Przejdź do treści
Przegląd zmian w prawie 21-28 września 2026: nadzór nad AI, KSC, DSA i AI w rekrutacji

Zmiany w prawie

Przegląd zmian w prawie 21-28 września 2026: nadzór nad AI, KSC, DSA i AI w rekrutacji

Senat zgodził się na powołanie Pameli Krzypkowskiej na przewodniczącą Komisji Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, pierwszego polskiego organu nadzoru rynku AI. Zgoda Senatu ma znaczenie, ponieważ 28 października wchodzą w życie przepisy ustawy o systemach sztucznej inteligencji o kontrolach, postępowaniach i karach. W tym samym tygodniu upływa termin rejestracji w wykazie podmiotów kluczowych i ważnych KSC, a prezydent podpisał ustawę, która wyznacza krajowego koordynatora DSA. Omawiam też ostrzeżenie hiszpańskiego organu ochrony danych w sprawie AI w rekrutacji, unijne etykiety dla centrów danych i wyrok TSUE o podwyżkach cen.

Przegląd zmian w prawie 21-28 września 2026: nadzór nad AI, KSC, DSA i AI w rekrutacji

Stan prawny na dzień 28 września 2026 r.

Senat zgodził się na powołanie Pameli Krzypkowskiej na przewodniczącą Komisji Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, pierwszego polskiego organu nadzoru rynku AI. To ważna decyzja, ponieważ już 28 października wchodzą w życie przepisy ustawy o systemach sztucznej inteligencji dotyczące kontroli, postępowań i kar. W tym samym tygodniu upływa termin rejestracji w wykazie podmiotów kluczowych i ważnych KSC, a prezydent podpisał ustawę wyznaczającą krajowego koordynatora DSA. W tym przeglądzie omawiam również ostrzeżenie hiszpańskiego organu ochrony danych w sprawie AI w rekrutacji, unijne etykiety efektywności dla centrów danych oraz najnowszy wyrok TSUE dotyczący podwyżek cen.

Kto w Polsce będzie kontrolował przestrzeganie AI Act?

24 września 2026 r. Senat wyraził zgodę na powołanie Pameli Krzypkowskiej na przewodniczącą Komisji Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI). Sejm wybrał ją w połowie września, zatem uchwała Senatu formalnie zamyka procedurę parlamentarną. Komisję powołuje ustawa z 3 lipca 2026 r. o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003), która weszła w życie 11 sierpnia 2026 r. Przewiduje ona m.in. rozpatrywanie skarg, kontrole, piaskownice regulacyjne oraz nakładanie administracyjnych kar pieniężnych.

Większe znaczenie od samej obsady personalnej ma jednak data 28 października 2026 r. Tego dnia wchodzi w życie kolejna część ustawy, w tym właśnie przepisy o kontrolach, postępowaniach i karach. Wybór przewodniczącej nie tworzy przy tym żadnego nowego obowiązku na gruncie AI Act: wszystkie wymogi wynikają bezpośrednio z unijnego rozporządzenia. Zmienia się co innego: Komisja formalnie dostaje uprawnienia do prowadzenia kontroli i postępowań oraz nakładania kar, a to, kiedy zacznie z nich korzystać, zależy od jej obsady i procedur, o czym piszę niżej. Pytanie dla biznesu nie brzmi już: „czy AI Act obowiązuje?”, lecz: „czy potrafimy wykazać, że nasz system AI działa zgodnie z prawem?”.

Co Komisja zapowiada na start

W wystąpieniach przed wyborem Krzypkowska deklarowała niezależność od Ministerstwa Cyfryzacji, w którym wcześniej pracowała, oraz priorytetowe traktowanie piaskownic regulacyjnych. Pierwsze kontrole mają objąć systemy analizy i rozpoznawania emocji w miejscu pracy oraz aplikacje typu „nudify”, generujące rozbierane wizerunki realnych osób. Komisja chce się także zająć weryfikacją oznaczania deepfake’ów. Na razie to zapowiedzi, a nie oficjalny plan kontroli czy wszczęte postępowania. Wyraźnie pokazują jednak, na jakich obszarach nowy organ chce skupić uwagę w pierwszej kolejności.

Każdy z tych tematów ma bezpośrednie oparcie w przepisach AI Act. Niektóre formy rozpoznawania emocji w miejscu pracy stanowią praktyki bezwzględnie zakazane na mocy art. 5. Zakazy te obowiązują od razu i nie czekają na wdrożenie reżimu dla systemów wysokiego ryzyka (do nich należą m.in. narzędzia AI w rekrutacji). Z kolei od 2 sierpnia 2026 r. Komisja Europejska egzekwuje obowiązki przejrzystości z art. 50, w tym wymóg oznaczania treści generowanych przez sztuczną inteligencję. W przypadku systemów wprowadzonych do obrotu przed tą datą tzw. AI Omnibus przewidział okres przejściowy do 2 grudnia 2026 r. Od tego samego dnia zaczną obowiązywać nowe zakazy dotyczące generowania niekonsensualnych treści intymnych.

Deepfake to wygenerowane lub zmanipulowane przez AI obrazy, treści dźwiękowe lub treści wideo, które przypominają istniejące osoby, przedmioty, miejsca, podmioty lub zdarzenia i które odbiorca mógłby niesłusznie uznać za autentyczne lub prawdziwe (art. 3 pkt 60 AI Act). Obowiązek ujawnienia, że treść jest sztuczna, spoczywa na podmiocie stosującym system AI, a więc na firmie, która korzysta z takiego narzędzia w swojej działalności (art. 50 ust. 4). O objęciu materiału tym obowiązkiem decydują więc jego realizm i kontekst publikacji. Jeżeli materiał stanowi część utworu o wyraźnie artystycznym, twórczym, satyrycznym lub fikcyjnym charakterze, obowiązek ogranicza się do ujawnienia w sposób, który nie utrudnia odbioru utworu.

Najbliższe terminy AI Act i ustawy o systemach AI

1

11 sierpnia 2026

Ustawa o systemach sztucznej inteligencji wchodzi w życie

Podstawowa część ustawy, w tym przepisy o utworzeniu Komisji.

2

24 września 2026

Senat zgadza się na powołanie przewodniczącej KRiBSI

Koniec procedury parlamentarnej.

3

28 października 2026

Przepisy o kontrolach, postępowaniach i karach

Komisja dostaje narzędzia egzekwowania.

4

2 grudnia 2026

Koniec okresu przejściowego na oznaczanie treści AI

Dotyczy systemów wprowadzonych na rynek przed 2 sierpnia 2026 r., od tego dnia obowiązują też nowe zakazy dotyczące treści intymnych.

5

2 grudnia 2027

Systemy wysokiego ryzyka z załącznika III

W tym systemy AI w rekrutacji i zarządzaniu pracownikami.

Najczęstsze pułapki przed kontrolą

W praktyce firmy nierzadko traktują samą ogólną politykę korzystania z generatywnej AI jako wystarczający dowód zgodności. Taki dokument to dobry początek, ale z perspektywy organu nie zastąpi rzetelnego rejestru używanych systemów, analizy ryzyka, dokumentacji technicznej od dostawcy, reguł nadzoru człowieka ani sformalizowanej procedury obsługi incydentów czy skarg. Podczas kontroli nikt nie poprzestanie na lekturze regulaminu wewnętrznego. W HR oznacza to na przykład opis kryteriów selekcji CV i dowód, kto podjął ostateczną decyzję o kandydacie.

Druga pułapka dotyczy relacji z dostawcami technologii. Zapewnienie w ofercie, że narzędzie jest „zgodne z AI Act” („AI Act compliant”), w trakcie kontroli niczego nie dowodzi. Wdrożeniowiec musi dysponować konkretną dokumentacją techniczną: opisem przeznaczenia systemu, jego ograniczeń, specyfikacji danych wejściowych, mechanizmów logowania zdarzeń oraz instrukcji nadzoru. Jeśli dostawca ociąga się z ich przekazaniem, obowiązek ten należy bezwzględnie zabezpieczyć w umowie.

Działy prawne i compliance często skupiają się wyłącznie na formalnej kwalifikacji według AI Act. Tymczasem narzędzie HR, nawet jeśli nie podlega jeszcze pełnemu reżimowi systemów wysokiego ryzyka, już dzisiaj wymaga weryfikacji pod kątem art. 22 RODO, przeprowadzenia oceny skutków dla ochrony danych (DPIA) oraz sprawdzenia algorytmów pod kątem dyskryminacji. Mechanizm rozliczalności działa tu dokładnie tak samo jak w RODO: obowiązek przygotowania istnieje jeszcze przed kontrolą, a ryzyko gwałtownie rośnie w chwili, gdy właściwy organ otwiera skrzynkę na skargi. Zapalnikiem problemu rzadko bywa pozew cywilny. Znacznie częściej jest nim niezadowolony pracownik, odrzucony kandydat lub czujny konsument.

Do zrobienia przed 28 października

  1. 1

    Rejestr systemów AI

    Lista narzędzi używanych w firmie, z właścicielem biznesowym i celem użycia.

  2. 2

    Test zakazanych praktyk

    Sprawdzenie, czy żadne narzędzie nie ocenia emocji pracowników ani nie wchodzi w inne praktyki z art. 5 AI Act.

  3. 3

    Oznaczanie treści

    Zasady oznaczania treści generowanych przez AI w marketingu i komunikacji.

  4. 4

    Dokumentacja od dostawców

    Przeznaczenie, ograniczenia, dane wejściowe i warunki nadzoru, najlepiej zapisane w umowie.

  5. 5

    Procedura skarg

    Kto w firmie przyjmuje skargę dotyczącą AI i w jakim terminie na nią odpowiada.

Czy sama obsada Komisji oznacza kontrole od października?

Niekoniecznie. Trzeba rozdzielić trzy sprawy: wejście w życie kompetencji, obsadę organu i jego faktyczną zdolność kontrolną. Uprawnienia do kontroli, postępowań i kar Komisja dostaje 28 października 2026 r. Powołanie przewodniczącej domyka procedurę parlamentarną, ale nie przesądza, jak liczny i sprawny będzie aparat organu. O zdolności kontrolnej zdecydują budżet, rekrutacja ekspertów i dopracowanie procedur wewnętrznych, a tych elementów nie da się dziś jednoznacznie ocenić z zewnątrz.

Zapowiedzi nowej przewodniczącej nie stanowią jeszcze oficjalnego planu kontroli, więc nie należy ich odbierać jako sygnału do natychmiastowych, masowych postępowań wobec wszystkich pracodawców czy dostawców oprogramowania.

Otwarta pozostaje również kwestia relacji z Urzędem Ochrony Danych Osobowych. W uwagach z 23 kwietnia 2026 r. do projektu ustawy Prezes UODO podkreślał brak precyzyjnego uregulowania zasad współpracy obu instytucji. Każdy system AI przetwarzający dane osobowe może więc podlegać nadzorowi obu organów. Polska Komisja nie zastępuje też unijnego Urzędu ds. AI (AI Office), który bezpośrednio nadzoruje modele AI ogólnego przeznaczenia (GPAI), na których opierają się m.in. popularne czatboty. Przedsiębiorcy chcący poznać perspektywę organu ochrony danych mogą wziąć udział w webinarium UODO „Od AI Act do krajowych regulacji”, zaplanowanym na 30 września 2026 r. w godzinach od 10:00 do 12:00.

Czy firma musi się wpisać do wykazu KSC do 3 października?

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (ustawa z 23 stycznia 2026 r., Dz.U. 2026 poz. 252) weszła w życie 3 kwietnia 2026 r. i wdraża do polskiego porządku unijną dyrektywę NIS2. Podmiot kluczowy lub ważny to firma z sektora objętego tą dyrektywą (m.in. energetyka, transport, ochrona zdrowia, usługi cyfrowe, produkcja), która co do zasady jest co najmniej średnim przedsiębiorstwem. Taki podmiot składa wniosek o wpis do wykazu prowadzonego przez Ministerstwo Cyfryzacji, a podmioty spełniające przesłanki już 3 kwietnia 2026 r. mają na to czas do 3 października 2026 r. Jak podał 26 września serwis Money.pl, powołując się na dane resortu, obowiązek ten zrealizowało dotychczas niespełna 2 tysiące podmiotów.

Uwaga: oba terminy, 3 października 2026 r. i 3 kwietnia 2027 r., dotyczą podmiotów, które spełniały przesłanki w dniu wejścia w życie nowelizacji. Podmiot, który spełni je później, składa wniosek o wpis w terminie sześciu miesięcy od dnia ich spełnienia. Komunikat Ministerstwa Cyfryzacji nie podaje osobnych terminów wdrożenia obowiązków dla takich podmiotów, więc trzeba je ustalić indywidualnie na podstawie przepisów ustawy.

Pierwszym krokiem jest samoidentyfikacja: sprawdzenie, czy firma podlega ustawie. W tym celu trzeba ustalić sektor działalności, zatrudnienie i obrót oraz relacje kapitałowe z przedsiębiorstwami powiązanymi i partnerskimi (ich dane mogą się wliczać do wielkości firmy), ponieważ te parametry decydują o objęciu przepisami. Zarząd, który dotąd tego nie zweryfikował, powinien to zrobić od razu. Jeżeli z analizy wynika, że firma podlega ustawie, wniosek należy złożyć przed 3 października. Jeżeli analiza wykaże brak takiego obowiązku, firma powinna sporządzić i zachować pisemną notatkę prawną na wypadek pytań organów nadzorczych.

Sam wpis do wykazu to dopiero pierwszy krok. Według komunikatu Ministerstwa Cyfryzacji podmioty, które spełniały przesłanki 3 kwietnia 2026 r., muszą do 3 kwietnia 2027 r. podłączyć się do systemu teleinformatycznego S46 i wdrożyć system zarządzania bezpieczeństwem informacji (SZBI). Do tej samej daty muszą też uruchomić zgłaszanie incydentów do właściwego zespołu reagowania na incydenty bezpieczeństwa komputerowego (CSIRT). Od terminu wniosku do tej daty zostaje pół roku, więc firma, która jeszcze się nie przygotowuje, powinna zacząć teraz.

Kto w Polsce będzie egzekwował DSA?

25 września 2026 r. prezydent podpisał nowelizację ustawy o świadczeniu usług drogą elektroniczną, wyznaczającą polskie organy i procedury na potrzeby aktu o usługach cyfrowych (DSA). Funkcję koordynatora do spraw usług cyfrowych obejmie Prezes Urzędu Komunikacji Elektronicznej (UKE). Jednocześnie w Sejmie trwają prace nad drugą ustawą wdrażającą DSA, która ureguluje m.in. procedury wydawania nakazów zwalczania nielegalnych treści.

Chociaż DSA obowiązuje platformy internetowe, marketplace’y i dostawców usług hostingowych już od dłuższego czasu, w Polsce brakowało dotąd organu uprawnionego do lokalnego egzekwowania tych norm. Po wejściu w życie nowych przepisów użytkownik kwestionujący decyzję moderacyjną lub wskazujący brak punktu kontaktowego zyska czytelną ścieżkę formalnej skargi. Właściciele wszelkich serwisów umożliwiających publikację treści przez użytkowników powinni pilnie sprawdzić, czy posiadają wyznaczony punkt kontaktowy, przejrzysty regulamin, sprawny mechanizm zgłaszania naruszeń oraz procedurę uzasadniania decyzji moderacyjnych.

Do tego dochodzi styk z ochroną danych osobowych. Europejska Rada Ochrony Danych ogłosiła 21 września 2026 r. przyjęcie finalnych wytycznych w sprawie powiązań między DSA a RODO. Zautomatyzowana moderacja oraz systemy rekomendacji bezpośrednio profilują i przetwarzają dane użytkowników, dlatego przegląd procesów pod kątem DSA należy prowadzić w ścisłej korelacji z dokumentacją RODO.

Czy AI może oceniać kandydatów do pracy?

23 września 2026 r. hiszpański organ ochrony danych (AEPD) opublikował komunikat o ostrzeżeniu wydanym na podstawie art. 58 ust. 2 lit. a RODO (sygn. EXP202600427, podpisanym 16 września). Sprawa dotyczyła spółki, która planowała wdrożenie narzędzia analizującego życiorysy zawodowe oraz punktującego kandydatów i pracowników biorących udział w rekrutacjach wewnętrznych. Choć narzędzie nie zostało jeszcze uruchomione produkcyjnie, AEPD przypomniała o bezwzględnym obowiązku zapewnienia ochrony danych już w fazie projektowania (privacy by design), konieczności przeprowadzenia uprzedniej analizy DPIA przy operacjach wysokiego ryzyka oraz o obowiązku rzetelnego informowania kandydatów o algorytmie. Regulator zażądał również gwarancji, by rekruter podejmował decyzje w sposób krytyczny i merytoryczny, a nie ograniczał się do bezrefleksyjnego akceptowania wskazań algorytmu. Firma musi ponadto zweryfikować, czy operacja nie podpada pod zakaz zautomatyzowanego podejmowania decyzji z art. 22 RODO (chodzi o decyzje oparte wyłącznie na zautomatyzowanym przetwarzaniu).

Ostrzeżenie dotyczyło wprawdzie pojedynczego przypadku, lecz pokazuje, że hiszpański organ ocenia narzędzia HR jeszcze przed ich wdrożeniem. Pełne wymogi AI Act dla systemów wysokiego ryzyka w rekrutacji zaczną obowiązywać dopiero 2 grudnia 2027 r., jednak RODO chroni pracowników już dziś. O tym, jak wysoka bywa stawka, pokazuje sprawa Ubera: w sierpniu 2026 r. holenderski organ ochrony danych nałożył na spółkę karę niemal 825 milionów euro za automatyczne blokowanie kont kierowców bez realnego udziału człowieka. Organ uznał to za naruszenie art. 22 RODO i obowiązku informacyjnego, a spółka odwołała się od decyzji.

Dla działów HR płynie stąd kluczowy wniosek: mechaniczne kliknięcie „zatwierdź” przez rekrutera nie eliminuje zarzutu zautomatyzowanego podejmowania decyzji. Nadzór ludzki musi być rzeczywisty, a osoba decyzyjna musi rozumieć kryteria oceny modelu i mieć realną możliwość odrzucenia jego rekomendacji. Pomocna w tym procesie może być lista pytań kontrolnych opublikowana przez Prezesa UODO 6 sierpnia 2026 r. Od niej warto zacząć konstruowanie oceny DPIA.

Etykiety dla centrów danych: co zmienią w umowach chmurowych?

21 września 2026 r. Komisja Europejska przedstawiła projekt jednolitego unijnego systemu ocen i etykiet efektywności energetycznej oraz wodnej dla centrów danych, otwierając równolegle 12-tygodniowe konsultacje społeczne w sprawie minimalnych norm wydajnościowych. System bazuje na informacjach, które operatorzy obiektów o zapotrzebowaniu mocy IT od 500 kW raportują już na podstawie art. 12 dyrektywy (UE) 2023/1791. Zgodnie z założeniami centra danych będą otrzymywać niezależne oceny w skali od A do G: w zakresie efektywności energetycznej (PUE) oraz zużycia wody (WUE). Na obecnym etapie Bruksela nie narzuca jeszcze bezwzględnych limitów zużycia mediów, traktując formalne wymogi techniczne jako kolejny etap legislacyjny.

Status prawny aktu wymaga jeszcze doprecyzowania w komunikatach unijnych: część relacji mówi o projekcie, natomiast dokumenty skierowane do Rady wskazują na formalne przyjęcie rozporządzenia delegowanego. W przypadku aktu delegowanego Parlament Europejski i Rada mogą go w całości zaakceptować lub odrzucić, nie mają jednak możliwości wprowadzania poprawek do tekstu.

Dla branży IT oraz podmiotów korzystających z chmury wprowadzenie etykiet może szybko stać się standardem rynkowym, zanim jeszcze przepisy uczynią je powszechnie wiążącymi. Kancelaria Freshfields słusznie zauważa, że rating energetyczny zacznie bezpośrednio decydować o warunkach finansowania inwestycji oraz o kryteriach wyboru dostawców w przetargach. Przy renegocjacji umów chmurowych, kolokacyjnych czy hostingowych warto już teraz zabezpieczyć klauzule gwarantujące regularny dostęp do wskaźników środowiskowych dostawcy: klas PUE i WUE, źródeł zasilania czy mechanizmów odzysku ciepła. Należy przy tym pamiętać o rozróżnieniu raportowania infrastruktury od dokumentacji samych modeli AI: art. 53 oraz załącznik XI do AI Act nakładają na dostawców modeli ogólnego przeznaczenia obowiązek ujawniania profilu energetycznego samego modelu, a nie obiektu, w którym model jest hostowany.

Czy konsument traci prawo do kwestionowania podwyżek po trzech latach?

Trzyletnie milczenie klienta nie utrwala skutków nieuczciwej klauzuli zmiany ceny. Tak wynika z wyroku TSUE z 24 września 2026 r. w sprawie C-900/24 (SVB), wydanego na pytanie prejudycjalne berlińskiego Kammergericht (sądu apelacyjnego). Tak sąd krajowy pyta TSUE o wykładnię prawa unijnego. Sprawa dotyczyła umowy o dostawę ciepła z klauzulą zmiany ceny. Według komunikatu prasowego TSUE nr 132/26 dyrektywa 93/13/EWG w sprawie nieuczciwych warunków w umowach konsumenckich (art. 6 ust. 1 i art. 7 ust. 1) stoi na przeszkodzie regule, na mocy której podwyżki oparte na nieuczciwej klauzuli pozostają skuteczne, jeżeli klient nie zakwestionował ich w ciągu trzech lat.

Trybunał odróżnił przy tym uzupełnienie luki od jednostronnej zmiany klauzuli. Sąd krajowy może uzupełnić lukę po usuniętej klauzuli przepisami dyspozytywnymi, które obowiązują, gdy strony nie uregulowały danej kwestii inaczej. Dostawca nie może natomiast jednostronnie dostosować klauzuli. Komunikat dodaje, że niemiecki przepis pozwalający na taką zmianę nie wygląda na bezwzględnie obowiązujący, a gdyby taki był, dyrektywa nie obejmowałaby go (art. 1 ust. 2).

Uwaga: wyrok dotyczy niemieckiej praktyki i umowy o dostawę ciepła. W Polsce roszczenie konsumenta nadal wymaga oceny, czy klauzula jest nieuczciwa (abuzywna), czy roszczenie się nie przedawniło i jakiej kwoty można żądać. Opis wyroku pochodzi z komunikatu prasowego TSUE, ponieważ w dniu publikacji tego przeglądu pełnego tekstu nie było jeszcze w bazie EUR-Lex.

Przedsiębiorcy oferujący subskrypcje, abonamenty lub oprogramowanie w modelu SaaS dla konsumentów nie powinni zakładać, że brak reklamacji po kilku latach legalizuje podwyżki oparte na nieuczciwej klauzuli. Wzorzec umowny powinien precyzyjnie, jednoznacznie i w sposób weryfikowalny określać przesłanki oraz maksymalną skalę zmiany opłat i przewidywać prawo klienta do wypowiedzenia umowy bez kosztów po podwyżce. Przegląd tych postanowień pozwala ograniczyć ryzyko roszczeń o zwrot nienależnie pobranych kwot.

Przygotowanie firmy do kontroli AI Act i RODO

Pomagam przedsiębiorstwom kompleksowo przygotować procesy i dokumentację na wypadek kontroli organów nadzorczych lub audytów ze strony kontrahentów. Pracę zaczynam od inwentaryzacji używanych narzędzi i klasyfikacji ryzyka na gruncie AI Act, a następnie przygotowuję wewnętrzne polityki ładu AI, analizy DPIA oraz odpowiednie klauzule do umów z dostawcami technologii. Jeśli wdrażasz algorytmy w rekrutacji, obsłudze klienta lub marketingu, weryfikuję, czy procesy spełniają wymogi KRiBSI i UODO. W obszarach NIS2 i DSA wspieram w prawidłowej samoidentyfikacji oraz układam obieg dokumentacji tak, by zarządzanie zgodnością nie opierało się na pojedynczych osobach. Szczegóły dotyczące wsparcia znajdziesz w zakładkach AI Act i regulacje AI oraz compliance i RODO, a bezpośredni kontakt nawiążesz tutaj.

Tekst ma charakter informacyjny i nie zastępuje indywidualnej porady prawnej.

Źródła

  • Bankier.pl, relacja o zgodzie Senatu na powołanie przewodniczącej KRiBSI. link

  • CyberDefence24, uchwała Senatu w sprawie wyboru szefa organu nadzoru AI. link

  • DLK Legal, przewodnicząca Komisji ds. sztucznej inteligencji. link

  • Rzeczpospolita, Sejm powołał Pamelę Krzypkowską na szefową KRiBSI. link

  • Rzeczpospolita, zapowiedzi pierwszych kontroli Komisji. link

  • Rzeczpospolita, wejście w życie ustawy o AI i możliwość składania skarg od października. link

  • Ustawa z 3 lipca 2026 r. o systemach sztucznej inteligencji, Dz.U. 2026 poz. 1003. link

  • Ministerstwo Cyfryzacji, komunikat o ustawie o systemach AI. link

  • Bird & Bird, analiza polskiej ustawy o systemach sztucznej inteligencji. link

  • Komisja Europejska, rozpoczęcie egzekwowania AI Act i obowiązków przejrzystości od 2 sierpnia 2026 r. link

  • Komisja Europejska, wejście w życie AI Omnibus. link

  • Parlament Europejski (EPRS), streszczenie zmian AI Omnibus i terminów. link789329_EN.pdf)

  • White & Case, AI Omnibus i nowe terminy AI Act. link

  • UODO, uwagi Prezesa UODO do projektu ustawy o systemach sztucznej inteligencji. link

  • UODO, zapowiedź webinarium „Od AI Act do krajowych regulacji”. link

  • Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, Dz.U. 2026 poz. 252. link

  • Ministerstwo Cyfryzacji, obowiązki podmiotów kluczowych i ważnych po nowelizacji KSC. link

  • Money.pl, liczba podmiotów wpisanych do wykazu KSC przed terminem. link

  • Prezydent RP, decyzje w sprawie pięciu ustaw z 25 września 2026 r. link

  • Gazeta Prawna, podpisanie ustawy wdrażającej DSA. link

  • UKE, Prezes UKE koordynatorem ds. usług cyfrowych. link

  • EROD, wytyczne o karach i końcowe wytyczne o relacji DSA i RODO. link

  • AEPD, komunikaty prasowe. link

  • AEPD, rejestr rozstrzygnięć. link

  • Ogletree, obowiązki pracodawcy przy wdrażaniu narzędzi AI w rekrutacji. link

  • Autoriteit Persoonsgegevens, kara dla Ubera za automatyczną blokadę kierowców. link

  • UODO, lista pytań przed wdrożeniem narzędzi AI. link

  • Komisja Europejska, komunikat o systemie ocen centrów danych. link

  • Komisja Europejska, konsultacje w sprawie minimalnych norm wydajności centrów danych. link

  • Rada UE, sprawozdanie Komisji COM(2026) 500 o efektywności energetycznej centrów danych. link

  • Reuters, obowiązek ujawniania efektywności energetycznej i wodnej centrów danych. link

  • AFP, propozycja ocen energetycznych centrów danych. link

  • Freshfields, od raportowania do ratingu centrów danych. link

  • TSUE, komunikat prasowy nr 132/26 z 24 września 2026 r. w sprawie C-900/24, wykaz komunikatów prasowych. link

  • Democrata, relacja z wyroku TSUE o dochodzeniu roszczeń z nieuczciwych klauzul po trzech latach. link

Powiązane materiały

Dalsze lektury z podobnym kontekstem odbiorcy lub kategorii.

Grafiki i teksty z AI w firmie: czy masz do nich jakiekolwiek prawa

Grafiki i teksty z AI w firmie: czy masz do nich jakiekolwiek prawa

Co firma nabywa, generując grafiki i teksty w narzędziach AI, gdzie kończy się prompt, a zaczyna twórczy wkład człowieka, i jak to opisać w umowach z pracownikami oraz freelancerami. W tekście także znak towarowy jako alternatywa dla prawa autorskiego, ryzyko naruszenia cudzych praw przy publikacji wyniku oraz obowiązek oznaczania treści z AI z art. 50 AI Act.