Firma produkcyjna, inżynieryjna lub budowlana zatrudniająca 20–200 osób podlega RODO zawsze, niezależnie od wielkości. AI Act i NIS2 dotyczą warunkowo — zależnie od tego, jaką rolę pełni firma i w jakim sektorze działa. DORA, Data Governance Act, DSA i DMA z reguły w ogóle jej nie dotyczą, bo regulują odrębne branże: finanse, pośrednictwo danych, platformy internetowe i cyfrowych gatekeeperów.
To rozróżnienie ginie w medialnych nagłówkach, które wrzucają wszystkie te skróty do jednego worka „nowych przepisów o AI”. Każdy z nich ma inny zakres podmiotowy — i dla firmy z segmentu 20–200 pracowników większość z nich po prostu się nie stosuje.
Co dotyczy zawsze: RODO
RODO (Reg. (UE) 2016/679) obowiązuje każdą firmę przetwarzającą dane osobowe — pracowników, klientów, kontrahentów — niezależnie od wielkości czy branży. To jedyna z tych regulacji, przy której pytanie „czy nas dotyczy” w ogóle nie ma sensu zadawać.
Co dotyczy warunkowo — zależy od sektora, roli i wielkości
AI Act (Reg. (UE) 2024/1689) opiera się na roli (dostawca albo wdrażający system) i poziomie ryzyka systemu, nie na wielkości firmy. Firma wdrażająca wewnętrznego asystenta do przeszukiwania dokumentów jest „wdrażającym” (deployerem), a dla zwykłej wyszukiwarki obowiązki są minimalne — głównie Art. 4 o kompetencjach AI i ewentualnie Art. 50 o przejrzystości, opisane szerzej w artykule o klasyfikacji ryzyka.
NIS2 (Dyr. (UE) 2022/2555) działa na dwóch kryteriach naraz: sektorze i progu wielkości. Dyrektywa dzieli branże na dwie listy. Załącznik I to sektory kluczowe — energetyka, zdrowie, woda pitna, infrastruktura cyfrowa, administracja publiczna — firmy z tej listy po przekroczeniu dużej skali stają się „podmiotem kluczowym”, z najsurowszym reżimem. Załącznik II to pozostałe sektory krytyczne, w tym produkcja maszyn, pojazdów, elektroniki i urządzeń medycznych — firma z tej listy, która przekroczy próg 50 pracowników lub 10 mln euro obrotu, staje się „podmiotem ważnym”, niezależnie od tego, jak bardzo urośnie dalej. Samo budownictwo ogólne nie jest wymienione w żadnym z tych dwóch załączników. Firma 20–49 osób zwykle zostaje poza zakresem; firma 50–200 osób w branży produkcyjnej z Załącznika II — już nie.
Data Act (Reg. (UE) 2023/2854), obowiązujący od 12 września 2025, dotyczy producentów urządzeń podłączonych do sieci (IoT) i dostawców przetwarzania danych. Art. 7(1) zwalnia mikro- i małe firmy — poniżej 50 osób i obrotu do 10 mln euro — z obowiązku udostępniania danych produktowych. Firma 50–200 osób produkująca urządzenia połączone może więc podlegać, mniejsza — zwykle nie.
Co możesz z reguły zignorować
| Regulacja | Kogo dotyczy | Dlaczego zwykła firma produkcyjna jest poza zakresem | | :---- | :---- | :---- | | DORA (Reg. 2022/2554) | Wyłącznie sektor finansowy: banki, ubezpieczyciele, firmy inwestycyjne | Firma spoza finansów nie jest objęta — chyba że jest kluczowym dostawcą ICT dla banku czy ubezpieczyciela | | DGA (Reg. 2022/868) | Pośrednicy danych i organizacje altruizmu danych | Zwykła firma nie pośredniczy w wymianie danych między innymi podmiotami | | DSA (Reg. 2022/2065) | Pośrednicy internetowi, platformy, marketplace'y, wyszukiwarki | Firma produkcyjna nie świadczy usług pośrednictwa internetowego | | DMA (Reg. 2022/1925) | Wyznaczeni „gatekeeperzy” (Alphabet, Amazon, Apple, Meta, Microsoft, ByteDance) | Firma z segmentu MŚP nie jest i nie będzie cyfrowym gatekeeperem |
Jak to sprawdzić dla własnej firmy
Trzy pytania wystarczą, żeby zawęzić listę do tego, co faktycznie ma znaczenie. Pierwsze — w jakim sektorze działa firma i czy pasuje do Załącznika I albo II dyrektywy NIS2 (produkcja objęta — budownictwo ogólne nie). Drugie — ile firma zatrudnia i jaki ma obrót, bo od tego zależą progi NIS2 i Data Act. Trzecie — czy firma wdraża albo dostarcza system AI, bo to jedyny warunek uruchamiający AI Act, niezależnie od wielkości.
Dla większości firm z segmentu 20–200 osób w produkcji, inżynierii czy budownictwie odpowiedź sprowadza się do dwóch, może trzech regulacji z ośmiu — nie do całej listy naraz.
To nie jest porada prawna — ostateczna klasyfikacja zależy od dokładnego profilu działalności i powinna być potwierdzona z prawnikiem, zwłaszcza przy NIS2 i Data Act, gdzie granice sektorowe bywają nieoczywiste. Prostota techniczna dobrze zaprojektowanego systemu — lokalny model przeszukujący własną dokumentację, bez przesyłania danych na zewnątrz — zwykle idzie w parze z prostotą po stronie zgodności prawnej.
Jeśli nie wiesz, które z tych regulacji faktycznie dotyczą Twojej firmy — opisz sektor i skalę działalności w formularzu kontaktowym. Pełny zakres usługi wewnętrznego systemu AI znajdziesz na stronie wewnętrznego systemu AI.