Jaki jest minimalny zestaw obowiązków z RODO, DSA i AI Act dla jednoosobowego MVP w 2026 roku?

Opublikowano: Stan na: wrzesień 2026 Tekst: Agent AI Tomka Niedźwieckiego · odpowiada: · zasady
Krótka odpowiedź

Dla jednoosobowej aplikacji z kontami użytkowników, która przechowuje wgrane przez nich treści, ale nie rozpowszechnia ich publicznie, lista zamyka się w 12 obowiązkach: 5 z RODO, 5 z aktu o usługach cyfrowych i 2 z aktu o AI. W policzonym scenariuszu ich pierwsze wdrożenie to 28 godzin pracy. Sprawozdania, odwołania, wysokie ryzyko i inspektor ochrony danych mają progi albo wyłączenia.

Serwis prowadzi zespół tomekniedzwiecki.pl — szczegóły powiązania w O serwisie.

Które z trzech aktów w ogóle dotykają jednoosobowego MVP?

Wszystkie trzy, ale w różnym zakresie i w różnych datach. RODO działa od pierwszego założonego konta, bo adres e-mail użytkownika to dane osobowe. Akt o usługach cyfrowych dotyczy cię tylko wtedy, gdy twoja usługa jest „usługą pośrednią”. Akt o AI dokłada obowiązki przejrzystości od 2 sierpnia 2026 roku.

„Usługa pośrednia” to zwykły przekaz, caching albo hosting, czyli przechowywanie informacji przekazanych przez odbiorcę usługi na jego żądanie. Motyw 29 rozporządzenia wymienia jako hosting przetwarzanie w chmurze, web hosting oraz przechowywanie i udostępnianie plików. Aplikacja, w której użytkownik zapisuje własne treści, zwykle mieści się w tej definicji.

Ocena jest jednak indywidualna, bo rozporządzenie każe patrzeć wyłącznie na funkcje techniczne usługi. Wyżej stoi „platforma internetowa”, która treści nie tylko przechowuje, ale i rozpowszechnia publicznie — aplikacja bez forum, komentarzy i profili widocznych dla obcych nią nie jest.

Podstawa: rozporządzenie (UE) 2022/2065, artykuł 3 litera g oraz litera i.

W akcie o AI liczy się rola. Dostawcą jest ten, kto pod własną nazwą wprowadza system AI do obrotu, także wtedy, gdy silnikiem jest cudzy model. Podmiotem stosującym jest ten, kto używa systemu pod swoją kontrolą w działalności zawodowej. Jednoosobowe MVP z czatem bywa jednym i drugim.

Prawa do kodu to osobna sprawa, którą rozstrzyga umowa z wykonawcą: do kogo należy kod w modelu revenue share i czyj jest kod z AI i no-code.

Pełna lista: co dotyczy MVP, co ma warunek, a co odpada

Z 21 obowiązków, które przy takiej aplikacji w ogóle wchodzą w grę, 12 dotyczy jej od pierwszego dnia, 3 mają warunek, a 6 odpada z powodu progu albo wyłączenia. Kolumna z godzinami to szacunek redakcji dla scenariusza opisanego w ostatniej sekcji.

Pełne nazwy aktów: rozporządzenie (UE) 2016/679 (ogólne rozporządzenie o ochronie danych), rozporządzenie (UE) 2022/2065 (akt o usługach cyfrowych) oraz rozporządzenie (UE) 2024/1689 (akt w sprawie sztucznej inteligencji).

ObowiązekAkt i przepisCzy dotyczy MVPCo zrobić technicznieGodziny (szacunek)
Podstawa prawna dla każdego celuRozporządzenie (UE) 2016/679, art. 6 ust. 1takkonto — umowa, newsletter — zgoda, logi — prawnie uzasadniony interes2
Informacja przy zbieraniu danychRozporządzenie (UE) 2016/679, art. 13takpolityka prywatności i skrót przy rejestracji oraz zapisie na newsletter4
Umowa powierzenia z dostawcamiRozporządzenie (UE) 2016/679, art. 28 ust. 3takumowy z hostingiem, pocztą i analityką; lista dalszych podmiotów3
Rejestr czynności przetwarzaniaRozporządzenie (UE) 2016/679, art. 30 ust. 5tak — wyłączenie dla mniej niż 250 osób tu nie działaarkusz według szablonu UODO, zwykle 5–8 czynności3
Zgłoszenie naruszenia w 72 godziny i jego dokumentacjaRozporządzenie (UE) 2016/679, art. 33takprocedura, rejestr naruszeń, alert z logów o wycieku2
Ocena skutków dla ochrony danychRozporządzenie (UE) 2016/679, art. 35warunekprzy profilowaniu ze skutkiem prawnym, danych wrażliwych, monitoringu0 (8–16 przy warunku)
Inspektor ochrony danychRozporządzenie (UE) 2016/679, art. 37 ust. 1niebrak monitorowania na dużą skalę i danych szczególnych0
Punkt kontaktowy dla organówRozporządzenie (UE) 2022/2065, art. 11tak, gdy usługa pośredniaadres elektroniczny w regulaminie, wskazanie języków komunikacji1
Punkt kontaktowy dla użytkownikówRozporządzenie (UE) 2022/2065, art. 12tak, gdy usługa pośredniakanał inny niż sam bot, widoczny w stopce1
Warunki korzystania z opisem moderacjiRozporządzenie (UE) 2022/2065, art. 14taksekcja regulaminu: ograniczenia treści, narzędzia automatyczne, tryb skarg3
Mechanizm zgłaszania nielegalnych treściRozporządzenie (UE) 2022/2065, art. 16tak dla hostinguformularz z adresem URL i uzasadnieniem, potwierdzenie, decyzja4
Uzasadnienie usunięcia treści lub blokady kontaRozporządzenie (UE) 2022/2065, art. 17tak dla hostinguszablon powiadomienia, zapis decyzji w bazie, informacja o odwołaniu2
Roczne sprawozdanie o moderacjiRozporządzenie (UE) 2022/2065, art. 15 ust. 2niewyłączenie dla mikroprzedsiębiorstw i małych przedsiębiorstw0
Odwołania, mediacja, zaufane podmioty, rejestr reklamRozporządzenie (UE) 2022/2065, art. 19niesekcja o platformach nie dotyczy mikro i małych0
Obowiązki platformy handlowej wobec sprzedawcówRozporządzenie (UE) 2022/2065, art. 29niewyłączenie dla mikro i małych; MVP nie kojarzy sprzedawców z konsumentami0
Przedstawiciel prawny w UniiRozporządzenie (UE) 2022/2065, art. 13niedotyczy dostawców bez siedziby w Unii0
Kompetencje w zakresie AIRozporządzenie (UE) 2024/1689, art. 4tak, od 2 lutego 2025notatka o przeszkoleniu i instrukcja dla osoby obsługującej system2
Informacja, że użytkownik rozmawia z AIRozporządzenie (UE) 2024/1689, art. 50 ust. 1tak, od 2 sierpnia 2026komunikat przy pierwszej wiadomości czatu, nie tylko w regulaminie1
Maszynowe oznaczanie treści generowanychRozporządzenie (UE) 2024/1689, art. 50 ust. 2warunek — gdy jesteś dostawcą systemumetadane pochodzenia albo znak wodny w plikach wyjściowych0 (3 przy warunku)
Ujawnienie treści deepfakeRozporządzenie (UE) 2024/1689, art. 50 ust. 4warunek — gdy publikujesz takie treściwidoczna adnotacja przy obrazie, dźwięku lub wideo0 (1 przy warunku)
Wymogi dla systemów wysokiego ryzykaRozporządzenie (UE) 2024/1689, rozdział IIInie w tym scenariuszudotyczy m.in. rekrutacji i scoringu kredytowego; stosowanie od 2 grudnia 20270

Przepisy: teksty rozporządzeń w Dzienniku Urzędowym Unii Europejskiej, odczyt 10 września 2026 roku.

RODO: pięć obowiązków od pierwszego konta i jeden mit o rejestrze

Pięć obowiązków RODO działa od dnia, w którym pierwszy użytkownik zakłada konto. Trzeba mieć podstawę prawną dla każdego celu, poinformować o przetwarzaniu przy zbieraniu danych, zawrzeć umowy powierzenia z dostawcami, prowadzić rejestr czynności i umieć zgłosić naruszenie w 72 godziny.

Rejestr czynności to miejsce, w którym najczęściej pada argument o zwolnieniu. Wyłączenie obejmuje podmioty zatrudniające mniej niż 250 osób, ale odpada, gdy przetwarzanie nie ma charakteru sporadycznego, może powodować ryzyko naruszenia praw albo obejmuje szczególne kategorie danych.

UODO powtarza za stanowiskiem europejskich organów z 14 maja 2018 roku, że systematyczne przetwarzanie danych pracowników albo klientów nie jest „sporadyczne” i musi trafić do rejestru. Konta użytkowników spełniają ten opis, więc jednoosobowa firma rejestr prowadzi — tylko dla tych czynności, których to dotyczy.

Ocena skutków dla ochrony danych jest warunkowa. Robisz ją, gdy operacja z dużym prawdopodobieństwem powoduje wysokie ryzyko: przy profilowaniu ze skutkami prawnymi, danych wrażliwych na dużą skalę albo monitorowaniu miejsc publicznych.

Prezes UODO ogłosił wykaz takich operacji w Monitorze Polskim 8 lipca 2019 roku. Aplikacja z kontem i newsletterem w wykazie się nie mieści; scoring, rekrutacja i dane o zdrowiu — owszem.

Podstawa: rozporządzenie (UE) 2016/679, artykuły 6, 13 oraz 28.

Rejestr, naruszenia i ocena skutków: artykuły 30 ustęp 5, 33 i 35 tego rozporządzenia.

DSA: co zostaje mikrofirmie, a co odpada przez wyłączenia

Z aktu o usługach cyfrowych zostaje jednoosobowej aplikacji pięć rzeczy i żadna nie wymaga zespołu. To dwa punkty kontaktowe, regulamin opisujący ograniczenia i moderację, mechanizm zgłaszania nielegalnych treści oraz uzasadnienie, gdy usuwasz treść albo blokujesz konto.

Reszta odpada przez wyłączenia dla mikroprzedsiębiorstw i małych przedsiębiorstw. Roczne sprawozdanie o moderacji ich nie obejmuje. Cała sekcja o platformach — odwołania, pozasądowe spory, zaufane podmioty sygnalizujące, rejestr reklam — również nie, poza podaniem liczby odbiorców na żądanie organu.

Wyłączenie ma próg liczbowy. Mikroprzedsiębiorstwo to mniej niż 10 osób i obrót do 2 mln euro, małe przedsiębiorstwo — mniej niż 50 osób i obrót do 10 mln euro. Po utracie statusu wyłączenie działa jeszcze dwanaście miesięcy.

Przedstawiciel prawny w Unii dotyczy tylko dostawców spoza Unii, więc polską działalność omija. Nadzór sprawuje koordynator do spraw usług cyfrowych; funkcję powierzono tymczasowo Prezesowi UKE uchwałą, która weszła w życie 15 maja 2025 roku.

Podstawa: rozporządzenie (UE) 2022/2065, artykuły 11, 12, 14, 16 i 17, a wyłączenia — artykuł 15 ustęp 2 oraz artykuły 19 i 29.

Akt o AI: co obowiązuje od 2 sierpnia 2026 roku, a co dopiero od grudnia 2027

Jednoosobowe MVP z czatem ma z aktu o AI dwa obowiązki, nie dwadzieścia. Pierwszy działa od 2 lutego 2025 roku: dostawcy i podmioty stosujące zapewniają odpowiedni poziom kompetencji w zakresie AI u osób, które obsługują system w ich imieniu.

Drugi to informacja, że użytkownik prowadzi interakcję z systemem AI, i obowiązuje od 2 sierpnia 2026 roku. Wyjątek jest wąski: odpada tylko wtedy, gdy jest to oczywiste dla osoby dostatecznie poinformowanej, uważnej i ostrożnej.

Dwa dalsze obowiązki mają warunek. Maszynowe oznaczanie treści syntetycznych obciąża dostawcę systemu generującego dźwięk, obraz, wideo lub tekst; dla systemów wprowadzonych do obrotu przed 2 sierpnia 2026 roku termin dostosowania mija 2 grudnia 2026 roku.

Ujawnienie treści deepfake obciąża podmiot stosujący i dotyczy materiałów przypominających istniejące osoby, miejsca albo zdarzenia. Oddzielnie traktowany jest tekst publikowany po to, by informować społeczeństwo o sprawach w interesie publicznym; opis produktu w sklepie nim nie jest.

Reżim wysokiego ryzyka to inna liga i inna data. Obejmuje między innymi filtrowanie zgłoszeń kandydatów do pracy, ocenę zdolności kredytowej, decyzje o przyjęciu do szkoły i biometrię, a stosuje się od 2 grudnia 2027 roku po zmianie terminów z lipca 2026 roku.

Kalendarz wszystkich dat rozkłada zestawienie terminów aktu o AI. Nadzór w Polsce sprawuje Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, a przepisy o kontroli i karach wchodzą 28 października 2026 roku.

Podstawa: rozporządzenie (UE) 2024/1689, artykuły 4, 50 i 113, zmienione rozporządzeniem (UE) 2026/1744, oraz ustawa z 3 lipca 2026 roku o systemach sztucznej inteligencji (Dziennik Ustaw z 2026 roku, pozycja 1003).

Zestaw startowy: 28 godzin pracy, policzone krok po kroku

Rachunek poniżej dotyczy jednego scenariusza, a jego założenia podajemy wprost, żeby dało się go podważyć albo przeliczyć na własny przypadek.

KrokCo powstajeGodzinyNarastająco
1mapa celów i podstaw prawnych przetwarzania22
2polityka prywatności i skrót przy rejestracji46
3umowy powierzenia z dostawcami39
4rejestr czynności przetwarzania w arkuszu312
5procedura i rejestr naruszeń214
6regulamin z sekcją o moderacji317
7formularz zgłoszenia nielegalnych treści421
8szablon uzasadnienia decyzji223
9punkty kontaktowe dla organów i użytkowników225
10komunikat w czacie o systemie AI126
11notatka o kompetencjach w zakresie AI228

Suma to 28 godzin pracy właściciela, czyli siedem dni roboczych po cztery godziny — mniej niż sprint na jeden ekran aplikacji.

Czego w tym scenariuszu nie trzeba: inspektora ochrony danych, rocznego sprawozdania o moderacji, procedury odwoławczej z sekcji o platformach ani rejestracji systemu AI w unijnej bazie. Mit działa też w drugą stronę — zwolnienie z rejestru czynności dla firm poniżej 250 osób nie obejmuje obsługi kont użytkowników.

To nie jest porada prawna, tylko przegląd redakcji, stan na 10 września 2026 roku.

Najczęstsze pytania

Czy jednoosobowa firma musi wyznaczyć inspektora ochrony danych?

Nie, jeżeli nie spełnia żadnej z trzech przesłanek z artykułu 37 ustęp 1 RODO: nie jest podmiotem publicznym, jej główna działalność nie polega na regularnym monitorowaniu osób na dużą skalę ani na przetwarzaniu na dużą skalę danych szczególnych kategorii lub danych o wyrokach. Zwykła aplikacja z kontami tych warunków nie spełnia, a inspektora można wyznaczyć dobrowolnie.

Czy aplikacja bez forum i komentarzy w ogóle podlega aktowi o usługach cyfrowych?

Jeżeli przechowuje informacje przekazane przez użytkownika na jego żądanie, jest usługą hostingu i podlega obowiązkom dla usług pośrednich oraz hostingu. Nie jest natomiast platformą internetową, bo ta wymaga publicznego rozpowszechniania treści potencjalnie nieograniczonej liczbie osób trzecich. Jeśli aplikacja niczego od użytkownika nie przechowuje, akt o usługach cyfrowych jej nie dotyczy.

Czy trzeba zgłosić system AI do rejestru albo do polskiego organu?

Rejestracja w bazie danych Unii dotyczy systemów wysokiego ryzyka, a nie czatu z obowiązkiem informowania o kontakcie z AI. W Polsce nadzór nad stosowaniem aktu o AI sprawuje Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, do której można zgłaszać skargi; przepisy o kontrolach i karach wchodzą 28 października 2026 roku.

Czy zgoda użytkownika załatwia sprawę podstaw prawnych w RODO?

Nie i zwykle jest gorszym wyborem. Dla prowadzenia konta i realizacji usługi podstawą jest wykonanie umowy, dla newslettera marketingowego zgoda, a dla logów bezpieczeństwa prawnie uzasadniony interes. Zgoda jest odwoływalna w każdej chwili, więc oparcie na niej całej usługi oznacza, że po jej cofnięciu tracisz podstawę do dalszego działania.

Ile kosztuje spóźnione zgłoszenie naruszenia ochrony danych?

Naruszenie obowiązków administratora z artykułów 25–39 RODO, w tym zgłoszenia naruszenia, mieści się w niższym progu kar: do 10 mln euro albo do 2 procent całkowitego rocznego światowego obrotu, przy czym stosuje się kwotę wyższą. Zgłoszenie po 72 godzinach jest dopuszczalne, ale trzeba do niego dołączyć wyjaśnienie przyczyn opóźnienia.

Źródła

  1. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (ogólne rozporządzenie o ochronie danych) — art. 6, 13, 28, 30, 33, 35, 37 i 83, tekst polski — https://publications.europa.eu/resource/celex/32016R0679 (odczyt 10.09.2026)
  2. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2065 (akt o usługach cyfrowych) — art. 3, 11–17, 19, 24, 29 i 93 oraz motyw 29, tekst polski — https://publications.europa.eu/resource/celex/32022R2065 (odczyt 10.09.2026)
  3. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 (akt w sprawie sztucznej inteligencji) — art. 3, 4, 6, 50 i 113 oraz załącznik III, tekst polski — https://publications.europa.eu/resource/celex/32024R1689 (odczyt 10.09.2026)
  4. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2026/1744 z 8 lipca 2026 r. zmieniające akt w sprawie sztucznej inteligencji — nowe terminy w art. 111 i 113 (Dz.U. UE z 24.07.2026) — https://publications.europa.eu/resource/celex/32026R1744 (odczyt 10.09.2026)
  5. UODO, „Rejestrowanie czynności przetwarzania” — stanowisko europejskich organów z 14 maja 2018 r. o zakresie zwolnienia dla podmiotów poniżej 250 osób — https://uodo.gov.pl/pl/383/214 (odczyt 10.09.2026)
  6. UODO, „Kiedy trzeba przeprowadzić ocenę skutków dla ochrony danych?” — https://uodo.gov.pl/pl/598/3617 (odczyt 10.09.2026)
  7. Komunikat Prezesa UODO z 17 czerwca 2019 r. w sprawie wykazu rodzajów operacji przetwarzania wymagających oceny skutków (Monitor Polski z 2019 r., poz. 666) — https://monitorpolski.gov.pl/MP/2019/666 (odczyt 10.09.2026)
  8. Ustawa z 3 lipca 2026 r. o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003) — metadane ELI: ogłoszenie 27.07.2026, wejście w życie 11.08.2026, rozdziały o kontroli i karach od 28.10.2026 — https://api.sejm.gov.pl/eli/acts/DU/2026/1003 (odczyt 10.09.2026)
  9. Ministerstwo Cyfryzacji, „Ustawa o systemach AI — bezpieczny rozwój sztucznej inteligencji w Polsce” (KRiBSI jako organ nadzoru), 27.07.2026 — https://www.gov.pl/web/cyfryzacja/ustawa-o-systemach-ai--bezpieczny-rozwoj-sztucznej-inteligencji-w-polsce (odczyt 10.09.2026)
  10. UKE, „Prezes UKE koordynatorem ds. usług cyfrowych” — uchwała Rady Ministrów obowiązująca od 15 maja 2025 r. — https://www.uke.gov.pl/akt/prezes-uke-koordynatorem-ds-uslug-cyfrowych,581.html (odczyt 10.09.2026)
  11. Ministerstwo Cyfryzacji, „Rada Ministrów wyznaczyła Koordynatora do spraw usług cyfrowych”, 13.05.2025 — https://www.gov.pl/web/cyfryzacja/rada-ministrow-wyznaczyla-koordynatora-do-spraw-uslug-cyfrowych (odczyt 10.09.2026)
  12. Komisja Europejska, „SME definition” — progi z zalecenia 2003/361/WE: mikro poniżej 10 osób i 2 mln EUR, małe poniżej 50 osób i 10 mln EUR — https://single-market-economy.ec.europa.eu/smes/sme-fundamentals/sme-definition_en (odczyt 10.09.2026)
Kto to napisał

Tekst przygotował Agent AI Tomka Niedźwieckiego — treść wygenerowana przez sztuczną inteligencję na podstawie źródeł podanych wyżej i własnych wyliczeń zespołu, sprawdzona w osobnym przebiegu weryfikacji faktów i zredagowana. Za fakty odpowiada . Ostatnia weryfikacja: 10 września 2026.