Rola

Dostawca czy podmiot stosujący?

Rozporządzenie przypisuje obowiązki według roli w łańcuchu wartości. Przepaść między rolami jest ogromna, a błędna odpowiedź kosztuje w obie strony.

Ostatnia aktualizacja 24 sierpnia 2026 · Rozporządzenie (UE) 2024/1689 w brzmieniu po omnibusie z czerwca 2026 · Samoocena, nie porada prawna

W AI Act jest pytanie, które przesądza o większości Twoich obowiązków, i nie brzmi ono "czy mój system jest wysokiego ryzyka?".

Brzmi: "czym ja jestem?"

Rozporządzenie przypisuje obowiązki według roli w łańcuchu wartości. Przepaść między rolami jest ogromna, a błędna odpowiedź kosztuje w obie strony - albo planujesz budżet na pracę, której nigdy nie byłeś winien, albo pomijasz tę, którą byłeś.

Cztery role

RolaDefinicjaCo jesteś winien
Dostawca Rozwijasz system AI albo zlecasz jego rozwój i wprowadzasz go na rynek UE lub oddajesz do użytku pod własną nazwą lub znakiem towarowym Pełny zestaw przy wysokim ryzyku: artykuły 9–15, 17, zarządzanie jakością, ocena zgodności, oznakowanie CE, rejestracja w bazie UE, monitorowanie po wprowadzeniu, zgłaszanie incydentów
Podmiot stosujący Używasz systemu AI pod własnym nadzorem, w ramach działalności zawodowej Wyłącznie artykuł 26. Plus ocena skutków dla praw podstawowych z artykułu 27, jeśli jesteś podmiotem publicznym lub świadczysz usługi publiczne
Importer Wprowadzasz na rynek UE system opatrzony nazwą dostawcy mającego siedzibę poza UE Artykuł 23 - sprawdź, czy dostawca wykonał swoją pracę, zanim go sprowadzisz
Dystrybutor Udostępniasz system na rynku UE, nie będąc dostawcą ani importerem Artykuł 24 - weryfikacja i należyta staranność

Wszystko obraca się wokół zwrotu "pod własną nazwą lub znakiem towarowym". Nie kto napisał kod. Nie kto wytrenował model. Czyja nazwa jest na produkcie, gdy trafia on na rynek.

Błąd, który założyciele popełniają najczęściej

"Zbudowaliśmy to, więc jesteśmy dostawcą."

Czasem prawda. Często nie - a różnica jest warta realnych pieniędzy.

Jeśli sam system AI należy do kogoś innego - narzędzie rekrutacyjne na licencji, model wsparcia wywoływany przez API, produkt scoringowy odsprzedawany wewnątrz Twojej platformy - a Ty używasz go w swojej działalności, jesteś podmiotem stosującym ten system. Owszem, coś zbudowałeś. Zbudowałeś produkt wokół cudzego systemu AI, a rozporządzenie interesuje, które z tych dwóch jest tym systemem AI.

To, co odpada, jest istotne. Bez oceny zgodności. Bez oznakowania CE. Bez dokumentacji technicznej z załącznika IV. Bez rejestracji w bazie UE. To są te kosztowne, powolne i zależne od jednostki notyfikowanej obowiązki, a podmioty stosujące po prostu ich nie mają.

Widziałam zespoły, które dostały wycenę oceny zgodności, rozpisały ją na dwa kwartały budżetu, a okazało się, że są podmiotami stosującymi. Wycena była prawdziwa. Obowiązek nie.

Błąd, który działa w drugą stronę

Dwie drogi wprowadzają Cię w obowiązki dostawcy bez decyzji o zostaniu dostawcą.

1. Istotna modyfikacja - artykuł 25

Stajesz się dostawcą systemu, który wcześniej należał do kogoś innego, jeśli:

Ten trzeci punkt łapie ludzi. Weź uniwersalne narzędzie klasyfikujące, skieruj je na przesiewanie CV, sprzedaj pracodawcom pod swoją marką - i właśnie stworzyłeś system wysokiego ryzyka, którego jesteś dostawcą. Nikt nie wysłał zawiadomienia. Obowiązki pierwotnego dostawcy nie przeszły na Ciebie - do Ciebie przywiązał się nowy zestaw.

White-labelling to ta sama pułapka w ładniejszym garniturze. Odsprzedaż pod własną marką umieszcza na produkcie Twoją nazwę, a rozporządzenie czyta nazwy.

2. GPAI - artykuł 53

Osobne pytanie z osobną odpowiedzią. Co zrobiłeś z modelem?

Stosowane od sierpnia 2025, egzekwowalne od 2 sierpnia 2026. Najbardziej narażone są zespoły, które w 2025 zrobiły poważne dostrojenie z powodów wydajnościowych, gdy nie było regulacyjnego powodu, by o tym myśleć. Więcej o tym, gdzie leży ten próg.

Prawdopodobnie jesteś jednym i drugim

Większość firm o jakiejkolwiek skali pełni obie role jednocześnie i rozporządzeniu to nie przeszkadza - oznacza po prostu dwa zestawy obowiązków.

Realistyczny przykład. Dwudziestoosobowa firma HR-tech:

Trzy systemy, trzy pozycje, jedna firma. Dlatego "jaką kategorię ryzyka ma moja firma?" nie jest pytaniem, na które rozporządzenie potrafi odpowiedzieć. Role i kategorie przypisuje się systemom, a nie organizacjom. Każda ocena jest per system, a firma z trzema systemami AI ma trzy oceny.

Artykuł 26 w całości - co naprawdę są winne podmioty stosujące

Warto przeczytać, bo jest krótszy, niż ludzie się obawiają:

To realne obowiązki. Ale bez jednostki notyfikowanej, bez oznakowania CE, bez dokumentacji technicznej i bez osiemnastomiesięcznego rozbiegu.

Jak rozstrzygnąć to w dwadzieścia minut

  1. Wypisz swoje systemy AI osobno. Nie produkty - systemy. Chatbot, model rankingowy i wewnętrzny notatnik to trzy pozycje.
  2. Dla każdego zapytaj: czyja nazwa jest na nim, gdy trafia na rynek? Twoja oznacza dostawcę. Cudza, a Ty go używasz - podmiot stosujący.
  3. Dla każdego zapytaj: czy zmieniliśmy to, do czego służy? Jeśli przekierowałeś system do zastosowania wysokiego ryzyka, prawdopodobnie jesteś teraz jego dostawcą.
  4. Osobno zapytaj: czy istotnie zmodyfikowaliśmy model ogólnego przeznaczenia? Tak oznacza sprawdzenie artykułu 53.
  5. Zapisz każdą odpowiedź z jednym zdaniem uzasadnienia i opatrz datą.

Ten ostatni krok ludzie pomijają i to on ma wartość. Datowana strona mówiąca "ten system, ta rola, to uzasadnienie" jest dokładnie tym, o co prosi dział prawny korporacyjnego kupującego, gdy wysyła ankietę. To także różnica między "oceniliśmy to" a "założyliśmy".

"Nie jestem pewien" też jest odpowiedzią, na razie. "Nie jestem pewien" oznaczone i opatrzone datą to dające się obronić stanowisko przejściowe. Nie do obrony jest nigdy nie zadanie tego pytania - a w takim stanie jest większość firm.

Ustal swoją rolę w dwie minuty

Darmowy check przechodzi przez rolę, zanim w ogóle spojrzy na kategorię ryzyka - bo to rola decyduje, które obowiązki mogą Cię dotyczyć.

Zacznij darmowy check

Bez karty, bez konta. Pełny raport luk od 59 €. Zobacz prawdziwy raport (po angielsku).

Samoocena, nie porada prawna. Ta strona i raport Reglynn to ustrukturyzowana samoocena oparta na AI Act (rozporządzenie 2024/1689 w brzmieniu po omnibusie z czerwca 2026). Wskazują, gdzie prawdopodobnie stoisz i co zweryfikować z wykwalifikowanym doradcą. Reglynn nie jest jednostką notyfikowaną i nie wydaje certyfikatów.

Jak to powstało. Raporty Reglynn generuje system AI zbudowany na Claude od Anthropic, sprawdzany przed wysyłką. Reglynn jest systemem AI ograniczonego ryzyka w rozumieniu artykułu 50; ujawniamy udział AI wszędzie tam, gdzie występuje, także w asystencie czatu. Nasza własna samoocena.