AI Act w HR – nowy kalendarz obowiązków 2026–2027. Co zmieniło się dla rekrutacji i ATS?

traffit.com 2 miesięcy temu

TL;DR — AI Act dla HR w skrócie

2 sierpnia 2026 nic dramatycznego się nie stało — i to jest właśnie news, na który HR czekał.


Najbardziej rygorystyczne obowiązki dla rekrutacji jako systemu „wysokiego ryzyka” przesunięto
z 2 sierpnia 2026 na 2 grudnia 2027

(Digital Omnibus on AI)

Rada UE dała formalną zgodę 29 czerwca 2026
— to już nie plan, to obowiązujące prawo

Od 2 sierpnia 2026 nadal wchodzą obowiązki przejrzystości (art. 50) i infrastruktura nadzoru rynku

Zakaz analizy emocji w rekrutacji działa od lutego 2025 i przesunięcie go nie dotyczy

16 miesięcy dodatkowego czasu ≠ 16 miesięcy wolnego — kejsy sądowe (Workday, Eightfold AI) pokazują, iż ryzyko prawne jest realne już teraz

Spis treści

01. Co faktycznie stało się 2 sierpnia
02. Nowy kalendarz AI Act dla HR
03. Kary za naruszenia AI Act
04. Co przez cały czas obowiązuje od 2 sierpnia
05. Przed i po Digital Omnibus
06. Dlaczego to nie jest „wolna karta”
07. Praktyczne kejsy
08. Rekrutacja samodzielna vs. zabezpieczona
09. Co z tym zrobić w HR
10. Sesja Q&A

Co faktycznie stanie się 2 sierpnia 2026?

Jeśli śledziliście temat AI Act od naszego grudniowego artykułu z prawniczką Dominiką Dörre-Kolasą, wiecie, iż 2 sierpnia 2026 miał być dniem, w którym rekrutacja jako system „wysokiego ryzyka” zaczyna podlegać pełnemu reżimowi obowiązków. Tak było zapisane w oryginalnym rozporządzeniu.

Tak się jednak nie stało. W ramach pakietu Digital Omnibus on AI Komisja Europejska, Parlament Europejski i Rada UE zgodziły się przesunąć najbardziej rygorystyczne obowiązki dla systemów wysokiego ryzyka z Załącznika III — czyli m.in. rekrutację, selekcję kandydatów, scoring CV i ocenę pracowników — na 2 grudnia 2027. Parlament formalnie zatwierdził to porozumienie 16 czerwca 2026, a Rada UE dała ostateczną zgodę 29 czerwca 2026. To już nie negocjacje — to obowiązujące prawo, które wejdzie w życie trzy dni po publikacji w Dzienniku Urzędowym UE.

Dla działów HR to realna, dobra wiadomość: 16 dodatkowych miesięcy na audyt narzędzi, dokumentację i wdrożenie nadzoru człowieka. Ale — i to jest sedno tego artykułu — to nie oznacza, iż temat można odłożyć na 2027 rok.

Nowy kalendarz AI Act dla HR

LUT2025

Zakaz analizy emocji i praktyk niedopuszczalnych

Bez zmian — działa od lutego 2025 i przesunięcie Digital Omnibus tego nie obejmuje.

SIE2025

Obowiązki dla modeli GPAI

Dotyczy dostawców modeli ogólnego przeznaczenia — bez zmian.

SIE2026

Przejrzystość, nadzór rynku, infrastruktura kar

Obowiązki przejrzystości z art. 50 i organy nadzoru rynku wchodzą w życie zgodnie z pierwotnym planem.

GRU2026

Znakowanie treści AI i zakaz „nudifierów”

Watermarking treści generowanych przez AI oraz zakaz systemów generujących CSAM/NCII.

GRU2027

Nowy termin: pełne obowiązki dla systemów wysokiego ryzyka

Rekrutacja, scoring CV, ocena pracowników — dokumentacja techniczna, ocena zgodności,
rejestracja w unijnej bazie.

Kary za naruszenia AI Act

Przesunięcie terminu nie zmienia wysokości kar — zmienia tylko moment, od którego zaczną być egzekwowane dla rekrutacji jako systemu wysokiego ryzyka.

Praktyki niedopuszczalne (art. 5)

35 mln EUR

lub 7% globalnego obrotu — wyższy z wariantów. Najsurowsze kary AI Act, bez zmian od lutego 2025.

Naruszenia systemów wysokiego ryzyka

15 mln EUR

lub 3% globalnego obrotu. Dla rekrutacji egzekwowalne od 2 grudnia 2027 — nie wcześniej.

Naruszenia obejmują m.in.: brak nadzoru człowieka, brak testów jakości danych, brak logów, brak monitorowania, nieużywanie systemu zgodnie z instrukcją dostawcy.

Co przez cały czas obowiązuje od 2 sierpnia — i dlaczego dotyczy Twojego ATS-a

Przesunięcie dotyczy wyłącznie najciężej udokumentowanej części obowiązków — oceny zgodności, dokumentacji technicznej, rejestracji w unijnej bazie. Nie dotyka trzech rzeczy:

Co działa niezależnie od przesunięcia

1

Zakazy z art. 5

Analiza emocji, scoring społeczny, biometryczne wnioskowanie o rasie, orientacji seksualnej czy poglądach politycznych. Działają od lutego 2025, teraz zyskują pełną egzekwowalność wraz z powstaniem krajowych organów nadzoru.

2

Obowiązki przejrzystości z art. 50

Jeśli kandydat rozmawia z chatbotem rekrutacyjnym albo dostaje wygenerowaną przez AI odpowiedź, musi o tym wiedzieć. Dotyczy botów na stronie kariera i automatycznych maili z oceną CV.

3

Infrastruktura kar

Od 2 sierpnia 2026 państwa członkowskie muszą mieć działające organy nadzoru rynku. W Polsce ma to robić nowo tworzona Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI).

Przed i po Digital Omnibus

Co się zmieniło dla rekrutacji

Termin pełnych obowiązków dla systemów wysokiego ryzyka

Było

2 sie 2026

Jest teraz

2 gru 2027

Przejrzystość i infrastruktura nadzoru rynku — bez zmian, obowiązują od 2 sierpnia 2026 niezależnie od tego przesunięcia.

Dlaczego to nie jest „wolna karta” dla rekrutacji

Digital Omnibus nie zmienia rachunku, o którym mówiła nam prawniczka Dominika Dörre-Kolasa już w grudniu.

Nie kara finansowa jest dla nas największym, można powiedzieć, ryzykiem, ale wstyd związany właśnie z późniejszym opowiadaniem przez takie osoby jak ja, czy innych na szkoleniach… i taka łatka, uważajcie na nich, bo oni tam szaleją z AI, a nie mają o tym pojęcia.

Dominika Dörre-Kolasa, partnerka w Kancelarii Raczkowski

RODO i art. 22 działają już teraz, niezależnie od AI Act. jeżeli Twój system automatycznie odrzuca albo pozytywnie filtruje kandydatów bez realnego udziału człowieka, ryzykujesz naruszenie RODO dziś — nie za 16 miesięcy.

Praktyczne kejsy: co się dzieje, gdy AI w rekrutacji zawodzi

Zamiast teorii — trzy sprawy, które w 2026 roku pokazują, jak realnie wygląda ryzyko algorytmicznej rekrutacji.

1,1 mld

odrzuconych aplikacji — Mobley v. Workday

I 2026

pozew zbiorowy — Eightfold AI

10 lat

CV jako dane treningowe — Amazon

1

Mobley v. Workday (USA)

Sędzina federalna w Kalifornii zdecydowała, iż Workday musi odpowiadać za zarzuty, iż jego system scoringu CV dyskryminował kandydatów pod względem rasy, wieku i niepełnosprawności. Sąd uznał, iż dostawca technologii może być traktowany jako „agent pracodawcy”. Dla HR to znaczy: „wina dostawcy” nie jest linią obrony — weryfikacja dostawcy to realna ochrona przed odpowiedzialnością, nie formalność z checklisty.

2

Eightfold AI

Grupa kandydatów w styczniu 2026 złożyła pozew zbiorowy, twierdząc, iż narzędzie do scoringu działało jak agencja informacji konsumenckiej, bez wymaganych obowiązków informacyjnych. Kandydaci byli odrzucani przez algorytm, zanim jakikolwiek człowiek zobaczył ich CV. Dla HR to znaczy: brak realnego human-in-the-loop przestaje być tylko problemem AI Act — staje się problemem procesowym w ogóle.

3

Amazon (przypomnienie z grudnia)

System rekrutacyjny trenowany na CV z ostatnich 10 lat — w większości mężczyzn na stanowiskach technicznych — nauczył się obniżać ocenę CV zawierających słowo „kobiet”. Projekt wycofano, zanim wpłynął na realne decyzje. Dla HR to znaczy: bias nie wymaga złej woli — wystarczą historyczne dane.

To samo ryzyko z dwóch stron: rekrutacja „samodzielna” vs. zabezpieczona przez Traffit

Kejsy Workday i Eightfold AI nie wydarzyły się, bo ktoś działał w złej wierze — wydarzyły się, bo codzienne, pozornie niewinne praktyki rekrutera nie miały zabezpieczeń.

Praktyka rekrutera Samodzielnie — realne ryzyko Z Traffit
Automatyczne odrzucanie CV po scoringu AI Brak realnego udziału człowieka = naruszenie art. 22 RODO. To dokładnie zarzut w sprawie Mobley v. Workday. AI ocenia dopasowanie, ale nie podejmuje wiążących decyzji — wybór zawsze należy do rekrutera.
Wysyłanie CV do ogólnego AI (np. wklejanie w ChatGPT) Nieznany podwykonawca, ryzyko wykorzystania danych do trenowania modelu — brak kontroli nad RODO. Dane trafiają wyłącznie do Azure OpenAI w centrach danych na terenie EOG, z certyfikatami ISO 27001 i SOC 2.
Brak wiedzy, jakie dane „poszły do AI” Brak dokumentacji przetwarzania = trudność w wykazaniu rozliczalności wobec RODO i AI Act. Rekruter dostaje transparentną listę danych przesyłanych do AI i sam włącza tylko wybrane funkcje.
Trenowanie scoringu na historycznych CV firmy Ryzyko odtworzenia biasu z danych historycznych — scenariusz z kejsu Amazon. Scoring działa na kryteriach zdefiniowanych przez rekrutera, nie na danych innych klientów.
Brak uzasadnienia, czemu kandydat odpadł Kandydat ma prawo do wyjaśnienia decyzji wywołującej skutki prawne (art. 22 RODO). Ocena AI zawiera uzasadnienie dopasowania do wymagań ogłoszenia.
Nieznany dostawca AI
bez weryfikacji
AI Act wymaga weryfikacji dostawcy przez „podmiot stosujący” — częsty błąd w audytach HR Tech. Podwykonawca (Microsoft Azure) udokumentowany, z certyfikatami i zgodnością z art. 32 RODO.

Pełny opis zabezpieczeń AI w Traffit: strona funkcji AI w Traffit.

Co z tym zrobić w polskim dziale HR — mimo dodatkowych 16 miesięcy

1

Zrób inwentaryzację narzędzi AI

ATS, scoring, chatboty rekrutacyjne, generator ogłoszeń — każde sprawdź pod kątem Załącznika III.

2

Zapytaj dostawców o dane treningowe

Renegocjacja umów to naturalny moment — dobrym wzorcem jest publiczna dokumentacja bezpieczeństwa, jak ta udostępniana przez Traffit.

3

Zaktualizuj klauzule informacyjne

Obowiązek z art. 50 działa od 2 sierpnia 2026, niezależnie od przesunięcia dla systemów wysokiego ryzyka.

4

Nie licz na to, iż RODO poczeka

Art. 22 RODO obowiązuje dziś, nie w grudniu 2027.

5

Zbuduj dokumentację decyzji rekrutera

Najłatwiejszy do wdrożenia i najbardziej ochronny nawyk, niezależnie od harmonogramu AI Act.

Chcesz przyspieszyć rekrutacje, nie tracąc zgodności z prawem?

AI w Traffit przetwarza dane wyłącznie w EOG, nie trenuje modeli na danych kandydatów i nigdy nie podejmuje wiążących decyzji za rekrutera.

Umów darmową prezentację

Sesja Q&A

Q

Czy to znaczy, iż mogę na razie ignorować AI Act w rekrutacji?

Nie. Zakaz analizy emocji, obowiązki przejrzystości i RODO działają już teraz. Przesunięciu podlega tylko najciężej udokumentowana część obowiązków dla systemów wysokiego ryzyka.

Q

Czy termin 2 grudnia 2027 jest już ostateczny?

Tak — Rada UE dała formalną zgodę 29 czerwca 2026, po zatwierdzeniu przez Parlament 16 czerwca. To obowiązujące prawo, nie propozycja w negocjacjach.

Q

Czy kejsy z USA (Workday, Eightfold) mają znaczenie dla firm w Polsce?

Prawnie nie stosuje się do nich amerykańskie prawo antydyskryminacyjne, ale mechanizm ryzyka jest identyczny: automatyczne odrzucanie kandydatów bez nadzoru człowieka narusza zarówno filozofię AI Act, jak i art. 22 RODO.

Q

Co powinniśmy zrobić najpierw — dokumentację czy audyt narzędzi?

Audyt. Bez listy narzędzi AI używanych w rekrutacji i ich klasyfikacji ryzyka, dokumentacja nie ma punktu odniesienia.

Kluczowe wnioski

Nowy termin: 2 grudnia 2027

Pełne obowiązki dla rekrutacji jako systemu wysokiego ryzyka

RODO działa już dziś

Art. 22 i przejrzystość nie czekają na 2027 rok

Ryzyko wyprzedza harmonogram

Kejsy Workday i Eightfold AI pokazują realne konsekwencje

Traffit: bezpieczeństwo wbudowane

EOG, human-in-the-loop, zero trenowania na danych kandydatów

Idź do oryginalnego materiału