Przegląd zmian w prawie: AI i prawa autorskie, RODO w archiwach, KSC i e-Doręczenia
Stan prawny na dzień 5 października 2026 r.
29 września Komisja Europejska rozpoczęła konsultacje dotyczące wpływu technologii, w tym generatywnej AI, na skuteczność ochrony praw autorskich, także w kontekście trenowania modeli na cudzych utworach. W tym samym tygodniu opinia wydana w sprawie Bisdom Gent wskazała, że prawo do usunięcia danych może obejmować nawet księgi chrztów, o ile kościół nie wykaże nadrzędnych podstaw do ich przechowywania. 3 października minął termin samorejestracji w krajowym systemie cyberbezpieczeństwa, a od 1 października przedsiębiorcy muszą mieć adres do e-Doręczeń. Każda z tych spraw przekłada się na konkretne decyzje w firmie: co wpisać do umowy z dostawcą AI, jak długo przechowywać archiwa i kto odpowiada za odbiór urzędowej poczty.
O co pyta Komisja Europejska w konsultacji o AI i prawie autorskim?
Komisja zbiera opinie o tym, jak rozwój technologii wpływa na skuteczność ochrony praw autorskich, i sprawdza, czy potrzebne są nowe rozwiązania. Konsultacja ruszyła 29 września 2026 r. i potrwa do 3 listopada 2026 r. Jej osią jest generatywna AI, a jednym z kluczowych wątków jest wykorzystywanie chronionych utworów w procesie trenowania modeli. Konsultacje niczego jeszcze nie zmieniają w obowiązujących przepisach. Zwracam na nie uwagę, ponieważ dotyczą jednocześnie twórców, dostawców modeli, firm wdrażających AI i klientów usług SaaS, czyli oprogramowania w abonamencie, w którym funkcje AI są już wbudowane.
Punktem wyjścia jest dyrektywa 2019/790 w sprawie prawa autorskiego na jednolitym rynku cyfrowym (dyrektywa DSM). Wprowadziła ona wyjątek dotyczący eksploracji tekstów i danych (TDM), czyli automatycznej analizy dużych zbiorów treści, obejmujący utwory dostępne zgodnie z prawem. Uprawniony może jednak wyraźnie zastrzec swoje prawa (tzw. opt-out, a więc sprzeciw). Wtedy wyjątek przestaje obowiązywać. W założeniu model ten wydaje się zrównoważony: internet pozostaje otwarty na analizę danych, a twórca, który nie wyraża na to zgody, może postawić weto.
Kłopot zaczyna się jednak przy egzekwowaniu. Brakuje skutecznego powiązania między trzema elementami: zastrzeżeniem praw przez twórcę, możliwością sprawdzenia, co weszło do zbioru treningowego, oraz przejrzystym modelem licencjonowania. Zbiór treningowy to dane, na których model się uczy. Przejrzysty model licencjonowania to zasady, na jakich twórca mógłby wyrazić zgodę i dostać wynagrodzenie. Wyobraźmy sobie wydawcę portalu informacyjnego, który zastrzega prawa do wszystkich swoich artykułów. Zazwyczaj nie ma jednak narzędzia, które pozwoliłoby mu sprawdzić, czy jego teksty nie trafiły do danych jakiegoś modelu. Bez takiej wiedzy sprzeciw pozostaje jedynie deklaracją, której nie da się wyegzekwować.
Dlatego konsultacje są moim zdaniem szansą na przeniesienie sporu z poziomu haseł „AI kradnie” i „internet jest otwarty” na poziom dowodów i regulacji umownych. Część narzędzi prawnych już istnieje. Akt w sprawie sztucznej inteligencji (AI Act) nakłada na dostawców modeli ogólnego przeznaczenia (uniwersalnych, na których opiera się wiele narzędzi) kilka konkretnych obowiązków. Dokumentację techniczną modelu, obejmującą jego opis oraz sposób trenowania i testowania, dostawca przekazuje na wniosek Urzędowi ds. AI i właściwym organom krajowym (art. 53 ust. 1 lit. a AI Act). Informacje i dokumentację udostępnia firmom, które chcą wbudować model we własne systemy (art. 53 ust. 1 lit. b). Publicznie dostępne jest natomiast streszczenie treści użytych do trenowania, które dostawca sporządza według wzoru Urzędu ds. AI (art. 53 ust. 1 lit. d). Ma ono być wystarczająco szczegółowe, ale nie pozwala autorowi ustalić, czy jego konkretny utwór trafił do zbioru. Sama dokumentacja nie przyznaje twórcom roszczeń finansowych, więc otwarte pozostaje pytanie, jak sprawiedliwie wycenić i rozliczyć wartość czerpaną z cudzej pracy.
Co sprawdzić w umowie z dostawcą narzędzia AI?
Zakup narzędzia AI nie daje firmie automatycznej gwarancji, że dane treningowe pozyskano legalnie, ani pewności, że wyniki można komercyjnie wykorzystywać. Te kwestie wymagają precyzyjnych zapisów, a regulaminy standardowych subskrypcji rzadko regulują je w wystarczającym stopniu.
Prawnicy i zespoły odpowiedzialne za zgodność z prawem powinny rozróżnić kilka obszarów, które w kontraktach często zlewają się w jeden. Osobno trzeba ustalić: prawa do danych wejściowych (input), czyli do tego, co firma wprowadza do narzędzia; zasady dalszego trenowania modelu na tych danych; prawa do wyników (output), czyli do treści, które narzędzie wygeneruje; prawa do baz danych, rozumianych jako zbiory zebrane w jedną całość, jak katalog produktów albo baza klientów; oraz ochronę tajemnicy przedsiębiorstwa i danych osobowych. Najłatwiej to zobaczyć na przykładzie: czy wolno wkleić ofertę klienta do narzędzia i czy wolno użyć wygenerowanej grafiki w kampanii reklamowej?
Jedna klauzula, w której dostawca zobowiązuje się pokryć skutki roszczeń osób trzecich o naruszenie praw autorskich (tzw. klauzula IP indemnity), nie zabezpiecza wszystkich tych obszarów. Kolejna grupa ryzyk dotyczy działań samych pracowników. Wprowadzanie do publicznych modeli prezentacji, fragmentów kodu, briefów czy dokumentów powierzonych przez kontrahentów może naruszać nie tylko prawa autorskie, lecz także zobowiązania do zachowania poufności, przepisy RODO i umowy z klientami. Wewnętrzna polityka korzystania z AI powinna regulować te kwestie wprost: wskazywać listę dozwolonych narzędzi i kategorie danych, które można w nich przetwarzać.
Czego wymagać od dostawcy AI
-
1
Opis źródeł danych treningowych
Przynajmniej ogólny opis kategorii źródeł i zapewnienie, że dostawca respektuje zastrzeżenia praw.
-
2
Dostęp do informacji i audyt
Prawo do informacji albo audytu, gdy pojawi się roszczenie twórcy.
-
3
Wycofanie danych z dalszego trenowania
Mechanizm, który wyklucza dane firmy i jej klientów z kolejnych wersji modelu.
-
4
Prawa do wygenerowanych treści
Wyraźny zapis o tym, kto może komercyjnie korzystać z treści wygenerowanych przez narzędzie.
-
5
Zakres zwolnienia z odpowiedzialności
Sprawdź, czy klauzula obejmuje tylko prawa autorskie, czy także dane osobowe i tajemnicę przedsiębiorstwa.
Czy zastrzeżenie praw w robots.txt wystarczy?
Pytanie najlepiej pokazuje, gdzie biegnie spór. Plik robots.txt to plik na serwerze strony, w którym jej właściciel informuje roboty wyszukiwarek i innych programów, jakich części strony nie powinny odwiedzać. Zastrzeżenie praw może też znaleźć się w metadanych strony. Nie ma jednak pewności, czy taki zapis jest dla podmiotów trenujących modele wystarczająco jednoznaczny i czy skuteczne zastrzeżenie uda się później wykazać przed sądem.
Brak rozstrzygnięcia
Nie ma wyroku TSUE, który przesądzałby, czy wpis w pliku robots.txt spełnia wymóg zastrzeżenia z dyrektywy DSM. Skuteczność zastrzeżenia zależy od jego treści, zakresu i stanu faktycznego, więc sam wpis nie daje gwarancji.
Dyrektywa DSM w art. 4 ust. 3 stanowi, że wyjątek ma zastosowanie, o ile uprawniony nie zastrzegł wyraźnie korzystania z treści w odpowiedni sposób. Jako przykład wskazuje środki nadające się do odczytu maszynowego w przypadku treści podanych do publicznej wiadomości w internecie. Na tym opiera się argument, że plik robots.txt może być takim zastrzeżeniem. Przepis nie rozstrzyga jednak, czy każdy wpis w tym pliku spełnia ten wymóg. Plik służy przede wszystkim do sterowania robotami wyszukiwarek, więc nie jest oczywiste, że zawiera jednoznaczny zakaz eksploracji. Nie wiadomo też, czy wpis precyzuje zakres zastrzeżenia, podmioty, których dotyczy, i cel użycia treści. AI Act z kolei zobowiązuje dostawcę modelu do polityki, która pozwala zidentyfikować takie zastrzeżenia i się do nich stosować (art. 53 ust. 1 lit. c AI Act).
Zwolennicy obecnego układu przekonują, że dyrektywa DSM dobrze wyważyła interesy obu stron. Ich zdaniem wprowadzenie nowych monopoli licencyjnych podniosłoby barierę wejścia na rynek i umocniło przewagę największych korporacji technologicznych, które stać na opłacanie licencji. Druga strona odpowiada, że formalne zastrzeżenie praw traci sens, jeśli autor nie ma żadnej szansy ustalić, czy jego utwór zasilił zbiór treningowy.
Orzecznictwo TSUE nie rozstrzyga tego bezpośrednio, ale stanowi tło interpretacyjne. W sprawie Pelham (C-476/17) Trybunał wskazał, że nawet wykorzystanie krótkiego fragmentu chronionego materiału wymaga wnikliwej oceny granic prawa wyłącznego, czyli prawa uprawnionego do decydowania o korzystaniu z chronionego materiału, oraz wyjątków od niego. W wyroku w sprawie Spiegel Online (C-516/17) z 2019 roku podkreślił, że prawa autorskie należy równoważyć z wolnością informacji, jednak wyłącznie w granicach przewidzianych przez prawo unijne. Oba rozstrzygnięcia zapadły przed upowszechnieniem generatywnej AI i nie dotyczą ani trenowania modeli, ani skuteczności zastrzeżenia. Z tych wyroków wynika jedynie ogólna zasada: użyteczność technologii nie uchyla praw twórców, a wyjątki od tych praw są wyczerpująco określone w prawie unijnym.
Czy prawo do usunięcia danych obejmuje archiwa, których „nie da się” zmienić?
Opinia wydana w sprawie Bisdom Gent (C-12/25) wskazuje, że prawo do usunięcia danych może obejmować także dane zawarte w księgach chrztów, jeżeli spełnione zostaną określone warunki. Sprawa dotyczy osoby ochrzczonej w dzieciństwie, która zażądała od diecezji usunięcia wszelkich wzmianek o sobie z rejestrów i archiwów.
Opinia nie ustanawia reguły
Opinia nie przesądza, że każdy może usunąć wpis z archiwum. O wyniku decydują formalny sprzeciw, wykazanie przez kościół nadrzędnych podstaw i indywidualne wyważenie praw. Opinia nie wiąże Trybunału, a wyrok jeszcze nie zapadł.
Prawo do usunięcia wiąże się tu z formalnym sprzeciwem wobec przetwarzania (art. 17 ust. 1 lit. c RODO w związku z art. 21 ust. 1 RODO). Wtedy to administrator musi wykazać ważne, prawnie uzasadnione podstawy nadrzędne wobec praw osoby, której dane dotyczą. Ocenę w każdym przypadku osobno przeprowadza sąd krajowy, który ma wyważyć ochronę danych osoby i jej wolność religijną z autonomią i wolnością religijną kościoła.
Przepisy RODO przewidują też wyjątek. Prawo do usunięcia danych nie ma zastosowania, jeżeli przetwarzanie jest niezbędne do archiwizacji w interesie publicznym albo do badań naukowych lub historycznych, a prawo do usunięcia mogłoby je uniemożliwić lub poważnie utrudnić (art. 17 ust. 3 lit. d RODO w związku z art. 89 ust. 1). Taki wyjątek wymaga odpowiednich zabezpieczeń, w tym minimalizacji danych.
Ta sprawa to impuls do przeglądu kopii zapasowych, archiwów, logów i procedur retencji danych. Skoro opinia nie wyłącza z góry nawet ksiąg metrykalnych, trudno uznać, że sama trudność techniczna wyłącza dane z zakresu prawa do usunięcia. Przydatna będzie procedura obsługi żądań usunięcia danych w takich systemach oraz ustalenie, jak długo informacje faktycznie w nich pozostają.
Kopia zapasowa nie zwalnia z RODO
Przepisy obejmują także kopie zapasowe, ale nie narzucają jednej metody obsługi żądania. Ocenia się cel przetwarzania, proporcjonalność i zabezpieczenia kopii, więc nie ma uniwersalnego rozwiązania dla każdego systemu.
Termin samorejestracji w KSC minął. Co to oznacza dla zarządu?
Samorejestracja to zgłoszenie przez samą firmę wniosku o wpis do wykazu podmiotów kluczowych i ważnych w krajowym systemie cyberbezpieczeństwa. Termin na jego złożenie upłynął 3 października 2026 r. Dotyczył on podmiotów, które w dniu wejścia w życie nowelizacji (3 kwietnia 2026 r.) spełniały kryteria ustawowe i nie zostały wpisane do wykazu z urzędu. Nowelizacja wdraża unijną dyrektywę NIS 2, czyli dyrektywę (UE) 2022/2555. Termin na wdrożenie obowiązków upływa 3 kwietnia 2027 r.
Czy to dotyczy mojej firmy?
Odpowiedź wymaga sprawdzenia dwóch rzeczy. Pierwsza to branża. Ustawa obejmuje podmioty działające w sektorach wymienionych w jej załącznikach. Ministerstwo Rozwoju i Technologii wskazuje, że są to m.in. kosmos, produkcja, chemia, energetyka, transport i bankowość. Samo prowadzenie działalności w takim sektorze nie przesądza jednak o objęciu ustawą: znaczenie mają także wielkość przedsiębiorstwa, rodzaj faktycznie prowadzonej działalności i dodatkowe kryteria.
Druga to wielkość. Dyrektywa NIS 2 obejmuje średnie i duże przedsiębiorstwa z wymienionych sektorów (art. 2 ust. 1). Mały przedsiębiorca zatrudnia mniej niż 50 osób, więc firma z 70 pracownikami nie należy już do tej kategorii. Ustawa wskazuje jednak własne kryteria, dlatego trzeba je sprawdzić w jej tekście.
Krótko: tak, taka firma powinna to sprawdzić. Przy 70 pracownikach wielkość już nie wyklucza objęcia ustawą. Sama produkcja albo sam transport nie wystarczają jednak do odpowiedzi: liczy się rodzaj faktycznie prowadzonej działalności.
Ustawa rozróżnia podmioty kluczowe i ważne. Według dyrektywy NIS 2 (art. 3) podmioty kluczowe to zwykle większe firmy w sektorach o największym znaczeniu, a pozostałe objęte przepisami to podmioty ważne. Różnica dotyczy przede wszystkim nadzoru i kar.
Organizacje, które złożyły wniosek, powinny niezwłocznie przełożyć nowe obowiązki na dokumentację i kontrakty. Chodzi o podział ról w zarządzaniu ryzykiem, procedury zgłaszania incydentów oraz wymogi bezpieczeństwa wobec zewnętrznych partnerów, takich jak dostawcy IT i podwykonawcy. Zarząd ma w tym udział, skoro dyrektywa NIS 2 wymaga, by organy zarządzające zatwierdzały środki zarządzania ryzykiem w cyberbezpieczeństwie, nadzorowały ich wdrożenie i mogły ponieść odpowiedzialność za ich naruszenie (art. 20 ust. 1 NIS 2). Od 3 kwietnia 2027 r. te obowiązki staną się konkretnym zadaniem zarządu, więc przygotowania trzeba zacząć już teraz.
Przedsiębiorstwa, które dotąd nie przeanalizowały swojego statusu w KSC, nie powinny zwlekać z tą analizą. Ministerstwo Rozwoju i Technologii udostępniło materiały pomocnicze, a analiza prawna przeprowadzona nawet po terminie pozwala uporządkować sytuację i przygotować zarząd na ewentualne kontrole.
e-Doręczenia od 1 października: kto w firmie pilnuje skrzynki?
Od 1 października 2026 r. każdy przedsiębiorca musi posiadać adres do e-Doręczeń, czyli elektronicznej skrzynki do doręczeń urzędowych. Obowiązek wiąże się z ustawą z 18 listopada 2020 r. o doręczeniach elektronicznych oraz z wpisami do CEIDG i KRS. Ma on trzy etapy o różnych konsekwencjach.
Pierwszy etap to posiadanie adresu. Nowi przedsiębiorcy podają go przy zakładaniu firmy, a dotychczasowi przy każdej zmianie wpisu w CEIDG lub KRS.
Drugi etap to aktywacja. Po złożeniu wniosku trzeba aktywować adres, na przykład klikając link z wiadomości e-mail.
Trzeci etap to sposób doręczania. Jeśli adresu nie ma albo nie został aktywowany, urząd wyśle korespondencję w formie papierowej, tak jak dotychczas. Gdy adres jest aktywny, pisma urzędowe trafiają właśnie tam, a wiadomości w e-Doręczeniach mogą wywoływać skutki prawne.
Ministerstwo podało, że za niezałożenie adresu przed 1 października 2026 r. nie ma żadnych sankcji. Komunikat dotyczy okresu do tej daty i nie rozstrzyga, jakie konsekwencje grożą później.
Prawdziwe ryzyko pojawia się później, gdy pismo trafia do skrzynki, do której nikt regularnie nie zagląda. Termin na odpowiedź albo odwołanie biegnie od doręczenia. Nie zależy od tego, kiedy ktoś zajrzy do wiadomości. Najbardziej pomaga wyznaczyć konkretną osobę do bieżącego odbioru korespondencji, ustalić procedurę zastępstw na czas urlopów i choroby oraz uregulować wewnętrzny obieg pism od skrzynki do właściwego adresata merytorycznego. W spółkach o wieloosobowym zarządzie trzeba też uporządkować uprawnienia dostępowe i sprawdzić, czy dostępu nie zachowały osoby, które zakończyły współpracę z firmą.
Co znaczy „suwerenność danych” w umowie chmurowej?
Polska bierze udział w unijnej dyskusji nad Cloud and AI Development Act. Komisja przedstawiła projekt tego aktu w czerwcu 2026 r., a teraz przechodzi on zwykłą procedurę ustawodawczą. Na razie to sygnał polityczny, a żaden wymóg prawny nie obowiązuje firm. Nie ma więc powodu, by z tego względu renegocjować kontrakty, ale debata pomaga sprecyzować postulaty, które pojawią się przy najbliższym odnowieniu umów z dostawcami chmury.
Test jest prosty: czy firma trzyma w chmurze dane klientów, dokumenty albo systemy, na których opiera się sprzedaż? Jeśli tak, pojęcie suwerenności danych dotyczy jej bezpośrednio.
Pod hasłem „suwerenność danych” kryją się cztery różne kwestie. Pierwsza to lokalizacja, czyli miejsce, w którym fizycznie stoją serwery. Druga to kontrola jurysdykcyjna: jakie prawo i jakie organy mogą wydawać dostawcy polecenia. Trzecia to interoperacyjność, czyli możliwość przeniesienia danych do innego dostawcy bez utraty ich użyteczności. Pozwala ona uniknąć uzależnienia od jednego dostawcy, tzw. vendor lock-in. Czwarta to ciągłość działania: gwarancja, że usługa wraca w ustalonym czasie, gdy awaria wystąpi po stronie operatora.
Lokalizacja w UE nie zamyka jednak wszystkich pytań. Przykład: sklep internetowy trzyma dane klientów w centrum danych we Frankfurcie, ale dostawca ma siedzibę w państwie spoza UE. Jeśli prawo tego państwa pozwala jego organom żądać danych od dostawcy, sama lokalizacja w Niemczech tego nie wyklucza.
Biuro rachunkowe korzysta z systemu, który nie pozwala wyeksportować historii faktur w czytelnym formacie. Zmiana dostawcy oznacza wtedy ręczne przepisywanie danych albo utratę części archiwum.
Firma handlowa przez kilka dni nie może wystawiać faktur po awarii u dostawcy chmury, a umowa nie przewiduje terminu przywrócenia usługi ani gwarancji odzyskania danych z kopii.
Jeżeli suwerenność ma być czymś więcej niż hasłem, umowa musi precyzyjnie określać, jakich gwarancji firma oczekuje: gdzie stoją serwery, jakie organy mogą żądać danych od dostawcy, w jakim formacie dane wracają przy zmianie dostawcy i w jakim czasie usługa wraca po awarii.
Polityka AI i umowy z dostawcami dla twojej firmy
Pomagam firmom przygotować się na zmiany opisane w tym przeglądzie. Przygotowuję wewnętrzne polityki AI dla zespołów, analizuję ryzyka narzędzi technologicznych w świetle AI Act i RODO, negocjuję umowy z dostawcami sztucznej inteligencji i usług chmurowych, a także porządkuję procedury retencji danych i odbiór pism w systemie e-Doręczeń. Jeśli chcesz zweryfikować, czy kontrakt z dostawcą AI chroni twoją firmę, lub ustalić, jak bezpiecznie obsłużyć żądanie usunięcia danych z archiwów, zapoznaj się z ofertą dla przedsiębiorców lub napisz do mnie.
Tekst ma charakter informacyjny i nie zastępuje indywidualnej porady prawnej.
Źródła
Komisja Europejska, komunikat o konsultacji w sprawie wpływu technologii, w tym generatywnej AI, na ochronę praw autorskich (29 września 2026). link
Trybunał Sprawiedliwości UE, komunikat prasowy o opinii w sprawie Bisdom Gent (C-12/25, 1 października 2026). link
Rozporządzenie (UE) 2024/1689 (AI Act), art. 53 ust. 1. link
Dyrektywa (UE) 2019/790 o prawie autorskim na jednolitym rynku cyfrowym (dyrektywa DSM), art. 4 ust. 3. link
Rozporządzenie (UE) 2016/679 (RODO), art. 17, 21 i 89. link
Dyrektywa (UE) 2022/2555 (NIS 2), art. 2, 3 i 20. link
Ustawa z 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, tekst jednolity Dz.U. 2026 poz. 20, z późniejszymi zmianami. link
Ustawa z 18 listopada 2020 r. o doręczeniach elektronicznych, tekst jednolity Dz.U. 2026 poz. 3. link
Ministerstwo Rozwoju i Technologii, informacja o tym, jak sprawdzić, czy firma podlega KSC. link
gov.pl, baza wiedzy, informacja o samorejestracji w wykazie KSC (termin 3 października 2026 r.). link
Ministerstwo Rozwoju i Technologii, informacja o cyfrowych zmianach dla przedsiębiorców jesienią 2026, w tym o e-Doręczeniach. link
Ministerstwo Rozwoju i Technologii, komunikat o braku sankcji za brak adresu do e-Doręczeń. link
Ministerstwo Cyfryzacji, wiadomości o udziale Polski w dyskusji o Cloud and AI Development Act. link
Trybunał Sprawiedliwości UE, sprawa Pelham (C-476/17). link
Trybunał Sprawiedliwości UE, komunikat prasowy w sprawie Spiegel Online (C-516/17). link