FOTOhub jest compliance-ready. Oto co to znaczy w praktyce.

Zespol FOTOhub · · 8 min read

EU AI Act obowiazuje, Polska przyjmuje wlasna ustawe o systemach AI. Tlumaczmy punkt po punkcie dlaczego FOTOhub jest w pelni zgodny z regulacjami - i dlaczego tak to zaprojektowalismy od poczatku.

FOTOhub jest compliance-ready. Oto co to znaczy w praktyce.

Kiedy 31 marca 2026 roku Rada Ministrow przyjela projekt polskiej ustawy o systemach sztucznej inteligencji, wiele firm w Polsce zadalo sobie to samo pytanie: czy nas to dotyczy, co musimy zrobic i czy jestesmy bezpieczni?

W FOTOhub to pytanie zadalismy sobie duzo wczesniej. I mamy konkretna odpowiedz.

Jestesmy gotowi. Zarowno na regulacje unijne wynikajace z AI Act, jak i na przepisy polskiej ustawy, ktora wlasnie trafila do Sejmu. Ponizej tlumaczymy punkt po punkcie dlaczego - bo uwazamy, ze w branzy AI transparentnosc nie jest PR-em, jest standardem.


Czym FOTOhub jest z perspektywy AI Act

AI Act dzieli systemy AI na cztery kategorie ryzyka: zakazane praktyki, systemy wysokiego ryzyka, systemy ograniczonego ryzyka i systemy minimalnego ryzyka. To nie jest marketing ani wlasna interpretacja - to jest wprost z art. 6 i Zalacznika III rozporzadzenia (UE) 2024/1689.

FOTOhub to platforma kreatywna do generowania obrazu, wideo, glosu i audio. Nasza platforma nie podejmuje decyzji wplywajacych na zycie uzytkownikow. Nie ocenia wiarygodnosci kredytowej. Nie rekrutuje, nie diagnozuje, nie klasyfikuje ludzi wedlug wrazliwosci emocjonalnej, nie monitoruje pracownikow i nie zarzadza infrastruktura krytyczna. Zadna z kategorii high-risk z Zalacznika III AI Act nas nie dotyczy.

Kwalifikujemy sie jako system ograniczonego ryzyka z elementami kategorii minimalnego ryzyka. W praktyce oznacza to:

  • Brak obowiazku formalnej certyfikacji
  • Brak rejestracji w unijnej bazie danych systemow AI
  • Brak wymogu conformity assessment przez zewnetrzny notified body
  • Konkretne obowiazki w zakresie transparentnosci i oznaczania tresci wygenerowanych przez AI - ktore wypelniamy


FOTOcore AI: wlasny silnik, wlasna odpowiedzialnosc

FOTOhub nie jest tylko warstwa integracyjna na cudzych API. Rozwijamy wlasne modele AI, ktore dzialaja w ramach FOTOcore - wewnetrznego orkiestratora modeli i silnika AI calej platformy.

Trenujemy na wlasnych zbiorach danych, ktorych trzonem jest biblioteka ponad 12 milionow plikow zgromadzonych w ekosystemie FOTOhub. Dane uzytkownikow sa domyslnie wylaczone z procesu trenowania. Twoje zdjecia, wideo ani audio uploadowane do platformy nie trafiaja do treningu bez Twojej wyraznej, aktywnej zgody. To opt-in, nie opt-out. Domyslny stan to prywatnosc. To jest swiadomy wybor architektoniczny, nie przypadek.

Dla uzytkownikow, ktorzy zdecyduja sie wesprzec rozwoj modeli i wyraza zgode, dane sa wykorzystywane wylacznie zgodnie z zakresem udzielonej zgody i w pelnej zgodnosci z RODO. Kazda operacja na danych objetych zgoda jest udokumentowana i audytowalna. To jest standard, ktory AI Act wymaga od providerow operujacych w Unii Europejskiej.

Korzystamy tez z API zewnetrznych dostawcow modeli AI, takich jak OpenAI, Google, Stability AI i Runway. Wszyscy nasi partnerzy API przeszli wlasne procesy compliance i dzialaja zgodnie z prawem UE i USA. Co wazniejsze, FOTOcore nie jest tylko pass-through'em na te modele. Nakladamy wlasne warstwy: content filtering, safety checks i mechanizmy moderacji - zanim jakikolwiek output trafi do uzytkownika koncowego.


Jak FOTOcore kontroluje kazdy wygenerowany material

To jest element, ktory odroznia nas od wiekszosci platform w tej kategorii.

Kazdy material wygenerowany przez FOTOhub - niezaleznie czy pochodzi z wlasnego modelu czy z zewnetrznego API - przechodzi przez pipeline kontrolny FOTOcore przed dostarczeniem do uzytkownika. Mechanizm weryfikuje tresc pod katem bezpieczenstwa, zgodnosci z politykami platformy i wymogami regulacyjnymi. Nie jest to post-hoc moderation na zasadzie «wygeneruj, a potem sprawdz». To weryfikacja wbudowana w architekture generation pipeline.

Oznaczanie tresci AI-generated

AI Act artykul 50 wymaga, zeby systemy generujace syntetyczny content informowaly uzytkownikow, ze tresc jest wygenerowana przez AI, jesli moze ona wprowadzic w blad co do autentycznosci. Disclosure jest czescia standardowego outputu platformy. Materialy wygenerowane przez AI sa oznaczane jako AI-generated zarowno w interfejsie uzytkownika, jak i w metadanych pliku tam gdzie jest to technicznie mozliwe.

To nie jest cos co dodalismy w ostatniej chwili przed deadline'em. To jest element projektu systemu od poczatku.


Co oznacza polska ustawa dla FOTOhub

31 marca 2026 roku Rada Ministrow przyjela projekt ustawy o systemach sztucznej inteligencji, ktory tworzy Komisje Rozwoju i Bezpieczenstwa Sztucznej Inteligencji (KRiBSI) jako centralny organ nadzoru AI w Polsce. Polska jest jednym z nielicznych krajow w UE, ktory zdecydowal sie na nowa, dedykowana instytucje zamiast rozdzielac kompetencje miedzy istniejace organy.

Dla FOTOhub polska ustawa nie zmienia obrazu compliance materialnie. Nie jestesmy systemem high-risk, wiec nie podlegamy rezimowi obowiazkowych zezwolen, audytow ani rejestracji. KRiBSI moze rozpatrywac skargi uzytkownikow, ale nasze mechanizmy kontroli tresci i transparentnosci dzialaja wlasnie po to, zeby minimalizowac ryzyko zasadnych skarg.

Ustawa wprowadza tez regulatory sandbox - srodowisko testowania innowacji AI bez ryzyka kar za ewentualne naruszenia przepisow w fazie testowej. Jest bezplatny dla MSP. Jako polski startup wbudowany w ten ekosystem, mamy do niego pelny dostep.


Architektura przetwarzania danych w szczegolach

Bo compliance to nie tylko etykiety regulacyjne - to sposob, w jaki dane rzeczywiscie przepływaja przez system:

  • Przechowywanie: Wszystkie dane uzytkownikow sa przechowywane na europejskiej infrastrukturze (GCP europe-central2, europe-west4). Zadne dane nie opuszczaja UE, chyba ze uzytkownik wyraznie zazy integracji z dostawca z USA.
  • Przetwarzanie: Zadania generowania przechodza przez pipeline FOTOcore. Inputy sa walidowane, outputy filtrowane. Prompty i wygenerowane tresci sa logowane na potrzeby audytu bezpieczenstwa, nie do treningu.
  • Retencja: Uzytkownicy maja pelna kontrole nad swoimi danymi. Usuniecie konta uruchamia pelne wyczyszczenie danych w ciagu 30 dni, wlacznie z wygenerowanymi tresciami, metadanymi i zapisami opt-in.
  • API zewnetrzne: Gdy uzywamy zewnetrznych dostawcow (OpenAI, Google, Stability AI), dane sa przesylane przez szyfrowane kanaly. Stosujemy umowy API zabraniajace dostawcom wykorzystywania danych uzytkownikow FOTOhub do wlasnego treningu.
  • Sciezka audytu: Kazde zdarzenie generowania, obciazenia kredytow i moderacji tresci jest logowane z timestampami, kontekstem uzytkownika i metadanymi modelu.


Dlaczego w ogole o tym mowimy

Transparentnosc w AI to nie jest opcja. To jest kierunek, w ktorym zmierza cala branza, regulatorzy i rynek. Inwestorzy pytaja o AI governance. Klienci enterprise pytaja o compliance. Partnerzy integracyjni pytaja o data handling.

Uwazamy, ze najlepszym podejsciem jest powiedziec wprost: wiemy gdzie stoimy w hierarchii regulacyjnej, wiemy jakie mamy obowiazki i wiemy jak je wypelniamy. Nie chowamy sie za lakonicznym «spelniamy wszystkie wymagania prawne». Tlumaczymy konkretnie co to oznacza i dlaczego.

FOTOhub powstal we wrzesniu 2025 roku jako platforma AI-first dla tworcow. Zbudowalismy ja z zalozeniem, ze regulacje AI sa nieuniknione i ze lepiej projektowac z mysla o compliance od pierwszego commita niz dospawywac je post-factum. FOTOcore jako orkiestrator modeli byl projektowany z mechanizmami kontroli tresci wbudowanymi w core architecture - nie doklejonymi na boku.


Podsumowanie dla tych, ktorzy chca konkretow

Dla inwestorow, partnerow i uzytkownikow, ktorzy chca wiedziec gdzie stoi FOTOhub w kontekscie regulacji AI:

WymogCzy dotyczy FOTOhub?Status
Rejestracja w unijnej bazie danych AINie (tylko high-risk)N/A
Conformity assessment przez notified bodyNie (tylko high-risk)N/A
AI-generated content disclosure (art. 50 AI Act)TakWdrozone
RODO compliance przy danych treningowychTakWdrozone, opt-in domyslnie wylaczony
Mechanizm nadzoru czlowiekaTak (dobra praktyka)FOTOcore pipeline kontrolny
Transparency wobec uzytkownikowTakWdrozone
Regulatory sandbox (polska ustawa)OpcjonalnieDostepny jako MSP
Rezydencja danych (UE)TakCala infrastruktura w UE
Prawo do usuniecia (RODO art. 17)TakPelne usuniecie konta w 30 dni


FOTOhub jest gotowy na regulacje AI - i bedzie gotowy na kolejne, ktore dopiero nadejda. Sledzimy legislacje unijna i polska na biezaco i dostosowujemy architekture systemu w miare jak przepisy ewoluuja.

Pytania dotyczace naszego podejscia do AI governance i compliance mozesz kierowac bezposrednio do zespolu FOTOhub pod adresem [email protected].