Załącznik III to lista, która rozstrzyga, czy dotyczą Cię najcięższe obowiązki AI Act. Osiem kategorii, każda wskazuje konkretne zastosowania. Jeśli Twój system robi jedną z rzeczy z tej listy, jest w domniemaniu systemem wysokiego ryzyka - a wtedy artykuł 6(3) jest jedyną drogą z powrotem.
Bycie w obszarze z załącznika III nie kończy analizy. Artykuł 6(3) potrafi wyprowadzić system z wysokiego ryzyka nawet wewnątrz wymienionego obszaru - chyba że system profiluje osoby fizyczne, a wtedy to wyjście jest zamknięte bezwzględnie. Jak działa to wyłączenie.
Osiem kategorii
| # | Obszar | Co obejmuje | Kogo zwykle łapie |
|---|---|---|---|
| 1 | Biometria | Zdalna identyfikacja biometryczna; kategoryzacja biometryczna według cech wrażliwych lub chronionych; rozpoznawanie emocji | Weryfikacja tożsamości, kontrola dostępu, analityka w handlu detalicznym |
| 2 | Infrastruktura krytyczna | Elementy bezpieczeństwa w infrastrukturze cyfrowej, ruchu drogowym oraz w zaopatrzeniu w wodę, gaz, ciepło lub energię elektryczną | Sterowanie przemysłowe, systemy sieciowe i systemy ruchu drogowego |
| 3 | Edukacja i szkolenia zawodowe | Decyzje o przyjęciu i dostępie; ocena efektów uczenia się; ocena poziomu wykształcenia; monitorowanie zachowań zakazanych podczas egzaminów | EdTech, platformy egzaminacyjne, zdalny nadzór nad egzaminami |
| 4 | Zatrudnienie i zarządzanie pracownikami | Rekrutacja, ogłaszanie wakatów, selekcja i ocena kandydatów; awans, rozwiązanie stosunku pracy, przydzielanie zadań, monitorowanie wyników | HR tech, systemy ATS, analityka kadrowa - szczegóły tutaj |
| 5 | Podstawowe usługi prywatne i publiczne | Uprawnienia do świadczeń publicznych i opieki zdrowotnej; zdolność kredytowa i scoring kredytowy (wykrywanie oszustw wyłączone); wycena ryzyka w ubezpieczeniach na życie i zdrowotnych; klasyfikacja zgłoszeń alarmowych i dysponowanie służbami | Fintech, insurtech, govtech - szczegóły tutaj |
| 6 | Ściganie przestępstw | Ocena ryzyka wobec ofiar; narzędzia będące odpowiednikiem wariografu; wiarygodność dowodów; ryzyko popełnienia i ponownego popełnienia przestępstwa; profilowanie osób fizycznych | Technologie policyjne, narzędzia kryminalistyczne |
| 7 | Migracja, azyl i kontrola graniczna | Narzędzia będące odpowiednikiem wariografu; ocena ryzyka osób wjeżdżających; wsparcie przy rozpatrywaniu wniosków azylowych i wizowych; wykrywanie i identyfikacja osób | Systemy graniczne, narzędzia do obsługi spraw imigracyjnych |
| 8 | Wymiar sprawiedliwości i procesy demokratyczne | Wspieranie organów wymiaru sprawiedliwości w badaniu i wykładni faktów oraz prawa; systemy mające wpływać na wyniki wyborów lub zachowania wyborcze | Legal tech kierowany do sądów, narzędzia obywatelskie i polityczne |
Kategorie 1, 6 i 7 mają zastosowanie wyłącznie w zakresie, w jakim dane użycie jest dopuszczalne na podstawie właściwego prawa unijnego lub krajowego. Kilka zastosowań sąsiadujących z nimi nie jest w ogóle wysokiego ryzyka, tylko wprost zakazanych na podstawie artykułu 5 - nieukierunkowane pobieranie wizerunków twarzy, scoring społeczny, wnioskowanie o emocjach w miejscu pracy i w szkołach. Zakazane to inna i gorsza kategoria niż wysokiego ryzyka.
Dwa pytania, które rozstrzygają większość spraw
Czy przedmiotem oceny jest osoba fizyczna? To pytanie przewija się przez cały załącznik. Ocena zdolności kredytowej firmy to nie ocena człowieka. Parsowanie CV to nie ocena kandydata. Analiza transakcji to nie scoring klienta. W chwili, gdy ocenianą rzeczą staje się człowiek, jesteś w załączniku, a wyjście z artykułu 6(3) jest zatrzaśnięte.
Czy system decyduje, czy istotnie wpływa na decyzję? "Model tylko rekomenduje, człowiek zatwierdza" to nie jest ta obrona, za jaką uważają ją zespoły. Tam, gdzie człowiek idzie za rekomendacją niemal za każdym razem, to system decyduje w rozumieniu załącznika III.
Co się doczepia, jeśli jesteś w środku
Rozdział III: system zarządzania ryzykiem, zarządzanie danymi, dokumentacja techniczna, rejestrowanie zdarzeń, przejrzystość wobec podmiotów stosujących, projektowanie nadzoru ludzkiego, dokładność i cyberbezpieczeństwo, system zarządzania jakością, ocena zgodności, oznakowanie CE i rejestracja w bazie danych UE. Realistycznie od 12 do 18 miesięcy pracy.
Termin to 2 grudnia 2027 dla systemów z załącznika III, po odroczeniu omnibusem z czerwca 2026 - sierpień 2028 dla produktów z załącznika I. Co omnibus przesunął, a czego nie.
Załącznik III może być zmieniany przez Komisję w drodze aktu delegowanego. Lista, do której będziesz się stosować w 2027, może nie być identyczna z dzisiejszą. Nasz changelog odnotowuje każdą zmianę, która wpływa na klasyfikację.
Czy jesteś w załączniku III?
Darmowy check przechodzi przez osiem kategorii i wyłączenie z artykułu 6(3) w jakieś dwie minuty.
Zacznij darmowy checkBez karty, bez konta. Pełny raport luk od 59 €. Zobacz prawdziwy raport (po angielsku).
Samoocena, nie porada prawna. Ta strona i raport Reglynn to ustrukturyzowana samoocena oparta na AI Act (rozporządzenie 2024/1689 w brzmieniu po omnibusie z czerwca 2026). Wskazują, gdzie prawdopodobnie stoisz i co zweryfikować z wykwalifikowanym doradcą. Reglynn nie jest jednostką notyfikowaną i nie wydaje certyfikatów.
Jak to powstało. Raporty Reglynn generuje system AI zbudowany na Claude od Anthropic, sprawdzany przed wysyłką. Reglynn jest systemem AI ograniczonego ryzyka w rozumieniu artykułu 50; ujawniamy udział AI wszędzie tam, gdzie występuje, także w asystencie czatu. Nasza własna samoocena.