Artykuł 99 Rozporządzenia (UE) 2024/1689 — Kary. Oficjalny tekst, praktyczna interpretacja, kluczowe obowiązki i implikacje dla zgodności.
Podsumowanie oficjalnego tekstu
Artykuł 99 Rozporządzenia (UE) 2024/1689 ustanawia ramy administracyjnych kar za naruszenia Rozporządzenia o AI UE. Określa trójpoziomową strukturę kar skalibrowaną do wagi naruszenia.
Najpoważniejsze naruszenia — naruszenia zakazanych praktyk AI wymienionych w Article 5 — podlegają karom do 35 milionów euro lub 7% całkowitego światowego rocznego obrotu, w zależności od tego, która kwota jest wyższa. Naruszenia innych obowiązków nałożonych na dostawców, podmioty stosujące, importerów i dystrybutorów — w tym dotyczących systemów AI wysokiego ryzyka, obowiązków w zakresie przejrzystości i modeli GPAI — podlegają karom do 15 milionów euro lub 3% światowego rocznego obrotu. Dostarczanie nieprawidłowych, niekompletnych lub wprowadzających w błąd informacji jednostkom notyfikowanym lub krajowym właściwym organom podlega karze do 7,5 miliona euro lub 1% światowego rocznego obrotu.
W odniesieniu do dostawców modeli GPAI Artykuł 99(3) odsyła do progów kar mających zastosowanie do obowiązków wynikających z Rozdziału V (Articles 53–56), w tym obowiązków dotyczących ryzyka systemowego dla dostawców modeli GPAI z ryzykiem systemowym. Jeżeli naruszającą stroną jest MŚP lub startup, pułap procentowy od obrotu stosuje się wtedy, gdy daje on niższą kwotę bezwzględną niż pułap kwoty stałej. Krajowe właściwe organy są odpowiedzialne za nakładanie i egzekwowanie kar w ramach swojej jurysdykcji, podczas gdy Urząd ds. AI posiada kompetencje egzekucyjne w stosunku do dostawców modeli GPAI na poziomie Unii.
Co to oznacza w praktyce
Artykuł 99 stanowi kręgosłup egzekwowania Rozporządzenia o AI UE. Jego warstwowa struktura bezpośrednio kształtuje sposób, w jaki organizacje powinny ustalać priorytety swoich programów zgodności.
W odniesieniu do dostawców systemów AI wysokiego ryzyka poziom 3%/15 milionów euro stosuje się w przypadku takich uchybień, jak nieodpowiednie oceny zgodności, brakująca dokumentacja techniczna, niezgodne systemy zarządzania jakością lub niedokonanie rejestracji systemów w bazie danych UE na podstawie Article 71. Producent wyrobów medycznych wdrażający narzędzie diagnostyczne wspomagane przez AI bez ukończenia wymaganej oceny zgodności na podstawie Annex VI jest narażony na odpowiedzialność w tym poziomie.
W odniesieniu do każdego podmiotu wdrażającego zakazane aplikacje AI — takie jak identyfikacja biometryczna w czasie rzeczywistym w przestrzeniach publicznych poza wąskimi wyjątkami, ocenianie społeczne przez organy publiczne lub techniki manipulacji podprogowej — stosuje się poziom 7%/35 milionów euro. Są to bezwzględne zakazy ustawy, a poziom kary sygnalizuje, że żadne uzasadnienie biznesowe nie może zrównoważyć naruszenia.
W odniesieniu do twórców i podmiotów stosujących modele GPAI kary na poziomie 3% są nakładane za uchybienia dotyczące dokumentacji technicznej, przejrzystości praw autorskich oraz — dla modeli z ryzykiem systemowym — obowiązków w zakresie zgłaszania incydentów i testów adversarialnych.
W odniesieniu do wszystkich podmiotów wprowadzanie w błąd organów regulacyjnych podczas dochodzeń nadzoru rynkowego powoduje zastosowanie poziomu 1%. Ma to istotne znaczenie operacyjne: oznacza, że wewnętrzne zarządzanie dokumentami, ścieżki audytu i protokoły współpracy z organami muszą być solidne zanim organy regulacyjne się pojawią.
Czynniki proporcjonalności — w tym czas trwania naruszenia, stopień współpracy i wcześniejsze naruszenia — kierują organami przy ustalaniu faktycznej kary w ramach obowiązującego pułapu.
Kluczowe obowiązki
- Unikanie zakazanych praktyk (Article 5): Jakiekolwiek wdrożenie lub wprowadzanie na rynek systemów AI stosujących praktyki wymienione w Article 5 — w tym zdalna identyfikacja biometryczna w czasie rzeczywistym w publicznie dostępnych przestrzeniach (poza wymienionymi wyjątkami), ocenianie społeczne, manipulacja podprogowa i wykorzystywanie podatności — naraża podmiot na najwyższy poziom kary.
- Wypełnianie obowiązków dostawcy w odniesieniu do systemów AI wysokiego ryzyka: Dostawcy muszą utrzymywać oceny zgodności, dokumentację techniczną, systemy zarządzania jakością i monitorowanie po wprowadzeniu do obrotu. Uchybienia w którymkolwiek z tych obszarów podlegają karze średniego poziomu.
- Przestrzeganie obowiązków dotyczących modeli GPAI (Chapter V): Dostawcy modeli AI ogólnego przeznaczenia muszą spełniać obowiązki w zakresie przejrzystości, dokumentacji i polityki praw autorskich; dostawcy modeli GPAI z ryzykiem systemowym podlegają dodatkowym wymaganiom dotyczącym zgłaszania incydentów, ocen modeli i środków cyberbezpieczeństwa.
- Dostarczanie organom dokładnych informacji: Wszystkie podmioty muszą współpracować z krajowymi organami nadzoru rynku i Urzędem ds. AI oraz nie mogą dostarczać nieprawidłowych lub wprowadzających w błąd informacji podczas dochodzeń lub procedur zgodności.
- Zapewnienie zgodności proporcjonalnej dla MŚP: Chociaż MŚP korzystają z uwzględnienia proporcjonalności przy ustalaniu kar, nie są zwolnione z obowiązków merytorycznych — muszą nadal spełniać obowiązujące wymagania i podlegają egzekwowaniu.
- Prowadzenie wewnętrznych ścieżek audytu: Biorąc pod uwagę, że kary mogą być modulowane stopniem współpracy i podjętymi działaniami naprawczymi, organizacje powinny gromadzić dowody kroków zgodności, procedur reagowania na incydenty i zaangażowania w dobrej wierze z organami regulacyjnymi.
Związek z innymi artykułami
Artykuł 99 nie może być odczytywany w izolacji — stanowi on wyraz egzekwowania obowiązków określonych w całym Rozporządzeniu.
Najbezpośredniejsze powiązania dotyczą Article 5 (zakazane praktyki, powodujące zastosowanie najwyższego poziomu kary) i Articles 8–15 (wymogi dotyczące systemów AI wysokiego ryzyka, będące głównym źródłem naruszeń średniego poziomu). Article 53–56 (obowiązki GPAI) wpływają na strukturę kar dla dostawców modeli podstawowych. Article 71 (baza danych UE dla systemów AI wysokiego ryzyka) jest obowiązkiem rejestracyjnym, którego naruszenie jest objęte poziomem średnim.
Article 100 jest siostrzanym przepisem dla instytucji i organów Unii, stosującym równoległy system kar administrowany przez Europejskiego Inspektora Ochrony Danych, a nie organy krajowe.
Article 98 (kary za nieprzestrzeganie przez jednostki notyfikowane) i Article 101 (delegowanie uprawnień dotyczących kar dla dostawców GPAI) znajdują się bezpośrednio obok w rozdziale dotyczącym kar i powinny być czytane łącznie z Artykułem 99 w celu uzyskania pełnego obrazu architektury egzekwowania ustawy. Articles 74–79 (nadzór rynkowy i egzekwowanie) określają ramy proceduralne, w ramach których nakładane są kary na podstawie Artykułu 99.
Harmonogram zgodności
Rozporządzenie o AI UE weszło w życie 2 sierpnia 2024 r. (dwadzieścia dni po opublikowaniu w Dzienniku Urzędowym). Artykuł 99 sam w sobie stał się stosowany 2 sierpnia 2025 r., po dwunastomiesięcznym okresie przejściowym na podstawie Artykułu 113(2).
Harmonogram etapowego stosowania jest kluczowym kontekstem dla zrozumienia, kiedy narażenie na kary wiąże się z różnymi obowiązkami:
- 2 lutego 2025 r. — Przepisy zakazowe (Article 5) stały się stosowane, co oznacza, że naruszenia zakazanych praktyk AI od tej daty podlegają poziomowi kary 7%/35 milionów euro.
- 2 sierpnia 2025 r. — Ogólna data stosowania większości przepisów ustawy, w tym samego Artykułu 99, obowiązków dotyczących modeli GPAI (Chapter V) i ram zarządzania. Poziomy kar 3%/15 milionów euro i 1%/7,5 miliona euro stały się operacyjne od tej daty.
- 2 grudnia 2026 r. — Systemy AI wysokiego ryzyka objęte Annex I (istniejące unijne przepisy harmonizacyjne) muszą spełniać pełne wymogi dotyczące wysokiego ryzyka, co sprawia, że obowiązki dostawcy wynikające z Articles 8–15 stają się egzekwowalne z narażeniem na kary.
- 2 sierpnia 2027 r. — Systemy AI wysokiego ryzyka wymienione w Annex III, które były już na rynku przed 2 sierpnia 2024 r., muszą spełniać wymogi, co kończy etapowe wdrożenie dla istniejących wdrożeń wysokiego ryzyka.
Organizacje powinny mapować swoje portfolio AI na te daty, aby określić aktualne i przyszłe narażenie na kary na podstawie Artykułu 99.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Najwyższy poziom kar na podstawie Artykułu 99 wynosi 35 milionów euro lub 7% całkowitego światowego rocznego obrotu (w zależności od tego, która kwota jest wyższa) za naruszenia zakazanych praktyk AI na podstawie Article 5. Kary za naruszenia przez dostawców systemów AI wysokiego ryzyka wynoszą 15 milionów euro lub 3% obrotu, a kary za dostarczanie nieprawidłowych lub wprowadzających w błąd informacji właściwym organom krajowym wynoszą 7,5 miliona euro lub 1% obrotu.
Artykuł 99 stosuje się do podmiotów (dostawców, podmiotów stosujących, importerów, dystrybutorów i upoważnionych przedstawicieli), które naruszają obowiązki określone w Rozporządzeniu o AI UE. W odniesieniu do dostawców modeli GPAI szczegółowe przepisy dotyczące kar mają również zastosowanie na podstawie Artykułu 99(3).
Tak. Artykuł 99(7) wymaga, aby krajowe organy nadzoru rynku i Urząd ds. AI uwzględniały szczególną sytuację MŚP i startupów przy ustalaniu kar. Proporcjonalność jest kluczową zasadą — kary muszą być skuteczne i odstraszające, ale również proporcjonalne do charakteru, wagi, czasu trwania i skutków naruszenia.
Nie. Artykuł 99 stosuje się do podmiotów prywatnych. W odniesieniu do instytucji, organów, urzędów i agencji Unii odrębny system kar na podstawie Article 100 stosuje Europejski Inspektor Ochrony Danych.
Artykuł 99 stał się stosowany 2 sierpnia 2025 r., dwanaście miesięcy po wejściu w życie Rozporządzenia o AI UE 2 sierpnia 2024 r., zgodnie z ogólną datą stosowania określoną w Artykule 113(2) dla większości przepisów merytorycznych.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.