Ar­ty­kuł 26: Obo­wiąz­ki pod­mio­tów sto­su­ją­cych sys­te­my AI wy­so­kie­go ry­zy­ka

1.

Pod­mio­ty sto­su­ją­ce sys­te­my AI wy­so­kie­go ry­zy­ka po­dej­mu­ją – na pod­sta­wie ust. 3 i 6 – od­po­wied­nie środ­ki tech­nicz­ne i or­ga­ni­za­cyj­ne w celu za­pew­nie­nia, aby sys­te­my takie były wy­ko­rzy­sty­wa­ne zgod­nie z do­łą­czo­ną do nich in­struk­cją ob­słu­gi.

2.

Pod­mio­ty sto­su­ją­ce po­wie­rza­ją spra­wo­wa­nie nad­zo­ru ze stro­ny czło­wie­ka oso­bom fi­zycz­nym, które mają nie­zbęd­ne kom­pe­ten­cje, prze­szko­le­nie i upraw­nie­nia, a także nie­zbęd­ne wspar­cie.

3.

Obo­wiąz­ki usta­no­wio­ne w ust. 1 i 2 po­zo­sta­ją bez uszczerb­ku dla in­nych obo­wiąz­ków pod­mio­tu sto­su­ją­ce­go wy­ni­ka­ją­cych z prawa Unii lub prawa kra­jo­we­go oraz dla przy­słu­gu­ją­cej pod­mio­to­wi sto­su­ją­ce­mu swo­bo­dy or­ga­ni­zo­wa­nia swo­ich za­so­bów wła­snych i dzia­łań w celu wdro­że­nia wska­za­nych przez do­staw­cę środ­ków nad­zo­ru ze stro­ny czło­wie­ka.

4.

Bez uszczerb­ku dla ust. 1 i 2 pod­miot sto­su­ją­cy za­pew­nia, w za­kre­sie, w jakim spra­wu­je on kon­tro­lę nad da­ny­mi wej­ścio­wy­mi, ade­kwat­ność i wy­star­cza­ją­cą re­pre­zen­ta­tyw­ność da­nych wej­ścio­wych w od­nie­sie­niu do prze­zna­cze­nia sys­te­mu AI wy­so­kie­go ry­zy­ka.

5.

Pod­mio­ty sto­su­ją­ce mo­ni­to­ru­ją dzia­ła­nie sys­te­mu AI wy­so­kie­go ry­zy­ka w opar­ciu o in­struk­cję ob­słu­gi i w sto­sow­nych przy­pad­kach in­for­mu­ją do­staw­ców zgod­nie z art. 72. W przy­pad­ku gdy pod­mio­ty sto­su­ją­ce mają po­wo­dy uwa­żać, że wy­ko­rzy­sta­nie sys­te­mu AI wy­so­kie­go ry­zy­ka zgod­nie z in­struk­cją ob­słu­gi może po­wo­do­wać, że ten sys­tem AI bę­dzie stwa­rzał ry­zy­ko w ro­zu­mie­niu art. 79 ust. 1, bez zbęd­nej zwło­ki in­for­mu­ją o tym do­staw­cę lub dys­try­bu­to­ra oraz od­po­wied­ni organ nad­zo­ru rynku i za­wie­sza­ją wy­ko­rzy­sty­wa­nie sys­te­mu. W przy­pad­ku gdy pod­mio­ty sto­su­ją­ce stwier­dzi­ły wy­stą­pie­nie po­waż­ne­go in­cy­den­tu, na­tych­miast in­for­mu­ją o tym in­cy­den­cie naj­pierw do­staw­cę, a na­stęp­nie im­por­te­ra lub dys­try­bu­to­ra oraz od­po­wied­nie or­ga­ny nad­zo­ru rynku. Je­że­li pod­miot sto­su­ją­cy nie jest w sta­nie skon­tak­to­wać się z do­staw­cą, art. 73 sto­su­je się od­po­wied­nio. Obo­wią­zek ten nie obej­mu­je wraż­li­wych da­nych ope­ra­cyj­nych pod­mio­tów sto­su­ją­cych sys­te­my AI bę­dą­cych or­ga­na­mi ści­ga­nia.

W od­nie­sie­niu do pod­mio­tów sto­su­ją­cych bę­dą­cych in­sty­tu­cja­mi fi­nan­so­wy­mi, które pod­le­ga­ją wy­mo­gom do­ty­czą­cym ich sys­te­mu za­rzą­dza­nia we­wnętrz­ne­go, uzgod­nień lub pro­ce­dur na pod­sta­wie prze­pi­sów prawa Unii do­ty­czą­cych usług fi­nan­so­wych, obo­wią­zek w za­kre­sie mo­ni­to­ro­wa­nia, o któ­rym mowa w aka­pi­cie pierw­szym, uzna­je się za speł­nio­ny w przy­pad­ku za­pew­nie­nia zgod­no­ści z prze­pi­sa­mi do­ty­czą­cy­mi uzgod­nień, pro­ce­dur i me­cha­ni­zmów za­rzą­dza­nia we­wnętrz­ne­go na pod­sta­wie od­po­wied­nich prze­pi­sów do­ty­czą­cych usług fi­nan­so­wych.

6.

Pod­mio­ty sto­su­ją­ce sys­te­my AI wy­so­kie­go ry­zy­ka prze­cho­wu­ją ge­ne­ro­wa­ne au­to­ma­tycz­nie przez sys­tem AI wy­so­kie­go ry­zy­ka re­je­stry zda­rzeń – w za­kre­sie, w jakim re­je­stry te znaj­du­ją się pod ich kon­tro­lą – przez sto­sow­ny ze wzglę­du na prze­zna­cze­nie da­ne­go sys­te­mu AI wy­so­kie­go ry­zy­ka okres, wy­no­szą­cy co naj­mniej sześć mie­się­cy, o ile ma­ją­ce za­sto­so­wa­nie prawo Unii lub prawo kra­jo­we, w szcze­gól­no­ści prawo Unii do­ty­czą­ce ochro­ny da­nych oso­bo­wych, nie sta­no­wi ina­czej.

Pod­mio­ty sto­su­ją­ce bę­dą­ce in­sty­tu­cja­mi fi­nan­so­wy­mi, które pod­le­ga­ją wy­mo­gom do­ty­czą­cym ich sys­te­mu za­rzą­dza­nia we­wnętrz­ne­go, uzgod­nień lub pro­ce­dur na pod­sta­wie prze­pi­sów prawa Unii do­ty­czą­cych usług fi­nan­so­wych, pro­wa­dzą re­je­stry zda­rzeń jako część do­ku­men­ta­cji pro­wa­dzo­nej na pod­sta­wie od­po­wied­nich unij­nych prze­pi­sów do­ty­czą­cych usług fi­nan­so­wych.

7.

Przed od­da­niem do użyt­ku lub wy­ko­rzy­sta­niem sys­te­mu AI wy­so­kie­go ry­zy­ka w miej­scu pracy pod­mio­ty sto­su­ją­ce bę­dą­ce pra­co­daw­ca­mi in­for­mu­ją przed­sta­wi­cie­li pra­cow­ni­ków i pra­cow­ni­ków, któ­rych to do­ty­czy, że bę­dzie w sto­sun­ku do nich wy­ko­rzy­sty­wa­ny sys­tem AI wy­so­kie­go ry­zy­ka. In­for­ma­cje te prze­ka­zu­je się, w sto­sow­nych przy­pad­kach, zgod­nie z za­sa­da­mi i pro­ce­du­ra­mi usta­no­wio­ny­mi w pra­wie Unii i pra­wie kra­jo­wym oraz prak­ty­ką w za­kre­sie in­for­mo­wa­nia pra­cow­ni­ków i ich przed­sta­wi­cie­li.

8.

Pod­mio­ty sto­su­ją­ce sys­te­my AI wy­so­kie­go ry­zy­ka, bę­dą­ce pu­blicz­ny­mi or­ga­na­mi lub in­sty­tu­cja­mi, or­ga­na­mi i jed­nost­ka­mi or­ga­ni­za­cyj­ny­mi Unii, speł­nia­ją obo­wiąz­ki re­je­stra­cji, o któ­rych mowa w art. 49. Je­że­li takie pod­mio­ty sto­su­ją­ce usta­lą, że sys­tem AI wy­so­kie­go ry­zy­ka, który za­mie­rza­ją wy­ko­rzy­sty­wać, nie zo­stał za­re­je­stro­wa­ny w bazie da­nych UE, o któ­rej mowa w art. 71, nie sto­su­ją tego sys­te­mu i in­for­mu­ją o tym do­staw­cę lub dys­try­bu­to­ra.

9.

W sto­sow­nych przy­pad­kach, pod­mio­ty sto­su­ją­ce sys­te­my AI wy­so­kie­go ry­zy­ka ko­rzy­sta­ją z in­for­ma­cji prze­ka­za­nych na pod­sta­wie art. 13 ni­niej­sze­go roz­po­rzą­dze­nia, aby speł­nić spo­czy­wa­jąc na nich obo­wiąz­ki prze­pro­wa­dze­nia oceny skut­ków dla ochro­ny da­nych zgod­nie z art. 35 roz­po­rzą­dze­nia (UE) 2016/679 lub art. 27 dy­rek­ty­wy (UE) 2016/680.

10.

Bez uszczerb­ku dla dy­rek­ty­wy (UE) 2016/680, w ra­mach po­stę­po­wa­nia przy­go­to­waw­cze­go do­ty­czą­ce­go ukie­run­ko­wa­ne­go po­szu­ki­wa­nia osoby po­dej­rza­nej o po­peł­nie­nie prze­stęp­stwa lub ska­za­nej za po­peł­nie­nie prze­stęp­stwa pod­miot sto­su­ją­cy sys­tem AI wy­so­kie­go ry­zy­ka do celów zdal­nej iden­ty­fi­ka­cji bio­me­trycz­nej post fac­tum zwra­ca się – ex ante lub bez zbęd­nej zwło­ki, nie póź­niej jed­nak niż w ciągu 48 go­dzin – do or­ga­nu wy­mia­ru spra­wie­dli­wo­ści lub or­ga­nu ad­mi­ni­stra­cyj­ne­go, któ­re­go de­cy­zja jest wią­żą­ca i pod­le­ga kon­tro­li są­do­wej, z wnio­skiem o ze­zwo­le­nie na wy­ko­rzy­sta­nie tego sys­te­mu, z wy­jąt­kiem sy­tu­acji, gdy jest on wy­ko­rzy­sty­wa­ny do wstęp­nej iden­ty­fi­ka­cji po­ten­cjal­ne­go po­dej­rza­ne­go w opar­ciu o obiek­tyw­ne i moż­li­we do zwe­ry­fi­ko­wa­nia fakty bez­po­śred­nio zwią­za­ne z prze­stęp­stwem. Każde wy­ko­rzy­sta­nie ta­kie­go sys­te­mu musi być ogra­ni­czo­ne do tego, co jest bez­względ­nie ko­niecz­ne do pro­wa­dze­nia po­stę­po­wań przy­go­to­waw­czych w spra­wie kon­kret­ne­go prze­stęp­stwa.

W przy­pad­ku gdy wnio­sek o ze­zwo­le­nie, o któ­rym mowa w aka­pi­cie pierw­szym, zo­sta­nie od­rzu­co­ny, ko­rzy­sta­nie z sys­te­mu zdal­nej iden­ty­fi­ka­cji bio­me­trycz­nej post fac­tum, bę­dą­ce przed­mio­tem wnio­sku o ze­zwo­le­nie, zo­sta­je wstrzy­ma­ne ze skut­kiem na­tych­mia­sto­wym, a dane oso­bo­we zwią­za­ne z wy­ko­rzy­sta­niem sys­te­mu AI wy­so­kie­go ry­zy­ka, w od­nie­sie­niu do któ­re­go zło­żo­no wnio­sek o ze­zwo­le­nie, zo­sta­ją usu­nię­te.

W żad­nym przy­pad­ku taki sys­tem AI wy­so­kie­go ry­zy­ka słu­żą­cy do zdal­nej iden­ty­fi­ka­cji bio­me­trycz­nej post fac­tum nie może być wy­ko­rzy­sty­wa­ny do celów ści­ga­nia prze­stępstw w spo­sób nie­ukie­run­ko­wa­ny, bez związ­ku z prze­stęp­stwem, po­stę­po­wa­niem kar­nym, rze­czy­wi­stym i obec­nym lub rze­czy­wi­stym i da­ją­cym się prze­wi­dzieć za­gro­że­niem po­peł­nie­niem prze­stęp­stwa lub po­szu­ki­wa­niem kon­kret­nej osoby za­gi­nio­nej. Za­pew­nia się, aby or­ga­ny ści­ga­nia mogły wydać żad­nej de­cy­zji wy­wo­łu­ją­cej nie­po­żą­da­ne skut­ki praw­ne dla danej osoby wy­łącz­nie na pod­sta­wie wy­ni­ków uzy­ska­nych z sys­te­mu zdal­nej iden­ty­fi­ka­cji bio­me­trycz­nej post fac­tum.

Ni­niej­szy ustęp po­zo­sta­je bez uszczerb­ku dla art. 9 roz­po­rzą­dze­nia (UE) 2016/679 i art. 10 dy­rek­ty­wy (UE) 2016/680 w od­nie­sie­niu do prze­twa­rza­nia da­nych bio­me­trycz­nych.

Nie­za­leż­nie od celu lub pod­mio­tu sto­su­ją­ce­go każde wy­ko­rzy­sta­nie ta­kich sys­te­mów AI wy­so­kie­go ry­zy­ka musi zo­stać udo­ku­men­to­wa­ne w od­po­wied­nich ak­tach po­li­cyj­nych i udo­stęp­nio­ne na wnio­sek wła­ści­we­go or­ga­nu nad­zo­ru rynku i kra­jo­we­mu or­ga­no­wi ochro­ny da­nych, z wy­łą­cze­niem ujaw­nia­nia wraż­li­wych da­nych ope­ra­cyj­nych zwią­za­nych ze ści­ga­niem prze­stępstw. Ni­niej­szy aka­pit po­zo­sta­je bez uszczerb­ku dla upraw­nień po­wie­rzo­nych or­ga­nom nad­zor­czym dy­rek­ty­wą (UE) 2016/680.

Pod­mio­ty sto­su­ją­ce przed­kła­da­ją wła­ści­wym or­ga­nom nad­zo­ru rynku i kra­jo­wym or­ga­nom ochro­ny da­nych rocz­ne spra­woz­da­nia do­ty­czą­ce wy­ko­rzy­sta­nia przez nie sys­te­mów zdal­nej iden­ty­fi­ka­cji bio­me­trycz­nej post fac­tum, z wy­łą­cze­niem ujaw­nia­nia wraż­li­wych da­nych ope­ra­cyj­nych zwią­za­nych ze ści­ga­niem prze­stępstw. Spra­woz­da­nia te mogą zo­stać za­gre­go­wa­ne w celu uwzględ­nie­nia sto­so­wa­nia wię­cej niż jed­ne­go sys­te­mu.

Pań­stwa człon­kow­skie mogą wpro­wa­dzić, zgod­nie z pra­wem Unii, bar­dziej re­stryk­cyj­ne prze­pi­sy do­ty­czą­ce ko­rzy­sta­nia z sys­te­mów zdal­nej iden­ty­fi­ka­cji bio­me­trycz­nej post fac­tum.

11.

Bez uszczerb­ku dla art. 50 ni­niej­sze­go roz­po­rzą­dze­nia pod­mio­ty sto­su­ją­ce sys­te­my wy­so­kie­go ry­zy­ka, o któ­rych mowa w za­łącz­ni­ku III, które to pod­mio­ty po­dej­mu­ją de­cy­zje lub uczest­ni­czą w po­dej­mo­wa­niu de­cy­zji do­ty­czą­cych osób fi­zycz­nych, in­for­mu­ją osoby fi­zycz­ne o tym, że jest w sto­sun­ku do nich wy­ko­rzy­sty­wa­ny sys­tem AI wy­so­kie­go ry­zy­ka. W przy­pad­ku sys­te­mów AI wy­so­kie­go ry­zy­ka wy­ko­rzy­sty­wa­nych do celów ści­ga­nia prze­stępstw sto­su­je się art. 13 dy­rek­ty­wy (UE) 2016/680.

12.

Pod­mio­ty sto­su­ją­ce współ­pra­cu­ją z od­po­wied­ni­mi wła­ści­wy­mi or­ga­na­mi przy wszel­kich dzia­ła­niach, które or­ga­ny te po­dej­mu­ją w od­nie­sie­niu do sys­te­mu AI wy­so­kie­go ry­zy­ka, w celu wy­ko­ny­wa­nia ni­niej­sze­go roz­po­rzą­dze­nia.

View official legal text on EUR-Lex

Need help navigating the AI Act?

Let Kladero help you.

Get in Touch

Kladero — The Partner for Practical AI Adoption

Kladero helps organizations shape AI opportunities into useful systems, responsible workflows, and the knowledge to operate them well.
We offer a variety of products and services, ranging from AI development and integration to AI Act readiness and hands-on training. Talk to us to find out more.