Kto jest dostawcą, a kto podmiotem stosującym AI? Od tego zależy prawie wszystko

AI Act i zgodnośćPublikacja: 4 min czytaniaKrzysztof Ścibiorek

Krótka odpowiedź

Dostawca to firma, która wypuszcza system AI pod własną nazwą lub znakiem towarowym. Podmiot stosujący korzysta z gotowego narzędzia pod cudzą marką. Rozstrzyga marka i kontrola nad systemem, nie to, kto napisał kod. Granica jest ruchoma: przy systemach wysokiego ryzyka własne logo na cudzym narzędziu przenosi Was do roli dostawcy (art. 25).

Na rozmowach o AI Act to pytanie pada prawie zawsze, tylko w innej formie: „to które przepisy w końcu nas dotyczą?". Odpowiedź prawie nigdy nie zaczyna się od listy obowiązków. Zaczyna się od ustalenia roli, bo od niej zależy, która lista jest w ogóle Wasza.

Rozróżnienie brzmi technicznie, ale w praktyce sprowadza się do jednego pytania, które można zadać przy stole.

Kto jest dostawcą, a kto podmiotem stosującym?

Dostawca to podmiot, który rozwija system AI i wprowadza go do obrotu albo oddaje do użytku pod własną nazwą lub znakiem towarowym. Podmiot stosujący korzysta z systemu AI, który wprowadził na rynek ktoś inny.

Uwaga na najczęstsze nieporozumienie: rola nie zależy od tego, kto napisał kod. Firma, która zleciła zbudowanie systemu podwykonawcy, a potem sprzedaje go pod swoim logo, jest dostawcą. Firma, która ma trzech programistów i używa cudzego narzędzia w codziennej pracy, jest podmiotem stosującym. Rozstrzyga marka i kontrola nad systemem, nie umiejętności zespołu.

Ta sama zasada jest w rozporządzeniu (UE) 2024/1689, znanym jako AI Act, i to od niej zaczyna się każdy dalszy przepis.

Czy używanie ChatGPT robi z nas dostawcę?

Nie. To jest podręcznikowy przykład roli podmiotu stosującego: bierzecie narzędzie, które ktoś wprowadził na rynek pod swoją marką, i używacie go u siebie.

Zestaw obowiązków jest wtedy węższy niż u dostawcy, ale nie jest pusty. Dotyczy Was przejrzystość, kompetencje personelu i dokumentacja użycia. Wersja krótsza: nie musicie budować dokumentacji technicznej systemu, musicie umieć powiedzieć, czego używacie, do czego i kto o tym wie.

Dwie role wobec AI Act i granica między nimi. Podmiot stosujący staje się dostawcą, gdy opatrzy system własną nazwą, istotnie go zmieni albo zmieni jego przeznaczenie.
Dwie role wobec AI Act i granica między nimi. Podmiot stosujący staje się dostawcą, gdy opatrzy system własną nazwą, istotnie go zmieni albo zmieni jego przeznaczenie.

Kiedy podmiot stosujący staje się dostawcą?

To jest miejsce, w którym firmy najczęściej wpadają w rolę, której się nie spodziewały.

Rozporządzenie opisuje ten mechanizm w artykule 25, w odniesieniu do systemów wysokiego ryzyka. Podmiot stosujący przejmuje obowiązki dostawcy między innymi wtedy, gdy opatrzy taki system własną nazwą lub znakiem towarowym, gdy wprowadzi w nim istotną zmianę albo gdy zmieni jego przeznaczenie na takie, które czyni z niego system wysokiego ryzyka.

Praktycznie oznacza to trzy sytuacje, o które warto zapytać u siebie:

  1. Białe etykiety. Kupujecie gotowe narzędzie, zdejmujecie cudze logo, dokładacie swoje i sprzedajecie dalej jako własny produkt.
  2. Istotna przeróbka. Nie zmiana ustawień, tylko zmiana sposobu działania systemu.
  3. Nowe przeznaczenie. Narzędzie kupione do jednego zadania trafia do procesu, który ocenia albo selekcjonuje ludzi.

Ta ostatnia sytuacja jest najbardziej niedoceniana, bo dzieje się bez żadnej decyzji zakupowej. Nikt nic nie kupił, a rola się zmieniła. Warto wiedzieć, że nowelizacja z 2026 roku, czyli rozporządzenie (UE) 2026/1744, podniosła górną granicę kar za naruszenie artykułu 25 do 15 mln euro lub 3 procent światowego obrotu.

Jakie obowiązki ma podmiot stosujący już dziś?

Nie w 2027, tylko teraz.

  • Przejrzystość (art. 50), od 2 sierpnia 2026. Jeśli klient rozmawia z Waszym chatbotem albo dostaje treść wygenerowaną przez model, ma o tym wiedzieć.
  • Kompetencje w zakresie AI (art. 4). Po nowelizacji jest to obowiązek starannego działania, a nie gwarantowania konkretnego poziomu. Sprawdzalny jest ślad: zakres szkolenia, data, lista obecności, wewnętrzna polityka korzystania z AI. Zespół przeszkolony bez śladu po szkoleniu jest z punktu widzenia nadzoru zespołem nieprzeszkolonym.
  • Zakazane praktyki (art. 5), od 2 lutego 2025. To nie jest przyszłość, to półtora roku wstecz.

Terminy dla systemów wysokiego ryzyka są dalej, bo Załącznik III przesunięto na 2 grudnia 2027, a Załącznik I na 2 sierpnia 2028. Cały kalendarz po nowelizacji rozpisaliśmy we wpisie Terminy AI Act po Digital Omnibus.

W Polsce dochodzi do tego organ i tryb. Kontrole, postępowania i kary KRiBSI zaczynają obowiązywać 28 października 2026 (art. 127 ustawy, Dz.U. 2026 poz. 1003). Jak wygląda sama kontrola i jakie są terminy reakcji, opisaliśmy we wpisie Polska ustawa o AI: KRiBSI, zdalne kontrole i terminy dla MŚP.

Co zrobić, żeby rozstrzygnąć to u siebie?

Cztery kroki, w tej kolejności.

  1. Wypiszcie systemy AI, które faktycznie działają. Nie tylko kupione oficjalnie. Narzędzia dokładane przez zespoły na własną rękę są najczęstszym źródłem zaskoczenia przy pierwszym przeglądzie.
  2. Przy każdym systemie zapiszcie, czyja nazwa jest na zewnątrz. To jedno pole rozstrzyga rolę w większości przypadków.
  3. Zaznaczcie te, które oceniają albo selekcjonują ludzi. Rekrutacja, ocena pracownicza, zdolność kredytowa. Tu granica ryzyka biegnie inaczej niż przy narzędziach biurowych.
  4. Rozdzielcie role na papierze, jeśli macie obie. Dwa zestawy obowiązków w jednym dokumencie zawsze kończą się tym, że stosuje się łagodniejszy.

Jeśli chcecie mieć wstępną odpowiedź od razu, narzędzie AI Act składa ją na podstawie 7 pytań, tu na stronie i bez podawania maila. A jeśli wolicie przejść to na własnych systemach i własnych umowach, robimy to w ramach przeglądu zarządczego Ład AI.


Stan prawny na 8 września 2026. Numery artykułów i terminy zweryfikowane w tekstach rozporządzeń (UE) 2024/1689 i (UE) 2026/1744 w Dzienniku Urzędowym Unii Europejskiej oraz w oficjalnym rekordzie Dz.U. 2026 poz. 1003. Wpis zaktualizujemy przy zmianie przepisów lub po pojawieniu się wytycznych krajowych.

Do zapamiętania

  • Rola nie zależy od tego, kto napisał kod. Zależy od tego, czyja nazwa i czyj znak towarowy są na systemie oraz kto decyduje o jego działaniu.
  • Firma korzystająca z gotowych narzędzi jest podmiotem stosującym. Zestaw obowiązków jest węższy niż u dostawcy, ale nie jest pusty.
  • Przy systemach wysokiego ryzyka opatrzenie cudzego systemu własną nazwą, istotna zmiana albo zmiana przeznaczenia przenosi podmiot stosujący do roli dostawcy (art. 25).
  • Jedna firma może pełnić obie role naraz, w różnych systemach. Wtedy dwa zestawy obowiązków biegną równolegle i trzeba je rozdzielić na papierze.
  • Ustawa o systemach sztucznej inteligencji nie zna progów wielkości firmy. Nie ma pułapu zatrudnienia ani obrotu, poniżej którego przepisy nie obowiązują.

Najczęstsze pytania

Czy korzystanie z ChatGPT robi z naszej firmy dostawcę AI?
Nie. Korzystanie z gotowego narzędzia pod cudzą marką to rola podmiotu stosującego. Dostawcą modelu jest w tym układzie jego twórca. Wasza rola zmieniłaby się dopiero wtedy, gdybyście wypuścili własny produkt oparty o ten model, pod własną nazwą lub znakiem towarowym.
Czy mała firma może pełnić obie role naraz?
Tak i jest to częste. Firma bywa podmiotem stosującym wobec narzędzi, z których korzysta wewnętrznie, i dostawcą wobec jednego produktu, który sprzedaje pod swoją marką. Wtedy dwa różne zestawy obowiązków biegną równolegle i warto je rozdzielić w dokumentacji, zanim zrobi to za Was kontrola.
Czy istnieje próg wielkości firmy, poniżej którego AI Act nie obowiązuje?
Nie. Polska ustawa o systemach sztucznej inteligencji nie zna progów zatrudnienia ani obrotu i nie przewiduje okresu dostosowawczego dla przedsiębiorców. Mała firma podlega tym samym zasadom co duża, choć zakres jej obowiązków zwykle jest mniejszy, bo wynika z roli i z kategorii ryzyka, a nie z liczby pracowników.
Od kiedy w Polsce ktoś to sprawdza?
Kontrole, postępowania i kary prowadzone przez KRiBSI zaczynają obowiązywać 28 października 2026, na podstawie art. 127 ustawy o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003). Same obowiązki materialne z rozporządzenia działają wcześniej i nie czekają na polski aparat kontroli.

Porozmawiajmy o Waszym przypadku

Poufna konsultacja, 30 minut. Bez prezentacji sprzedażowej.

Umów rozmowę