Jeśli prowadzisz już program zgodności z RODO, masz za sobą więcej AI Act, niż Ci się wydaje - a te części, których nie masz, nie są tymi, przed którymi wszyscy ostrzegają. Ta strona zestawia oba reżimy ze sobą, żebyś mógł ustalić, co naprawdę wymaga nowej pracy, a co jest Twoim dotychczasowym dowodem pod inną nazwą.
Najbardziej użyteczne przestawienie perspektywy: RODO pyta, czy wolno Ci przetwarzać te dane. AI Act pyta, czy wolno Ci wprowadzić system na rynek i jak ma się on zachowywać. Nakładają się mocno na poziomie dowodów i prawie wcale na poziomie tego, co je uruchamia.
Co Twoja praca nad RODO już pokrywa
| Wymóg z AI Act | Twój odpowiednik z RODO | Luka |
|---|---|---|
| Artykuł 10 - zarządzanie danymi treningowymi i testowymi | Zasady z art. 5, rejestry, minimalizacja, prawidłowość | Dochodzi badanie uprzedzeń i reprezentatywności zbiorów danych |
| Artykuł 13 - przejrzystość wobec podmiotów stosujących | Przejrzystość wobec osób, których dane dotyczą, z art. 13-14 | Inny odbiorca: Twój klient, a nie osoba, której dane dotyczą |
| Artykuł 14 - projektowanie nadzoru ludzkiego | Zabezpieczenia z art. 22 przy decyzjach zautomatyzowanych | Szerszy - stosuje się nawet tam, gdzie nie zapada decyzja z art. 22 |
| Artykuł 12 - rejestrowanie zdarzeń | Rozliczalność, logowanie na potrzeby bezpieczeństwa | Narzucony okres przechowywania i identyfikowalność dla wysokiego ryzyka |
| Artykuł 9 - system zarządzania ryzykiem | DPIA | Ciągły przez cały cykl życia, a nie ocena w jednym punkcie czasu |
| FRIA dla podmiotów stosujących z sektora publicznego | DPIA | Naprawdę dodatkowa i szersza niż ochrona danych |
| Artykuł 4 - kompetencje w zakresie AI | Obowiązki szkoleniowe wobec personelu | Trywialnie blisko - rozszerz istniejący program |
DPIA nie jest FRIA i nie wyczerpuje artykułu 27, ale materiał leżący u podstaw - mapy przepływów danych, rozumowanie o niezbędności i proporcjonalności, zabezpieczenia, konsultacje - przenosi się w znacznej części.
Cztery miejsca, w których DPO regularnie się potykają
1. Zakres nie ma nic wspólnego z danymi osobowymi. System AI może być wysokiego ryzyka, nie przetwarzając żadnych danych osobowych - na przykład jako element bezpieczeństwa infrastruktury krytycznej. I odwrotnie: system tonący w danych osobowych może być minimalnego ryzyka. Jeśli segregujesz ekspozycję na AI Act pytaniem "czy dotyka danych osobowych", przegapisz rzeczy w obie strony.
2. Rola to osobna analiza niż administratorstwo. Dostawca i podmiot stosujący z AI Act nie nakładają się na administratora i podmiot przetwarzający. Możesz być podmiotem przetwarzającym w rozumieniu RODO i jednocześnie dostawcą w rozumieniu AI Act. Ustalenie jednego nie mówi Ci nic o drugim. Test z AI Act.
3. Czynne obowiązki to nie te dla wysokiego ryzyka. Wszyscy planują pod grudzień 2027. Tymczasem artykuł 50, artykuł 4 i artykuł 5 są egzekwowalne od 2 sierpnia 2026 i dotyczą organizacji, które nie mają żadnych systemów wysokiego ryzyka.
4. Artykuł 5 to nie ryzyko do zmitygowania. Praktyk zakazanych nie da się udokumentować, przykryć zgodą ani przepchnąć przez DPIA do stanu akceptowalności. Tą, która pojawia się w zwyczajnych organizacjach, jest wnioskowanie o emocjach w miejscu pracy - zwykle wciśnięte w narzędzie do analityki HR albo do mierzenia produktywności, którego nikt nie zgłosił.
Kolejność segregacji, która działa
- Inwentaryzacja. Twój rejestr z artykułu 30 jest punktem wyjścia, ale nie obejmie systemów AI, które nie przetwarzają danych osobowych. Pytaj zespoły, co wypuściły, a nie co zarejestrowały.
- Najpierw przemiatanie pod artykuł 5. Zakazy to jedyna rzecz, która może wymusić wyrwanie funkcji z produktu. Zrób to, zanim cokolwiek zaczniesz kategoryzować.
- Rola dla każdego systemu - dostawca czy podmiot stosujący. To rozstrzyga, który zestaw obowiązków może się w ogóle stosować.
- Kategoria ryzyka dla każdego systemu, a potem wyłączenie z artykułu 6(3) dla wszystkiego, co ląduje w załączniku III. Profilowanie zamyka je bezwzględnie.
- Zamknij czynną trójkę - artykuły 4, 5 i 50 - w tym kwartale.
- Dopiero potem wyceniaj pracę z rozdziału III, i tylko dla systemów, które naprawdę są wysokiego ryzyka.
Błąd, którego warto uniknąć, to prowadzenie AI Act jako drugiego, równoległego programu. Większość kosztu to duplikacja: dwie inwentaryzacje, dwie oceny ryzyka, dwa zestawy dokumentów opisujących te same systemy. Jeden rejestr z dwiema perspektywami jest wyraźnie tańszy w utrzymaniu i łatwiejszy do obrony.
Właśnie dlatego raporty Reglynn wprost wskazują nakładki z RODO - tam, gdzie jeden środek zaspokaja oba reżimy, raport tak pisze, zamiast przedstawiać to jako nową pracę. Metodyka jest opublikowana, więc możesz sprawdzić rozumowanie, zamiast brać wynik na wiarę.
Segregujesz inwentarz systemów AI?
Darmowy check przechodzi przez rolę, status GPAI, kategorię ryzyka i wyłączenie z artykułu 6(3) dla każdego systemu - w kolejności, która faktycznie oszczędza pracę.
Zacznij darmowy checkBez karty, bez konta. Pełny raport luk od 59 €. Zobacz prawdziwy raport (po angielsku).
Samoocena, nie porada prawna. Ta strona i raport Reglynn to ustrukturyzowana samoocena oparta na AI Act (rozporządzenie 2024/1689 w brzmieniu po omnibusie z czerwca 2026). Wskazują, gdzie prawdopodobnie stoisz i co zweryfikować z wykwalifikowanym doradcą. Reglynn nie jest jednostką notyfikowaną i nie wydaje certyfikatów.
Jak to powstało. Raporty Reglynn generuje system AI zbudowany na Claude od Anthropic, sprawdzany przed wysyłką. Reglynn jest systemem AI ograniczonego ryzyka w rozumieniu artykułu 50; ujawniamy udział AI wszędzie tam, gdzie występuje, także w asystencie czatu. Nasza własna samoocena.