20 pytań due diligence do dostawców narzędzi AI
Jako podmiot stosujący (deployer) odpowiadasz za to, jak system działa wobec Twoich klientów. Te pytania dokumentują, że dochowałeś staranności - i szybko ujawniają dostawców, których lepiej wymienić. Dostawcy odpowiadają 2-4 tygodnie, więc wyślij wcześnie.
E-mail do wysłania
Temat: Zgodność [NAZWA NARZĘDZIA] z EU AI Act - prośba o informacje (termin: [DATA +14 dni])
Dzień dobry, jesteśmy klientem [NARZĘDZIE] (konto: [ID/EMAIL]). W związku z pełnym wejściem w życie EU AI Act 2 sierpnia 2026 prowadzimy audyt zgodności systemów AI używanych w naszej firmie. Prosimy o odpowiedź na pytania z załączonej listy (lub link do opublikowanej dokumentacji compliance, np. trust center). Zależy nam na odpowiedzi do [DATA]. Brak odpowiedzi będziemy musieli odnotować w naszej dokumentacji audytowej jako ryzyko po stronie dostawcy. Pozdrawiam, [IMIĘ, FIRMA, ROLA]
Ostatni akapit nie jest uprzejmy - i działa. Dostawcy odpowiadają na pytania, które trafiają do dokumentacji audytowej.
A. Klasyfikacja i AI Act
- Jak klasyfikujecie swój system według AI Act i na jakiej podstawie?
- Czy występujecie jako „provider” w rozumieniu AI Act i spełniacie obowiązki (dokumentacja, oznaczanie treści syntetycznych)?
- Czy narzędzie ma wbudowane mechanizmy transparentności (np. konfigurowalne „rozmawiasz z AI”)?
- Jakich modeli bazowych (GPAI) używacie i czy ich dostawcy spełniają obowiązki według AI Act?
- Czy publikujecie dokumentację zgodności (trust center)? Link?
B. Dane i RODO
- Czy mamy podpisane aktualne DPA? Jeśli nie - prosimy o wzór.
- Gdzie przetwarzane są dane naszych klientów? Czy opuszczają EOG?
- Czy dane naszych klientów trenują Wasze modele lub modele stron trzecich? Jak to wyłączyć?
- Jaka jest retencja danych i jak działa usuwanie na żądanie?
- Lista podprocesorów z dostępem do danych?
- Czy wspieracie realizację praw osób (dostęp, usunięcie, sprzeciw, art. 22 RODO)?
- Czy w ostatnich 24 miesiącach mieliście incydent bezpieczeństwa? Jaka jest procedura powiadamiania?
C. Działanie systemu i nadzór
- Czy system podejmuje automatyczne decyzje wobec konsumentów? Czy jest możliwość ludzkiej weryfikacji?
- Jakie logi są dostępne dla nas jako klienta i jak długo przechowywane?
- Jak ograniczacie halucynacje? Czy możemy ustawić własne ograniczenia?
- Czy badaliście system pod kątem biasu? Czy są wyniki?
- Czy możemy wyłączyć funkcje AI bez wypowiadania całej umowy?
D. Odpowiedzialność i umowa
- Kto odpowiada za szkody wyrządzone błędną decyzją systemu wobec naszego klienta? Czy umowa zawiera indemnifikację?
- Czy gwarantujecie umownie zgodność z AI Act i jej aktualizację w przyszłości?
- Jaki jest Wasz plan na zmiany regulacyjne (osoba ds. compliance, roadmapa)?
Jak oceniać odpowiedzi
- Zielone światło: Konkretne odpowiedzi, trust center, DPA od ręki, dane w EOG, trenowanie wyłączalne, indemnifikacja w umowie.
- Żółte: Odpowiedzi ogólne („jesteśmy w pełni zgodni”) bez dokumentów, brak listy podprocesorów - dopytaj o dokumenty.
- Czerwone: Brak odpowiedzi po ponagleniu, brak DPA, dane trenują modele bez wyłączenia, odpowiedzialność wyłączona w całości - zaplanuj wymianę dostawcy albo pisemną akceptację ryzyka przez zarząd.
Odpowiedzi wpisuj do rejestru
Zakładka „Dostawcy” w rejestrze systemów AI śledzi wysyłkę, odpowiedzi i ocenę - zobacz strukturę pliku.
Materiały w tym dziale mają charakter organizacyjny i edukacyjny - nie stanowią porady prawnej. Korzystasz z nich na własną odpowiedzialność. Przed wdrożeniem w swojej firmie skonsultuj się z prawnikiem lub IOD - w szczególności przy klasyfikacji systemów jako wysokiego ryzyka, DPIA i umowach z dostawcami. Stan prawny: czerwiec 2026.