Art. 50 AI Act · przewodnik praktycznyStan na 13.08.2026
Rozporządzenie (UE) 2024/1689 · art. 50 · stosowany od 2 sierpnia 2026

Treść musisię przyznać.

To nie jest „regulacja chatbotów”. Od 2 sierpnia każdy materiał, który wygenerowała albo zmieniła AI i który wychodzi pod Twoją marką, może wymagać widocznej etykiety — a Ty musisz umieć pokazać, kto ją nadał i kiedy.

Status
Obowiązuje
Maksymalna kara
15 mln €albo 3% obrotu — kwota wyższa
Organ w Polsce
KRiBSIkontrole i kary od 28.10.2026
Kogo dotyczy
Także Ciebiejako podmiot stosujący
Karta produktu w sklepie
WYGENEROWANE PRZEZ AI

Kurtka trekkingowa Ridgeline 3L

899,00 zł

Trzywarstwowa membrana 20 000 mm, klejone szwy i regulowany kaptur. Waży 480 g, pakuje się do własnej kieszeni.

Opis i zdjęcie główne wygenerowane przez AI, zweryfikowane przez zespół contentu.c2pa: obecny · model: gen-v4 · zatwierdził: A. Nowak · 2026-08-13

Przełącz suwak, żeby zobaczyć różnicę między kartą wypuszczaną odruchowo a kartą zgodną z art. 50. Różnicę widzi klient — i widzi ją też kontrola.

Cztery sytuacje, nie jedna

Art. 50 to cztery różne obowiązki i dwie różne role.

Żaden z nich nie zależy od tego, czy system jest „wysokiego ryzyka”. Liczy się wyłącznie to, co robisz i w jakiej występujesz roli: dostawcy systemu czy podmiotu, który go stosuje.

art. 50 ust. 1

Człowiek rozmawia z systemem

System przeznaczony do bezpośredniej interakcji z ludźmi ma być zaprojektowany tak, żeby użytkownik wiedział, że rozmawia z AI. Chatboty, voiceboty, asystenci w panelu.

Wyjątek: gdy jest to oczywiste dla rozsądnie poinformowanej osoby w danym kontekście.

Obowiązek: dostawcaProjektujesz interfejs → dotyczy Ciebie
art. 50 ust. 2

Znak czytelny dla maszyny

Dostawca systemu generatywnego zapewnia, że wygenerowany tekst, obraz, audio i wideo są oznaczone w formacie odczytywalnym maszynowo i rozpoznawalne jako sztuczne. Watermark, metadane, C2PA.

Okres przejściowy: systemy wprowadzone do obrotu przed 2.08.2026 mają czas do 2 grudnia 2026.

Obowiązek: dostawcaPytaj o to dostawców w umowach
art. 50 ust. 3

Emocje i biometria

Kto stosuje system rozpoznawania emocji albo kategoryzacji biometrycznej, musi poinformować osoby, wobec których go używa — i przetwarzać dane zgodnie z RODO.

Częsty przypadek: analiza sentymentu w rozmowach z klientem to obszar do sprawdzenia, nie do założenia z góry.

Obowiązek: podmiot stosujący
art. 50 ust. 4

Deepfake i teksty publiczne

Kto publikuje deepfake, ujawnia, że treść jest sztucznie wygenerowana lub zmanipulowana. Analogicznie dla tekstów publikowanych po to, żeby informować opinię publiczną o sprawach interesu publicznego.

Wyjątek dla tekstu: rzetelna kontrola człowieka i przyjęta odpowiedzialność redakcyjna.

Obowiązek: podmiot stosującyGłówny obszar ryzyka firm
Pierwsze pytanie, które trzeba rozstrzygnąć

AI pomogła czy AI zmieniła treść?

Obowiązek nie wynika z tego, że w procesie pojawiło się narzędzie AI. Wynika z tego, co narzędzie zrobiło z materiałem, który zobaczy odbiorca. Ta granica rozstrzyga większość codziennych przypadków, zanim w ogóle dojdzie do pytania o deepfake.

Wsparcie — zwykle bez etykiety
  • research, na podstawie którego człowiek napisał tekst
  • literówki, interpunkcja, skrót, zmiana formatu
  • kadrowanie, korekta kolorów, redukcja szumu
  • zmiana rozdzielczości, konwersja, kompresja
Sens i rzeczywistość pozostają bez zmian
vs
Zmiana — idź dalej ścieżką decyzji
  • nowe twierdzenia, inny wniosek, inny przekaz
  • spreparowana wypowiedź albo sklonowany głos
  • zdarzenie, które nie miało miejsca
  • cecha produktu, której produkt nie ma
  • realistyczna, syntetyczna osoba
Zmienia się przekaz albo pozór autentyczności

Reguła rozstrzygająca wątpliwości: jeżeli nie umiesz obronić zdania „to była wyłącznie techniczna korekta”, traktuj zmianę jako istotną i przejdź pełną ścieżkę. Retusz, który usuwa albo dodaje element sceny, to już modyfikacja treści, a nie edycja.

Najdroższy błąd interpretacyjny

„To problem producenta modelu” — nieprawda.

Obowiązki dzielą się między dostawcę i podmiot stosujący. Kto osadza cudzy model we własnym procesie, publikuje wygenerowane materiały pod własną marką albo istotnie zmienia sposób działania systemu, nie może założyć, że wszystko „załatwił” dostawca technologii. Poniżej scenariusze, które w firmach powtarzają się najczęściej.

Zastosowanie
Twoja rola
Co trzeba zrobić
Chatbot i asystent na stronieOparty o zewnętrzny model, własny interfejs
Stosującyobowiązek z ust. 1 formalnie u dostawcy
Komunikat „rozmawiasz z asystentem AI” przy pierwszym otwarciu okna, nie w regulaminie. Jasna ścieżka do człowieka.
Opisy produktów i treści w sklepieGenerowane masowo, publikowane pod marką sprzedawcy
Stosujący
Zwykle poza obowiązkiem z ust. 4 — to nie jest tekst o sprawie interesu publicznego. Uwaga na twierdzenia o zdrowiu, bezpieczeństwie i ekologii oraz na przepisy konsumenckie.
Grafiki i wideo w kampaniachGeneratory obrazu, materiały od agencji
Stosujący
Test deepfake przy każdej publikacji. Aneks do umów z agencjami: obowiązek deklaracji użycia AI i odpowiedzialność za jego brak.
Wpisy blogowe i komunikaty prasoweDraft z AI, redakcja człowieka
Stosujący
Jeżeli tekst informuje opinię publiczną o sprawie interesu publicznego — albo oznaczenie, albo udokumentowana kontrola redakcyjna z imiennie przypisaną odpowiedzialnością.
Funkcja AI w produkcie sprzedawanym klientomTreść generowana u Ciebie, publikowana pod marką klienta
Spornazależy od tego, kto kontroluje użycie
Rozdział odpowiedzialności trzeba wpisać do umowy i regulaminu usługi. Bezpiecznie: przekazujesz klientowi znacznik i narzędzie oznaczenia, on decyduje o publikacji.
AI w rekrutacji i ocenie pracownikówScreening CV, ranking kandydatów
Wysokie ryzykozałącznik III
Poza art. 50: pełen reżim wysokiego ryzyka od 2 grudnia 2027. Przygotowania zaczynają się teraz, nie w 2027.
AI w narzędziach wewnętrznychPodsumowania ticketów, notatki ze spotkań, Copilot
Zwykle poza art. 50
Brak etykiety publicznej, ale wpis do rejestru zastosowań. Jeśli podsumowanie trafia do klienta — wracasz na początek listy.
Zmiana roli, której nikt nie zauważa

Trzy sposoby, żeby stać się dostawcą bez własnego modelu.

Sam prompt, własna persona asystenta czy podpięcie cudzego API zwykle nie czynią Cię dostawcą. Przesądza wprowadzenie systemu do obrotu albo oddanie go do użytku pod własną nazwą lub znakiem towarowym. Skutek jest poważny: przejmujesz cały pakiet obowiązków dostawcy, nie tylko te z art. 50.

Własna markaOddajesz do użytku cudzy system pod swoją nazwą albo znakiem towarowym.art. 3 pkt 3; dla wysokiego ryzyka art. 25 ust. 1 lit. a
Istotna modyfikacjaZmieniasz system wysokiego ryzyka na tyle głęboko, że nadal pozostaje systemem wysokiego ryzyka.art. 25 ust. 1 lit. b
Zmiana przeznaczeniaUżywasz systemu w sposób, który dopiero czyni z niego system wysokiego ryzyka.art. 25 ust. 1 lit. c
Narzędzie do codziennego użytku

Oznaczać czy nie?
Sprawdź przed publikacją.

Ścieżka decyzyjna dla materiału gotowego do akceptacji. Cztery, czasem pięć pytań. Na końcu dostajesz werdykt, gotowy tekst oznaczenia i to, co należy zapisać jako dowód.

Ścieżka
Kontrola wstępna
·Rodzaj publikacji
·Wynik
Kontrola wstępna
Czy wiesz, czy i jak w materiale użyto AI?
Zapytaj autora albo agencję o opis narzędzia i zakres wygenerowanych lub zmienionych elementów. Bez tej odpowiedzi nie da się podjąć żadnej decyzji — a brak wiedzy nie jest okolicznością łagodzącą.
art. 50 ust. 5 — forma i moment

Właściwy komunikat w złym miejscu nie liczy się.

Przepis narzuca nie tylko treść informacji, ale też jej formę i moment: jasno, w sposób rozróżnialny, najpóźniej przy pierwszej interakcji lub pierwszej ekspozycji, z uwzględnieniem wymogów dostępności. To znaczy, że etykieta w stopce albo wyłącznie w metadanych nie wykonuje obowiązku.

Warstwa maszynowa — art. 50 ust. 2
  • metadane i znak wodny
  • Content Credentials / C2PA
  • inne mechanizmy wykrywalne automatycznie
Obowiązek dostawcy. Skuteczna, interoperacyjna, odporna
Warstwa dla człowieka — ust. 1, 3 i 4
  • etykieta na obrazie albo przy poście
  • plansza lub overlay w wideo, komunikat w audio
  • informacja przed pierwszą wymianą zdań w czacie
Jasna, rozróżnialna i dostępna

Same metadane nie oznaczą deepfake'a, jeżeli odbiorca potrzebowałby osobnego narzędzia, żeby je odczytać.

Gotowe komunikaty

Krótko, konkretnie, bez prawniczego dymu.

Czat i asystentRozmawiasz z asystentem AI. W każdej chwili możesz poprosić o kontakt z konsultantem.
Obraz, wideo, głosMateriał wygenerowany lub zmieniony przez AI.
TekstTekst wygenerowany lub istotnie zmodyfikowany przez AI.

Czego nie pisać: „AI mogło zostać użyte”. Asekuracyjna formuła nie jest informacją i nie wykonuje obowiązku.

Ikony Komisji Europejskiej

Ikona jest opcjonalna. Obowiązek nie.

Komisja udostępniła zestaw ikon do oznaczania treści AI — pliki SVG i PNG w kilku wariantach kolorystycznych, do pobrania bez wymogu atrybucji. Występują w trzech odmianach znaczeniowych.

AIOgólny znacznik — gdy trzeba zasygnalizować udział AI w materiale objętym obowiązkiem.
AI GENERATEDCałość powstała w AI, bez elementu stworzonego przez człowieka.
AI MODIFIEDAutentyczny materiał, częściowo zmieniony przez AI.

Ikona to warstwa wizualna, nie dowód zgodności. Jeżeli platforma przytnie kadr albo usunie warstwę graficzną przy eksporcie, obowiązek nadal jest po Twojej stronie. Zestaw: digital-strategy.ec.europa.eu — EU icons for labelling AI-generated content

Etykieta nie załatwia wszystkiego.Oznaczenie odpowiada wyłącznie na pytanie „co widzi odbiorca”. Nie zastępuje zgody na wizerunek i głos, nie naprawia naruszenia praw autorskich i nie legalizuje reklamy wprowadzającej w błąd. Zgoda osoby na użycie jej wizerunku nie usuwa obowiązku oznaczenia, jeżeli materiał nadal jest deepfake'iem. Przy systemach wysokiego ryzyka dochodzą odrębne obowiązki informacyjne z art. 13, 16 i 26 rozporządzenia — art. 50 ich nie uchyla.
Gdzie najczęściej to ginie

Oznaczenie musi przeżyć kanał.

Największa część problemów nie powstaje przy decyzji, tylko przy przekazaniu materiału dalej. Upload, eksport, ponowny kadr i automatyczne przetwarzanie na platformie potrafią usunąć etykietę, metadane albo kontekst, w którym miała sens.

Zleceniodawcabrief i wymagania
Agencja lub twórcawybór narzędzia i sposobu użycia
Platformaupload, kompresja, automatyczna etykieta
Odbiorcapierwszy kontakt z treścią

Test po publikacji: otwórz materiał jak zwykły użytkownik, na telefonie i na desktopie, zrób zrzut ekranu z datą. Przy przeniesieniu tego samego materiału na inny kanał ocenę trzeba powtórzyć — kontekst się zmienił.

Harmonogram po AI Omnibus

Część przepisów przesunięto. Nie te o przejrzystości.

Rozporządzenie (UE) 2026/1744 przesunęło reżim systemów wysokiego ryzyka o kilkanaście miesięcy. Przejrzystość z art. 50, kompetencje AI z art. 4 i nadzór rynku zostały tam, gdzie były.

Zakazane praktyki i kompetencje AI. Art. 5 i art. 4 — obowiązek zapewnienia kompetencji AI u personelu.

Obowiązuje

Modele ogólnego przeznaczenia. Obowiązki dostawców GPAI i ramy zarządzania.

Obowiązuje

Finalne Wytyczne Komisji do art. 50 plus Kodeks postępowania w zakresie przejrzystości treści generowanych przez AI, oceniony jako adekwatny.

Opublikowane

AI Omnibus wchodzi w życie. Rozporządzenie (UE) 2026/1744 zmienia kalendarz stosowania AI Act. Tego samego dnia ogłoszono polską ustawę o systemach AI.

W mocy

Cały art. 50 i nadzór rynku. Ogólna data stosowania rozporządzenia. Od tego dnia oznaczenia są wymagalne.

Dziś

Polska ustawa o systemach sztucznej inteligencji z 3 lipca 2026 (Dz.U. 2026 poz. 1003) — zasadnicza część weszła w życie. Powstaje KRiBSI, ruszają piaskownice regulacyjne.

Obowiązuje

Kontrole, opinie i kary. Zaczynają się stosować przepisy o opiniach indywidualnych, kontroli, postępowaniu, układzie i karach pieniężnych.

Za

Koniec okresu przejściowego dla maszynowo odczytywalnego oznaczania w systemach wprowadzonych do obrotu przed 2 sierpnia 2026.

Za

Systemy wysokiego ryzyka z załącznika III. M.in. rekrutacja, ocena pracowników, scoring, biometria, infrastruktura krytyczna.

Przesunięte

Systemy wysokiego ryzyka z załącznika I. AI jako komponent bezpieczeństwa w produktach objętych prawem sektorowym.

Przesunięte

Bez działania wstecz: deepfake wygenerowany przed 2 sierpnia 2026 nie wymaga oznaczenia z mocą wsteczną. W finalnych Wytycznych liczy się data wygenerowania treści, a nie data jej publikacji — dlatego archiwum materiałów trzeba mieć uporządkowane i datowane. Ponowna publikacja albo nowa dystrybucja po tej dacie wymaga świeżej oceny kontekstu.

Ryzyko, którego nie widać w żadnym rejestrze

Nie da się oznaczyć czegoś, o czym nie wiesz, że istnieje.

AI rzadko jest wdrażana. Ona się pojawia — po aktualizacji. Klasyczny proces zarządzania zmianą tego nie wychwytuje, a audytor pyta o to w pierwszej kolejności.

Funkcje włączone aktualizacjąPodsumowania w skrzynce pocztowej, notatki ze spotkań, analiza danych w arkuszu. Nikt nie prowadził projektu wdrożeniowego.
Rozszerzenia w przeglądarkachWtyczki AI instalowane przez pracowników na kontach służbowych, z dostępem do treści stron i paneli klientów.
Prywatne konta w narzędziachMarketing z własną subskrypcją generatora obrazów, dev z własnym asystentem kodu. Poza umową, poza DPA, poza kontrolą.
Treści od podwykonawcówMateriały od agencji i freelancerów bez deklaracji, czym zostały zrobione. Odpowiada ten, kto publikuje pod swoją marką.
Funkcje AI u dostawców SaaSNarzędzia używane od lat dokładają moduły generatywne w ramach tej samej licencji.
Automatyzacje i integracjeScenariusze, w których model generuje treść w tle i wypycha ją dalej bez akceptacji człowieka.

Największym problemem nie będzie brak etykiety.
Będzie nim odkrycie, ile miejsc jej wymagało.

Dlatego pierwszy krok to rejestr zastosowań, nie rejestr narzędzi. Wpis z nazwą pakietu biurowego nie mówi nic. Wpis „generowanie odpowiedzi do klientów w kanale wsparcia, właściciel: kierownik supportu, publikowane na zewnątrz: tak” mówi wszystko — bo dopiero on odpowiada na pytanie, który ustęp art. 50 ma zastosowanie.

Kolejność, która działa

Plan na 90 dni — do wejścia kar KRiBSI.

Kolejność jest odwrotna do odruchowej. Najpierw ustalasz, jak organizacja naprawdę korzysta z AI. Politykę piszesz na końcu, kiedy jest co opisywać.

Gdzie używacie AI

  • Rejestr zastosowań AI: proces, właściciel, dane wejściowe, czy wynik wychodzi na zewnątrz
  • Ankieta do wszystkich zespołów plus przegląd licencji SaaS i rozszerzeń przeglądarek
  • Przypisanie każdego zastosowania do jednego z czterech ustępów art. 50 albo „poza zakresem”
  • Wskazanie właściciela tematu AI Act w organizacji — imiennie

Etykiety i umowy

  • Wzory oznaczeń: chatbot, karta produktu, grafika kampanijna, wpis blogowy
  • Oznaczenie przy pierwszym kontakcie z treścią, nie w regulaminie i nie w metadanych
  • Aneksy do umów z agencjami i dostawcami AI: deklaracja użycia, watermarking, odpowiedzialność
  • Szkolenie z art. 4 — kompetencje AI obowiązują od lutego 2025 i są odrębnie sprawdzane w toku kontroli

Czym to wykażecie

  • Zapis decyzji przy każdej publikacji: kto, czym, kiedy, kto zatwierdził
  • Zrzuty ekranu komunikatów w interfejsach jako dowód stanu na dany dzień
  • Procedura odpowiedzi na żądanie informacji od KRiBSI i na skargę indywidualną
  • Przegląd kwartalny rejestru — wpięty w istniejący cykl ISO 27001 lub ISO 42001, nie obok niego
Art. 99 AI Act

Trzy progi. Przejrzystość jest w środkowym.

Podstawą procentową jest całkowity roczny światowy obrót przedsiębiorstwa, a nie przychód z konkretnego systemu AI. Dla dużych podmiotów 3% bywa wielokrotnie wyższe niż próg kwotowy.

35 mln €
albo 7% obrotu · art. 99 ust. 3

Zakazane praktyki z art. 5. Manipulacja behawioralna, scoring społeczny, niedozwolona biometria.

15 mln €
albo 3% obrotu · art. 99 ust. 4

Tu mieści się naruszenie obowiązków przejrzystości z art. 50: brak informacji, że klient rozmawia z botem, brak oznaczenia deepfake'u, brak etykiety przy treści syntetycznej.

7,5 mln €
albo 1% obrotu · art. 99 ust. 5

Przekazanie organom informacji nieprawidłowych, niekompletnych lub wprowadzających w błąd.

Zasada odwrotna dla MŚP. Dla mikro-, małych i średnich przedsiębiorstw, w tym startupów, kara nie może przekroczyć niższej z dwóch wartości — kwoty albo procentu obrotu. Przy grupach kapitałowych trzeba sprawdzić, jak liczy się obrót.

KRiBSI, nie UODO. Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji jest organem nadzoru rynku i pojedynczym punktem kontaktowym. Prowadzi kontrole, wydaje decyzje i nakłada kary, z odwołaniem do SOKiK. Prezes UODO zachowuje rolę nadzorczą dla części systemów wysokiego ryzyka. Skargę może złożyć każdy — klient, kandydat do pracy, były pracownik, konkurencja. Tak jak przy RODO, to skargi uruchomią większość postępowań.

Jak wygląda sprawa

Od zawiadomienia do decyzji.

Rozdziały o kontroli, postępowaniu i karach stosuje się od 28 października 2026 r. Postępowanie ma kilka punktów, w których wcześniejsze przygotowanie realnie zmienia wynik.

WszczęciePlan kontroli, ustalenia własne Komisji albo skarga z zewnątrz
ZawiadomienieKontrola nie wcześniej niż 7 dni po zawiadomieniu, co do zasady zdalna
OstrzeżenieWskazane działania naprawcze, 21 dni na odpowiedź
DecyzjaUsunięcie skutków w 14 dni; przy realnym ryzyku nakaz wycofania systemu
KaraPłatna w 30 dni od uprawomocnienia, odwołanie do SOKiK w Warszawie
Trzy narzędzia, z których korzysta się z własnej inicjatywy

Taniej przed kontrolą niż po niej.

Opinia indywidualnaOcena konkretnego stanu faktycznego albo planowanego rozwiązania. Opłata 150 zł, termin 30 dni (60 w sprawach szczególnie skomplikowanych), brak odpowiedzi w terminie działa na korzyść wnioskodawcy. Opinia wiąże Komisję. Dostępna od 28 października 2026.
Układ i samozgłoszenieZaprzestanie naruszenia i ujawnienie okoliczności pozwala zawrzeć układ i obniżyć karę o 20–70%. Przy zgłoszeniu z własnej inicjatywy obniżka sięga 30–90%. Wykonanie działań z ostrzeżenia w 3 miesiące obniża karę o 10–50%.
Piaskownica regulacyjnaKontrolowane środowisko testowania rozwiązań AI pod nadzorem Komisji, dla mikro-, małych i średnich przedsiębiorstw nieodpłatnie. Możliwe odstępstwa i wsparcie w dochodzeniu do zgodności.

Koszt, który nie jest karą. Komisja publikuje treść decyzji w Biuletynie Informacji Publicznej i prowadzi jawny wykaz systemów, wobec których nałożono karę. Utrudnianie kontroli jest odrębnie zagrożone sankcją. Dla firmy sprzedającej usługi lub oprogramowanie wpis w publicznym wykazie kosztuje więcej niż sama kara.

Nadzór to nie jedyna ścieżka. Za brak oznaczenia można odpowiadać już dziś, niezależnie od KRiBSI: przed UOKiK za nieuczciwe praktyki rynkowe, przed KRRiT w usługach medialnych, a także cywilnie — za wizerunek i prawa autorskie.

Art. 50 AI Act — obowiązek oznaczania treści AI | RedMoon