Twoje preferencje cookies

Wytyczne EROD · art. 7 RODO

Używamy niezbędnych plików cookie technicznych, aby platforma działała (logowanie, bezpieczeństwo, sesje). Chcielibyśmy używać także plików analitycznych, aby wiedzieć, jak ją ulepszać.

Możesz zaakceptować wszystkie, odrzucić wszystkie albo wybrać, które kategorie włączyć.Twoja zgoda jest ważna 6 miesięcy i możesz ją wycofać w każdej chwili ze stopki strony.

Wszystko znajdziesz w naszej informacji o ochronie danych.

Wszystkie aktualności
Przepisy 29 lipca 2026 6 min

AI Act we Włoszech: organ ochrony danych zostaje organem nadzoru rynku dla systemów wysokiego ryzyka w wymiarze sprawiedliwości, na granicach i w procesach demokratycznych

Pozytywna opinia o projekcie dekretu wykonawczego, z postulatem dotyczącym każdego pracodawcy: rozszerzyć zakaz decyzji zautomatyzowanych na oceny wyników pracy, premii i awansu

Najważniejsze dla IOD

Włochy tworzą krajowy system zarządzania wymagany przez AI Act. Organ ochrony danych będzie nadzorował systemy wysokiego ryzyka w pięciu wrażliwych sektorach i postuluje rozszerzenie zakazu w pełni zautomatyzowanych decyzji na oceny wyników pracy, premii i awansu. Jeżeli klient stosuje narzędzia AI w zarządzaniu personelem, to jest miejsce, które trzeba obserwować.

Co przewiduje projekt dekretu

Projekt określa krajowy system zarządzania i nadzoru nad sztuczną inteligencją oraz wyznacza organ ochrony danych jako organ nadzoru rynku dla systemów wysokiego ryzyka stosowanych w obszarach najbardziej wrażliwych dla praw podstawowych: wymiar sprawiedliwości, ściganie przestępstw, migracja, zarządzanie granicami i procesy demokratyczne. Wprowadza także zasady dla sektora finansowego i ubezpieczeniowego oraz promuje kompetencje cyfrowe i szkolenia w zakresie świadomego korzystania z AI w szkołach, na uczelniach i w kształceniu zawodowym.

Wybór nie jest oczywisty. W wielu państwach członkowskich nadzór nad wysokim ryzykiem powierzono nowo utworzonym organom lub agencjom technicznym; tutaj istotna część pozostaje przy organie ochrony danych, który wnosi sprawdzoną metodę prowadzenia postępowań i utrwaloną linię decyzyjną. Dla inspektora ochrony danych oznacza to, że przynajmniej w tych sektorach rozmówca w sprawach AI Act i RODO będzie ten sam.

Warunki postawione przez organ

  • Przyznanie organowi kompetencji do wydawania wytycznych, zaleceń i dobrych praktyk, na równi z pozostałymi organami właściwymi w sprawach AI. To postulat o największym znaczeniu dla codziennej pracy: bez tej kompetencji zabrakłoby źródła wykładni, na którym IOD może się oprzeć.
  • Doprecyzowanie zasad nakładania kar należących do jego właściwości, zgodnie z włoskim kodeksem ochrony danych.
  • Włączenie organu w działania włoskiej piaskownicy regulacyjnej dla sztucznej inteligencji.
  • Doprecyzowanie roli organu w procedurach oceny zgodności systemów wysokiego ryzyka, dla których AI Act przyznaje mu szczególne funkcje nadzorcze.
  • Rozszerzenie zakazu decyzji opartych wyłącznie na systemach zautomatyzowanych na oceny mogące istotnie wpływać na stosunek pracy, takie jak ocena wyników, przyznawanie premii czy awans.
  • Dostosowanie zasobów finansowych organu do nowych kompetencji przyznanych mu przez prawo Unii.

Warunek, który dotyczy wszystkich klientów

Ostatni postulat ma najszerszy zasięg. Dziś zakaz z art. 22 RODO obejmuje decyzje wywołujące skutki prawne lub w podobny sposób istotnie wpływające na osobę. Gdyby dekret przyjął propozycję organu, ocena wyników pracy, przyznanie premii i awans byłyby objęte wprost. Wiele firm już stosuje w tych celach wewnętrzne narzędzia punktowe, nigdy ich nie klasyfikując: warto je zinwentaryzować teraz, zanim klasyfikacja stanie się obowiązkowa.

Druga opinia: biometria i służby policyjne

W odrębnej opinii, również z 14 lipca 2026 r., organ odniósł się do części projektu regulujących wykorzystanie AI przez służby policyjne oraz do granic i gwarancji przetwarzania danych biometrycznych i zdalnej identyfikacji biometrycznej. Uznał tekst za zasadniczo spójny z AI Act i z ustawą delegującą nr 132/2025, wskazując jednak elementy do uzupełnienia: doprecyzowanie roli nadzoru ludzkiego, dokładniejsze określenie odpowiedzialności w projektach badawczych i pilotażowych oraz wzmocnienie gwarancji dotyczących jakości wykorzystywanych baz danych biometrycznych.

Najostrzejszy fragment dotyczy zautomatyzowanego i powszechnego przetwarzania danych biometrycznych osób wchodzących do miejsc lub na wydarzenia publiczne: zdaniem organu nie jest ono spójne z AI Act, który dopuszcza rozpoznawanie twarzy ex post wyłącznie do ukierunkowanych poszukiwań. Przetwarzanie powinno obejmować wyłącznie już zarejestrowane nagrania i występować przy konkretnej potrzebie operacyjnej, bez masowego i prewencyjnego zbierania. Organ postuluje wreszcie wyraźny zakaz korzystania z baz danych pozyskanych w drodze niekierunkowego scrapingu lub z naruszeniem przepisów o ochronie danych.

Dlaczego ma to znaczenie teraz

Harmonogram AI Act zmienił pakiet Digital Omnibus: obowiązki dla systemów wysokiego ryzyka z załącznika III obowiązują od 2 grudnia 2027 r., a z załącznika I od 2 sierpnia 2028 r. Przesunięcie dotyczy dat, nie treści. Dekret wykonawczy określający, kto nadzoruje, z jakimi uprawnieniami i z jakimi karami, to dokładnie ta infrastruktura, która jest potrzebna wcześniej, a nie później: gdy obowiązki staną się wymagalne, właściwy organ będzie już działał.

Źródło urzędowe:Włoski organ ochrony danych osobowych - Newsletter nr 550 z 29 lipca 2026 r.; opinie z 14 lipca 2026 r. [doc-web 10275626 i 10275606]

Szukasz narzędzia do codziennej pracy inspektora ochrony danych?

DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.

Zacznij bezpłatnie

Powiązane artykuły

Przepisy
12kategorii w wykazie Prezesa UODO

Ocena skutków dla ochrony danych: kiedy jest obowiązkowa i co musi zawierać

DPIA nie jest formalnością do odhaczenia po uruchomieniu systemu. Jest warunkiem, który trzeba spełnić PRZED rozpoczęciem przetwarzania, a jeśli ryzyka nie da się obniżyć — obowiązkiem uprzednich konsultacji z organem. Wykaz Prezesa UODO wymienia dwanaście kategorii operacji, a wytyczne WP248 dziewięć kryteriów: spełnienie dwóch zwykle wystarcza.

11 wrz 2026Nowe 6 min
Przepisy
250pracowników: wyjątek, który prawie nie działa

Wyjątek dla firm poniżej 250 pracowników prawie nigdy nie działa

«Mamy mniej niż 250 pracowników, rejestr nas nie dotyczy» to najczęstsze nieporozumienie w ochronie danych. Zwolnienie z art. 30 ust. 5 jest obwarowane trzema warunkami, które działają alternatywnie: wystarczy jeden. A «nie ma charakteru sporadycznego» obejmuje listę płac i obsługę klientów — czyli praktycznie każdą firmę.

11 wrz 2026Nowe 5 min
Przepisy
16godzin, do 24 maja 2027

Szesnaście godzin do 24 maja 2027: szkolenie, które musi odbyć każdy pracodawca

Kto prowadzi harmonogram szkoleń, ma wiersz dla pracowników, jeden dla osób kierujących, jeden dla osób ds. ppoż. Prawie nikt nie ma wiersza dla pracodawcy, bo do 2025 roku nie było ogólnego obowiązku szkoleniowego: był tylko kurs z art. 34 dla tych, którzy sami przejmują służbę prewencji, czyli mniejszości. Teraz jest jeden dla wszystkich, z jedną datą.

08 wrz 2026Nowe 5 min