EU AI Act dzieli obowiązki między dostawców (którzy budują systemy AI) i podmioty wdrażające (którzy je stosują w praktyce). Zrozumienie swojej roli determinuje Twoje obciążenie związane z przestrzeganiem przepisów — i to, czy możesz przenieść odpowiedzialność na inny podmiot.

Dwupodmiotowa architektura EU AI Act

EU AI Act nie tworzy jednego powszechnego obowiązku dla wszystkich interesariuszy AI. Systematycznie rozróżnia między dwiema głównymi rolami w łańcuchu wartości AI:

To rozróżnienie nie jest semantyczne. Określa, które obowiązki mają zastosowanie, kto posiada jaką dokumentację, kto rejestruje się w unijnej bazie danych AI, kto przeprowadza ocenę zgodności i kto ponosi odpowiedzialność, gdy coś pójdzie nie tak. Ustalenie swojej roli jest pierwszym krokiem w każdym programie zgodności z EU AI Act.

Trzecia rola — upoważniony przedstawiciel — dotyczy dostawców mających siedzibę poza UE, którzy muszą wyznaczyć przedstawiciela z siedzibą w UE do wykonywania obowiązków regulacyjnych na terytorium UE.

Definiowanie Dostawcy (Art. 3 ust. 3)

Dostawca to każda osoba fizyczna lub prawna, organ publiczny, agencja lub inny podmiot, który:

  1. Opracowuje system AI lub zleca opracowanie systemu AI, oraz
  2. Wprowadza go do obrotu lub oddaje do użytku pod własną nazwą lub znakiem towarowym — niezależnie od tego, czy za opłatą czy bezpłatnie

Kluczowe wskaźniki statusu dostawcy to odpowiedzialność za opracowanie i wprowadzenie do obrotu. Laboratorium AI, które buduje i licencjonuje model scoringu kredytowego, jest dostawcą. Firma konsultingowa, która projektuje i buduje niestandardowe narzędzie do przesiewania rekrutacyjnego dla klienta, a następnie je przekazuje, jest również dostawcą (o ile wprowadza system do obrotu pod własną nazwą; jeżeli jest zbudowany pod marką klienta, klient może być dostawcą).

Definicja obejmuje:

Dostawcy ponoszą największe obciążenie wynikające ze zgodności. Dla systemów wysokiego ryzyka obejmuje to przeprowadzanie ocen zgodności, przygotowywanie dokumentacji technicznej, rejestrację w unijnej bazie danych AI, afiszowanie oznakowania CE i prowadzenie systemu nadzoru posprzedażowego.

Definiowanie Podmiotu Wdrażającego (Art. 3 ust. 4)

Podmiot wdrażający to każda osoba fizyczna lub prawna, organ publiczny, agencja lub inny podmiot, który używa systemu AI pod swoją odpowiedzialnością w celach zawodowych — z wyjątkiem sytuacji, gdy użycie odbywa się w ramach osobistej działalności niezawodowej.

Podmioty wdrażające nie budują systemów AI. Używają systemów zbudowanych przez innych — zakupionych gotowych, licencjonowanych poprzez API lub wbudowanych w produkt SaaS. Zdecydowana większość europejskich organizacji „używających AI" to podmioty wdrażające: firmy korzystające z ChatGPT lub Claude poprzez API, działy HR używające systemu śledzenia kandydatów opartego na AI, szpitale używające narzędzi diagnostycznych wspomaganych przez AI, banki używające modeli kredytowych dostarczanych przez dostawców.

Kluczowe obowiązki podmiotu wdrażającego (dla systemów AI wysokiego ryzyka):

Podmioty wdrażające systemów rozpoznawania emocji i kategoryzacji biometrycznej muszą również spełniać obowiązki przejrzystości Art. 50 niezależnie od klasyfikacji ryzyka.

Granica Dostawca-Podmiot Wdrażający w Praktyce

Granica między dostawcą a podmiotem wdrażającym jest prosta w teorii, ale zatarta w praktyce. Trzy scenariusze ilustrują powszechne szare strefy:

Scenariusz 1: SaaS gotowy do użytku bez personalizacji

Firma subskrybuje platformę przesiewową HR opartą na AI dostawcy bez modyfikacji. Dostawca jest dostawcą. Firma jest podmiotem wdrażającym. Dostawca jest winien firmie instrukcje użytkowania, dokumentację conformity i możliwość rejestrowania. Firma jest winna swoim pracownikom przejrzystość i nadzór człowieka.

Scenariusz 2: Integracja API ze znaczną inżynierią podpowiedzi

Firma integruje model GPAI poprzez API, dodaje niestandardową podpowiedź systemową, buduje interfejs użytkownika i udostępnia aplikację klientom. Dla bazowego modelu GPAI oryginalny programista jest dostawcą. Dla aplikacji zbudowanej na jej bazie firma jest dostawcą — opracowała system AI i wprowadziła go do obrotu pod własną marką. Zarówno obowiązki dostawcy, jak i GPAI mają zastosowanie na różnych warstwach.

Scenariusz 3: Niestandardowe wewnętrzne budowanie

Bank buduje własny model oceny zdolności kredytowej, trenuje go na danych własnych i wdraża go wewnętrznie do decyzji kredytowych. Bank jest jednocześnie dostawcą (zbudował i wdrożył system) i podmiotem wdrażającym (obsługuje system dla własnych celów). Wszystkie obowiązki dostawcy wynikające z Rozporządzenia mają zastosowanie — w tym ocena zgodności dla tego przypadku użycia Annex III wysokiego ryzyka — jak również wszystkie obowiązki podmiotu wdrażającego.

Kiedy Podmioty Wdrażające Stają się Dostawcami (Art. 25)

Art. 25 ustanawia wyraźne przesłanki, w których podmiot wdrażający przejmuje status dostawcy i dziedziczy wszystkie obowiązki dostawcy:

  1. Istotna modyfikacja — podmiot wdrażający dokonuje istotnej modyfikacji systemu AI wysokiego ryzyka wykraczającej poza zamierzenia pierwotnego dostawcy
  2. Zmiana przeznaczenia uruchamiająca klasyfikację wysokiego ryzyka — podmiot wdrażający używa systemu niebędącego wysokiego ryzyka w sposób spełniający kryteria Annex III wysokiego ryzyka
  3. Wprowadzenie do obrotu pod własną nazwą — podmiot wdrażający wprowadza system AI do obrotu lub oddaje do użytku pod własną nazwą lub znakiem towarowym
  4. Modyfikacja modelu GPAI — podmiot wdrażający dokonuje istotnej zmiany modelu GPAI w sposób zmieniający jego ogólny przypadek użycia

Gdy Art. 25 zostaje uruchomiony, obowiązki pierwotnego dostawcy przechodzą na nowego dostawcę. Pierwotny dostawca jest zwolniony z obowiązków dotyczących zmodyfikowanego lub zmienionego co do przeznaczenia systemu. Jest to ważny mechanizm alokacji odpowiedzialności: organizacje, które jedynie dostosowują system, muszą rozumieć, gdzie personalizacja kończy się, a istotna modyfikacja zaczyna.

Tabela Porównawcza Obowiązków

Obowiązek Dostawca Podmiot Wdrażający
Ocena zgodności (Annex VI/VII) Tak Nie
Dokumentacja techniczna (Annex IV) Tak Nie
Oznakowanie CE i Deklaracja Zgodności UE Tak Nie
Rejestracja w unijnej bazie danych AI Tak (Art. 49) Tak (organy publiczne, Art. 49 ust. 2)
Instrukcje użytkowania Musi dostarczyć Musi przestrzegać
Plan nadzoru posprzedażowego Musi ustanowić Musi wspierać
Zgłaszanie poważnych incydentów Do MSA (Art. 73) Do dostawcy (Art. 26 ust. 8)
Środki nadzoru człowieka Musi wdrożyć w projektowaniu Musi wdrożyć w eksploatacji
Możliwość rejestrowania Musi wbudować Musi aktywować i przechowywać
Ocena wpływu na prawa podstawowe Nie Tak (organy publiczne, Art. 27)
DPIA RODO (gdzie dotyczy) Tak Tak

Jak Ustalić Swoją Rolę

Trzy pytania określają Twoją rolę na podstawie EU AI Act:

  1. Czy opracowałeś system AI lub zlecałeś jego opracowanie pod swoim kierownictwem? Jeżeli tak — i wprowadzałeś go do obrotu lub do użytku — jesteś dostawcą.

  2. Czy używasz systemu AI zbudowanego przez kogoś innego w celach zawodowych? Jeżeli tak, jesteś podmiotem wdrażającym.

  3. Czy istotnie zmodyfikowałeś, zmieniłeś przeznaczenie lub zmieniono Ci markę systemu AI? Jeżeli tak, możesz stać się dostawcą tego zmodyfikowanego systemu na podstawie Art. 25.

Dla organizacji, które są oboma — wewnętrzne budowanie do wewnętrznego użytku — wszystkie obowiązki się nakładają. Nie ma redukcji dla zintegrowanych operacji.

Umowna Alokacja Odpowiedzialności

Rozporządzenie umożliwia dostawcom i podmiotom wdrażającym umowną alokację określonych obowiązków. Art. 25 ust. 1 wyraźnie na to zezwala dla niektórych obowiązków. Jednak dwa ograniczenia mają zastosowanie:

Zespoły ds. zamówień powinny używać umów z dostawcami AI, aby zapewnić, że dostawcy dostarczają to, czego potrzebują podmioty wdrażające: instrukcje, dokumentację conformity, kanały powiadamiania o incydentach, zobowiązania do aktualizacji i warunki zarządzania danymi dla wszelkich danych udostępnionych do dostrajania.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

Dostawca (Art. 3 ust. 3) to każdy podmiot opracowujący system AI lub zlecający jego opracowanie i wprowadzający go do obrotu lub oddający do użytku pod własną nazwą lub znakiem towarowym. Podmiot wdrażający (Art. 3 ust. 4) to każdy podmiot używający systemu AI pod swoją odpowiedzialnością w celach zawodowych — ale go nie zbudował. Dostawca projektuje system; podmiot wdrażający nim zarządza. Oba mają odrębne obowiązki.

Tak. Firma, która buduje system AI wysokiego ryzyka do użytku wewnętrznego, jest jednocześnie dostawcą (opracowała system) i podmiotem wdrażającym (obsługuje system). Dzieje się to często, gdy organizacja buduje niestandardowe narzędzie do przesiewania HR lub model scoringu kredytowego do własnych operacji. W takim przypadku wszystkie obowiązki dostawcy i wszystkie obowiązki podmiotu wdrażającego mają zastosowanie jednocześnie.

Podmiot wdrażający staje się dostawcą na podstawie Art. 25, gdy: dokonuje istotnej modyfikacji systemu AI wysokiego ryzyka; zmienia zamierzone przeznaczenie systemu niebędącego wysokiego ryzyka w sposób, który czyni go wysokiego ryzyka; wprowadza system do obrotu pod własną nazwą lub znakiem towarowym; lub dokonuje istotnej zmiany modelu GPAI umieszczając go pod nowym przypadkiem użycia. Po przekroczeniu tego progu obowiązki pierwotnego dostawcy przechodzą w całości na nowego dostawcę.

Dla systemów AI wysokiego ryzyka dostawcy muszą zapewnić podmiotowi wdrażającemu: instrukcje użytkowania (Art. 13) obejmujące opis systemu, zamierzone przeznaczenie, charakterystyki wydajności, ograniczenia, scenariusze przewidywalnego nadużycia i środki techniczne potrzebne do bezpiecznego wdrożenia. Muszą również zapewnić dostęp do możliwości rejestrowania i wsparcie techniczne. Dostawcy modeli GPAI muszą dostarczyć dostawcom niższego szczebla podsumowanie danych do trenowania i możliwości potrzebne do zgodności.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.