dr Paweł Kowalski Zapytaj o szkolenie
Czytasz komentarz do art. 26 AI Act, jednego z pięciu opracowanych artykułów. Całość: spis komentowanych artykułów. Wersja 1.0, sprawdzona 23 lipca 2026; następny przegląd do 23 października 2026.

Art. 26. Obowiązki podmiotów stosujących systemy AI wysokiego ryzyka #

Po lewej tekst przepisu, po prawej to, co z niego wynika w praktyce. Oznaczenia przy akapitach objaśnia legenda.

tekst przepisu
1. Podmioty stosujące systemy AI wysokiego ryzyka podejmują – na podstawie ust. 3 i 6 – odpowiednie środki techniczne i organizacyjne w celu zapewnienia, aby systemy takie były wykorzystywane zgodnie z dołączoną do nich instrukcją obsługi. #
2. Podmioty stosujące powierzają sprawowanie nadzoru ze strony człowieka osobom fizycznym, które mają niezbędne kompetencje, przeszkolenie i uprawnienia, a także niezbędne wsparcie. #
3. Obowiązki ustanowione w ust. 1 i 2 pozostają bez uszczerbku dla innych obowiązków podmiotu stosującego wynikających z prawa Unii lub prawa krajowego oraz dla przysługującej podmiotowi stosującemu swobody organizowania swoich zasobów własnych i działań w celu wdrożenia wskazanych przez dostawcę środków nadzoru ze strony człowieka. #
4. Bez uszczerbku dla ust. 1 i 2 podmiot stosujący zapewnia, w zakresie, w jakim sprawuje on kontrolę nad danymi wejściowymi, adekwatność i wystarczającą reprezentatywność danych wejściowych w odniesieniu do przeznaczenia systemu AI wysokiego ryzyka. #
5. Podmioty stosujące monitorują działanie systemu AI wysokiego ryzyka w oparciu o instrukcję obsługi i w stosownych przypadkach informują dostawców zgodnie z art. 72. W przypadku gdy podmioty stosujące mają powody uważać, że wykorzystanie systemu AI wysokiego ryzyka zgodnie z instrukcją obsługi może powodować, że ten system AI będzie stwarzał ryzyko w rozumieniu art. 79 ust. 1, bez zbędnej zwłoki informują o tym dostawcę lub dystrybutora oraz odpowiedni organ nadzoru rynku i zawieszają wykorzystywanie systemu. W przypadku gdy podmioty stosujące stwierdziły wystąpienie poważnego incydentu, natychmiast informują o tym incydencie najpierw dostawcę, a następnie importera lub dystrybutora oraz odpowiednie organy nadzoru rynku. Jeżeli podmiot stosujący nie jest w stanie skontaktować się z dostawcą, art. 73 stosuje się odpowiednio. Obowiązek ten nie obejmuje wrażliwych danych operacyjnych podmiotów stosujących systemy AI będących organami ścigania.

W odniesieniu do podmiotów stosujących będących instytucjami finansowymi, które podlegają wymogom dotyczącym ich systemu zarządzania wewnętrznego, uzgodnień lub procedur na podstawie przepisów prawa Unii dotyczących usług finansowych, obowiązek w zakresie monitorowania, o którym mowa w akapicie pierwszym, uznaje się za spełniony w przypadku zapewnienia zgodności z przepisami dotyczącymi uzgodnień, procedur i mechanizmów zarządzania wewnętrznego na podstawie odpowiednich przepisów dotyczących usług finansowych. #
6. Podmioty stosujące systemy AI wysokiego ryzyka przechowują generowane automatycznie przez system AI wysokiego ryzyka rejestry zdarzeń – w zakresie, w jakim rejestry te znajdują się pod ich kontrolą – przez stosowny ze względu na przeznaczenie danego systemu AI wysokiego ryzyka okres, wynoszący co najmniej sześć miesięcy, o ile mające zastosowanie prawo Unii lub prawo krajowe, w szczególności prawo Unii dotyczące ochrony danych osobowych, nie stanowi inaczej.

Podmioty stosujące będące instytucjami finansowymi, które podlegają wymogom dotyczącym ich systemu zarządzania wewnętrznego, uzgodnień lub procedur na podstawie przepisów prawa Unii dotyczących usług finansowych, prowadzą rejestry zdarzeń jako część dokumentacji prowadzonej na podstawie odpowiednich unijnych przepisów dotyczących usług finansowych. #
7. Przed oddaniem do użytku lub wykorzystaniem systemu AI wysokiego ryzyka w miejscu pracy podmioty stosujące będące pracodawcami informują przedstawicieli pracowników i pracowników, których to dotyczy, że będzie w stosunku do nich wykorzystywany system AI wysokiego ryzyka. Informacje te przekazuje się, w stosownych przypadkach, zgodnie z zasadami i procedurami ustanowionymi w prawie Unii i prawie krajowym oraz praktyką w zakresie informowania pracowników i ich przedstawicieli. #
8. Podmioty stosujące systemy AI wysokiego ryzyka, będące publicznymi organami lub instytucjami, organami i jednostkami organizacyjnymi Unii, spełniają obowiązki rejestracji, o których mowa w art. 49. Jeżeli takie podmioty stosujące ustalą, że system AI wysokiego ryzyka, który zamierzają wykorzystywać, nie został zarejestrowany w bazie danych UE, o której mowa w art. 71, nie stosują tego systemu i informują o tym dostawcę lub dystrybutora. #
9. W stosownych przypadkach, podmioty stosujące systemy AI wysokiego ryzyka korzystają z informacji przekazanych na podstawie art. 13 niniejszego rozporządzenia, aby spełnić spoczywając na nich obowiązki przeprowadzenia oceny skutków dla ochrony danych zgodnie z art. 35 rozporządzenia (UE) 2016/679 lub art. 27 dyrektywy (UE) 2016/680. #
10. Bez uszczerbku dla dyrektywy (UE) 2016/680, w ramach postępowania przygotowawczego dotyczącego ukierunkowanego poszukiwania osoby podejrzanej o popełnienie przestępstwa lub skazanej za popełnienie przestępstwa podmiot stosujący system AI wysokiego ryzyka do celów zdalnej identyfikacji biometrycznej post factum zwraca się – ex ante lub bez zbędnej zwłoki, nie później jednak niż w ciągu 48 godzin – do organu wymiaru sprawiedliwości lub organu administracyjnego, którego decyzja jest wiążąca i podlega kontroli sądowej, z wnioskiem o zezwolenie na wykorzystanie tego systemu, z wyjątkiem sytuacji, gdy jest on wykorzystywany do wstępnej identyfikacji potencjalnego podejrzanego w oparciu o obiektywne i możliwe do zweryfikowania fakty bezpośrednio związane z przestępstwem. Każde wykorzystanie takiego systemu musi być ograniczone do tego, co jest bezwzględnie konieczne do prowadzenia postępowań przygotowawczych w sprawie konkretnego przestępstwa.

W przypadku gdy wniosek o zezwolenie, o którym mowa w akapicie pierwszym, zostanie odrzucony, korzystanie z systemu zdalnej identyfikacji biometrycznej post factum, będące przedmiotem wniosku o zezwolenie, zostaje wstrzymane ze skutkiem natychmiastowym, a dane osobowe związane z wykorzystaniem systemu AI wysokiego ryzyka, w odniesieniu do którego złożono wniosek o zezwolenie, zostają usunięte.

W żadnym przypadku taki system AI wysokiego ryzyka służący do zdalnej identyfikacji biometrycznej post factum nie może być wykorzystywany do celów ścigania przestępstw w sposób nieukierunkowany, bez związku z przestępstwem, postępowaniem karnym, rzeczywistym i obecnym lub rzeczywistym i dającym się przewidzieć zagrożeniem popełnieniem przestępstwa lub poszukiwaniem konkretnej osoby zaginionej. Zapewnia się, aby organy ścigania mogły wydać żadnej decyzji wywołującej niepożądane skutki prawne dla danej osoby wyłącznie na podstawie wyników uzyskanych z systemu zdalnej identyfikacji biometrycznej post factum.

Niniejszy ustęp pozostaje bez uszczerbku dla art. 9 rozporządzenia (UE) 2016/679 i art. 10 dyrektywy (UE) 2016/680 w odniesieniu do przetwarzania danych biometrycznych.

Niezależnie od celu lub podmiotu stosującego każde wykorzystanie takich systemów AI wysokiego ryzyka musi zostać udokumentowane w odpowiednich aktach policyjnych i udostępnione na wniosek właściwego organu nadzoru rynku i krajowemu organowi ochrony danych, z wyłączeniem ujawniania wrażliwych danych operacyjnych związanych ze ściganiem przestępstw. Niniejszy akapit pozostaje bez uszczerbku dla uprawnień powierzonych organom nadzorczym dyrektywą (UE) 2016/680.

Podmioty stosujące przedkładają właściwym organom nadzoru rynku i krajowym organom ochrony danych roczne sprawozdania dotyczące wykorzystania przez nie systemów zdalnej identyfikacji biometrycznej post factum, z wyłączeniem ujawniania wrażliwych danych operacyjnych związanych ze ściganiem przestępstw. Sprawozdania te mogą zostać zagregowane w celu uwzględnienia stosowania więcej niż jednego systemu.

Państwa członkowskie mogą wprowadzić, zgodnie z prawem Unii, bardziej restrykcyjne przepisy dotyczące korzystania z systemów zdalnej identyfikacji biometrycznej post factum. #
11. Bez uszczerbku dla art. 50 niniejszego rozporządzenia podmioty stosujące systemy wysokiego ryzyka, o których mowa w załączniku III, które to podmioty podejmują decyzje lub uczestniczą w podejmowaniu decyzji dotyczących osób fizycznych, informują osoby fizyczne o tym, że jest w stosunku do nich wykorzystywany system AI wysokiego ryzyka. W przypadku systemów AI wysokiego ryzyka wykorzystywanych do celów ścigania przestępstw stosuje się art. 13 dyrektywy (UE) 2016/680. #
12. Podmioty stosujące współpracują z odpowiednimi właściwymi organami przy wszelkich działaniach, które organy te podejmują w odniesieniu do systemu AI wysokiego ryzyka, w celu wykonywania niniejszego rozporządzenia. #
Brzmienie za tekstem opublikowanym w Dzienniku Urzędowym UE.1
komentarz
stan ustalony

Artykuł ustanawia katalog obowiązków podmiotu stosującego system AI wysokiego ryzyka: podjęcie odpowiednich środków technicznych i organizacyjnych, aby system był wykorzystywany zgodnie z dołączoną do niego instrukcją obsługi (ust. 1), powierzenie nadzoru ze strony człowieka osobom mającym niezbędne kompetencje, przeszkolenie, uprawnienia i wsparcie (ust. 2), kontrolę adekwatności i wystarczającej reprezentatywności danych wejściowych w zakresie, w jakim podmiot stosujący ma nad nimi kontrolę (ust. 4), monitorowanie działania systemu z obowiązkiem informowania dostawcy, a przy poważnym incydencie także właściwego organu nadzoru rynku (ust. 5), oraz przechowywanie generowanych automatycznie rejestrów zdarzeń przez co najmniej sześć miesięcy, chyba że inny przepis każe dłużej (ust. 6). Naruszenie tych obowiązków podlega administracyjnej karze pieniężnej w wysokości do 15 000 000 EUR lub do 3% całkowitego rocznego światowego obrotu przedsiębiorstwa z poprzedniego roku obrotowego, w zależności od tego, która kwota jest wyższa (art. 99 ust. 4 lit. e). Obowiązki te stosuje się od 2 sierpnia 2026 r.2

stan ustalony

Obowiązki z ust. 1 i 2 nie zwalniają podmiotu stosującego z innych obowiązków wynikających z prawa Unii lub prawa krajowego i pozostawiają mu swobodę organizowania własnych zasobów przy wdrażaniu środków nadzoru wskazanych przez dostawcę (ust. 3). Wynika z tego rozgraniczenie ról: dostawca projektuje system i pisze instrukcję obsługi, podmiot stosujący odpowiada za użycie systemu zgodnie z tą instrukcją. Przed oddaniem systemu do użytku w miejscu pracy pracodawca informuje o tym pracowników, których to dotyczy, oraz ich przedstawicieli (ust. 7). Podmioty stosujące będące organami publicznymi mają dodatkowo obowiązek rejestracji w unijnej bazie danych (art. 49) i nie mogą stosować systemu, który nie został w niej zarejestrowany (ust. 8), a informacje otrzymane od dostawcy na podstawie art. 13 wykorzystują, w stosownych przypadkach, do przeprowadzenia oceny skutków dla ochrony danych (ust. 9). Organ nadzoru rynku właściwy w Polsce dla poszczególnych sektorów wynika z ustawy krajowej wdrażającej rozporządzenie; na dzień sprawdzenia tego komentarza polska ustawa nie była jeszcze uchwalona, więc krajowy organ nadzoru rynku nie został formalnie wyznaczony.

sporne

Sporne pozostaje, jak godzić obowiązek przechowywania rejestrów zdarzeń z zasadami ochrony danych osobowych. Ustęp 6 każe przechowywać rejestry przez co najmniej sześć miesięcy, chyba że prawo Unii lub prawo krajowe, w szczególności dotyczące ochrony danych osobowych, nie stanowi inaczej. Jedno stanowisko czyta ten zapis jako sztywne minimum, po upływie którego dane powinny zostać usunięte zgodnie z zasadą minimalizacji i ograniczenia przechowywania. Drugie stanowisko przyjmuje, że okres ten trzeba wydłużyć ponad sześć miesięcy, jeżeli jest to potrzebne do wykazania zgodności z rozporządzeniem albo do obrony przed roszczeniem, co samo prawo o ochronie danych dopuszcza jako odrębną podstawę przetwarzania. Przepis tej granicy sam nie rozstrzyga.3

moja ocena

W urzędzie rozsądnym punktem wyjścia jest najpierw ustalić, które z używanych narzędzi w ogóle kwalifikują się jako systemy AI wysokiego ryzyka w rozumieniu załącznika III do rozporządzenia, bo dopiero wtedy aktualizują się obowiązki z art. 26. Następnie warto wyznaczyć konkretną osobę odpowiedzialną za nadzór ludzki, z opisanym zakresem kompetencji i czasem faktycznie przeznaczonym na tę funkcję, oraz założyć prosty rejestr zdarzeń i zgłoszeń, zanim pojawi się pierwszy przypadek wymagający zgłoszenia dostawcy lub organowi. Udokumentowanie tych kroków od początku jest tańsze niż odtwarzanie ich po fakcie, gdy o zgodność zapyta organ nadzoru rynku.

na marginesie
1. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 z dnia 13 czerwca 2024 r. (akt w sprawie sztucznej inteligencji), Dz.Urz. UE L, 2024/1689, 12.7.2024.
2. Zgodnie z art. 113 rozporządzenia (data ogólna ze zdania drugiego) obowiązki z art. 26 wchodzą w zakres stosowania od 2 sierpnia 2026 r.; wydłużony termin, do 2 sierpnia 2027 r., wynika z art. 113 lit. c) i dotyczy systemów, o których mowa w art. 6 ust. 1 (produkty regulowane, dla których ocena zgodności obejmuje już system AI). Zob. też wpis w rejestrze terminów tej strony pod datą 2 sierpnia 2026 r.
3. Napięcie między obowiązkiem retencyjnym z art. 26 ust. 6 rozporządzenia a zasadami minimalizacji i ograniczenia przechowywania danych (art. 5 ust. 1 lit. c i e RODO) oraz podstawą przetwarzania w postaci obowiązku prawnego administratora (art. 6 ust. 1 lit. c RODO).
pytanie przypięte do tego artykułu

Czy urząd musi rejestrować w bazie UE każdy system AI wysokiego ryzyka, który wykorzystuje?

stan ustalony

Tak, jeżeli podmiot stosujący jest organem publicznym, instytucją, organem lub jednostką organizacyjną Unii: ma obowiązek rejestracji, o której mowa w art. 49. Jeżeli taki podmiot ustali, że system AI wysokiego ryzyka, który zamierza wykorzystywać, nie został zarejestrowany w unijnej bazie danych z art. 71, nie wolno mu tego systemu stosować, o czym informuje dostawcę lub dystrybutora (art. 26 ust. 8).

Legenda oznaczeń: „stan ustalony” to, co wynika wprost z przepisu albo z orzeczenia; „sporne” to rozbieżne stanowiska bez rozstrzygnięcia; „moja ocena” to mój pogląd, a nie ustalenie prawa.

Prowadzę szkolenia i wystąpienia na ten temat dla kancelarii, urzędów, uczelni i zarządów spółek.

← powrót do spisu komentowanych artykułów