Dwa kalendarze ilustrujące terminy obowiązków pracodawcy przy AI w rekrutacji

AI w rekrutacji: obowiązki pracodawcy, których nie odroczono

Najważniejszy wniosek: przesunięcie części obowiązków AI Act do 2 grudnia 2027 r. nie oznacza, że pracodawca może odłożyć porządkowanie rekrutacji opartej na AI. Już dziś zastosowanie mogą mieć art. 22 RODO, obowiązek oceny skutków dla ochrony danych przy wysokim ryzyku, zakaz wnioskowania o emocjach w miejscu pracy oraz przepisy o przejrzystości bezpośredniej interakcji z systemem AI.

Od 28 października 2026 r. zaczną obowiązywać kolejne części polskiej ustawy o systemach sztucznej inteligencji, w tym przepisy o kontrolach, postępowaniach, skargach i karach. Nie tworzą one wcześniejszego terminu dla obowiązków unijnych, które zostały odroczone. Tworzą jednak krajową procedurę nadzoru nad tymi przepisami AI Act, które już mają zastosowanie.

Co odroczono, a co obowiązuje już dziś

Systemy AI używane do rekrutacji lub selekcji osób, w szczególności do analizowania i filtrowania aplikacji oraz oceny kandydatów, są wymienione w punkcie 4 załącznika III do AI Act. Obowiązki dotyczące tej kategorii systemów wysokiego ryzyka, zawarte w sekcjach 1–3 rozdziału III, mają być stosowane od 2 grudnia 2027 r. Termin został przesunięty z 2 sierpnia 2026 r.

Odroczenie nie obejmuje jednak całego otoczenia prawnego rekrutacji. RODO działa niezależnie od AI Act. Zakaz wnioskowania o emocjach w miejscu pracy, z ograniczonym wyjątkiem dotyczącym względów medycznych lub bezpieczeństwa, stosuje się od 2 lutego 2025 r. Z kolei art. 50 AI Act wymaga, aby osoba była poinformowana o bezpośredniej interakcji z systemem AI, chyba że jest to oczywiste dla rozsądnie poinformowanego i uważnego odbiorcy.

Obowiązek lub zakaz Podstawa Od kiedy Co sprawdzić
Decyzje oparte wyłącznie na automatycznym przetwarzaniu RODO, art. 22 25.05.2018 Czy wynik wywołuje skutek prawny lub podobnie istotnie wpływa na kandydata oraz czy zachodzi wyjątek z art. 22 ust. 2
Ocena skutków dla ochrony danych RODO, art. 35 25.05.2018 Czy przetwarzanie z dużym prawdopodobieństwem powoduje wysokie ryzyko, zwłaszcza gdy systematyczna ocena jest podstawą istotnej decyzji
Zakaz wnioskowania o emocjach w miejscu pracy AI Act, art. 5 02.02.2025 Czy narzędzie analizuje głos, twarz lub zachowanie, aby wnioskować o emocjach
Informacja o bezpośredniej interakcji z AI AI Act, art. 50 02.08.2026 Czy kandydat wie, że rozmawia z systemem, a nie z człowiekiem
Kontrole, postępowania, skargi i kary w Polsce Dz.U. 2026 poz. 1003 28.10.2026 Czy dokumentacja pozwala wykazać zgodność z przepisami, które już mają zastosowanie
Obowiązki dla systemów wysokiego ryzyka w zatrudnieniu AI Act, załącznik III pkt 4 02.12.2027 Inwentaryzacja systemów, podział ról, nadzór człowieka i dokumentacja
Oś czasu obowiązków przy AI w rekrutacji od art. 22 RODO w 2018 r. do obowiązków wysokiego ryzyka w 2027 r.
Sześć kluczowych dat dla pracodawcy używającego AI w rekrutacji. Źródła: RODO, AI Act oraz ustawa z 3 lipca 2026 r. o systemach sztucznej inteligencji.

Art. 22 RODO nie zakazuje każdej automatyzacji

Art. 22 RODO dotyczy decyzji, która jednocześnie opiera się wyłącznie na zautomatyzowanym przetwarzaniu i wywołuje skutki prawne albo w podobny sposób istotnie wpływa na osobę. Automatyczne odrzucenie aplikacji bez rzeczywistej oceny człowieka może spełniać te warunki, ale ocena zależy od konstrukcji procesu i skutku dla kandydata.

RODO przewiduje wyjątki, między innymi dla decyzji niezbędnej do zawarcia lub wykonania umowy albo opartej na wyraźnej zgodzie. Nie wystarczy jednak nazwać procesu „nadzorowanym”. Rzeczywisty udział człowieka oznacza możliwość zrozumienia przesłanek, samodzielnej oceny oraz zmiany wyniku. W przypadkach wskazanych w art. 22 ust. 2 lit. a i c administrator musi zapewnić co najmniej możliwość interwencji człowieka, przedstawienia własnego stanowiska i zakwestionowania decyzji.

Podobnie z oceną skutków dla ochrony danych. DPIA nie jest automatycznie wymagana przy każdym narzędziu wykorzystującym AI. Jest obowiązkowa, gdy rodzaj przetwarzania z dużym prawdopodobieństwem powoduje wysokie ryzyko dla praw lub wolności osób. RODO wprost wskazuje jako szczególny przypadek systematyczną i kompleksową ocenę czynników osobowych opartą na automatycznym przetwarzaniu, gdy stanowi podstawę decyzji wywołujących skutki prawne lub podobnie istotny wpływ.

Co zmienia 28 października 2026 r.

Ustawa z 3 lipca 2026 r. o systemach sztucznej inteligencji została ogłoszona 27 lipca i zasadniczo weszła w życie 11 sierpnia 2026 r. Art. 8–18 oraz rozdziały 3–5, 8 i 9 zaczną obowiązywać 28 października 2026 r. Obejmują one między innymi organizację krajowego nadzoru, kontrole, postępowania w sprawie naruszeń, skargi i administracyjne kary pieniężne.

Skargę do Komisji Rozwoju i Bezpieczeństwa Sztucznej Inteligencji będzie mogła złożyć osoba fizyczna, osoba prawna albo jednostka organizacyjna bez osobowości prawnej. Skarga ma wskazywać system oraz powody, dla których skarżący uważa, że doszło do naruszenia AI Act lub polskiej ustawy. W toku jej rozpatrywania Komisja może stwierdzić podstawy do wszczęcia postępowania.

Trzeba zachować właściwą proporcję: uruchomienie krajowej procedury nie przyspiesza obowiązków dla systemów wysokiego ryzyka przesuniętych na grudzień 2027 r. Może natomiast ułatwić egzekwowanie zakazów i obowiązków AI Act, które już obowiązują. Praktyczna sprawność tego mechanizmu będzie też zależeć od powołania i operacyjności nowego organu.

Co zrobić przed 28 października

1. Sporządzić rejestr narzędzi

Lista powinna obejmować nie tylko samodzielne aplikacje „AI”, ale również funkcje w systemie ATS lub HR: ranking CV, scoring kandydatów, automatyczne odrzucenie, analizę rozmów, rekomendacje oraz generowanie pytań. Przy każdym narzędziu warto wskazać dostawcę, cel, dane wejściowe, wynik i osobę odpowiedzialną.

2. Opisać faktyczną rolę człowieka

Trzeba ustalić, czy rekruter widzi wszystkie aplikacje, czy tylko te powyżej progu, czy zna powody rekomendacji i czy może zmienić wynik. Sam podpis człowieka pod decyzją wygenerowaną przez system nie dowodzi jeszcze rzeczywistego nadzoru.

3. Ocenić potrzebę DPIA

Analiza powinna uwzględniać charakter, zakres, kontekst i cel przetwarzania. Jeżeli spełnione są przesłanki wysokiego ryzyka, ocenę skutków wykonuje się przed rozpoczęciem przetwarzania. Gdy narzędzie już działa, trzeba zweryfikować, czy istniejąca dokumentacja nadal odpowiada rzeczywistemu procesowi.

4. Sprawdzić komunikację z kandydatem

Jeżeli kandydat prowadzi bezpośrednią rozmowę z chatbotem lub innym systemem AI, informacja o tym powinna pojawić się najpóźniej przy pierwszej interakcji. Niezależnie od art. 50 AI Act trzeba też sprawdzić obowiązki informacyjne wynikające z RODO, w tym informacje o zautomatyzowanym podejmowaniu decyzji, gdy mają zastosowanie.

5. Wyłączyć analizę emocji

Narzędzia oceniające ton głosu, mimikę lub zachowanie kandydata pod kątem emocji wymagają szczególnej uwagi. AI Act zakazuje używania systemów do wnioskowania o emocjach osoby w miejscu pracy, poza wskazanymi w przepisie względami medycznymi lub bezpieczeństwa.

Kluczowe pytania i decyzje

Czy można używać AI do wstępnej selekcji CV?

Tak, ale sposób użycia ma znaczenie. Narzędzie wspierające ocenę nie jest tym samym co system samodzielnie odrzucający kandydatów. Należy sprawdzić przesłanki art. 22 RODO, podstawę przetwarzania, obowiązki informacyjne, potrzebę DPIA i rzeczywisty nadzór człowieka.

Czy firma ma czas do grudnia 2027 r.?

Tylko w odniesieniu do obowiązków wysokiego ryzyka objętych odroczeniem. RODO, zakazane praktyki i wybrane obowiązki przejrzystości mają własne, wcześniejsze terminy.

Czy trzeba informować kandydata o użyciu AI?

Art. 50 AI Act dotyczy bezpośredniej interakcji z systemem AI, chyba że charakter interakcji jest oczywisty. Poza tym zakresem mogą działać obowiązki informacyjne RODO, zależnie od roli systemu i sposobu przetwarzania danych.

Wniosek dla pracodawcy

Odroczenie nie jest zgodą na bezczynność. Najpierw trzeba ustalić, jakie systemy rzeczywiście uczestniczą w rekrutacji, czy podejmują decyzje, jaką rolę ma człowiek i czy przetwarzanie wymaga DPIA. Dopiero potem można poprawnie rozdzielić obowiązki już stosowane od tych, które zaczną obowiązywać w grudniu 2027 r.

Szerszy kontekst zmian organizacyjnych opisałem w artykule Wynagrodzenie za kompetencje AI. Z kolei obowiązki dotyczące przejrzystości treści omawiam osobno we wpisie Oznaczanie treści generowanych przez AI.

Źródła

  1. Rozporządzenie (UE) 2026/1744, zmiana terminów stosowania AI Act.
  2. AI Act Service Desk, załącznik III, pkt 4 dotyczący zatrudnienia.
  3. AI Act Service Desk, art. 50, obowiązki przejrzystości.
  4. RODO, art. 22 i 35.
  5. Ustawa z 3 lipca 2026 r. o systemach sztucznej inteligencji, Dz.U. 2026 poz. 1003.
  6. UODO, wystąpienie w sprawie AI w rekrutacji, 16 lipca 2026 r.

Remigiusz Pruszczak: ekspert GenAI i trener AI. Od 17 lat prowadzi szkolenia, a od 2025 roku również z generatywnej AI, między innymi dla banków, instytucji finansowych, kancelarii oraz firm z sektorów regulowanych i produkcji. Szkolenia realizuje we współpracy z EY Academy of Business Polska, Warszawskim Instytutem Bankowości, Bankowym Ośrodkiem Doradztwa i Edukacji oraz CFA Society Poland. Więcej na stronie „O mnie”.