Kary AI Act: Do 35 milionów euro — kto, ile i za co
Kary za naruszenie EU AI Act należą do najwyższych w historii europejskiej legislacji — do 35 milionów euro lub 7 % globalnego rocznego obrotu firmy. To prawie dwukrotność maksymalnych kar z RODO. Sprawdźmy, kto, ile i za co karze.
Trzy poziomy kar (artykuł 99)
Artykuł 99 rozporządzenia (UE) 2024/1689 ustanawia trzy poziomy maksymalnych kar. Zawsze obowiązuje wyższa z dwóch kwot — euro lub procent obrotu — chyba że chodzi o małe lub średnie przedsiębiorstwo (MŚP), gdzie stosuje się niższą z tych dwóch kwot.
za zakazane praktyki AI zgodnie z artykułem 5 — scoring społeczny, manipulacja, kategoryzacja biometryczna danych wrażliwych, masowe rozpoznawanie twarzy, analiza emocji pracowników i uczniów.
za naruszenie innych obowiązków — systemy wysokiego ryzyka bez dokumentacji, brak oznaczania chatbotów i treści AI (art. 50), naruszenie obowiązków dostawcy, wdrażającego, importera lub dystrybutora.
za dostarczenie nieprawidłowych, niekompletnych lub wprowadzających w błąd informacji organom notyfikowanym lub nadzorczym w odpowiedzi na żądanie.
Kto może nakładać kary
AI Act powierza nakładanie kar trzem typom organów — w zależności od tego, kogo dotyczy naruszenie:
Każde państwo członkowskie wyznacza własne organy nadzoru rynku i organ notyfikujący. Karzą firmy w danym kraju — dostawców, wdrażających, importerów i dystrybutorów systemów AI. W Polsce wyznaczenie właściwego organu jest jeszcze w trakcie przygotowań, a ramy krajowe są dopracowywane.
Karze dostawców modeli GPAI (general-purpose AI — np. ChatGPT, Gemini, Claude). Zgodnie z artykułem 101 może nałożyć karę do 15 mln € lub 3 % globalnego rocznego obrotu. Celem są dostawcy Big Tech modeli bazowych, a nie ich użytkownicy.
Karze instytucje, agencje i organy samej UE. Maksymalne kwoty są niższe — do 1,5 mln € za zakazane praktyki i do 750 tys. € za inne naruszenia (art. 100).
Przykłady: ile zapłaciłyby konkretne firmy
Kary maksymalne to pułapy — rzeczywista wysokość zależy od wagi, czasu trwania naruszenia, współpracy firmy i jej wielkości. Oto pięć realistycznych scenariuszy:
Tier 1 (zakazana praktyka wg art. 5). Pułap: 7 % z €2 mld = do €140 mln. Dla dużych firm obowiązuje wyższa z dwóch kwot.
Tier 1 — art. 5 zakazuje rozpoznawania emocji w miejscu pracy. Reżim MŚP: niższa z dwóch kwot. 7 % z €5 mln = €350 tys. — mniej niż €35 mln, więc kara wynosi do €350 tys.
Tier 2. AI w opiece zdrowotnej to wysokie ryzyko wg Załącznika III. Bez dokumentacji, FRIA i rejestracji grozi kara do 3 % obrotu — przy szpitalu z obrotem €30 mln pułap to €900 tys.
Tier 2 — naruszenie art. 50 (przejrzystość). Przy obrocie €10 mln pułap to 3 % = €300 tys. Przy powtarzającym się naruszeniu i braku współpracy kara może sięgnąć połowy maksimum.
Tier 3 — najniższy pułap, 1 % obrotu lub €7,5 mln. To także odrębna kara ponad główne naruszenie. Przy braku współpracy kary się kumulują.
AI Act vs. RODO — kary
Kary z AI Act są znacznie wyższe niż z RODO. Dla firm, które przetwarzają dane osobowe za pomocą AI, kary mogą się kumulować — jedno naruszenie może zostać ukarane na mocy obu rozporządzeń.
RODO (maks.)
AI Act (maks.)
Jak uniknąć kar
Obowiązuje już teraz (od lut. 2025)
Do 2 grudnia 2027
Podsumowanie: Kary AI Act są zaprojektowane tak, aby były dotkliwe nawet dla Big Tech. Dla małych firm 7 % obrotu oznacza zagrożenie egzystencji. Compliance — rejestr, polityka, szkolenia — kosztuje rzędy tysięcy euro. Kontrola po naruszeniu kosztuje rzędy setek tysięcy. Zacznij teraz, dopóki to tanie.
Sprawdź, co realnie grozi Twojej firmie
Nasz checker w 5 minut powie Ci, do której kategorii ryzyka należą Twoje narzędzia AI i jakie kary groziłyby za naruszenie.
Uruchom bezpłatną kontrolę