Menu Zamknij

Umowy IT w 2026 roku – na co zwrócić uwagę przy wdrożeniach systemów opartych na AI?

Umowy IT w 2026 roku

Wdrożenie systemu wykorzystującego sztuczną inteligencję różni się od zakupu zwykłego oprogramowania. Możemy korzystać z rozwiązania stworzonego specjalnie dla naszej firmy, gotowej usługi SaaS albo aplikacji wykorzystującej zewnętrzny model AI. W każdym z tych przypadków przed podpisaniem umowy IT warto ustalić nie tylko zakres prac, terminy i wynagrodzenie, ale również zasady dotyczące danych, odpowiedzialności, praw do rezultatów oraz zgodności z AI Act.

W 2026 roku ma to szczególne znaczenie. AI Act jest już stosowany w szerokim zakresie, a po wejściu w życie AI Omnibus 27 lipca 2026 r. zmienił się m.in. harmonogram części obowiązków dotyczących systemów wysokiego ryzyka.

Umowa na wdrożenie AI – najpierw określmy, co właściwie kupujemy

Jednym z podstawowych problemów przy wdrożeniu AI w firmie może być zbyt ogólny opis przedmiotu umowy. Samo stwierdzenie, że wykonawca dostarczy „system oparty na sztucznej inteligencji”, niewiele mówi o jego rzeczywistych możliwościach.

Powinniśmy określić zastosowania systemu, jego funkcjonalności, środowisko działania, integracje oraz kryteria odbioru. Jeżeli jakość rozwiązania ma być oceniana na podstawie konkretnych parametrów, warto wskazać sposób ich mierzenia. Dotyczy to np. skuteczności klasyfikacji danych, czasu odpowiedzi, dostępności usługi czy dopuszczalnego poziomu błędów.

Trzeba także ustalić, z jakich komponentów korzysta wykonawca. System może bazować na modelu własnym, modelu dostarczanym przez innego producenta albo kilku usługach dostępnych poprzez API. W takim układzie istotne stają się zasady zmiany modelu, zakończenia jego dostępności, modyfikacji cennika czy ograniczenia funkcjonalności przez zewnętrznego dostawcę.

AI Act a umowy IT – kto odpowiada za zgodność systemu?

Przy przygotowywaniu umowy wdrożeniowej IT powinniśmy ustalić role stron wynikające z AI Act. Znaczenie ma m.in. to, kto jest dostawcą systemu, kto go stosuje oraz czy w rozwiązaniu wykorzystywany jest model AI pochodzący od kolejnego podmiotu.

Przeczytaj również:  AI Act w praktyce – jak przygotować firmę do nowych obowiązków związanych ze sztuczną inteligencją?

Jest to szczególnie ważne w przypadku systemów wysokiego ryzyka. Art. 25 AI Act przewiduje odpowiedzialność w całym łańcuchu wartości AI. W określonych sytuacjach podmiot, który istotnie zmienia system albo zmienia jego przeznaczenie, może przejąć obowiązki dostawcy. Przepisy przewidują także, że dostawca systemu wysokiego ryzyka oraz podmiot dostarczający wykorzystywany w nim model, narzędzie, usługę lub komponent powinni w pisemnej umowie określić zakres potrzebnych informacji, dostępu technicznego i współpracy.

Jeżeli występujemy jako podmiot stosujący system wysokiego ryzyka, znaczenie mogą mieć również obowiązki dotyczące nadzoru człowieka, monitorowania działania systemu, danych wejściowych, logów czy zgłaszania określonych incydentów.

Umowa powinna więc regulować, kto dostarcza dokumentację potrzebną do spełnienia wymogów prawnych, kto odpowiada za aktualizacje związane ze zmianą przepisów oraz jak strony współpracują w przypadku kontroli lub incydentu.

Dane, RODO i prawa autorskie przy wdrożeniu systemu AI

Kolejnym obszarem wymagającym analizy są dane. Powinniśmy wiedzieć, jakie informacje trafiają do systemu, gdzie są przetwarzane, czy mogą być wykorzystywane do dalszego trenowania modeli oraz jakie podmioty mają do nich dostęp.

Jeżeli w ramach usługi przetwarzane są dane osobowe, zastosowanie może mieć m.in. art. 28 RODO dotyczący powierzenia przetwarzania. Trzeba także uwzględnić wymagania bezpieczeństwa wynikające z art. 32 RODO, a w przypadkach mogących powodować wysokie ryzyko dla praw i wolności osób – przeanalizować konieczność przeprowadzenia DPIA zgodnie z art. 35 RODO.

Osobno warto uregulować prawa autorskie przy wykorzystaniu AI. Umowa powinna jasno rozdzielać prawa do oprogramowania istniejącego przed rozpoczęciem projektu, kodu stworzonego na zamówienie, baz danych, dokumentacji, promptów oraz innych materiałów wykorzystywanych przy wdrożeniu. W przypadku rezultatów generowanych przez AI nie powinniśmy automatycznie zakładać, że każdy wynik będzie objęty prawem autorskim na takich samych zasadach jak utwór stworzony przez człowieka. Dlatego istotne jest przede wszystkim określenie, w jaki sposób klient może korzystać z rezultatów systemu i jakie gwarancje dotyczące praw osób trzecich przyjmuje wykonawca.

Przeczytaj również:  Cyberbezpieczeństwo i nowe regulacje UE – jak przygotować organizację do wymogów NIS2?

Odpowiedzialność, SLA i możliwość zmiany dostawcy AI

W umowie IT dotyczącej AI warto przewidzieć również sytuację, w której system działa, ale jego rezultaty są nieprawidłowe. Sam parametr dostępności na poziomie określonym w SLA może wtedy nie wystarczyć. Możemy dodatkowo ustalić zasady usuwania błędów, reagowania na incydenty, aktualizacji modeli, nadzoru nad zmianami oraz odpowiedzialności za szkody wynikające z niewykonania lub nienależytego wykonania umowy.

Znaczenie ma także strategia wyjścia z projektu. Jeżeli rozwiązanie działa w chmurze lub modelu SaaS, powinniśmy wiedzieć, w jakim formacie otrzymamy dane po zakończeniu współpracy i czy będziemy mogli przenieść je do innego dostawcy. Data Act, stosowany od 12 września 2025 r., wprowadził szczegółowe zasady dotyczące zmiany dostawców usług przetwarzania danych, w tym postanowień umownych związanych z przenoszeniem danych i aktywów cyfrowych.

Dobrze przygotowana umowa na wdrożenie AI powinna zatem odpowiadać na pytania pojawiające się przez cały cykl życia systemu – od jego budowy i testów, przez bieżące wykorzystanie, aż po zmianę technologii lub zakończenie współpracy.

Zakres potrzebnych postanowień będzie zależał od rodzaju rozwiązania, danych i roli, jaką każda ze stron pełni w świetle AI Act. Jeżeli planujemy wdrożenie systemu opartego na sztucznej inteligencji, analizę umowy warto przeprowadzić jeszcze przed rozpoczęciem projektu, kiedy możliwe jest precyzyjne rozdzielenie ryzyk i obowiązków.

Skontaktuj się z naszą kancelarią, aby uzyskać poradę prawną dotyczącą umowy IT, wdrożenia systemu AI lub obowiązków wynikających z AI Act.

Podstawa prawna: w szczególności art. 4, 25 i 26 rozporządzenia (UE) 2024/1689 w sprawie sztucznej inteligencji (AI Act), z późniejszymi zmianami; art. 28, 32 i 35 rozporządzenia (UE) 2016/679 (RODO); art. 23–30 rozporządzenia (UE) 2023/2854 w sprawie zharmonizowanych przepisów dotyczących sprawiedliwego dostępu do danych i ich wykorzystywania (Data Act).

Podobne wpisy

📞 ✉️