Przejdź do treści
dr Paweł Kowalski
Działy
Komentarz do AI Act · opublikowano · ostatnia istotna zmiana · następny przegląd do · pozostałe artykuły

02 · przepisy z komentarzemArt. 26. Obowiązki podmiotów stosujących systemy AI wysokiego ryzyka

Oznaczenia przy akapitach objaśnia legenda.

tekst przepisu

brzmienie na 27 lipca 2026

1. Podmioty stosujące systemy AI wysokiego ryzyka podejmują – na podstawie ust. 3 i 6 – odpowiednie środki techniczne i organizacyjne w celu zapewnienia, aby systemy takie były wykorzystywane zgodnie z dołączoną do nich instrukcją obsługi.
2. Podmioty stosujące powierzają sprawowanie nadzoru ze strony człowieka osobom fizycznym, które mają niezbędne kompetencje, przeszkolenie i uprawnienia, a także niezbędne wsparcie.
3. Obowiązki ustanowione w ust. 1 i 2 pozostają bez uszczerbku dla innych obowiązków podmiotu stosującego wynikających z prawa Unii lub prawa krajowego oraz dla przysługującej podmiotowi stosującemu swobody organizowania swoich zasobów własnych i działań w celu wdrożenia wskazanych przez dostawcę środków nadzoru ze strony człowieka.
4. Bez uszczerbku dla ust. 1 i 2 podmiot stosujący zapewnia, w zakresie, w jakim sprawuje on kontrolę nad danymi wejściowymi, adekwatność i wystarczającą reprezentatywność danych wejściowych w odniesieniu do przeznaczenia systemu AI wysokiego ryzyka.
5. Podmioty stosujące monitorują działanie systemu AI wysokiego ryzyka w oparciu o instrukcję obsługi i w stosownych przypadkach informują dostawców zgodnie z art. 72. W przypadku gdy podmioty stosujące mają powody uważać, że wykorzystanie systemu AI wysokiego ryzyka zgodnie z instrukcją obsługi może powodować, że ten system AI będzie stwarzał ryzyko w rozumieniu art. 79 ust. 1, bez zbędnej zwłoki informują o tym dostawcę lub dystrybutora oraz odpowiedni organ nadzoru rynku i zawieszają wykorzystywanie systemu. W przypadku gdy podmioty stosujące stwierdziły wystąpienie poważnego incydentu, natychmiast informują o tym incydencie najpierw dostawcę, a następnie importera lub dystrybutora oraz odpowiednie organy nadzoru rynku. Jeżeli podmiot stosujący nie jest w stanie skontaktować się z dostawcą, art. 73 stosuje się odpowiednio. Obowiązek ten nie obejmuje wrażliwych danych operacyjnych podmiotów stosujących systemy AI będących organami ścigania.

W odniesieniu do podmiotów stosujących będących instytucjami finansowymi, które podlegają wymogom dotyczącym ich systemu zarządzania wewnętrznego, uzgodnień lub procedur na podstawie przepisów prawa Unii dotyczących usług finansowych, obowiązek w zakresie monitorowania, o którym mowa w akapicie pierwszym, uznaje się za spełniony w przypadku zapewnienia zgodności z przepisami dotyczącymi uzgodnień, procedur i mechanizmów zarządzania wewnętrznego na podstawie odpowiednich przepisów dotyczących usług finansowych.
6. Podmioty stosujące systemy AI wysokiego ryzyka przechowują generowane automatycznie przez system AI wysokiego ryzyka rejestry zdarzeń – w zakresie, w jakim rejestry te znajdują się pod ich kontrolą – przez stosowny ze względu na przeznaczenie danego systemu AI wysokiego ryzyka okres, wynoszący co najmniej sześć miesięcy, o ile mające zastosowanie prawo Unii lub prawo krajowe, w szczególności prawo Unii dotyczące ochrony danych osobowych, nie stanowi inaczej.

Podmioty stosujące będące instytucjami finansowymi, które podlegają wymogom dotyczącym ich systemu zarządzania wewnętrznego, uzgodnień lub procedur na podstawie przepisów prawa Unii dotyczących usług finansowych, prowadzą rejestry zdarzeń jako część dokumentacji prowadzonej na podstawie odpowiednich unijnych przepisów dotyczących usług finansowych.
7. Przed oddaniem do użytku lub wykorzystaniem systemu AI wysokiego ryzyka w miejscu pracy podmioty stosujące będące pracodawcami informują przedstawicieli pracowników i pracowników, których to dotyczy, że będzie w stosunku do nich wykorzystywany system AI wysokiego ryzyka. Informacje te przekazuje się, w stosownych przypadkach, zgodnie z zasadami i procedurami ustanowionymi w prawie Unii i prawie krajowym oraz praktyką w zakresie informowania pracowników i ich przedstawicieli.
8. Podmioty stosujące systemy AI wysokiego ryzyka, będące publicznymi organami lub instytucjami, organami i jednostkami organizacyjnymi Unii, spełniają obowiązki rejestracji, o których mowa w art. 49. Jeżeli takie podmioty stosujące ustalą, że system AI wysokiego ryzyka, który zamierzają wykorzystywać, nie został zarejestrowany w bazie danych UE, o której mowa w art. 71, nie stosują tego systemu i informują o tym dostawcę lub dystrybutora.
9. W stosownych przypadkach, podmioty stosujące systemy AI wysokiego ryzyka korzystają z informacji przekazanych na podstawie art. 13 niniejszego rozporządzenia, aby spełnić spoczywając na nich obowiązki przeprowadzenia oceny skutków dla ochrony danych zgodnie z art. 35 rozporządzenia (UE) 2016/679 lub art. 27 dyrektywy (UE) 2016/680.
10. Bez uszczerbku dla dyrektywy (UE) 2016/680, w ramach postępowania przygotowawczego dotyczącego ukierunkowanego poszukiwania osoby podejrzanej o popełnienie przestępstwa lub skazanej za popełnienie przestępstwa podmiot stosujący system AI wysokiego ryzyka do celów zdalnej identyfikacji biometrycznej post factum zwraca się – ex ante lub bez zbędnej zwłoki, nie później jednak niż w ciągu 48 godzin – do organu wymiaru sprawiedliwości lub organu administracyjnego, którego decyzja jest wiążąca i podlega kontroli sądowej, z wnioskiem o zezwolenie na wykorzystanie tego systemu, z wyjątkiem sytuacji, gdy jest on wykorzystywany do wstępnej identyfikacji potencjalnego podejrzanego w oparciu o obiektywne i możliwe do zweryfikowania fakty bezpośrednio związane z przestępstwem. Każde wykorzystanie takiego systemu musi być ograniczone do tego, co jest bezwzględnie konieczne do prowadzenia postępowań przygotowawczych w sprawie konkretnego przestępstwa.

W przypadku gdy wniosek o zezwolenie, o którym mowa w akapicie pierwszym, zostanie odrzucony, korzystanie z systemu zdalnej identyfikacji biometrycznej post factum, będące przedmiotem wniosku o zezwolenie, zostaje wstrzymane ze skutkiem natychmiastowym, a dane osobowe związane z wykorzystaniem systemu AI wysokiego ryzyka, w odniesieniu do którego złożono wniosek o zezwolenie, zostają usunięte.

W żadnym przypadku taki system AI wysokiego ryzyka służący do zdalnej identyfikacji biometrycznej post factum nie może być wykorzystywany do celów ścigania przestępstw w sposób nieukierunkowany, bez związku z przestępstwem, postępowaniem karnym, rzeczywistym i obecnym lub rzeczywistym i dającym się przewidzieć zagrożeniem popełnieniem przestępstwa lub poszukiwaniem konkretnej osoby zaginionej. Zapewnia się, aby organy ścigania [nie] mogły wydać żadnej decyzji wywołującej niepożądane skutki prawne dla danej osoby wyłącznie na podstawie wyników uzyskanych z systemu zdalnej identyfikacji biometrycznej post factum.

Niniejszy ustęp pozostaje bez uszczerbku dla art. 9 rozporządzenia (UE) 2016/679 i art. 10 dyrektywy (UE) 2016/680 w odniesieniu do przetwarzania danych biometrycznych.

Niezależnie od celu lub podmiotu stosującego każde wykorzystanie takich systemów AI wysokiego ryzyka musi zostać udokumentowane w odpowiednich aktach policyjnych i udostępnione na wniosek właściwego organu nadzoru rynku i krajowemu organowi ochrony danych, z wyłączeniem ujawniania wrażliwych danych operacyjnych związanych ze ściganiem przestępstw. Niniejszy akapit pozostaje bez uszczerbku dla uprawnień powierzonych organom nadzorczym dyrektywą (UE) 2016/680.

Podmioty stosujące przedkładają właściwym organom nadzoru rynku i krajowym organom ochrony danych roczne sprawozdania dotyczące wykorzystania przez nie systemów zdalnej identyfikacji biometrycznej post factum, z wyłączeniem ujawniania wrażliwych danych operacyjnych związanych ze ściganiem przestępstw. Sprawozdania te mogą zostać zagregowane w celu uwzględnienia stosowania więcej niż jednego systemu.

Państwa członkowskie mogą wprowadzić, zgodnie z prawem Unii, bardziej restrykcyjne przepisy dotyczące korzystania z systemów zdalnej identyfikacji biometrycznej post factum.
11. Bez uszczerbku dla art. 50 niniejszego rozporządzenia podmioty stosujące systemy wysokiego ryzyka, o których mowa w załączniku III, które to podmioty podejmują decyzje lub uczestniczą w podejmowaniu decyzji dotyczących osób fizycznych, informują osoby fizyczne o tym, że jest w stosunku do nich wykorzystywany system AI wysokiego ryzyka. W przypadku systemów AI wysokiego ryzyka wykorzystywanych do celów ścigania przestępstw stosuje się art. 13 dyrektywy (UE) 2016/680.
12. Podmioty stosujące współpracują z odpowiednimi właściwymi organami przy wszelkich działaniach, które organy te podejmują w odniesieniu do systemu AI wysokiego ryzyka, w celu wykonywania niniejszego rozporządzenia.

W ustępie 10 polska wersja językowa jest wadliwa: brakuje w niej przeczenia, przez co zdanie o decyzjach organów ścigania znaczy coś przeciwnego, niż wynika z pozostałych wersji. Wyraz „nie” podaję w nawiasie kwadratowym jako wstawkę redakcyjną. Wersja angielska: „It shall be ensured that no decision that produces an adverse legal effect on a person may be taken by the law enforcement authorities based solely on the output of such post-remote biometric identification systems”. Sprostowania do wersji polskiej nie ogłoszono do 5 sierpnia 2026 r.

Brzmienie za tekstem skonsolidowanym EUR-Lex, złożonym z tekstów ogłoszonych w Dzienniku Urzędowym UE.1

komentarz

stan ustalony

Artykuł ustanawia katalog obowiązków podmiotu stosującego system AI wysokiego ryzyka: podjęcie odpowiednich środków technicznych i organizacyjnych, aby system był wykorzystywany zgodnie z dołączoną do niego instrukcją obsługi (ust. 1), powierzenie nadzoru ze strony człowieka osobom mającym niezbędne kompetencje, przeszkolenie, uprawnienia i wsparcie (ust. 2), kontrolę adekwatności i wystarczającej reprezentatywności danych wejściowych w zakresie, w jakim podmiot stosujący ma nad nimi kontrolę (ust. 4), monitorowanie działania systemu z obowiązkiem informowania dostawcy, a przy poważnym incydencie także właściwego organu nadzoru rynku (ust. 5), oraz przechowywanie generowanych automatycznie rejestrów zdarzeń przez co najmniej sześć miesięcy, chyba że inny przepis każe dłużej (ust. 6). Naruszenie tych obowiązków podlega administracyjnej karze pieniężnej w wysokości do 15 000 000 EUR lub do 3% całkowitego rocznego światowego obrotu przedsiębiorstwa z poprzedniego roku obrotowego, w zależności od tego, która kwota jest wyższa (art. 99 ust. 4 lit. e). Po nowelizacji rozporządzeniem (UE) 2026/1744 obowiązki te stosuje się od 2 grudnia 2027 r. dla systemów wysokiego ryzyka z załącznika III oraz od 2 sierpnia 2028 r. dla systemów z załącznika I; pierwotny termin 2 sierpnia 2026 r. został odroczony.2

stan ustalony

Obowiązki z ust. 1 i 2 nie zwalniają podmiotu stosującego z innych obowiązków wynikających z prawa Unii lub prawa krajowego i pozostawiają mu swobodę organizowania własnych zasobów przy wdrażaniu środków nadzoru wskazanych przez dostawcę (ust. 3). Wynika z tego rozgraniczenie ról: dostawca projektuje system i pisze instrukcję obsługi, podmiot stosujący odpowiada za użycie systemu zgodnie z tą instrukcją. Przed oddaniem systemu do użytku w miejscu pracy pracodawca informuje o tym pracowników, których to dotyczy, oraz ich przedstawicieli (ust. 7). Podmioty stosujące będące organami publicznymi mają dodatkowo obowiązek rejestracji w unijnej bazie danych (art. 49) i nie mogą stosować systemu, który nie został w niej zarejestrowany (ust. 8), a informacje otrzymane od dostawcy na podstawie art. 13 wykorzystują, w stosownych przypadkach, do przeprowadzenia oceny skutków dla ochrony danych (ust. 9). Organ nadzoru rynku właściwy w Polsce wynika z ustawy z dnia 3 lipca 2026 r. o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003, ogłoszonej 27 lipca 2026 r.), która wchodzi w życie 11 sierpnia 2026 r. Jest nim Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (art. 5 ust. 1 ustawy). Przepisy o kontroli, postępowaniu i karach zaczynają obowiązywać 28 października 2026 r., więc praktyka nadzorcza dopiero się ukształtuje; szerzej o trybie kontroli i drodze odwoławczej piszę w opracowaniu o nadzorze nad AI w Polsce.

sporne

Sporne pozostaje, jak godzić obowiązek przechowywania rejestrów zdarzeń z zasadami ochrony danych osobowych. Ustęp 6 każe przechowywać rejestry przez co najmniej sześć miesięcy, chyba że prawo Unii lub prawo krajowe, w szczególności dotyczące ochrony danych osobowych, nie stanowi inaczej. Jedno stanowisko czyta ten zapis jako sztywne minimum, po upływie którego dane powinny zostać usunięte zgodnie z zasadą minimalizacji i ograniczenia przechowywania. Drugie stanowisko przyjmuje, że okres ten trzeba wydłużyć ponad sześć miesięcy, jeżeli jest to potrzebne do wykazania zgodności z rozporządzeniem albo do obrony przed roszczeniem, co samo prawo o ochronie danych dopuszcza jako odrębną podstawę przetwarzania. Przepis tej granicy sam nie rozstrzyga.3

moja ocena

W urzędzie rozsądnym punktem wyjścia jest najpierw ustalić, które z używanych narzędzi w ogóle kwalifikują się jako systemy AI wysokiego ryzyka w rozumieniu załącznika III do rozporządzenia, bo dopiero wtedy aktualizują się obowiązki z art. 26. Następnie warto wyznaczyć konkretną osobę odpowiedzialną za nadzór ludzki, z opisanym zakresem kompetencji i czasem faktycznie przeznaczonym na tę funkcję, oraz założyć prosty rejestr zdarzeń i zgłoszeń, zanim pojawi się pierwszy przypadek wymagający zgłoszenia dostawcy lub organowi. Udokumentowanie tych kroków od początku jest tańsze niż odtwarzanie ich po fakcie, gdy o zgodność zapyta organ nadzoru rynku.

na marginesie

1. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 z dnia 13 czerwca 2024 r. (akt w sprawie sztucznej inteligencji), Dz.Urz. UE L, 2024/1689, 12.7.2024, zmienione rozporządzeniem (UE) 2026/1744, Dz.Urz. UE L, 2026/1744, 24.7.2026. Tekst przepisu cytuję za wersją skonsolidowaną CELEX 02024R1689-20260727 (stan na 27.07.2026).
2. Art. 113 ak. 3 lit. c rozporządzenia 2024/1689 w brzmieniu nadanym rozporządzeniem (UE) 2026/1744: rozdział III sekcje 1-3 (w tym art. 26) stosuje się od 2 grudnia 2027 r. dla systemów wysokiego ryzyka z art. 6 ust. 2 i załącznika III oraz od 2 sierpnia 2028 r. dla systemów z art. 6 ust. 1 i załącznika I. Zob. wpisy w tabeli terminów tej strony pod datami 2 grudnia 2027 r. i 2 sierpnia 2028 r.
3. Napięcie między obowiązkiem retencyjnym z art. 26 ust. 6 rozporządzenia a zasadami minimalizacji i ograniczenia przechowywania danych (art. 5 ust. 1 lit. c i e RODO) oraz podstawą przetwarzania w postaci obowiązku prawnego administratora (art. 6 ust. 1 lit. c RODO).

pytanie przypięte do tego artykułu

Czy urząd musi rejestrować w bazie UE każdy system AI wysokiego ryzyka, który wykorzystuje?

stan ustalony

Tak, jeżeli podmiot stosujący jest organem publicznym, instytucją, organem lub jednostką organizacyjną Unii: ma obowiązek rejestracji, o której mowa w art. 49. Jeżeli taki podmiot ustali, że system AI wysokiego ryzyka, który zamierza wykorzystywać, nie został zarejestrowany w unijnej bazie danych z art. 71, nie wolno mu tego systemu stosować, o czym informuje dostawcę lub dystrybutora (art. 26 ust. 8).

jak cytować ten komentarz

P. Kowalski, Art. 26. Obowiązki podmiotów stosujących systemy AI wysokiego ryzyka: komentarz, wersja 1.3, stan na 5 sierpnia 2026 (tekst przepisu w brzmieniu na 27 lipca 2026), pawelkowalski.ai, https://pawelkowalski.ai/komentarz/art-26/

wersja BibTeX
@misc{kowalski-aiact-art26,
  author = {Kowalski, Paweł},
  title = {Art. 26. Obowiązki podmiotów stosujących systemy AI wysokiego ryzyka: komentarz do AI Act},
  howpublished = {\url{https://pawelkowalski.ai/komentarz/art-26/}},
  year = {2026},
  note = {stan na 5 sierpnia 2026, wersja 1.3}
}

Adres tej strony jest trwały: tekst wycofany dostaje notę o wycofaniu, nie znika. Wolno cytować i linkować z podaniem autora i adresu. Zasady prowadzenia treści opisuje metodologia.

historia zmian tej strony

  • Pierwsza publikacja.
  • Dodano notę nowelizacyjną: stosowanie art. 26 odroczone rozporządzeniem 2026/1744 (zał. III na 2.12.2027, zał. I na 2.08.2028).
  • Sprostowanie (nr 2 i 3 w rejestrze sprostowań): daty stosowania w komentarzu i przypisie 2 przepisane na stan po nowelizacji; zaktualizowano informację o polskiej ustawie o systemach sztucznej inteligencji; przywrócono zgubione przeczenie w cytowanym ust. 10.
  • Uzupełniono metrykę ustawy krajowej po weryfikacji u źródła: ustawa z 3 lipca 2026 r., Dz.U. 2026 poz. 1003, wejście w życie 11 sierpnia 2026 r., przepisy o kontroli i karach od 28 października 2026 r.
  • Przeczenie przywrócone 4 sierpnia w cytowanym ust. 10 oznaczone jako wstawka redakcyjna (nawias kwadratowy) i opisane pod tekstem przepisu: polska wersja językowa jest w tym miejscu wadliwa, cytat nie może jej poprawiać po cichu.

O autorze: podstrona O mnie. Zasady współpracy szkoleniowej opisuje osobna strona współpracy; komentarz nie jest częścią oferty.

← powrót do spisu komentowanych artykułów