Dla DPO

AI Act dla zespołów privacy.

RODO pyta, czy wolno Ci przetwarzać te dane. AI Act pyta, czy wolno Ci wprowadzić system na rynek i jak ma się on zachowywać. Nakładają się mocno na poziomie dowodów i prawie wcale na poziomie tego, co je uruchamia.

Ostatnia aktualizacja 25 sierpnia 2026 · Rozporządzenie (UE) 2024/1689 w brzmieniu po omnibusie z czerwca 2026 · Samoocena, nie porada prawna

Jeśli prowadzisz już program zgodności z RODO, masz za sobą więcej AI Act, niż Ci się wydaje - a te części, których nie masz, nie są tymi, przed którymi wszyscy ostrzegają. Ta strona zestawia oba reżimy ze sobą, żebyś mógł ustalić, co naprawdę wymaga nowej pracy, a co jest Twoim dotychczasowym dowodem pod inną nazwą.

Najbardziej użyteczne przestawienie perspektywy: RODO pyta, czy wolno Ci przetwarzać te dane. AI Act pyta, czy wolno Ci wprowadzić system na rynek i jak ma się on zachowywać. Nakładają się mocno na poziomie dowodów i prawie wcale na poziomie tego, co je uruchamia.

Co Twoja praca nad RODO już pokrywa

Wymóg z AI ActTwój odpowiednik z RODOLuka
Artykuł 10 - zarządzanie danymi treningowymi i testowymiZasady z art. 5, rejestry, minimalizacja, prawidłowośćDochodzi badanie uprzedzeń i reprezentatywności zbiorów danych
Artykuł 13 - przejrzystość wobec podmiotów stosującychPrzejrzystość wobec osób, których dane dotyczą, z art. 13-14Inny odbiorca: Twój klient, a nie osoba, której dane dotyczą
Artykuł 14 - projektowanie nadzoru ludzkiegoZabezpieczenia z art. 22 przy decyzjach zautomatyzowanychSzerszy - stosuje się nawet tam, gdzie nie zapada decyzja z art. 22
Artykuł 12 - rejestrowanie zdarzeńRozliczalność, logowanie na potrzeby bezpieczeństwaNarzucony okres przechowywania i identyfikowalność dla wysokiego ryzyka
Artykuł 9 - system zarządzania ryzykiemDPIACiągły przez cały cykl życia, a nie ocena w jednym punkcie czasu
FRIA dla podmiotów stosujących z sektora publicznegoDPIANaprawdę dodatkowa i szersza niż ochrona danych
Artykuł 4 - kompetencje w zakresie AIObowiązki szkoleniowe wobec personeluTrywialnie blisko - rozszerz istniejący program

DPIA nie jest FRIA i nie wyczerpuje artykułu 27, ale materiał leżący u podstaw - mapy przepływów danych, rozumowanie o niezbędności i proporcjonalności, zabezpieczenia, konsultacje - przenosi się w znacznej części.

Cztery miejsca, w których DPO regularnie się potykają

1. Zakres nie ma nic wspólnego z danymi osobowymi. System AI może być wysokiego ryzyka, nie przetwarzając żadnych danych osobowych - na przykład jako element bezpieczeństwa infrastruktury krytycznej. I odwrotnie: system tonący w danych osobowych może być minimalnego ryzyka. Jeśli segregujesz ekspozycję na AI Act pytaniem "czy dotyka danych osobowych", przegapisz rzeczy w obie strony.

2. Rola to osobna analiza niż administratorstwo. Dostawca i podmiot stosujący z AI Act nie nakładają się na administratora i podmiot przetwarzający. Możesz być podmiotem przetwarzającym w rozumieniu RODO i jednocześnie dostawcą w rozumieniu AI Act. Ustalenie jednego nie mówi Ci nic o drugim. Test z AI Act.

3. Czynne obowiązki to nie te dla wysokiego ryzyka. Wszyscy planują pod grudzień 2027. Tymczasem artykuł 50, artykuł 4 i artykuł 5 są egzekwowalne od 2 sierpnia 2026 i dotyczą organizacji, które nie mają żadnych systemów wysokiego ryzyka.

4. Artykuł 5 to nie ryzyko do zmitygowania. Praktyk zakazanych nie da się udokumentować, przykryć zgodą ani przepchnąć przez DPIA do stanu akceptowalności. Tą, która pojawia się w zwyczajnych organizacjach, jest wnioskowanie o emocjach w miejscu pracy - zwykle wciśnięte w narzędzie do analityki HR albo do mierzenia produktywności, którego nikt nie zgłosił.

Kolejność segregacji, która działa

Błąd, którego warto uniknąć, to prowadzenie AI Act jako drugiego, równoległego programu. Większość kosztu to duplikacja: dwie inwentaryzacje, dwie oceny ryzyka, dwa zestawy dokumentów opisujących te same systemy. Jeden rejestr z dwiema perspektywami jest wyraźnie tańszy w utrzymaniu i łatwiejszy do obrony.

Właśnie dlatego raporty Reglynn wprost wskazują nakładki z RODO - tam, gdzie jeden środek zaspokaja oba reżimy, raport tak pisze, zamiast przedstawiać to jako nową pracę. Metodyka jest opublikowana, więc możesz sprawdzić rozumowanie, zamiast brać wynik na wiarę.

Segregujesz inwentarz systemów AI?

Darmowy check przechodzi przez rolę, status GPAI, kategorię ryzyka i wyłączenie z artykułu 6(3) dla każdego systemu - w kolejności, która faktycznie oszczędza pracę.

Zacznij darmowy check

Bez karty, bez konta. Pełny raport luk od 59 €. Zobacz prawdziwy raport (po angielsku).

Samoocena, nie porada prawna. Ta strona i raport Reglynn to ustrukturyzowana samoocena oparta na AI Act (rozporządzenie 2024/1689 w brzmieniu po omnibusie z czerwca 2026). Wskazują, gdzie prawdopodobnie stoisz i co zweryfikować z wykwalifikowanym doradcą. Reglynn nie jest jednostką notyfikowaną i nie wydaje certyfikatów.

Jak to powstało. Raporty Reglynn generuje system AI zbudowany na Claude od Anthropic, sprawdzany przed wysyłką. Reglynn jest systemem AI ograniczonego ryzyka w rozumieniu artykułu 50; ujawniamy udział AI wszędzie tam, gdzie występuje, także w asystencie czatu. Nasza własna samoocena.