← Powrót do bloga

Kary AI Act: Do 35 milionów euro — kto, ile i za co

Kary za naruszenie EU AI Act należą do najwyższych w historii europejskiej legislacji — do 35 milionów euro lub 7 % globalnego rocznego obrotu firmy. To prawie dwukrotność maksymalnych kar z RODO. Sprawdźmy, kto, ile i za co karze.

Trzy poziomy kar (artykuł 99)

Artykuł 99 rozporządzenia (UE) 2024/1689 ustanawia trzy poziomy maksymalnych kar. Zawsze obowiązuje wyższa z dwóch kwot — euro lub procent obrotu — chyba że chodzi o małe lub średnie przedsiębiorstwo (MŚP), gdzie stosuje się niższą z tych dwóch kwot.

Tier 1 — najwyższy do 35 mln € lub 7 % obrotu

za zakazane praktyki AI zgodnie z artykułem 5 — scoring społeczny, manipulacja, kategoryzacja biometryczna danych wrażliwych, masowe rozpoznawanie twarzy, analiza emocji pracowników i uczniów.

Tier 2 — średni do 15 mln € lub 3 % obrotu

za naruszenie innych obowiązków — systemy wysokiego ryzyka bez dokumentacji, brak oznaczania chatbotów i treści AI (art. 50), naruszenie obowiązków dostawcy, wdrażającego, importera lub dystrybutora.

Tier 3 — najniższy do 7,5 mln € lub 1 % obrotu

za dostarczenie nieprawidłowych, niekompletnych lub wprowadzających w błąd informacji organom notyfikowanym lub nadzorczym w odpowiedzi na żądanie.

Kto może nakładać kary

AI Act powierza nakładanie kar trzem typom organów — w zależności od tego, kogo dotyczy naruszenie:

1
Krajowe organy nadzoru

Każde państwo członkowskie wyznacza własne organy nadzoru rynku i organ notyfikujący. Karzą firmy w danym kraju — dostawców, wdrażających, importerów i dystrybutorów systemów AI. W Polsce wyznaczenie właściwego organu jest jeszcze w trakcie przygotowań, a ramy krajowe są dopracowywane.

2
Europejski Urząd ds. AI (AI Office)

Karze dostawców modeli GPAI (general-purpose AI — np. ChatGPT, Gemini, Claude). Zgodnie z artykułem 101 może nałożyć karę do 15 mln € lub 3 % globalnego rocznego obrotu. Celem są dostawcy Big Tech modeli bazowych, a nie ich użytkownicy.

3
EDPS (Europejski Inspektor Ochrony Danych)

Karze instytucje, agencje i organy samej UE. Maksymalne kwoty są niższe — do 1,5 mln € za zakazane praktyki i do 750 tys. € za inne naruszenia (art. 100).

Przykłady: ile zapłaciłyby konkretne firmy

Kary maksymalne to pułapy — rzeczywista wysokość zależy od wagi, czasu trwania naruszenia, współpracy firmy i jej wielkości. Oto pięć realistycznych scenariuszy:

1
Duży dostawca AI (obrót €2 mld) wprowadza system scoringu społecznego

Tier 1 (zakazana praktyka wg art. 5). Pułap: 7 % z €2 mld = do €140 mln. Dla dużych firm obowiązuje wyższa z dwóch kwot.

2
Średnia firma (obrót €5 mln) używa analizy emocji pracowników

Tier 1 — art. 5 zakazuje rozpoznawania emocji w miejscu pracy. Reżim MŚP: niższa z dwóch kwot. 7 % z €5 mln = €350 tys. — mniej niż €35 mln, więc kara wynosi do €350 tys.

3
Szpital wdraża high-risk AI bez dokumentacji technicznej

Tier 2. AI w opiece zdrowotnej to wysokie ryzyko wg Załącznika III. Bez dokumentacji, FRIA i rejestracji grozi kara do 3 % obrotu — przy szpitalu z obrotem €30 mln pułap to €900 tys.

4
E-sklep nie oznacza chatbota AI i reklam deepfake

Tier 2 — naruszenie art. 50 (przejrzystość). Przy obrocie €10 mln pułap to 3 % = €300 tys. Przy powtarzającym się naruszeniu i braku współpracy kara może sięgnąć połowy maksimum.

5
Firma podaje kontroli wprowadzające w błąd informacje

Tier 3 — najniższy pułap, 1 % obrotu lub €7,5 mln. To także odrębna kara ponad główne naruszenie. Przy braku współpracy kary się kumulują.

AI Act vs. RODO — kary

Kary z AI Act są znacznie wyższe niż z RODO. Dla firm, które przetwarzają dane osobowe za pomocą AI, kary mogą się kumulować — jedno naruszenie może zostać ukarane na mocy obu rozporządzeń.

RODO (maks.)

€20 mln lub 4 % globalnego obrotuTylko dla danych osobowychKarze krajowy organ DPA (w Polsce UODO)

AI Act (maks.)

€35 mln lub 7 % globalnego obrotuDla wszystkich systemów AI niezależnie od danych osobowychKarze krajowy organ nadzoru rynku, AI Office lub EDPS

Jak uniknąć kar

Obowiązuje już teraz (od lut. 2025)

Brak zakazanych praktyk AI (art. 5)Kompetencje AI pracowników (art. 4)Audyt obecnie używanych narzędzi AI

Do 2 grudnia 2027

Rejestr systemów AI i wewnętrzna politykaOznaczanie chatbotów i treści AI (art. 50) — już obowiązuje od 2.08.2026Procedury nadzoru ludzkiego dla high-riskFRIA dla systemów wysokiego ryzyka

Podsumowanie: Kary AI Act są zaprojektowane tak, aby były dotkliwe nawet dla Big Tech. Dla małych firm 7 % obrotu oznacza zagrożenie egzystencji. Compliance — rejestr, polityka, szkolenia — kosztuje rzędy tysięcy euro. Kontrola po naruszeniu kosztuje rzędy setek tysięcy. Zacznij teraz, dopóki to tanie.

Sprawdź, co realnie grozi Twojej firmie

Nasz checker w 5 minut powie Ci, do której kategorii ryzyka należą Twoje narzędzia AI i jakie kary groziłyby za naruszenie.

Uruchom bezpłatną kontrolę

Treści bloga przygotowuje i przed publikacją sprawdza Bc. Ferko Kiš, który ponosi odpowiedzialność redakcyjną za publikowane teksty.

AiComply asistent Automatizovaný AI asistent
EU AI Act
Dobrý deň! Som AiComply asistent — automatizovaný chatbot s umelou inteligenciou. Poradím vám s EU AI Act a súladom. Čo vás zaujíma? Spustiť bezplatnú kontrolu