Wszyscy cytują załącznik III. Prawie nikt nie czyta artykułu 6(3), który stoi bezpośrednio pod nim i potrafi wyprowadzić system z kategorii wysokiego ryzyka w całości.
To najbardziej brzemienny w skutki ustęp AI Act dla małych firm i rutynowo się go pomija - robią to założyciele, konsultanci i większość darmowych narzędzi do klasyfikacji dostępnych dziś w sieci. Efekt: zespoły planują budżety na oceny zgodności, jednostki notyfikowane i oznakowanie CE, których być może nigdy nie będą winne.
Co on mówi
System mieszczący się w obszarze z załącznika III nie jest wysokiego ryzyka, jeżeli nie stwarza znaczącego ryzyka szkody dla zdrowia, bezpieczeństwa lub praw podstawowych, w tym przez to, że nie wpływa istotnie na wynik podejmowania decyzji. Ma to zastosowanie, gdy spełniony jest którykolwiek jeden z tych czterech warunków:
| # | Warunek | W praktyce |
|---|---|---|
| a | System wykonuje wąskie zadanie proceduralne | Sortowanie dokumentów według rodzaju, sprawdzanie kompletności formularza, kierowanie zgłoszenia do właściwej kolejki |
| b | Poprawia wynik wcześniej zakończonej czynności człowieka | Wygładzanie języka oceny, którą człowiek już napisał i rozstrzygnął |
| c | Wykrywa wzorce decyzyjne lub odstępstwa od wcześniejszych wzorców, nie zastępując oceny człowieka ani nie wpływając na nią bez odpowiedniej weryfikacji | Sygnalizowanie, że decyzje z tego miesiąca wyglądają inaczej niż z poprzedniego, żeby człowiek to zbadał |
| d | Wykonuje zadanie przygotowawcze do oceny istotnej dla wymienionych zastosowań | Zbieranie i porządkowanie informacji, które człowiek następnie oceni |
I warunek, który przebija wszystkie cztery. Wyłączenie nie ma zastosowania - system zawsze jest wysokiego ryzyka - jeżeli prowadzi profilowanie osób fizycznych. Tego się nie waży wobec pozostałych czynników. To jest bezwzględne. Profilujesz osoby i jesteś wysokiego ryzyka, bez względu na to, jak wąskie jest zadanie.
Przesłanka profilowania rozstrzyga niemal każdą sprawę
Skoro jest bezwzględna, to na to pytanie odpowiada się najpierw. Profilowanie w rozumieniu artykułu 4(4) RODO, do którego AI Act nawiązuje, oznacza zautomatyzowane przetwarzanie danych osobowych w celu oceny czynników osobowych osoby fizycznej - w szczególności do analizy lub prognozy efektów pracy, sytuacji ekonomicznej, zdrowia, preferencji, zainteresowań, wiarygodności, zachowania, lokalizacji lub przemieszczania się.
Pułapka: zespoły czytają "profilowanie" jako "budowanie teczki". To pojęcie jest znacznie szersze. Ocenianie lub prognozowanie czegokolwiek o osobie na podstawie jej danych jest profilowaniem, nawet jednorazowo, nawet ulotnie, nawet jeśli nigdy nie zapisujesz wyniku.
| System | Profilowanie? | Dlaczego |
|---|---|---|
| Sprawdza, czy CV zawiera wymagany certyfikat | Nie | Weryfikuje fakt dotyczący dokumentu, nie ocenia niczego o osobie |
| Rankinguje CV według prognozowanych efektów pracy | Tak | Prognozuje efekty pracy - podręcznikowy przykład |
| Transkrybuje rozmowę rekrutacyjną | Nie | Zamienia mowę na tekst; żadnej oceny |
| Ocenia rozmowę pod kątem "umiejętności komunikacyjnych" | Tak | Ocenia czynnik osobowy |
| Sygnalizuje, że partia decyzji kredytowych odbiega od normy | Nie | Analizuje decyzje, a nie wnioskodawców |
| Przypisuje każdemu wnioskodawcy ocenę ryzyka | Tak | Ocenia wiarygodność ekonomiczną w odniesieniu do osoby |
Wzorzec jest taki: czy to osoba jest przedmiotem oceny, czy coś innego? Dokumenty, decyzje, transkrypcje i procesy można analizować swobodnie. W chwili, gdy wynikiem jest sąd o człowieku, profilujesz.
Druga pułapka: "istotny wpływ na wynik"
Nawet bez profilowania wyłączenie wymaga, aby system nie wpływał istotnie na podejmowanie decyzji. Dwa sposoby, którymi zespoły się z tego wygadują, a nie powinny:
"Ostateczną decyzję podejmuje człowiek." Formalnie prawda, często bez znaczenia. Jeśli Twój system pokazuje uszeregowaną krótką listę, a człowiek w dziewięćdziesięciu pięciu procentach przypadków wybiera z pierwszej trójki, system istotnie wpływa na wynik. Organy patrzą na to, co faktycznie się dzieje, a nie na to, gdzie znajduje się przycisk. Jeśli masz dane o tym, jak często decyzje są nadpisywane, zajrzyj do nich, zanim oprzesz się na tym argumencie.
"To tylko sugestia." Sugestia, za którą idzie się domyślnie, to decyzja z dodatkowymi krokami. Test z przesłanki (c) jest wyraźny - system nie może wpływać na ocenę człowieka bez odpowiedniej weryfikacji. Odpowiednia weryfikacja oznacza, że weryfikujący ma informacje, czas i uprawnienie, żeby się nie zgodzić, i czasem tego używa.
Wyłączenie nie jest darmowe
To ta część, którą się pomija, i to ona zamienia dobrą pozycję w złą.
Dostawca, który uzna, że jego system jest wyłączony na podstawie 6(3), musi udokumentować tę ocenę przed wprowadzeniem systemu na rynek i nadal musi zarejestrować system w bazie danych UE. Właściwy organ może poprosić o tę dokumentację. Wyłączenie zdejmuje więc ciężkie obowiązki z rozdziału III - zarządzanie ryzykiem, dokumentację techniczną, ocenę zgodności, oznakowanie CE - ale nie jest ciszą. Jest lżejszą, udokumentowaną pozycją.
"Założyliśmy, że jesteśmy wyłączeni" to nie jest ocena. Ocena to datowany dokument, który nazywa system, wskazuje, na której z czterech przesłanek się opierasz, wyjaśnia dlaczego i wprost odnotowuje, że system nie profiluje osób fizycznych. Jedna strona wystarczy. Napisana po tym, jak zapyta organ, jest warta bardzo niewiele; napisana zanim wypuścisz produkt, jest całą obroną.
Przykład rozpisany
Jedenastoosobowa firma sprzedaje szpitalom oprogramowanie, które czyta przychodzące skierowania i kieruje je na właściwy oddział.
Załącznik III? Tak - dostęp do opieki zdrowotnej może dotykać usług podstawowych, a to wchodzi w ścieżkę pacjenta.
Która przesłanka? (a), wąskie zadanie proceduralne. System klasyfikuje dokument według przedmiotu i przekazuje go dalej.
Profilowanie? Nie. Czyta treść kliniczną pisma i dopasowuje ją do oddziału. Nie formułuje żadnego sądu o pacjencie - ani o pilności, ani o ryzyku, ani o prawdopodobieństwie stawienia się.
Istotny wpływ? Nie. Klinicysta przegląda każde skierowanie po wpłynięciu niezależnie od skierowania na oddział, a źle pokierowane pisma są codziennie przypisywane na nowo.
Wniosek: prawdopodobnie wyłączony. Udokumentuj, zarejestruj, idź dalej.
A teraz zmień jedną rzecz. Firma dodaje funkcję, która oznacza skierowania jako "prawdopodobnie pilne" na podstawie historii pacjenta. To jest prognoza dotycząca zdrowia osoby - profilowanie. Wyłączenie zamyka się natychmiast, a system jest wysokiego ryzyka, z pełnym zestawem z rozdziału III wymagalnym do 2 grudnia 2027.
Jedna funkcja. Ten sam produkt, ci sami klienci, ten sam zespół. Tak szybko to się przesuwa i dlatego ocenę trzeba powtarzać za każdym razem, gdy produkt się zmienia.
Jak przeprowadzić sprawdzenie
- Potwierdź, że faktycznie jesteś w obszarze z załącznika III. Jeśli nie, 6(3) jest bez znaczenia - nigdy nie byłeś wysokiego ryzyka.
- Najpierw zadaj pytanie o profilowanie. Jest bezwzględne, więc "tak" kończy analizę i oszczędza Ci reszty.
- Wskaż, na której przesłance się opierasz. Jedna wystarczy, ale ją nazwij. "To dość wąskie" nie jest przesłanką.
- Sprawdź istotny wpływ pod obciążeniem. Jeśli masz realne dane o nadpisywaniu decyzji, zajrzyj do nich.
- Zapisz to, opatrz datą, zarejestruj system.
- Powtórz, gdy produkt się zmieni. Wpisz to w przegląd planu produktu, a nie do folderu.
Dlaczego to waży więcej, niż brzmi. Różnica między wyłączeniem a wysokim ryzykiem to dla małego zespołu mniej więcej dwanaście do osiemnastu miesięcy pracy i honorarium jednostki notyfikowanej kontra jednostronicowy dokument i wpis do bazy danych. To największe pojedyncze przesunięcie dostępne w całym ćwiczeniu z klasyfikacji - a zależy od ustępu, którego większość ludzi nigdy nie czyta.
Przeprowadź sprawdzenie z 6(3) na swoim systemie
Sprawdzenie wyłączenia jest wbudowane w pełną ocenę - łącznie z pytaniem o profilowanie, które rozstrzyga większość spraw.
Zacznij darmowy checkBez karty, bez konta. Pełny raport luk od 59 €. Zobacz prawdziwy raport (po angielsku).
Samoocena, nie porada prawna. Ta strona i raport Reglynn to ustrukturyzowana samoocena oparta na AI Act (rozporządzenie 2024/1689 w brzmieniu po omnibusie z czerwca 2026). Wskazują, gdzie prawdopodobnie stoisz i co zweryfikować z wykwalifikowanym doradcą. Reglynn nie jest jednostką notyfikowaną i nie wydaje certyfikatów.
Jak to powstało. Raporty Reglynn generuje system AI zbudowany na Claude od Anthropic, sprawdzany przed wysyłką. Reglynn jest systemem AI ograniczonego ryzyka w rozumieniu artykułu 50; ujawniamy udział AI wszędzie tam, gdzie występuje, także w asystencie czatu. Nasza własna samoocena.