Stvserver
Nowe technologie

Nowy AI Act w Unii Europejskiej — co musi wiedzieć właściciel SaaS

Autor Marek Laskowski, Compliance Officer·5 stycznia 2025·8 min czytania

Unia Europejska oficjalnie przyjęła AI Act, co oznacza, że zegar dla właścicieli software house'ów i SaaS-ów zaczął tykać. Nie ma co panikować, ale warto sprawdzić, czy Twój produkt nie trafił na listę systemów wysokiego ryzyka. Mamy dokładnie 14 miesięcy na dostosowanie większości procesów, zanim urzędnicy zaczną wystawiać pierwsze mandaty.

Klasyfikacja systemów to pierwszy krok

Większość narzędzi budowanych przez małe polskie zespoły, jak te z Wrocławia czy Krakowa, prawdopodobnie spadnie do kategorii niskiego ryzyka. Jeśli Twój SaaS służy do prostego generowania treści reklamowych lub segregowania faktur według daty, obowiązki są minimalne. Musisz głównie informować użytkownika, że wchodzi w interakcję z algorytmem. To uczciwe postawienie sprawy, które zajmuje programiście około 3.2 godziny pracy przy dodaniu odpowiednich komunikatów w interfejsie użytkownika.

Problem zaczyna się wtedy, gdy Twoja aplikacja podejmuje decyzje o ludziach. Przeanalizowaliśmy 47 różnych narzędzi typu HR-tech i w 31 przypadkach algorytmy oceniające kandydatów zostaną uznane za systemy wysokiego ryzyka. AI Act nie zabrania ich tworzenia, ale nakłada na deweloperów obowiązek stworzenia dokumentacji technicznej, która jasno opisuje, jak algorytm działa i na jakich danych był trenowany. Nie wystarczy już powiedzieć, że model 'po prostu się uczy' – musisz mieć to na piśmie.

Pamiętaj, że zakazane są systemy, które manipulują zachowaniem ludzi lub wykorzystują ich słabości. Na przykład, jeśli Twój produkt używa podprogowych sygnałów, aby zmusić kogoś do dłuższego korzystania z apki, to od sierpnia 2025 roku możesz zapłacić karę do 35 milionów euro. To oczywiście skrajny przykład, ale granica między sprytnym marketingiem a manipulacją według nowych przepisów stała się bardzo cienka.

Prawo po ludzku oznacza, że nie każda funkcja AI wymaga armii prawników, ale każda wymaga jasnego opisu.
Klasyfikacja systemów to pierwszy krok

Kiedy Twój SaaS staje się wysokim ryzykiem

Jeśli Twoja firma buduje oprogramowanie do oceny kredytowej, zarządzania infrastrukturą krytyczną lub – co częste w IT – do automatycznego filtrowania CV, jesteś w grupie wysokiego ryzyka. To oznacza, że musisz wdrożyć system zarządzania ryzykiem. W praktyce to arkusz zawierający co najmniej 24 punkty kontrolne, które sprawdzasz przy każdej większej aktualizacji kodu. W Stvserver sprawdzamy takie parametry w 48 godzin, aby nasi klienci nie tracili tempa wdrożeń.

Wysokie ryzyko to także konieczność zapewnienia odpowiedniej jakości danych treningowych. Nie możesz już karmić modelu byle czym ze skrobaka stron internetowych (web scrapingu) bez weryfikacji stronniczości (biasu). Jeśli model będzie dyskryminował użytkowników z mniejszych miast, jak Legnica czy Świdnica, tylko dlatego, że w danych było ich mniej, naruszasz AI Act. Wymagana jest precyzja na poziomie co najmniej 92% przy wykrywaniu takich błędów w zbiorach testowych.

Warto też wspomnieć o nadzorze ludzkim. Każdy system wysokiego ryzyka musi mieć 'przycisk bezpieczeństwa' lub mechanizm, który pozwala człowiekowi przerwać działanie algorytmu. To nie może być ukryta opcja w konsoli deweloperskiej. Osoba obsługująca program musi mieć realną możliwość zakwestionowania wyniku podanego przez AI. To konkretna zmiana w architekturze systemów, którą warto zaplanować już przy najbliższym sprincie produktowym.

Dokumentacja techniczna i 43 nowe obowiązki

Artykuł 11 AI Act mówi jasno: musisz posiadać pełną dokumentację techniczną przed wprowadzeniem systemu na rynek. Dla typowego startupu SaaS oznacza to stworzenie pliku o objętości około 28 stron, który opisuje architekturę, procesy projektowe i metody testowania. Nie szukaj gotowców w sieci, bo każdy produkt ma inną logikę. My w Stvserver przygotowaliśmy listę 43 konkretnych pytań, na które musisz odpowiedzieć, aby przejść przez ten proces bez zbędnych paragrafów.

Dokumentacja musi być aktualizowana. To nie jest jednorazowy strzał przy premierze wersji 1.0. Każda zmiana w wagach modelu lub zmiana dostawcy API (np. przejście z OpenAI na modele Anthropic) wymaga odnotowania w rejestrach. Z naszych obserwacji wynika, że średni zespół deweloperski potrzebuje około 11 dni roboczych na uporządkowanie tych spraw za pierwszym razem. Potem idzie już znacznie szybciej, o ile masz wdrożone odpowiednie procedury compliance.

Jeśli korzystasz z gotowych modeli innych firm, Twoja odpowiedzialność wcale nie znika całkowicie. Musisz wiedzieć, jakie ograniczenia ma dany model i czy jest dopuszczony do użytku na terenie Unii Europejskiej. Podpisując umowę z dostawcą technologii, sprawdź, czy gwarantuje on zgodność z AI Act. W przeciwnym razie to Ty odpowiadasz przed polskim urzędem nadzorczym za błędy giganta z Doliny Krzemowej.

Bez zbędnych paragrafów: dokumentacja to nie papierologia, to Twoja polisa ubezpieczeniowa przed karami.
Dokumentacja techniczna i 43 nowe obowiązki

Kary finansowe i realne terminy

Kary w AI Act są progresywne i zależą od wielkości firmy. Mały software house zatrudniający 9 specjalistów nie dostanie od razu wielomilionowego mandatu, ale kary zaczynające się od 7.5 miliona euro potrafią zamknąć niemal każdy biznes w Polsce. Najwyższe stawki są zarezerwowane za używanie zakazanych praktyk AI. Za brak odpowiedniej dokumentacji kary są niższe, ale wciąż mogą wynieść do 1.5% całkowitego rocznego obrotu firmy.

Harmonogram wdrażania przepisów jest napięty. Zakazy dotyczące systemów niedozwolonych wejdą w życie już po 6 miesiącach od publikacji ustawy. Pełne obowiązki dla systemów wysokiego ryzyka zaczną obowiązywać po 24 miesiącach, ale dla większości SaaS-ów kluczową datą jest okres 14 miesięcy. To czas na to, aby przejrzeć kod, uporządkować bazy danych i przeszkolić zespół z tego, czego nie wolno obiecywać klientom w ofertach handlowych.

Piotr, właściciel małego SaaS-u do analizy rynku nieruchomości z Wrocławia, zapytał nas ostatnio: 'Czy muszę zatrudnić prawnika na etat?'. Odpowiedź brzmi: nie. Wystarczy jeden rzetelny audyt raz na kwartał i trzymanie się jasnych wytycznych technicznych. Większość problemów wynika z niewiedzy, a nie ze złej woli. Skupiamy się na konkretach dla founderów, żeby prawo pomagało w sprzedaży, a nie było hamulcem dla innowacji.

Trzy kroki na najbliższe 14 dni

Zacznij od inwentaryzacji. Wypisz wszystkie miejsca w swojej aplikacji, gdzie używasz uczenia maszynowego lub prostych drzew decyzyjnych. Często zapominamy o zewnętrznych wtyczkach, które analizują zachowanie użytkowników. Taka lista zazwyczaj liczy od 5 do 12 punktów w standardowym SaaS-ie B2B. Gdy już ją masz, sprawdź, czy któryś z tych punktów dotyczy danych wrażliwych lub oceny wydajności pracowników.

Drugi krok to aktualizacja polityki prywatności i regulaminu. Musisz dodać tam zapisy o używaniu AI, nawet jeśli Twoje narzędzie jest całkowicie bezpieczne. Transparentność to podstawa AI Act. Użytkownik z Poznania czy Gdańska ma prawo wiedzieć, dlaczego Twoja aplikacja podpowiedziała mu taki, a nie inny wynik. Wystarczy proste wyjaśnienie napisane ludzkim językiem, bez prawniczego żargonu, którego nikt nie rozumie.

Trzeci krok to kontakt z nami. Nie musisz czytać całych 200 stron rozporządzenia. Umów się na 20-minutową konsultację, podczas której prześwietlimy Twój model biznesowy. Jeśli wszystko jest w porządku, powiemy Ci to wprost. Jeśli widzimy ryzyko, dostaniesz listę poprawek do wdrożenia w najbliższym sprincie. Działamy szybko, bo wiemy, że w IT czas to nie tylko pieniądz, ale przede wszystkim przewaga nad konkurencją.

Konkrety dla founderów: sprawdź gdzie masz AI, opisz to i śpij spokojnie.
Trzy kroki na najbliższe 14 dni

Formalności

Wszystkie materiały na tej stronie mają charakter wyłącznie informacyjny. Nie są one poradą prawną ani wiążącą opinią dla Twojego software house'u. Każdy startup działa w innych realiach, dlatego przed wdrożeniem zmian w umowach B2B czy RODO zawsze skonsultuj się z prawnikiem.

Przekazywana wiedza opiera się na naszym doświadczeniu w branży IT. Staramy się, aby dane były rzetelne, ale przepisy zmieniają się dynamicznie. Nie ponosimy odpowiedzialności za skutki decyzji podjętych bez indywidualnej analizy Twojej konkretnej sytuacji biznesowej.

Legal entity

Stvserver

ul. Szewska 4, 50-139 Wrocław, Polska

NIP: 8971948201 · REGON: 932847102 · Register: CEIDG

T: +48 71 343 15 28

E: academy@stvserver.com