02 · przepisy z komentarzemArt. 26. Obowiązki podmiotów stosujących systemy AI wysokiego ryzyka
Oznaczenia przy akapitach objaśnia legenda.
tekst przepisu
brzmienie na 27 lipca 2026
W odniesieniu do podmiotów stosujących będących instytucjami finansowymi, które podlegają wymogom dotyczącym ich systemu zarządzania wewnętrznego, uzgodnień lub procedur na podstawie przepisów prawa Unii dotyczących usług finansowych, obowiązek w zakresie monitorowania, o którym mowa w akapicie pierwszym, uznaje się za spełniony w przypadku zapewnienia zgodności z przepisami dotyczącymi uzgodnień, procedur i mechanizmów zarządzania wewnętrznego na podstawie odpowiednich przepisów dotyczących usług finansowych.
Podmioty stosujące będące instytucjami finansowymi, które podlegają wymogom dotyczącym ich systemu zarządzania wewnętrznego, uzgodnień lub procedur na podstawie przepisów prawa Unii dotyczących usług finansowych, prowadzą rejestry zdarzeń jako część dokumentacji prowadzonej na podstawie odpowiednich unijnych przepisów dotyczących usług finansowych.
W przypadku gdy wniosek o zezwolenie, o którym mowa w akapicie pierwszym, zostanie odrzucony, korzystanie z systemu zdalnej identyfikacji biometrycznej post factum, będące przedmiotem wniosku o zezwolenie, zostaje wstrzymane ze skutkiem natychmiastowym, a dane osobowe związane z wykorzystaniem systemu AI wysokiego ryzyka, w odniesieniu do którego złożono wniosek o zezwolenie, zostają usunięte.
W żadnym przypadku taki system AI wysokiego ryzyka służący do zdalnej identyfikacji biometrycznej post factum nie może być wykorzystywany do celów ścigania przestępstw w sposób nieukierunkowany, bez związku z przestępstwem, postępowaniem karnym, rzeczywistym i obecnym lub rzeczywistym i dającym się przewidzieć zagrożeniem popełnieniem przestępstwa lub poszukiwaniem konkretnej osoby zaginionej. Zapewnia się, aby organy ścigania [nie] mogły wydać żadnej decyzji wywołującej niepożądane skutki prawne dla danej osoby wyłącznie na podstawie wyników uzyskanych z systemu zdalnej identyfikacji biometrycznej post factum.
Niniejszy ustęp pozostaje bez uszczerbku dla art. 9 rozporządzenia (UE) 2016/679 i art. 10 dyrektywy (UE) 2016/680 w odniesieniu do przetwarzania danych biometrycznych.
Niezależnie od celu lub podmiotu stosującego każde wykorzystanie takich systemów AI wysokiego ryzyka musi zostać udokumentowane w odpowiednich aktach policyjnych i udostępnione na wniosek właściwego organu nadzoru rynku i krajowemu organowi ochrony danych, z wyłączeniem ujawniania wrażliwych danych operacyjnych związanych ze ściganiem przestępstw. Niniejszy akapit pozostaje bez uszczerbku dla uprawnień powierzonych organom nadzorczym dyrektywą (UE) 2016/680.
Podmioty stosujące przedkładają właściwym organom nadzoru rynku i krajowym organom ochrony danych roczne sprawozdania dotyczące wykorzystania przez nie systemów zdalnej identyfikacji biometrycznej post factum, z wyłączeniem ujawniania wrażliwych danych operacyjnych związanych ze ściganiem przestępstw. Sprawozdania te mogą zostać zagregowane w celu uwzględnienia stosowania więcej niż jednego systemu.
Państwa członkowskie mogą wprowadzić, zgodnie z prawem Unii, bardziej restrykcyjne przepisy dotyczące korzystania z systemów zdalnej identyfikacji biometrycznej post factum.
W ustępie 10 polska wersja językowa jest wadliwa: brakuje w niej przeczenia, przez co zdanie o decyzjach organów ścigania znaczy coś przeciwnego, niż wynika z pozostałych wersji. Wyraz „nie” podaję w nawiasie kwadratowym jako wstawkę redakcyjną. Wersja angielska: „It shall be ensured that no decision that produces an adverse legal effect on a person may be taken by the law enforcement authorities based solely on the output of such post-remote biometric identification systems”. Sprostowania do wersji polskiej nie ogłoszono do 5 sierpnia 2026 r.
komentarz
Artykuł ustanawia katalog obowiązków podmiotu stosującego system AI wysokiego ryzyka: podjęcie odpowiednich środków technicznych i organizacyjnych, aby system był wykorzystywany zgodnie z dołączoną do niego instrukcją obsługi (ust. 1), powierzenie nadzoru ze strony człowieka osobom mającym niezbędne kompetencje, przeszkolenie, uprawnienia i wsparcie (ust. 2), kontrolę adekwatności i wystarczającej reprezentatywności danych wejściowych w zakresie, w jakim podmiot stosujący ma nad nimi kontrolę (ust. 4), monitorowanie działania systemu z obowiązkiem informowania dostawcy, a przy poważnym incydencie także właściwego organu nadzoru rynku (ust. 5), oraz przechowywanie generowanych automatycznie rejestrów zdarzeń przez co najmniej sześć miesięcy, chyba że inny przepis każe dłużej (ust. 6). Naruszenie tych obowiązków podlega administracyjnej karze pieniężnej w wysokości do 15 000 000 EUR lub do 3% całkowitego rocznego światowego obrotu przedsiębiorstwa z poprzedniego roku obrotowego, w zależności od tego, która kwota jest wyższa (art. 99 ust. 4 lit. e). Po nowelizacji rozporządzeniem (UE) 2026/1744 obowiązki te stosuje się od 2 grudnia 2027 r. dla systemów wysokiego ryzyka z załącznika III oraz od 2 sierpnia 2028 r. dla systemów z załącznika I; pierwotny termin 2 sierpnia 2026 r. został odroczony.2
Obowiązki z ust. 1 i 2 nie zwalniają podmiotu stosującego z innych obowiązków wynikających z prawa Unii lub prawa krajowego i pozostawiają mu swobodę organizowania własnych zasobów przy wdrażaniu środków nadzoru wskazanych przez dostawcę (ust. 3). Wynika z tego rozgraniczenie ról: dostawca projektuje system i pisze instrukcję obsługi, podmiot stosujący odpowiada za użycie systemu zgodnie z tą instrukcją. Przed oddaniem systemu do użytku w miejscu pracy pracodawca informuje o tym pracowników, których to dotyczy, oraz ich przedstawicieli (ust. 7). Podmioty stosujące będące organami publicznymi mają dodatkowo obowiązek rejestracji w unijnej bazie danych (art. 49) i nie mogą stosować systemu, który nie został w niej zarejestrowany (ust. 8), a informacje otrzymane od dostawcy na podstawie art. 13 wykorzystują, w stosownych przypadkach, do przeprowadzenia oceny skutków dla ochrony danych (ust. 9). Organ nadzoru rynku właściwy w Polsce wynika z ustawy z dnia 3 lipca 2026 r. o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003, ogłoszonej 27 lipca 2026 r.), która wchodzi w życie 11 sierpnia 2026 r. Jest nim Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (art. 5 ust. 1 ustawy). Przepisy o kontroli, postępowaniu i karach zaczynają obowiązywać 28 października 2026 r., więc praktyka nadzorcza dopiero się ukształtuje; szerzej o trybie kontroli i drodze odwoławczej piszę w opracowaniu o nadzorze nad AI w Polsce.
Sporne pozostaje, jak godzić obowiązek przechowywania rejestrów zdarzeń z zasadami ochrony danych osobowych. Ustęp 6 każe przechowywać rejestry przez co najmniej sześć miesięcy, chyba że prawo Unii lub prawo krajowe, w szczególności dotyczące ochrony danych osobowych, nie stanowi inaczej. Jedno stanowisko czyta ten zapis jako sztywne minimum, po upływie którego dane powinny zostać usunięte zgodnie z zasadą minimalizacji i ograniczenia przechowywania. Drugie stanowisko przyjmuje, że okres ten trzeba wydłużyć ponad sześć miesięcy, jeżeli jest to potrzebne do wykazania zgodności z rozporządzeniem albo do obrony przed roszczeniem, co samo prawo o ochronie danych dopuszcza jako odrębną podstawę przetwarzania. Przepis tej granicy sam nie rozstrzyga.3
W urzędzie rozsądnym punktem wyjścia jest najpierw ustalić, które z używanych narzędzi w ogóle kwalifikują się jako systemy AI wysokiego ryzyka w rozumieniu załącznika III do rozporządzenia, bo dopiero wtedy aktualizują się obowiązki z art. 26. Następnie warto wyznaczyć konkretną osobę odpowiedzialną za nadzór ludzki, z opisanym zakresem kompetencji i czasem faktycznie przeznaczonym na tę funkcję, oraz założyć prosty rejestr zdarzeń i zgłoszeń, zanim pojawi się pierwszy przypadek wymagający zgłoszenia dostawcy lub organowi. Udokumentowanie tych kroków od początku jest tańsze niż odtwarzanie ich po fakcie, gdy o zgodność zapyta organ nadzoru rynku.
na marginesie
pytanie przypięte do tego artykułu
Czy urząd musi rejestrować w bazie UE każdy system AI wysokiego ryzyka, który wykorzystuje?
stan ustalonyTak, jeżeli podmiot stosujący jest organem publicznym, instytucją, organem lub jednostką organizacyjną Unii: ma obowiązek rejestracji, o której mowa w art. 49. Jeżeli taki podmiot ustali, że system AI wysokiego ryzyka, który zamierza wykorzystywać, nie został zarejestrowany w unijnej bazie danych z art. 71, nie wolno mu tego systemu stosować, o czym informuje dostawcę lub dystrybutora (art. 26 ust. 8).
jak cytować ten komentarz
P. Kowalski, Art. 26. Obowiązki podmiotów stosujących systemy AI wysokiego ryzyka: komentarz, wersja 1.3, stan na 5 sierpnia 2026 (tekst przepisu w brzmieniu na 27 lipca 2026), pawelkowalski.ai, https://pawelkowalski.ai/komentarz/art-26/
wersja BibTeX
@misc{kowalski-aiact-art26,
author = {Kowalski, Paweł},
title = {Art. 26. Obowiązki podmiotów stosujących systemy AI wysokiego ryzyka: komentarz do AI Act},
howpublished = {\url{https://pawelkowalski.ai/komentarz/art-26/}},
year = {2026},
note = {stan na 5 sierpnia 2026, wersja 1.3}
} Adres tej strony jest trwały: tekst wycofany dostaje notę o wycofaniu, nie znika. Wolno cytować i linkować z podaniem autora i adresu. Zasady prowadzenia treści opisuje metodologia.
historia zmian tej strony
- Pierwsza publikacja.
- Dodano notę nowelizacyjną: stosowanie art. 26 odroczone rozporządzeniem 2026/1744 (zał. III na 2.12.2027, zał. I na 2.08.2028).
- Sprostowanie (nr 2 i 3 w rejestrze sprostowań): daty stosowania w komentarzu i przypisie 2 przepisane na stan po nowelizacji; zaktualizowano informację o polskiej ustawie o systemach sztucznej inteligencji; przywrócono zgubione przeczenie w cytowanym ust. 10.
- Uzupełniono metrykę ustawy krajowej po weryfikacji u źródła: ustawa z 3 lipca 2026 r., Dz.U. 2026 poz. 1003, wejście w życie 11 sierpnia 2026 r., przepisy o kontroli i karach od 28 października 2026 r.
- Przeczenie przywrócone 4 sierpnia w cytowanym ust. 10 oznaczone jako wstawka redakcyjna (nawias kwadratowy) i opisane pod tekstem przepisu: polska wersja językowa jest w tym miejscu wadliwa, cytat nie może jej poprawiać po cichu.
O autorze: podstrona O mnie. Zasady współpracy szkoleniowej opisuje osobna strona współpracy; komentarz nie jest częścią oferty.