Najważniejsze dla IOD
Włochy tworzą krajowy system zarządzania wymagany przez AI Act. Organ ochrony danych będzie nadzorował systemy wysokiego ryzyka w pięciu wrażliwych sektorach i postuluje rozszerzenie zakazu w pełni zautomatyzowanych decyzji na oceny wyników pracy, premii i awansu. Jeżeli klient stosuje narzędzia AI w zarządzaniu personelem, to jest miejsce, które trzeba obserwować.
Co przewiduje projekt dekretu
Projekt określa krajowy system zarządzania i nadzoru nad sztuczną inteligencją oraz wyznacza organ ochrony danych jako organ nadzoru rynku dla systemów wysokiego ryzyka stosowanych w obszarach najbardziej wrażliwych dla praw podstawowych: wymiar sprawiedliwości, ściganie przestępstw, migracja, zarządzanie granicami i procesy demokratyczne. Wprowadza także zasady dla sektora finansowego i ubezpieczeniowego oraz promuje kompetencje cyfrowe i szkolenia w zakresie świadomego korzystania z AI w szkołach, na uczelniach i w kształceniu zawodowym.
Wybór nie jest oczywisty. W wielu państwach członkowskich nadzór nad wysokim ryzykiem powierzono nowo utworzonym organom lub agencjom technicznym; tutaj istotna część pozostaje przy organie ochrony danych, który wnosi sprawdzoną metodę prowadzenia postępowań i utrwaloną linię decyzyjną. Dla inspektora ochrony danych oznacza to, że przynajmniej w tych sektorach rozmówca w sprawach AI Act i RODO będzie ten sam.
Warunki postawione przez organ
- Przyznanie organowi kompetencji do wydawania wytycznych, zaleceń i dobrych praktyk, na równi z pozostałymi organami właściwymi w sprawach AI. To postulat o największym znaczeniu dla codziennej pracy: bez tej kompetencji zabrakłoby źródła wykładni, na którym IOD może się oprzeć.
- Doprecyzowanie zasad nakładania kar należących do jego właściwości, zgodnie z włoskim kodeksem ochrony danych.
- Włączenie organu w działania włoskiej piaskownicy regulacyjnej dla sztucznej inteligencji.
- Doprecyzowanie roli organu w procedurach oceny zgodności systemów wysokiego ryzyka, dla których AI Act przyznaje mu szczególne funkcje nadzorcze.
- Rozszerzenie zakazu decyzji opartych wyłącznie na systemach zautomatyzowanych na oceny mogące istotnie wpływać na stosunek pracy, takie jak ocena wyników, przyznawanie premii czy awans.
- Dostosowanie zasobów finansowych organu do nowych kompetencji przyznanych mu przez prawo Unii.
Warunek, który dotyczy wszystkich klientów
Ostatni postulat ma najszerszy zasięg. Dziś zakaz z art. 22 RODO obejmuje decyzje wywołujące skutki prawne lub w podobny sposób istotnie wpływające na osobę. Gdyby dekret przyjął propozycję organu, ocena wyników pracy, przyznanie premii i awans byłyby objęte wprost. Wiele firm już stosuje w tych celach wewnętrzne narzędzia punktowe, nigdy ich nie klasyfikując: warto je zinwentaryzować teraz, zanim klasyfikacja stanie się obowiązkowa.
Druga opinia: biometria i służby policyjne
W odrębnej opinii, również z 14 lipca 2026 r., organ odniósł się do części projektu regulujących wykorzystanie AI przez służby policyjne oraz do granic i gwarancji przetwarzania danych biometrycznych i zdalnej identyfikacji biometrycznej. Uznał tekst za zasadniczo spójny z AI Act i z ustawą delegującą nr 132/2025, wskazując jednak elementy do uzupełnienia: doprecyzowanie roli nadzoru ludzkiego, dokładniejsze określenie odpowiedzialności w projektach badawczych i pilotażowych oraz wzmocnienie gwarancji dotyczących jakości wykorzystywanych baz danych biometrycznych.
Najostrzejszy fragment dotyczy zautomatyzowanego i powszechnego przetwarzania danych biometrycznych osób wchodzących do miejsc lub na wydarzenia publiczne: zdaniem organu nie jest ono spójne z AI Act, który dopuszcza rozpoznawanie twarzy ex post wyłącznie do ukierunkowanych poszukiwań. Przetwarzanie powinno obejmować wyłącznie już zarejestrowane nagrania i występować przy konkretnej potrzebie operacyjnej, bez masowego i prewencyjnego zbierania. Organ postuluje wreszcie wyraźny zakaz korzystania z baz danych pozyskanych w drodze niekierunkowego scrapingu lub z naruszeniem przepisów o ochronie danych.
Dlaczego ma to znaczenie teraz
Harmonogram AI Act zmienił pakiet Digital Omnibus: obowiązki dla systemów wysokiego ryzyka z załącznika III obowiązują od 2 grudnia 2027 r., a z załącznika I od 2 sierpnia 2028 r. Przesunięcie dotyczy dat, nie treści. Dekret wykonawczy określający, kto nadzoruje, z jakimi uprawnieniami i z jakimi karami, to dokładnie ta infrastruktura, która jest potrzebna wcześniej, a nie później: gdy obowiązki staną się wymagalne, właściwy organ będzie już działał.
Źródło urzędowe:Włoski organ ochrony danych osobowych - Newsletter nr 550 z 29 lipca 2026 r.; opinie z 14 lipca 2026 r. [doc-web 10275626 i 10275606]Szukasz narzędzia do codziennej pracy inspektora ochrony danych?
DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.
Zacznij bezpłatnie