prawnik AI

Firma kupuje system AI. Jakich 10 zapisów powinno znaleźć się w umowie z dostawcą?

Wdrożenie systemu wykorzystującego sztuczną inteligencję coraz częściej zaczyna się w firmie od decyzji biznesowej: potrzebujemy chatbota, asystenta AI, automatycznej analizy dokumentów, narzędzia do obsługi klientów, wsparcia HR albo rozwiązania opartego na dużym modelu językowym.

Dopiero później pojawia się pytanie prawne: czy umowa z dostawcą rzeczywiście zabezpiecza przedsiębiorcę?

To pytanie ma obecnie szczególne znaczenie. Od 2 sierpnia 2026 r. stosowana jest zasadnicza część przepisów unijnego AI Act, w tym obowiązki dotyczące transparentności niektórych systemów AI. Jednocześnie AI Act funkcjonuje obok RODO, prawa autorskiego, regulacji cyberbezpieczeństwa, przepisów konsumenckich i zasad odpowiedzialności kontraktowej.

W efekcie standardowa umowa SaaS albo klasyczna umowa wdrożeniowa IT może być niewystarczająca.

Przy zakupie rozwiązania AI warto zadbać o odrębną warstwę kontraktową – często w formie AI Addendum – regulującą ryzyka właściwe właśnie dla sztucznej inteligencji.

Na jakie zapisy zwrócić szczególną uwagę?

1. System AI – precyzyjnie określ, co właściwie kupujesz

Pierwszy problem pojawia się często już w definicjach.

Hasła takie jak „AI platform”, „inteligentny asystent” albo „system wykorzystujący machine learning” niewiele mówią z prawnego punktu widzenia.

Umowa powinna określać m.in.:

  • jakie funkcjonalności system posiada,
  • jakie modele wykorzystuje,
  • czy korzysta z zewnętrznych modeli GPAI,
  • czy system może samodzielnie podejmować lub rekomendować decyzje,
  • w jakich procesach ma być wykorzystywany,
  • jakie dane może przetwarzać,
  • jakie ograniczenia techniczne posiada.

Ma to znaczenie również dla kwalifikacji prawnej rozwiązania. AI Act różnicuje obowiązki w zależności m.in. od tego, czy dany podmiot występuje jako dostawca, podmiot stosujący, importer lub dystrybutor systemu AI. Istotny jest więc nie marketingowy opis rozwiązania, ale rzeczywisty sposób jego działania i wykorzystania.

2. Ustal role stron na gruncie AI Act

Jednym z najważniejszych elementów umowy powinno być określenie ról stron.

Klient kupujący gotowy system AI będzie najczęściej występował jako deployer, czyli podmiot stosujący system AI w ramach swojej działalności.

Nie zawsze jednak sytuacja jest tak prosta. Jeżeli przedsiębiorca istotnie modyfikuje system, udostępnia go następnie pod własną nazwą lub integruje technologię z własnym produktem oferowanym klientom, może powstać ryzyko przejęcia obowiązków właściwych dla dostawcy.

Umowa powinna więc określać:

  • kto odpowiada za zgodność systemu z AI Act,
  • jakie obowiązki wykonuje dostawca,
  • jakie informacje przekazuje klientowi,
  • w jaki sposób strony współpracują w przypadku zmiany kwalifikacji systemu,
  • kto odpowiada za zmianę modelu lub funkcjonalności wpływającą na kwalifikację prawną.

Samo wpisanie do umowy, że „dostawca odpowiada za AI Act”, nie rozwiązuje problemu, jeżeli przepisy nakładają określony obowiązek bezpośrednio na klienta.

3. System AI – zabezpiecz prawo do informacji o modelach i dostawcach technologii

Wiele systemów AI oferowanych przedsiębiorcom nie jest budowanych od podstaw. Dostawca aplikacji może korzystać przykładowo z modeli OpenAI, Microsoft, Google, Anthropic albo innych dostawców GPAI. Dla klienta oznacza to powstanie całego łańcucha technologicznego.

W umowie warto więc ustalić:

  • jaki model lub modele są wykorzystywane,
  • czy dostawca może jednostronnie zmienić model bazowy,
  • jakie podmioty uczestniczą w świadczeniu usługi,
  • czy klient zostanie poinformowany o istotnych zmianach,
  • czy dostawca GPAI jest objęty odpowiednimi mechanizmami compliance.

Komisja Europejska prowadzi m.in. system dobrowolnego General-Purpose AI Code of Practice, który ma pomagać dostawcom modeli GPAI wykazywać zgodność z obowiązkami AI Act. Do jego sygnatariuszy należą m.in. OpenAI, Microsoft, Google i Anthropic.

Nie oznacza to automatycznie, że korzystanie z modelu sygnatariusza zapewnia klientowi zgodność. Jest to jednak element, który może być uwzględniony przy ocenie dostawcy.

4. Określ, co dzieje się z danymi przekazywanymi do AI

To jeden z najważniejszych punktów każdej umowy. Firma powinna wiedzieć, czy dane wprowadzane do systemu:

  • są wykorzystywane wyłącznie do realizacji usługi,
  • mogą służyć do trenowania albo ulepszania modeli,
  • są przechowywane po zakończeniu sesji,
  • trafiają do podmiotów trzecich,
  • są przekazywane poza Europejski Obszar Gospodarczy,
  • mogą być używane do analityki dostawcy.

Szczególne znaczenie ma to wtedy, gdy pracownicy przekazują do narzędzia AI dane klientów, dokumentację pracowniczą, umowy, korespondencję albo inne informacje poufne. Jeżeli dostawca przetwarza dane osobowe w imieniu klienta, zastosowanie może znaleźć art. 28 RODO. Administrator powinien korzystać wyłącznie z usług podmiotów przetwarzających zapewniających wystarczające gwarancje ochrony danych, a umowa powinna odpowiednio regulować zasady przetwarzania oraz dalszego powierzania danych.

W przypadku systemów AI standardowa umowa powierzenia danych często wymaga dodatkowego uzupełnienia o zasady dotyczące wykorzystania danych przez modele.

5. System AI – zastrzeż zakaz trenowania modelu na danych klienta jeżeli tego oczekujesz

To kwestia, która powinna zostać uregulowana wprost. Jeżeli klient nie chce, aby jego dane, dokumenty, prompty albo wyniki korzystania z systemu były wykorzystywane do dalszego trenowania lub doskonalenia modelu, umowa powinna jednoznacznie to przewidywać. Nie warto pozostawiać tej kwestii wyłącznie polityce prywatności dostawcy albo dokumentowi dostępnym na stronie internetowej, który może być jednostronnie zmieniany.

W szczególności należy rozróżnić:

dane wejściowe – informacje przekazywane przez klienta,

output – treści generowane przez system,

metadata i telemetry data – informacje dotyczące sposobu korzystania z usługi.

Dostawca może traktować każdą z tych kategorii inaczej.

6. Ureguluj prawa do inputu i outputu

Generatywna sztuczna inteligencja rodzi również pytania z zakresu własności intelektualnej.

Umowa powinna określać co najmniej:

  • kto zachowuje prawa do materiałów przekazanych do systemu,
  • jakie uprawnienia uzyskuje dostawca,
  • kto może wykorzystywać wygenerowane rezultaty,
  • czy dostawca udziela jakichkolwiek gwarancji dotyczących naruszenia praw osób trzecich,
  • co stanie się w przypadku zgłoszenia roszczeń dotyczących outputu.

Szczególną ostrożność należy zachować wobec zapewnień typu „klient jest właścicielem wszystkich wygenerowanych treści”.

Prawo autorskie nie zawsze pozwala sprowadzić tę kwestię do prostego przeniesienia praw. Ochrona rezultatu może zależeć m.in. od zakresu twórczego wkładu człowieka.

Z perspektywy umowy ważniejsze jest więc określenie zakresu dozwolonego wykorzystania outputu oraz rozkładu ryzyka między stronami.

7. Wymagaj mechanizmów transparentności

Od 2 sierpnia 2026 r. stosowany jest art. 50 AI Act dotyczący transparentności określonych systemów i treści AI.

Przykładowo system przeznaczony do bezpośredniej interakcji z osobą fizyczną powinien być zaprojektowany w taki sposób, aby osoba ta została poinformowana, że komunikuje się z AI, chyba że jest to oczywiste w danych okolicznościach.

Istnieją także obowiązki dotyczące oznaczania określonych treści generowanych lub manipulowanych przez AI. Komisja opublikowała w lipcu 2026 r. szczegółowe wytyczne wyjaśniające stosowanie art. 50.

Jeżeli więc klient kupuje np. chatbota do obsługi konsumentów, umowa powinna zapewniać techniczne możliwości wykonania obowiązków transparentności.

Dostawca nie powinien pozostawiać klienta w sytuacji, w której prawo nakłada obowiązek informacyjny, ale system nie posiada funkcjonalności pozwalających go prawidłowo wykonać.

8. Ureguluj aktualizacje i zmianę modelu

Klasyczne oprogramowanie może przez wiele miesięcy działać w zasadniczo tej samej wersji. System AI może zmieniać się znacznie częściej.

Dostawca może zmienić:

  • model bazowy,
  • wersję modelu,
  • parametry,
  • sposób przetwarzania danych,
  • mechanizmy moderacji,
  • podwykonawców,
  • lokalizację infrastruktury.

Każda z takich zmian może wpływać nie tylko na jakość usługi, lecz również na ocenę ryzyka prawnego.

Dlatego umowa powinna określać:

  • które zmiany wymagają poinformowania klienta,
  • z jakim wyprzedzeniem,
  • czy klient może zgłosić sprzeciw,
  • kiedy może wypowiedzieć umowę,
  • czy istotna zmiana powoduje konieczność ponownej oceny zgodności.

Dobrą praktyką jest zastrzeżenie obowiązku zawiadamiania o material changes mających wpływ na bezpieczeństwo, dane osobowe albo compliance.

9. Określ odpowiedzialność za błędy i halucynacje AI

System AI może wygenerować informację fałszywą, niepełną, dyskryminującą albo nieadekwatną. W umowach dostawców często można jednak znaleźć bardzo szerokie wyłączenia odpowiedzialności oraz zastrzeżenie, że użytkownik ponosi pełną odpowiedzialność za wykorzystanie outputu. W środowisku B2B takie zapisy wymagają dokładnej analizy.

Trzeba ustalić:

  • czy system jest tylko narzędziem wspierającym,
  • czy klient ma obowiązek weryfikować wszystkie wyniki,
  • jakie parametry jakości są gwarantowane,
  • czy dostawca odpowiada za błędy techniczne,
  • jaki jest limit odpowiedzialności,
  • czy istnieją osobne zasady dla naruszeń bezpieczeństwa, poufności lub praw własności intelektualnej.

W systemach wykorzystywanych do decyzji dotyczących ludzi powinien być również jasno uregulowany zakres human oversight, czyli nadzoru człowieka.

10. Zabezpiecz prawo do audytu, dokumentacji i współpracy przy kontroli

To jeden z zapisów, który może okazać się najważniejszy dopiero kilka miesięcy po podpisaniu umowy. Jeżeli klient otrzyma pytania od regulatora, UODO, audytora albo kontrahenta, musi mieć możliwość uzyskania odpowiednich informacji od dostawcy technologii.

Umowa powinna więc regulować m.in.:

  • dostęp do dokumentacji dotyczącej systemu,
  • możliwość uzyskania informacji potrzebnych do wykonania obowiązków regulacyjnych,
  • współpracę podczas kontroli,
  • zgłaszanie incydentów,
  • termin przekazania informacji,
  • możliwość przeprowadzenia audytu albo uzyskania raportów niezależnych audytorów.

W większych organizacjach warto odnieść te mechanizmy również do funkcjonującego systemu zarządzania AI. ISO/IEC 42001 może stanowić użyteczny punkt odniesienia dla organizacji budujących uporządkowany system governance, oceny ryzyka, monitorowania i nadzorowania dostawców AI.

Standardowa umowa IT coraz częściej nie wystarcza

Zakup systemu AI nie powinien być traktowany dokładnie tak samo jak zakup zwykłego oprogramowania. Technologia może zmieniać się dynamicznie, korzystać z kolejnych modeli i podmiotów, przetwarzać duże ilości danych oraz generować rezultaty, których dostawca nie kontroluje w sposób typowy dla klasycznego oprogramowania.

Jednocześnie klient może pozostawać adresatem własnych obowiązków wynikających z AI Act, RODO lub regulacji sektorowych. Dlatego przed wdrożeniem warto przeprowadzić AI vendor due diligence, obejmujące zarówno analizę dostawcy i rozwiązania, jak i samej dokumentacji kontraktowej.

W praktyce umowa dotycząca AI powinna odpowiadać przynajmniej na trzy podstawowe pytania:

Co robi system i na jakich danych?

Kto odpowiada za poszczególne obowiązki regulacyjne?

Czy klient otrzyma od dostawcy informacje i narzędzia pozwalające mu rzeczywiście wykazać zgodność?

Jeżeli odpowiedzi na te pytania nie wynikają jasno z dokumentacji, samo podpisanie standardowego DPA i zaakceptowanie regulaminu dostawcy może być niewystarczające.

AI Addendum jako element umowy z dostawcą

W przypadku bardziej zaawansowanych wdrożeń dobrym rozwiązaniem może być przygotowanie odrębnego AI Addendum, które uzupełnia główną umowę IT albo SaaS.

Taki dokument może regulować w szczególności:

  • role stron na gruncie AI Act,
  • zasady przetwarzania i wykorzystywania danych,
  • wykorzystanie danych do trenowania modeli,
  • transparentność,
  • bezpieczeństwo,
  • human oversight,
  • własność intelektualną,
  • zmianę modeli,
  • incydenty,
  • audyty i współpracę regulacyjną.

Im większe znaczenie systemu AI dla działalności przedsiębiorstwa, tym mniej rozsądne jest pozostawianie tych kwestii wyłącznie standardowym warunkom dostawcy.

AI compliance zaczyna się bowiem jeszcze przed wdrożeniem systemu – już na etapie wyboru technologii i negocjowania umowy.

Artykuł ma charakter informacyjny i nie stanowi porady prawnej. Zakres obowiązków wynikających z AI Act, RODO oraz innych regulacji powinien być każdorazowo oceniany z uwzględnieniem konkretnego systemu AI, sposobu jego wykorzystania oraz roli poszczególnych podmiotów.

Scroll to Top