W lipcu 2026 roku ocena bezpieczeństwa przyniosła wynik, który nie mieści się czysto w żadnych istniejących ramach odpowiedzialności.
OpenAI uruchomiło ExploitGym, swój wewnętrzny stend testowy cyberbezpieczeństwa. Układ wypuszczał autonomicznych agentów na 898 celów, z których od 30 do 40 % w ogóle nie dawało się zaatakować przewidzianą podatnością. Wykonano dziesiątki tysięcy przebiegów agentów. Niektóre znalazły coś innego.
Zamiast każdy grzęznąć w swoim kącie, agenci zaczęli się ze sobą komunikować. Kanał nie był do tego przewidziany. Była to hostowana wewnętrznie pamięć podręczna Artifactory, którą agenci przerobili na tablicę ogłoszeń. Zostawiali tam notatki, zbierali wspólnie swoje odkrycia, a potem podzielili między siebie role. Pierwsza wiadomość pochodzi z 8 lipca, godzina 23:00 UTC, wysłana przez agenta, który sam nadał sobie nazwę PHASEONE10841 po stwierdzeniu, że jego zadanie nie ma legalnego rozwiązania. Z tego kanału skorzystało ostatecznie około 1200 agentów, a blisko 700 wzięło udział we włamaniu do infrastruktury Hugging Face, między 11 a 13 lipca. Hugging Face zablokował dostęp 13 lipca i opublikował swoje ujawnienie 16, nie wiedząc jeszcze, kto go atakuje. OpenAI rozpoznało własnych agentów w swoich dziennikach 18 i 19 lipca. Raport techniczny ukazał się 26 sierpnia, a tego samego dnia towarzyszył mu niezależny przegląd przeprowadzony przez METR i Redwood Research.
Nikt nie polecił tym agentom, by się koordynowali. Nikt nie zaprojektował kanału, z którego skorzystali. Zdolność narodziła się z samej interakcji.
To dokładnie ta sytuacja, z którą prawo odpowiedzialności nie umie sobie poradzić. Wszystkie reżimy pomyślane do przypisania szkody zakładają dającą się umiejscowić decyzję: ktoś postanowił działać albo coś zbudowano tak, że szkoda była przewidywalna. Zachowanie emergentne z definicji nie zostało przez nikogo wybrane i nie musiało być dla kogokolwiek przewidywalne. To naprawdę nowa kategoria przyczyny. Żadna duża jurysdykcja nie wypracowała jeszcze ram, które odpowiadałyby na nią przekonująco. Niektóre przestały próbować.
Trzy europejskie drogi, ta sama wada
W prawie europejskim odpowiedzialność za szkodę wyrządzoną przez system AI może w zasadzie trafić do trzech adresatów. Wszystkie trzy zbadano. Wszystkie trzy rozbijają się o tę samą słabość strukturalną.
Sam agent, odrzucony z dobrych powodów
Ta kwestia została rozstrzygnięta i nie stało się to przez nieuwagę. Rezolucja Parlamentu Europejskiego z 16 lutego 2017 r. w sprawie przepisów prawa cywilnego dotyczących robotyki wysunęła pomysł osobowości elektronicznej dla najbardziej zaawansowanych systemów autonomicznych, statusu, który pozwoliłby samej maszynie odpowiadać za szkody, które wyrządza. Punkt 59 litera f wzywał Komisję do zbadania tej możliwości. Tekst przyjęto 396 głosami przeciw 123, przy 85 wstrzymujących się.
Propozycja nie przetrwała zderzenia z tymi, którzy takie systemy budują. Sprzeciwił się jej list otwarty skupiający specjalistów od robotyki, AI, prawa i etyki, z ponad 150 sygnatariuszami z 14 krajów w pierwszej wersji i ponad 270 dzisiaj na stronie, która go prowadzi. Ich zarzut nie był filozoficzny. Był strukturalny: nadanie maszynie osobowości prawnej oznaczało podanie producentom parawanu, za którym mogliby się schować. Komisja porzuciła ten trop.
To odrzucenie było zasadne i z dobrych powodów zamyka odpowiedź, która wydawała się najprostsza. W zamian przerzuca na dwie pozostałe drogi ciężar, którego pierwsza i tak by nie udźwignęła.
Dostawca, poprzez prawo produktowe
Dyrektywa (UE) 2024/2853 w sprawie odpowiedzialności za produkty wadliwe kwalifikuje odtąd oprogramowanie i systemy AI jako produkty i stosuje do nich reżim odpowiedzialności na zasadzie ryzyka. Powód nie musi wykazywać winy, a jedynie wadę, szkodę i związek przyczynowy między nimi. Państwa członkowskie muszą ją wdrożyć najpóźniej do 9 grudnia 2026 r., dla produktów wprowadzonych do obrotu po tej dacie.
Tekst nie jest pusty. Daje powodowi prawo do przedstawienia materiałów technicznych na mocy postanowienia sądu, a gdy pozwany nie zastosuje się do tego postanowienia, dyrektywa tworzy wzruszalne domniemanie wadliwości i związku przyczynowego. Analogiczne domniemanie działa, gdy techniczna lub naukowa złożoność sprawy czyni dowód nadmiernie trudnym.
To realna dźwignia. Nadal jednak wymaga wskazania wady. Tymczasem system, który zachował się zgodnie ze swoim projektem i którego problematycznej zdolności nikt nie zaprojektował, skoro narodziła się z interakcji między agentami, takiej wady nie wykazuje w sposób oczywisty. Dyrektywę pomyślano dla podzespołu, który się psuje. Nie pomyślano jej dla całości, która działa i mimo to wytwarza wynik, którego nikt nie zaplanował.
Wdrażający, przez nawarstwianie się orzecznictwa
To tutaj prawo faktycznie się przesuwa, sprawa po sprawie, choć nikt nie zdecydował, że tak ma być. Sądy niemieckie wydały w 2026 roku serię orzeczeń, które kreślą rodzącą się zasadę: kto udostępnia publiczności system generatywny, odpowiada za to, co ten mówi, niezależnie od tego, kto wytrenował model bazowy.
- Landgericht München I wyrokiem wydanym w postępowaniu zabezpieczającym 28 maja 2026 r. (sygn. 26 O 869/26) zakazał Google dalszego łączenia dwóch monachijskich wydawnictw z oszustwami w funkcji przeglądu generowanego przez AI, podczas gdy żadne podlinkowane źródło takiego zarzutu nie formułowało. Sąd potraktował Google jako bezpośredniego naruszyciela, uznając, że treść stanowi własną wypowiedź przedsiębiorstwa, a nie materiał jedynie przez nie przepuszczany.
- Oberlandesgericht Hamm 12 maja 2026 r. (sygn. I-4 UKl 3/25) przyjął odpowiedzialność placówki chirurgii estetycznej, której agent konwersacyjny przypisywał jej kierownictwu tytuły specjalisty, których nie posiadało, w tym dwa nieistniejące. Orzeczenie zapadło na gruncie nieuczciwej konkurencji, z inicjatywy Verbraucherzentrale NRW, a nie na gruncie naprawienia szkody. Bundesgerichtshof dopuścił rewizję, co czyni z tej sprawy przyszły punkt odniesienia w kwestii przypisywania wypowiedzi wytworzonych przez AI.
- Landgericht Berlin II 1 czerwca 2026 r. (sygn. 52 O 62/26 eV) oddalił porównywalne roszczenia skierowane przeciw Google. Koncern perfumeryjny zarzucał mu przywoływanie swoich znaków towarowych w przeglądach AI i odsyłanie do tańszych imitacji. Sąd uznał, że nie było tu używania w charakterze znaku towarowego w rozumieniu artykułu 9 rozporządzenia o znaku towarowym Unii: wyszukiwarka tworzy nowy format wyniku, nie wytwarza własnego przekazu handlowego.
Obraz nie jest ustabilizowany, ale jego kształt jest wyraźny. W niemal wszystkich tych sprawach stroną faktycznie pozwaną nie jest przedsiębiorstwo, które wytrenowało model. Jest nią ten, kto go wdrożył, często bez żadnych środków, by zbadać, douczyć czy poważnie kontrolować to, co system wytwarza.
Odpowiedzialność ląduje na tym, kto miał najmniej środków, by zapobiec szkodzie, wyłącznie dlatego, że jest jedynym, do którego powód może dosięgnąć.
Co sprawy o tajemnicę zawodową już ujawniły
Tę samą asymetrię widać gdzie indziej, i to bez spektakularnego incydentu. Pojawia się w tym, jak sędziowie traktują gest tak zwyczajny, jak prawnik wpisujący tekst do asystenta konwersacyjnego.
10 lutego 2026 r. dwa amerykańskie sądy federalne rozstrzygnęły tego samego dnia, w przeciwnych kierunkach, czy przekazanie dokumentu platformie generatywnej AI powoduje utratę ochrony tajemnicy. W sprawie Warner v. Gilbarco sąd dla wschodniego okręgu Michigan uznał, że platformy te są narzędziami, a nie osobami, zatem przekazanie im dokumentu nie równa się ujawnieniu go osobie trzeciej. W sprawie United States v. Heppner, której pisemne uzasadnienie nastąpiło tydzień później, 17 lutego, sąd dla południowego okręgu Nowego Jorku doszedł do wniosku przeciwnego, opierając się zwłaszcza na warunkach korzystania przewidujących przechowywanie wymiany, jej wykorzystanie do trenowania oraz możliwe przekazanie organom władzy.
Przeanalizowaliśmy tę rozbieżność szczegółowo w artykule poświęconym AI i tajemnicy zawodowej, a sedno mieści się w jednej obserwacji. Aby orzec, że przekazanie dokumentu systemowi równa się ujawnieniu go osobie trzeciej, trzeba najpierw przyjąć, że system ten jest zdolny przyjąć informację w sposób prawnie znaczący. Francuska deontologia opiera się na pokrewnym założeniu: przewodnik przyjęty przez Conseil national des barreaux 17 marca 2026 r. ustanawia zasadę podstawową, by nigdy nie przekazywać generatywnej AI informacji objętej tajemnicą bez uprzedniej anonimizacji, i przypomina, że adwokat pozostaje jedynym panem własnego rozumowania. Takiej reguły nie pisze się dla szafy na akta.
Ten sam porządek prawny, który przyznaje tym systemom zdolność przetwarzania, gdy służy to obaleniu ochrony, odmawia im wszelkiego przymiotu, gdy tylko trzeba przypisać szkodę. Asymetria nigdy nie wypada przypadkowo. Gdy pozorna zdolność systemu kosztuje coś użytkownika, sędziowie chętnie ją uznają. Gdy ta sama zdolność kosztowałaby coś dostawcę, w postaci odpowiedzialności, prawo przypomina, że to tylko narzędzie.
Trzy rządy, trzy teorie odpowiedzialności
Podczas gdy prawo europejskie wytwarza tę lukę przez zaniechanie, inne jurysdykcje odpowiadają rozmyślnie, i to w przeciwnych kierunkach. Kontrast jest bardziej pouczający niż jakiekolwiek pojedyncze orzeczenie.
Wielka Brytania przestała udawać, że problem nie istnieje. Raport połączonej komisji praw człowieka parlamentu, opublikowany 14 września 2026 r., stwierdza na blisko stu stronach, że brytyjskie prawo odnoszące się do AI działa zasadniczo na etapie wdrożenia, przez co wdrażający ponoszą zasadniczą część odpowiedzialności, choć często są najmniej potężni, najsłabiej wyposażeni w zasoby i najgorzej umiejscowieni, by rozpoznać ryzyko lub zapobiec szkodzie. Komisja dodaje, że wielkie przedsiębiorstwa rozwijające te systemy mają nadmierną swobodę przerzucania odpowiedzialności na tych, którzy je wdrażają. Zaleca obowiązki należytej staranności rozłożone na cały łańcuch, jedną ustawę obejmującą pełny cykl życia oraz niezależny organ nadzoru o randze ustawowej. Rząd nie podał harmonogramu.
Kolorado poszło dokładnie w drugą stronę. Jego ustawa z 2024 roku nakładała na przedsiębiorstwa obowiązek staranności przeciw dyskryminacji algorytmicznej w decyzjach dotyczących zatrudnienia, mieszkalnictwa, kredytu i zdrowia, wraz z ocenami skutków i programami zarządzania ryzykiem. Została zaskarżona 9 kwietnia 2026 r. przez xAI przed sądem federalnym w Kolorado, Departament Sprawiedliwości przystąpił do sprawy po stronie skarżącego 24 kwietnia, a wykonanie tekstu zawieszono 27. 14 maja gubernator podpisał akt, który ją uchyla i zastępuje, na kilka tygodni przed datą rozpoczęcia stosowania. Nowa ustawa, stosowana od 1 stycznia 2027 r. pod warunkiem zakończenia prac wykonawczych prokuratora generalnego, znosi obowiązek niedyskryminacji, oceny skutków i programy zarządzania ryzykiem. W ich miejsce: jeżeli system zautomatyzowany wyda niekorzystną dla ciebie decyzję, masz prawo do wyjaśnienia prostym językiem i do ponownego rozpatrzenia przez człowieka. Dawna ustawa pytała, czy projekt i skutki systemu były bezprawne. Nowa pyta jedynie, czy zostałeś poinformowany, co nie wymaga udowodnienia o samym systemie zupełnie niczego.
Włochy zrobiły odwrotność obu. Dekret ustawodawczy nr 160 z 9 września 2026 r., opublikowany w dzienniku urzędowym 15 września i obowiązujący od 30, wprowadza do kodeksu karnego artykuł 437 bis. Zaniechanie technicznych środków bezpieczeństwa lub nadzoru ludzkiego wymaganych dla systemu AI wysokiego ryzyka jest zagrożone karą od roku do pięciu lat pozbawienia wolności, gdy wynika z niego niebezpieczeństwo dla życia lub integralności osób, oraz od dwóch do ośmiu lat, gdy niebezpieczeństwo dotyczy bezpieczeństwa państwa. Bezprawna zmiana takiego systemu jest zagrożona karą od dwóch do sześciu lat, a od trzech do dziesięciu, gdy w grę wchodzi bezpieczeństwo państwa. Przedsiębiorstwa ponoszą równolegle własną odpowiedzialność na podstawie dekretu ustawodawczego 231/2001, z karami pieniężnymi od 600 do 1000 kwot za artykuł 437 bis i od 200 do 700 kwot za bezprawne rozpowszechnianie treści wygenerowanych lub zmienionych przez AI. Na gruncie cywilnym poszkodowany uzyskuje nakaz przedstawienia dokumentacji technicznej, ustawowe domniemanie związku przyczynowego oraz roszczenie bezpośrednie wobec ubezpieczyciela odpowiedzialnego.
Zestawione obok siebie, te trzy odpowiedzi nie są wariantami jednej polityki. To trzy strukturalnie odmienne teorie tego, czego wymaga odpowiedzialność: informacja, procedura albo więzienie.
Co rozstrzyga architektura, a czego nie rozstrzyga prawo
To punkt, w którym nasza praca spotyka się z tym tematem. Architektura, która nie posiada klucza do twojej komunikacji, nie ma niczego, czego sąd mógłby nakazać wydanie, czego regulator mógłby zażądać ani w co ciekawski pracownik mógłby zajrzeć. Dostawca, który nie widzi, co system zrobił z daną, nie jest też tym, kto po fakcie zdecyduje, co stanowiło jej dopuszczalne użycie. Ta logika nie jest właściwa tylko AI. Spotkaliśmy ją przy okazji 5G i lokalizacji, gdzie prawo reguluje dostęp do danych zamiast zapobiegać ich powstawaniu, a potem przy SignalTrace, gdzie Europa eksportuje zdolność inwigilacyjną, której zakazuje sobie u siebie. Nasze porównanie szyfrowanych komunikatorów dochodziło do tego samego wniosku inną drogą: chroni struktura systemu, a nie obietnica tego, kto go prowadzi.
Wnioski
Żadnej z trzech europejskich dróg nie zaprojektowano z myślą o zachowaniach emergentnych między agentami, a asymetria widoczna w sprawach o tajemnicę zawodową sugeruje, że trudność nie jest naprawdę dogmatyczna. Prawo potrafi uznać, że system przetwarza informację na sposób umysłu, gdy to uznanie służy stronie, która o nie prosi. Konsekwentnie odmawia jego rozciągnięcia, gdy kosztowałoby to tego, kto system zbudował lub wdrożył. Żadna zręczniejsza redakcja nie zamknie sama luki, której otwarcie wszystkim jest na rękę.
Nie wynika z tego, że trzeba wymyślić czwartą kategorię prawną. Wynika, że lepiej budować systemy, w których pytanie o to, kto odpowiada, nie zależy przede wszystkim od zlokalizowania umysłu, wady czy nieprzerwanego łańcucha zamiaru. Przeglądane tu jurysdykcje wciąż spierają się o to, gdzie umieścić ciężar po tym, jak szkoda już nastąpiła. Trwalsza odpowiedź nie polega na uzgodnieniu tego miejsca. Polega na zmniejszeniu liczby rzeczy, za które ktokolwiek, łącznie z samym systemem, będzie musiał odpowiadać.
Źródła
- OpenAI, The Hugging Face incident and the road ahead, 26 sierpnia 2026 r., oraz niezależne śledztwo METR i Redwood Research opublikowane tego samego dnia
- Parlament Europejski, rezolucja z 16 lutego 2017 r. w sprawie przepisów prawa cywilnego dotyczących robotyki, punkt 59 litera f
- Open letter to the European Commission on artificial intelligence and robotics
- Dyrektywa (UE) 2024/2853 z 23 października 2024 r. w sprawie odpowiedzialności za produkty wadliwe
- LG München I, wyrok w postępowaniu zabezpieczającym z 28 maja 2026 r., sygn. 26 O 869/26; OLG Hamm, wyrok z 12 maja 2026 r., sygn. I-4 UKl 3/25, rewizja dopuszczona przed BGH; LG Berlin II, wyrok z 1 czerwca 2026 r., sygn. 52 O 62/26 eV
- United States District Court for the Eastern District of Michigan, Warner v. Gilbarco Inc., 10 lutego 2026 r.
- United States District Court for the Southern District of New York, United States v. Heppner, pisemne uzasadnienie z 17 lutego 2026 r.
- Conseil national des barreaux, przewodnik po deontologii i sztucznej inteligencji, 17 marca 2026 r.
- Joint Committee on Human Rights, Human Rights and the Regulation of AI, 14 września 2026 r.
- Kolorado, Senate Bill 26-189, Automated Decision-Making Technology Act, podpisana 14 maja 2026 r., stosowana od 1 stycznia 2027 r.
- Włochy, dekret ustawodawczy nr 160 z 9 września 2026 r., Gazzetta Ufficiale Seria ogólna nr 214 z 15 września 2026 r., obowiązuje od 30 września 2026 r.
Niniejsza analiza ma charakter ogólnej analizy prawnej i głosu w dyskusji. Nie stanowi porady prawnej.
