FOTOhub jest compliance-ready. Oto co to znaczy w praktyce.
EU AI Act obowiazuje, Polska przyjmuje wlasna ustawe o systemach AI. Tlumaczmy punkt po punkcie dlaczego FOTOhub jest w pelni zgodny z regulacjami - i dlaczego tak to zaprojektowalismy od poczatku.
Kiedy 31 marca 2026 roku Rada Ministrow przyjela projekt polskiej ustawy o systemach sztucznej inteligencji, wiele firm w Polsce zadalo sobie to samo pytanie: czy nas to dotyczy, co musimy zrobic i czy jestesmy bezpieczni?
W FOTOhub to pytanie zadalismy sobie duzo wczesniej. I mamy konkretna odpowiedz.
Jestesmy gotowi. Zarowno na regulacje unijne wynikajace z AI Act, jak i na przepisy polskiej ustawy, ktora wlasnie trafila do Sejmu. Ponizej tlumaczymy punkt po punkcie dlaczego - bo uwazamy, ze w branzy AI transparentnosc nie jest PR-em, jest standardem.
Czym FOTOhub jest z perspektywy AI Act
AI Act dzieli systemy AI na cztery kategorie ryzyka: zakazane praktyki, systemy wysokiego ryzyka, systemy ograniczonego ryzyka i systemy minimalnego ryzyka. To nie jest marketing ani wlasna interpretacja - to jest wprost z art. 6 i Zalacznika III rozporzadzenia (UE) 2024/1689.
FOTOhub to platforma kreatywna do generowania obrazu, wideo, glosu i audio. Nasza platforma nie podejmuje decyzji wplywajacych na zycie uzytkownikow. Nie ocenia wiarygodnosci kredytowej. Nie rekrutuje, nie diagnozuje, nie klasyfikuje ludzi wedlug wrazliwosci emocjonalnej, nie monitoruje pracownikow i nie zarzadza infrastruktura krytyczna. Zadna z kategorii high-risk z Zalacznika III AI Act nas nie dotyczy.
Kwalifikujemy sie jako system ograniczonego ryzyka z elementami kategorii minimalnego ryzyka. W praktyce oznacza to:
- Brak obowiazku formalnej certyfikacji
- Brak rejestracji w unijnej bazie danych systemow AI
- Brak wymogu conformity assessment przez zewnetrzny notified body
- Konkretne obowiazki w zakresie transparentnosci i oznaczania tresci wygenerowanych przez AI - ktore wypelniamy
FOTOcore AI: wlasny silnik, wlasna odpowiedzialnosc
FOTOhub nie jest tylko warstwa integracyjna na cudzych API. Rozwijamy wlasne modele AI, ktore dzialaja w ramach FOTOcore - wewnetrznego orkiestratora modeli i silnika AI calej platformy.
Trenujemy na wlasnych zbiorach danych, ktorych trzonem jest biblioteka ponad 12 milionow plikow zgromadzonych w ekosystemie FOTOhub. Dane uzytkownikow sa domyslnie wylaczone z procesu trenowania. Twoje zdjecia, wideo ani audio uploadowane do platformy nie trafiaja do treningu bez Twojej wyraznej, aktywnej zgody. To opt-in, nie opt-out. Domyslny stan to prywatnosc. To jest swiadomy wybor architektoniczny, nie przypadek.
Dla uzytkownikow, ktorzy zdecyduja sie wesprzec rozwoj modeli i wyraza zgode, dane sa wykorzystywane wylacznie zgodnie z zakresem udzielonej zgody i w pelnej zgodnosci z RODO. Kazda operacja na danych objetych zgoda jest udokumentowana i audytowalna. To jest standard, ktory AI Act wymaga od providerow operujacych w Unii Europejskiej.
Korzystamy tez z API zewnetrznych dostawcow modeli AI, takich jak OpenAI, Google, Stability AI i Runway. Wszyscy nasi partnerzy API przeszli wlasne procesy compliance i dzialaja zgodnie z prawem UE i USA. Co wazniejsze, FOTOcore nie jest tylko pass-through'em na te modele. Nakladamy wlasne warstwy: content filtering, safety checks i mechanizmy moderacji - zanim jakikolwiek output trafi do uzytkownika koncowego.
Jak FOTOcore kontroluje kazdy wygenerowany material
To jest element, ktory odroznia nas od wiekszosci platform w tej kategorii.
Kazdy material wygenerowany przez FOTOhub - niezaleznie czy pochodzi z wlasnego modelu czy z zewnetrznego API - przechodzi przez pipeline kontrolny FOTOcore przed dostarczeniem do uzytkownika. Mechanizm weryfikuje tresc pod katem bezpieczenstwa, zgodnosci z politykami platformy i wymogami regulacyjnymi. Nie jest to post-hoc moderation na zasadzie «wygeneruj, a potem sprawdz». To weryfikacja wbudowana w architekture generation pipeline.
Oznaczanie tresci AI-generated
AI Act artykul 50 wymaga, zeby systemy generujace syntetyczny content informowaly uzytkownikow, ze tresc jest wygenerowana przez AI, jesli moze ona wprowadzic w blad co do autentycznosci. Disclosure jest czescia standardowego outputu platformy. Materialy wygenerowane przez AI sa oznaczane jako AI-generated zarowno w interfejsie uzytkownika, jak i w metadanych pliku tam gdzie jest to technicznie mozliwe.
To nie jest cos co dodalismy w ostatniej chwili przed deadline'em. To jest element projektu systemu od poczatku.
Co oznacza polska ustawa dla FOTOhub
31 marca 2026 roku Rada Ministrow przyjela projekt ustawy o systemach sztucznej inteligencji, ktory tworzy Komisje Rozwoju i Bezpieczenstwa Sztucznej Inteligencji (KRiBSI) jako centralny organ nadzoru AI w Polsce. Polska jest jednym z nielicznych krajow w UE, ktory zdecydowal sie na nowa, dedykowana instytucje zamiast rozdzielac kompetencje miedzy istniejace organy.
Dla FOTOhub polska ustawa nie zmienia obrazu compliance materialnie. Nie jestesmy systemem high-risk, wiec nie podlegamy rezimowi obowiazkowych zezwolen, audytow ani rejestracji. KRiBSI moze rozpatrywac skargi uzytkownikow, ale nasze mechanizmy kontroli tresci i transparentnosci dzialaja wlasnie po to, zeby minimalizowac ryzyko zasadnych skarg.
Ustawa wprowadza tez regulatory sandbox - srodowisko testowania innowacji AI bez ryzyka kar za ewentualne naruszenia przepisow w fazie testowej. Jest bezplatny dla MSP. Jako polski startup wbudowany w ten ekosystem, mamy do niego pelny dostep.
Architektura przetwarzania danych w szczegolach
Bo compliance to nie tylko etykiety regulacyjne - to sposob, w jaki dane rzeczywiscie przepływaja przez system:
- Przechowywanie: Wszystkie dane uzytkownikow sa przechowywane na europejskiej infrastrukturze (GCP europe-central2, europe-west4). Zadne dane nie opuszczaja UE, chyba ze uzytkownik wyraznie zazy integracji z dostawca z USA.
- Przetwarzanie: Zadania generowania przechodza przez pipeline FOTOcore. Inputy sa walidowane, outputy filtrowane. Prompty i wygenerowane tresci sa logowane na potrzeby audytu bezpieczenstwa, nie do treningu.
- Retencja: Uzytkownicy maja pelna kontrole nad swoimi danymi. Usuniecie konta uruchamia pelne wyczyszczenie danych w ciagu 30 dni, wlacznie z wygenerowanymi tresciami, metadanymi i zapisami opt-in.
- API zewnetrzne: Gdy uzywamy zewnetrznych dostawcow (OpenAI, Google, Stability AI), dane sa przesylane przez szyfrowane kanaly. Stosujemy umowy API zabraniajace dostawcom wykorzystywania danych uzytkownikow FOTOhub do wlasnego treningu.
- Sciezka audytu: Kazde zdarzenie generowania, obciazenia kredytow i moderacji tresci jest logowane z timestampami, kontekstem uzytkownika i metadanymi modelu.
Dlaczego w ogole o tym mowimy
Transparentnosc w AI to nie jest opcja. To jest kierunek, w ktorym zmierza cala branza, regulatorzy i rynek. Inwestorzy pytaja o AI governance. Klienci enterprise pytaja o compliance. Partnerzy integracyjni pytaja o data handling.
Uwazamy, ze najlepszym podejsciem jest powiedziec wprost: wiemy gdzie stoimy w hierarchii regulacyjnej, wiemy jakie mamy obowiazki i wiemy jak je wypelniamy. Nie chowamy sie za lakonicznym «spelniamy wszystkie wymagania prawne». Tlumaczymy konkretnie co to oznacza i dlaczego.
FOTOhub powstal we wrzesniu 2025 roku jako platforma AI-first dla tworcow. Zbudowalismy ja z zalozeniem, ze regulacje AI sa nieuniknione i ze lepiej projektowac z mysla o compliance od pierwszego commita niz dospawywac je post-factum. FOTOcore jako orkiestrator modeli byl projektowany z mechanizmami kontroli tresci wbudowanymi w core architecture - nie doklejonymi na boku.
Podsumowanie dla tych, ktorzy chca konkretow
Dla inwestorow, partnerow i uzytkownikow, ktorzy chca wiedziec gdzie stoi FOTOhub w kontekscie regulacji AI:
| Wymog | Czy dotyczy FOTOhub? | Status |
|---|---|---|
| Rejestracja w unijnej bazie danych AI | Nie (tylko high-risk) | N/A |
| Conformity assessment przez notified body | Nie (tylko high-risk) | N/A |
| AI-generated content disclosure (art. 50 AI Act) | Tak | Wdrozone |
| RODO compliance przy danych treningowych | Tak | Wdrozone, opt-in domyslnie wylaczony |
| Mechanizm nadzoru czlowieka | Tak (dobra praktyka) | FOTOcore pipeline kontrolny |
| Transparency wobec uzytkownikow | Tak | Wdrozone |
| Regulatory sandbox (polska ustawa) | Opcjonalnie | Dostepny jako MSP |
| Rezydencja danych (UE) | Tak | Cala infrastruktura w UE |
| Prawo do usuniecia (RODO art. 17) | Tak | Pelne usuniecie konta w 30 dni |
FOTOhub jest gotowy na regulacje AI - i bedzie gotowy na kolejne, ktore dopiero nadejda. Sledzimy legislacje unijna i polska na biezaco i dostosowujemy architekture systemu w miare jak przepisy ewoluuja.
Pytania dotyczace naszego podejscia do AI governance i compliance mozesz kierowac bezposrednio do zespolu FOTOhub pod adresem [email protected].