Zakres terytorialny

Czy obowiązuje poza UE?

"Nie jesteśmy firmą europejską" to najdroższa pomyłka w czytaniu rozporządzenia. Artykuł 2 obejmuje dostawców i podmioty stosujące niezależnie od siedziby - a przesłanka domykająca idzie tam, gdzie wykorzystywany jest wynik.

Ostatnia aktualizacja 25 sierpnia 2026 · Rozporządzenie (UE) 2024/1689 w brzmieniu po omnibusie z czerwca 2026 · Samoocena, nie porada prawna

"Nie jesteśmy firmą europejską, więc nas to nie dotyczy" to najczęstsza i najdroższa pomyłka w czytaniu AI Act. Artykuł 2 obejmuje dostawców i podmioty stosujące niezależnie od tego, gdzie mają siedzibę. Miejsce rejestracji nie jest kryterium. Liczy się to, gdzie Twój system trafia na rynek, gdzie siedzi podmiot stosujący i - o czym prawie wszyscy zapominają - gdzie wykorzystywany jest wynik.

Artykuł 2(1)(c) stosuje rozporządzenie do dostawców i podmiotów stosujących z państw trzecich, "w przypadku gdy wynik wytworzony przez system AI jest wykorzystywany w Unii". Firma z San Francisco bez podmiotu w UE, bez serwerów w UE i bez pracowników w UE jest objęta w chwili, gdy klient w Dublinie korzysta z tego, co produkuje jej model.

Siedem sposobów, w jakie jesteś objęty

Art. 2(1)KtoCo to uruchamia
(a)DostawcyWprowadzenie systemu AI lub modelu GPAI na rynek Unii, niezależnie od siedziby
(b)Podmioty stosującePosiadanie siedziby lub przebywanie w Unii
(c)Dostawcy i podmioty stosujące z państw trzecichWynik jest wykorzystywany w Unii
(d)Importerzy i dystrybutorzyWprowadzanie cudzego systemu na rynek Unii
(e)Producenci produktuWprowadzanie systemu AI wraz ze swoim produktem, pod własną nazwą lub znakiem towarowym
(f)Upoważnieni przedstawicieleDziałanie w Unii na rzecz dostawcy spoza UE
(g)Osoby, na które system oddziałujePrzebywające w Unii - to im przysługują prawa

Przypadki, które faktycznie się zdarzają

Amerykański SaaS z klientami w UE. Objęty. Jesteś dostawcą funkcji AI, które wypuszczasz, a korzystanie Twoich klientów umieszcza wynik w Unii. Rejestracja w Delaware nie ma znaczenia. Szczegóły dla SaaS.

Firma z Wielkiej Brytanii po brexicie. Wielka Brytania jest tu państwem trzecim, więc analiza jest identyczna jak dla USA - użytkownicy w UE oznaczają objęcie. Wielka Brytania nie ma własnego odpowiednika tej ustawy, co oznacza, że brytyjskie firmy dostają obowiązki z AI Act bez krajowego reżimu, z którym mogłyby je uzgodnić.

Firma z UE sprzedająca wyłącznie poza UE. Nadal objęta jako podmiot stosujący na podstawie 2(1)(b) w odniesieniu do systemów, których używa sama, bo ta przesłanka zależy od miejsca siedziby, a nie od tego, gdzie są klienci. Twoje wewnętrzne narzędzia AI są objęte, nawet jeśli żaden klient nie jest Europejczykiem.

Firma spoza UE z pracownikami w UE. Wykorzystywanie AI wobec tych pracowników to działalność podmiotu stosującego, oddziałująca na osoby w Unii. Zwykle uruchamiają to narzędzia HR - a to zarazem obszar z załącznika III z najcięższymi obowiązkami. Szczegóły HR.

Przetwarzasz dane osobowe z UE, ale wynik wykorzystywany jest gdzie indziej. Tu AI Act i RODO się rozjeżdżają. RODO idzie za danymi osobowymi. AI Act idzie za systemem, rynkiem i wynikiem. Możesz być w pełni w zakresie RODO i poza AI Act - albo odwrotnie. Mapowanie dla zespołów prywatności.

Dostawcy systemów wysokiego ryzyka spoza UE potrzebują kogoś w Unii

Zgodnie z artykułem 22 dostawca z siedzibą w państwie trzecim musi na podstawie pisemnego pełnomocnictwa ustanowić upoważnionego przedstawiciela z siedzibą w Unii, zanim udostępni system AI wysokiego ryzyka na rynku Unii. Przedstawiciel przechowuje dokumentację, współpracuje z organami i może wypowiedzieć pełnomocnictwo, jeśli dostawca działa wbrew swoim obowiązkom.

Równoległy wymóg dla dostawców modeli AI ogólnego przeznaczenia z państw trzecich znajduje się w artykule 54.

To obowiązek, który zespoły spoza UE odkrywają na końcu, bo jest administracyjny, a nie techniczny - a jest warunkiem dostępu do rynku, nie formalnością do nadrobienia później. Dotyczy wyłącznie sytuacji, gdy to, co wypuszczasz, faktycznie jest wysokiego ryzyka, co warto ustalić przed szukaniem przedstawiciela.

Co naprawdę jest poza zakresem

WyłączenieArtykułGdzie się kończy
Wojsko, obronność i bezpieczeństwo narodowe2(3)Tylko przy wykorzystaniu wyłącznie do tych celów. Zastosowania podwójne nie są wyłączone
Badania naukowe i rozwój2(6)Systemy opracowane i oddane do użytku wyłącznie w celu badań naukowych i rozwoju
Badania, testy i rozwój przed wprowadzeniem na rynek2(8)Kończy się na testach w warunkach rzeczywistych - i całkowicie, gdy wprowadzisz system na rynek
Użytek czysto osobisty, niezawodowy2(10)Tylko osoby fizyczne. Pracownik używający AI w pracy nie jest tym objęty
Wolne i otwarte oprogramowanie AI2(12)Nie ma zastosowania, gdy system jest wprowadzany na rynek jako wysokiego ryzyka albo podlega artykułowi 5 lub 50

Wyłączenie dla otwartego oprogramowania jest tym najczęściej nadużywanym. Wydanie modelu na liberalnej licencji nie zwalnia go, jeśli zostaje oddany do użytku jako system wysokiego ryzyka, jeśli realizuje praktykę zakazaną albo jeśli mają zastosowanie obowiązki informacyjne z artykułu 50.

Bycie objętym to nie to samo co bycie obciążonym

To właśnie gdzieś ginie. Zakres i kategoria to dwa osobne pytania, a niemal każda firma spoza UE, która panikuje z powodu pierwszego, odkrywa, że drugie jest łagodne.

Większość objętych firm SaaS spoza UE okazuje się dostawcami systemów ograniczonego lub minimalnego ryzyka. W praktyce oznacza to: artykuł 50, jeśli Twój produkt rozmawia z użytkownikami, artykuł 4 - kompetencje pracowników, oraz sprawdzenie z artykułu 5. Rozdział III - ocena zgodności, oznakowanie CE, rejestracja w bazie UE - ma zastosowanie tylko wtedy, gdy coś, co wypuszczasz, faktycznie jest wysokiego ryzyka z załącznika III.

Rzeczą, która naprawdę ma znaczenie dla firmy spoza UE, jest datowane pisemne stanowisko: które z Twoich systemów są objęte, na podstawie której przesłanki z artykułu 2, w jakiej kategorii i co z tego wynika. O to pyta europejski dział zakupów w dużych firmach, a jest to zwykle praca na jeden dzień, a nie program zgodności.

Zakres terytorialny rozstrzyga artykuł 2 na podstawie faktów Twojego wdrożenia, a nie tego, gdzie stoją serwery. Hosting w USA Cię z zakresu nie wyjmuje, a hosting w UE Cię do niego nie wciąga. Darmowy check przechodzi przez przesłanki z artykułu 2, zanim spojrzy na kategorię, bo pomyłka w zakresie psuje wszystko, co dalej.

Objęty, ale w jakiej kategorii?

Bycie objętym to nie to samo co bycie obciążonym. Darmowy check przechodzi najpierw przez przesłanki z artykułu 2, a potem przez Twoją kategorię.

Zacznij darmowy check

Bez karty, bez konta. Pełny raport luk od 59 €. Zobacz prawdziwy raport (po angielsku).

Samoocena, nie porada prawna. Ta strona i raport Reglynn to ustrukturyzowana samoocena oparta na AI Act (rozporządzenie 2024/1689 w brzmieniu po omnibusie z czerwca 2026). Wskazują, gdzie prawdopodobnie stoisz i co zweryfikować z wykwalifikowanym doradcą. Reglynn nie jest jednostką notyfikowaną i nie wydaje certyfikatów.

Jak to powstało. Raporty Reglynn generuje system AI zbudowany na Claude od Anthropic, sprawdzany przed wysyłką. Reglynn jest systemem AI ograniczonego ryzyka w rozumieniu artykułu 50; ujawniamy udział AI wszędzie tam, gdzie występuje, także w asystencie czatu. Nasza własna samoocena.