Pytanie przychodzi w dwóch bardzo różnych postaciach i każda z nich ma inną odpowiedź. "Nasi pracownicy korzystają z ChatGPT - czy AI Act nas dotyczy?" to zwykle mały problem. "Zbudowaliśmy produkt na API OpenAI - czy jesteśmy dostawcą?" to problem prawdziwy. Ta strona je rozdziela, bo mylenie ich ze sobą to sposób, w jaki zespoły albo wpadają w panikę, albo przeoczają coś, czego przeoczyć nie powinny.
Jeśli Twoi pracownicy po prostu korzystają z ChatGPT
Korzystanie z ChatGPT tak, jak korzysta się z wyszukiwarki albo edytora tekstu - do redagowania, streszczania, burzy mózgów - czyni Cię podmiotem stosującym system AI w rozumieniu artykułu 3(4), i niemal zawsze podmiotem stosującym system minimalnego ryzyka. Ciężkie obowiązki z rozdziału III nie mają tu zastosowania.
Co ma zastosowanie już dzisiaj:
- Artykuł 4 - kompetencje w zakresie AI. Egzekwowalny już teraz. Musisz zapewnić, że pracownicy korzystający z systemów AI mają poziom kompetencji w zakresie AI wystarczający dla swojej roli. Czego to naprawdę wymaga.
- Artykuł 5 - praktyki zakazane. Też już obowiązuje. Najistotniejsze tutaj: wnioskowanie o emocjach w miejscu pracy jest zakazane, a nie jedynie regulowane. Jeśli ktoś podpiął LLM pod monitorowanie pracowników, to właśnie tam siedzi ryzyko.
Nic w wewnętrznym korzystaniu z ChatGPT nie czyni Cię dostawcą. Dostawcą ChatGPT jest OpenAI. Ty jesteś poniżej, a pilniejszym pytaniem jest RODO - to, co Twoi pracownicy tam wklejają - a nie AI Act.
Jeśli zbudowałeś na API OpenAI
Tutaj odpowiedź się zmienia. Wypuszczenie użytkownikom funkcji, która pod spodem działa na GPT, czyni Cię dostawcą tej funkcji, mimo że model należy do OpenAI. Wprowadzasz ją na rynek pod własną nazwą, a to jest właśnie przesłanka z artykułu 3(3).
Wynikają z tego dwa osobne pytania, które zespoły rutynowo ze sobą zlewają:
| Pytanie | Odpowiedź | Czyj obowiązek |
|---|---|---|
| Czy jesteś dostawcą modelu GPAI w rozumieniu artykułu 53? | Prawie na pewno nie, jeśli wywołujesz API albo dostrajasz lekko we własnej dziedzinie | Zostaje przy OpenAI - streszczenie danych treningowych, polityka praw autorskich |
| Czy jesteś dostawcą systemu AI? | Tak, w odniesieniu do funkcji, którą wypuszczasz | Ty - klasyfikacja, informacja z artykułu 50, a jeśli system jest wysokiego ryzyka, to rozdział III |
Pierwsze pytanie jest tym, o które wszyscy się martwią, a rzadko ma zastosowanie. Drugie jest tym, które faktycznie ma zastosowanie, a rzadko bywa omawiane. Gdzie leży granica GPAI · Dostawca vs podmiot stosujący w całości.
Czego API nie zdejmuje
Informacja z artykułu 50. Jeśli Twoja funkcja oparta na GPT rozmawia z użytkownikami, musi przy pierwszej interakcji powiedzieć, że jest systemem AI. Warunki OpenAI nie wykonują tego za Ciebie - to obowiązek dostawcy systemu, z którym użytkownik faktycznie wchodzi w interakcję, czyli Twój. Artykuł 50 szczegółowo.
Klasyfikacja według tego, co robi Twój produkt. Rozporządzenie klasyfikuje system według jego przeznaczenia, a nie według tego, czyje wagi są pod spodem. Narzędzie do selekcji CV oparte na GPT jest systemem wysokiego ryzyka na podstawie załącznika III punkt 4 dokładnie tak samo jak takie, które wytrenowałeś sam.
Oznaczanie treści. Artykuł 50(2) wymaga, aby wyjście wygenerowane przez AI było oznaczone w formacie odczytywalnym maszynowo. Przy zwykłym wyjściu z API leży to zasadniczo po stronie dostawcy modelu - ale jeśli generujesz, składasz albo przekodowujesz media samodzielnie, sprawdź to zamiast zakładać.
Kiedy przekroczyłbyś granicę i stał się dostawcą GPAI
Fine-tuning sam z siebie tego nie robi. Zrobić to może: istotne dotrenowanie, które materialnie zmienia ogólne możliwości modelu, albo przestawienie go na nową dziedzinę zadań. Inżynieria promptów, RAG i lekki fine-tuning we własnej dziedzinie zwyczajowo zostawiają Cię poniżej modelu. Cztery czynniki, które to rozstrzygają, opisuje strona o artykule 53.
Jeśli tę granicę przekroczysz, obowiązki są w skali OpenAI: dokumentacja techniczna, polityka praw autorskich, publiczne streszczenie danych treningowych i współpraca z Urzędem ds. AI. Warto to wiedzieć przed projektem dotrenowania, a nie po nim.
Wersja krótka
- Pracownicy korzystający z ChatGPT → podmiot stosujący, minimalne ryzyko, zrób kompetencje z artykułu 4 i sprawdź artykuł 5
- Produkt zbudowany na API → jesteś dostawcą swojej funkcji, klasyfikuj ją po tym, co robi
- Obowiązki GPAI z artykułu 53 → należą do OpenAI, chyba że istotnie dotrenowujesz
- Informacja z artykułu 50 → Twoja, obowiązuje już teraz, jeśli funkcja rozmawia z użytkownikami
Po której stronie tej granicy jesteś?
Darmowy check ustala Twoją rolę i kategorię dla każdej funkcji - dwie minuty, bez konta.
Zacznij darmowy checkBez karty, bez konta. Pełny raport luk od 59 €. Zobacz prawdziwy raport (po angielsku).
Samoocena, nie porada prawna. Ta strona i raport Reglynn to ustrukturyzowana samoocena oparta na AI Act (rozporządzenie 2024/1689 w brzmieniu po omnibusie z czerwca 2026). Wskazują, gdzie prawdopodobnie stoisz i co zweryfikować z wykwalifikowanym doradcą. Reglynn nie jest jednostką notyfikowaną i nie wydaje certyfikatów.
Jak to powstało. Raporty Reglynn generuje system AI zbudowany na Claude od Anthropic, sprawdzany przed wysyłką. Reglynn jest systemem AI ograniczonego ryzyka w rozumieniu artykułu 50; ujawniamy udział AI wszędzie tam, gdzie występuje, także w asystencie czatu. Nasza własna samoocena.