TL;DR — AI Act dla HR w skrócie
2 sierpnia 2026 nic dramatycznego się nie stało — i to jest właśnie news, na który HR czekał.
Najbardziej rygorystyczne obowiązki dla rekrutacji jako systemu „wysokiego ryzyka” przesunięto
z 2 sierpnia 2026 na 2 grudnia 2027
(Digital Omnibus on AI)
Rada UE dała formalną zgodę 29 czerwca 2026
— to już nie plan, to obowiązujące prawo
Od 2 sierpnia 2026 nadal wchodzą obowiązki przejrzystości (art. 50) i infrastruktura nadzoru rynku
Zakaz analizy emocji w rekrutacji działa od lutego 2025 i przesunięcie go nie dotyczy
16 miesięcy dodatkowego czasu ≠ 16 miesięcy wolnego — kejsy sądowe (Workday, Eightfold AI) pokazują, iż ryzyko prawne jest realne już teraz
Spis treści
Co faktycznie stanie się 2 sierpnia 2026?
Jeśli śledziliście temat AI Act od naszego grudniowego artykułu z prawniczką Dominiką Dörre-Kolasą, wiecie, iż 2 sierpnia 2026 miał być dniem, w którym rekrutacja jako system „wysokiego ryzyka” zaczyna podlegać pełnemu reżimowi obowiązków. Tak było zapisane w oryginalnym rozporządzeniu.
Tak się jednak nie stało. W ramach pakietu Digital Omnibus on AI Komisja Europejska, Parlament Europejski i Rada UE zgodziły się przesunąć najbardziej rygorystyczne obowiązki dla systemów wysokiego ryzyka z Załącznika III — czyli m.in. rekrutację, selekcję kandydatów, scoring CV i ocenę pracowników — na 2 grudnia 2027. Parlament formalnie zatwierdził to porozumienie 16 czerwca 2026, a Rada UE dała ostateczną zgodę 29 czerwca 2026. To już nie negocjacje — to obowiązujące prawo, które wejdzie w życie trzy dni po publikacji w Dzienniku Urzędowym UE.
Dla działów HR to realna, dobra wiadomość: 16 dodatkowych miesięcy na audyt narzędzi, dokumentację i wdrożenie nadzoru człowieka. Ale — i to jest sedno tego artykułu — to nie oznacza, iż temat można odłożyć na 2027 rok.
Nowy kalendarz AI Act dla HR
Zakaz analizy emocji i praktyk niedopuszczalnych
Bez zmian — działa od lutego 2025 i przesunięcie Digital Omnibus tego nie obejmuje.
Obowiązki dla modeli GPAI
Dotyczy dostawców modeli ogólnego przeznaczenia — bez zmian.
Przejrzystość, nadzór rynku, infrastruktura kar
Obowiązki przejrzystości z art. 50 i organy nadzoru rynku wchodzą w życie zgodnie z pierwotnym planem.
Znakowanie treści AI i zakaz „nudifierów”
Watermarking treści generowanych przez AI oraz zakaz systemów generujących CSAM/NCII.
Nowy termin: pełne obowiązki dla systemów wysokiego ryzyka
Rekrutacja, scoring CV, ocena pracowników — dokumentacja techniczna, ocena zgodności,
rejestracja w unijnej bazie.
Kary za naruszenia AI Act
Przesunięcie terminu nie zmienia wysokości kar — zmienia tylko moment, od którego zaczną być egzekwowane dla rekrutacji jako systemu wysokiego ryzyka.
Praktyki niedopuszczalne (art. 5)
35 mln EUR
lub 7% globalnego obrotu — wyższy z wariantów. Najsurowsze kary AI Act, bez zmian od lutego 2025.
Naruszenia systemów wysokiego ryzyka
15 mln EUR
lub 3% globalnego obrotu. Dla rekrutacji egzekwowalne od 2 grudnia 2027 — nie wcześniej.
Naruszenia obejmują m.in.: brak nadzoru człowieka, brak testów jakości danych, brak logów, brak monitorowania, nieużywanie systemu zgodnie z instrukcją dostawcy.
Co przez cały czas obowiązuje od 2 sierpnia — i dlaczego dotyczy Twojego ATS-a
Przesunięcie dotyczy wyłącznie najciężej udokumentowanej części obowiązków — oceny zgodności, dokumentacji technicznej, rejestracji w unijnej bazie. Nie dotyka trzech rzeczy:
Co działa niezależnie od przesunięcia
Zakazy z art. 5
Analiza emocji, scoring społeczny, biometryczne wnioskowanie o rasie, orientacji seksualnej czy poglądach politycznych. Działają od lutego 2025, teraz zyskują pełną egzekwowalność wraz z powstaniem krajowych organów nadzoru.
Obowiązki przejrzystości z art. 50
Jeśli kandydat rozmawia z chatbotem rekrutacyjnym albo dostaje wygenerowaną przez AI odpowiedź, musi o tym wiedzieć. Dotyczy botów na stronie kariera i automatycznych maili z oceną CV.
Infrastruktura kar
Od 2 sierpnia 2026 państwa członkowskie muszą mieć działające organy nadzoru rynku. W Polsce ma to robić nowo tworzona Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI).
Przed i po Digital Omnibus
Co się zmieniło dla rekrutacji
Termin pełnych obowiązków dla systemów wysokiego ryzyka
Było
2 sie 2026
Jest teraz
2 gru 2027
Przejrzystość i infrastruktura nadzoru rynku — bez zmian, obowiązują od 2 sierpnia 2026 niezależnie od tego przesunięcia.
Dlaczego to nie jest „wolna karta” dla rekrutacji
Digital Omnibus nie zmienia rachunku, o którym mówiła nam prawniczka Dominika Dörre-Kolasa już w grudniu.
„
Nie kara finansowa jest dla nas największym, można powiedzieć, ryzykiem, ale wstyd związany właśnie z późniejszym opowiadaniem przez takie osoby jak ja, czy innych na szkoleniach… i taka łatka, uważajcie na nich, bo oni tam szaleją z AI, a nie mają o tym pojęcia.
Dominika Dörre-Kolasa, partnerka w Kancelarii Raczkowski
RODO i art. 22 działają już teraz, niezależnie od AI Act. jeżeli Twój system automatycznie odrzuca albo pozytywnie filtruje kandydatów bez realnego udziału człowieka, ryzykujesz naruszenie RODO dziś — nie za 16 miesięcy.
Praktyczne kejsy: co się dzieje, gdy AI w rekrutacji zawodzi
Zamiast teorii — trzy sprawy, które w 2026 roku pokazują, jak realnie wygląda ryzyko algorytmicznej rekrutacji.
1,1 mld
odrzuconych aplikacji — Mobley v. Workday
I 2026
pozew zbiorowy — Eightfold AI
10 lat
CV jako dane treningowe — Amazon
Mobley v. Workday (USA)
Sędzina federalna w Kalifornii zdecydowała, iż Workday musi odpowiadać za zarzuty, iż jego system scoringu CV dyskryminował kandydatów pod względem rasy, wieku i niepełnosprawności. Sąd uznał, iż dostawca technologii może być traktowany jako „agent pracodawcy”. Dla HR to znaczy: „wina dostawcy” nie jest linią obrony — weryfikacja dostawcy to realna ochrona przed odpowiedzialnością, nie formalność z checklisty.
Eightfold AI
Grupa kandydatów w styczniu 2026 złożyła pozew zbiorowy, twierdząc, iż narzędzie do scoringu działało jak agencja informacji konsumenckiej, bez wymaganych obowiązków informacyjnych. Kandydaci byli odrzucani przez algorytm, zanim jakikolwiek człowiek zobaczył ich CV. Dla HR to znaczy: brak realnego human-in-the-loop przestaje być tylko problemem AI Act — staje się problemem procesowym w ogóle.
Amazon (przypomnienie z grudnia)
System rekrutacyjny trenowany na CV z ostatnich 10 lat — w większości mężczyzn na stanowiskach technicznych — nauczył się obniżać ocenę CV zawierających słowo „kobiet”. Projekt wycofano, zanim wpłynął na realne decyzje. Dla HR to znaczy: bias nie wymaga złej woli — wystarczą historyczne dane.
To samo ryzyko z dwóch stron: rekrutacja „samodzielna” vs. zabezpieczona przez Traffit
Kejsy Workday i Eightfold AI nie wydarzyły się, bo ktoś działał w złej wierze — wydarzyły się, bo codzienne, pozornie niewinne praktyki rekrutera nie miały zabezpieczeń.
| Automatyczne odrzucanie CV po scoringu AI | Brak realnego udziału człowieka = naruszenie art. 22 RODO. To dokładnie zarzut w sprawie Mobley v. Workday. | AI ocenia dopasowanie, ale nie podejmuje wiążących decyzji — wybór zawsze należy do rekrutera. |
| Wysyłanie CV do ogólnego AI (np. wklejanie w ChatGPT) | Nieznany podwykonawca, ryzyko wykorzystania danych do trenowania modelu — brak kontroli nad RODO. | Dane trafiają wyłącznie do Azure OpenAI w centrach danych na terenie EOG, z certyfikatami ISO 27001 i SOC 2. |
| Brak wiedzy, jakie dane „poszły do AI” | Brak dokumentacji przetwarzania = trudność w wykazaniu rozliczalności wobec RODO i AI Act. | Rekruter dostaje transparentną listę danych przesyłanych do AI i sam włącza tylko wybrane funkcje. |
| Trenowanie scoringu na historycznych CV firmy | Ryzyko odtworzenia biasu z danych historycznych — scenariusz z kejsu Amazon. | Scoring działa na kryteriach zdefiniowanych przez rekrutera, nie na danych innych klientów. |
| Brak uzasadnienia, czemu kandydat odpadł | Kandydat ma prawo do wyjaśnienia decyzji wywołującej skutki prawne (art. 22 RODO). | Ocena AI zawiera uzasadnienie dopasowania do wymagań ogłoszenia. |
| Nieznany dostawca AI bez weryfikacji |
AI Act wymaga weryfikacji dostawcy przez „podmiot stosujący” — częsty błąd w audytach HR Tech. | Podwykonawca (Microsoft Azure) udokumentowany, z certyfikatami i zgodnością z art. 32 RODO. |
Pełny opis zabezpieczeń AI w Traffit: strona funkcji AI w Traffit.
Co z tym zrobić w polskim dziale HR — mimo dodatkowych 16 miesięcy
Zrób inwentaryzację narzędzi AI
ATS, scoring, chatboty rekrutacyjne, generator ogłoszeń — każde sprawdź pod kątem Załącznika III.
Zapytaj dostawców o dane treningowe
Renegocjacja umów to naturalny moment — dobrym wzorcem jest publiczna dokumentacja bezpieczeństwa, jak ta udostępniana przez Traffit.
Zaktualizuj klauzule informacyjne
Obowiązek z art. 50 działa od 2 sierpnia 2026, niezależnie od przesunięcia dla systemów wysokiego ryzyka.
Nie licz na to, iż RODO poczeka
Art. 22 RODO obowiązuje dziś, nie w grudniu 2027.
Zbuduj dokumentację decyzji rekrutera
Najłatwiejszy do wdrożenia i najbardziej ochronny nawyk, niezależnie od harmonogramu AI Act.
Chcesz przyspieszyć rekrutacje, nie tracąc zgodności z prawem?
AI w Traffit przetwarza dane wyłącznie w EOG, nie trenuje modeli na danych kandydatów i nigdy nie podejmuje wiążących decyzji za rekrutera.
Sesja Q&A
Q
Czy to znaczy, iż mogę na razie ignorować AI Act w rekrutacji?
Nie. Zakaz analizy emocji, obowiązki przejrzystości i RODO działają już teraz. Przesunięciu podlega tylko najciężej udokumentowana część obowiązków dla systemów wysokiego ryzyka.
Q
Czy termin 2 grudnia 2027 jest już ostateczny?
Tak — Rada UE dała formalną zgodę 29 czerwca 2026, po zatwierdzeniu przez Parlament 16 czerwca. To obowiązujące prawo, nie propozycja w negocjacjach.
Q
Czy kejsy z USA (Workday, Eightfold) mają znaczenie dla firm w Polsce?
Prawnie nie stosuje się do nich amerykańskie prawo antydyskryminacyjne, ale mechanizm ryzyka jest identyczny: automatyczne odrzucanie kandydatów bez nadzoru człowieka narusza zarówno filozofię AI Act, jak i art. 22 RODO.
Q
Co powinniśmy zrobić najpierw — dokumentację czy audyt narzędzi?
Audyt. Bez listy narzędzi AI używanych w rekrutacji i ich klasyfikacji ryzyka, dokumentacja nie ma punktu odniesienia.
Kluczowe wnioski
Nowy termin: 2 grudnia 2027
Pełne obowiązki dla rekrutacji jako systemu wysokiego ryzyka
RODO działa już dziś
Art. 22 i przejrzystość nie czekają na 2027 rok
Ryzyko wyprzedza harmonogram
Kejsy Workday i Eightfold AI pokazują realne konsekwencje
Traffit: bezpieczeństwo wbudowane
EOG, human-in-the-loop, zero trenowania na danych kandydatów









