Kto odpowiada za deepfake, na którym zarabia platforma?
Fałszywy film wykorzystuje twarz i głos znanej osoby. Bohater nagrania zachęca do inwestycji, obiecuje ponadprzeciętne zyski albo poleca platformę finansową, z którą w rzeczywistości nie ma nic wspólnego. Oszust kupuje reklamę w serwisie społecznościowym. Platforma wyświetla ją odpowiednio dobranej grupie odbiorców. Ktoś ufa znanej twarzy, klika i traci pieniądze. Kto w takim przypadku odpowiada? Problem ten stawia pytanie o odpowiedzialność platformy za deepfake.
Najprostsza odpowiedź brzmi: przede wszystkim sprawca oszustwa. Problem zaczyna się wtedy, gdy jest on anonimowy, działa z innego państwa, wykorzystuje kolejne konta i domeny, a po usunięciu jednej reklamy niemal natychmiast pojawia się następna. Wtedy pojawia się znacznie trudniejsze pytanie: jaka jest odpowiedzialność platformy, która reklamę rozpowszechnia, posiada narzędzia do jej targetowania i otrzymuje wynagrodzenie za jej emisję?
Spór Rafała Brzoski z Meta jest interesujący właśnie dlatego, że dotyka tego problemu w sposób bardzo praktyczny. Prezes InPostu od dłuższego czasu walczy z fałszywymi reklamami wykorzystującymi jego dane i wizerunek. W części z nich jego twarz, zmodyfikowana przy wykorzystaniu technologii deepfake, miała zachęcać odbiorców do korzystania z rzekomych platform inwestycyjnych. Podobne działania dotknęły jego żonę Omenę Mensah. W jej przypadku fałszywe reklamy zawierały między innymi informacje o śmierci, pobiciu czy zatrzymaniu przez policję. Problem nie jest więc abstrakcyjny. I nie dotyczy wyłącznie ochrony reputacji osoby publicznej. Jeżeli fałszywy wizerunek znanej osoby staje się narzędziem nakłaniającym odbiorcę do przekazania pieniędzy oszustowi, mamy jednocześnie problem ochrony danych osobowych, dóbr osobistych, praw konsumentów, odpowiedzialności za bezprawne treści oraz bezpieczeństwa użytkowników usług cyfrowych.
Prawo już daje narzędzia do walki
Można odnieść wrażenie, że rozwój sztucznej inteligencji zaskoczył ustawodawcę i w przypadku deepfake’ów znajdujemy się w prawnej próżni. To tylko częściowo prawda. Nie trzeba było czekać na AI Act, aby bezprawne wykorzystanie czyjegoś wizerunku mogło wywoływać konsekwencje prawne. W polskim prawie wizerunek podlega ochronie jako dobro osobiste. Jego rozpowszechnianie regulują również przepisy prawa autorskiego. Jeżeli przy wykorzystaniu wizerunku przetwarzane są dane pozwalające zidentyfikować konkretną osobę, pojawia się ponadto problem zgodności takiego przetwarzania z RODO.
Właśnie ten ostatni instrument został wykorzystany w sprawie Rafała Brzoski i Omeny Mensah. W sierpniu 2024 r. Prezes Urzędu Ochrony Danych Osobowych zastosował wobec Meta Platforms Ireland Limited środek tymczasowy. Spółka została zobowiązana do wstrzymania przez trzy miesiące wyświetlania na terytorium Polski, na Facebooku i Instagramie, fałszywych reklam wykorzystujących ich prawdziwe dane i wizerunek. Meta zaskarżyła postanowienia organu. Wojewódzki Sąd Administracyjny w Warszawie odmówił jednak wstrzymania ich wykonania. Ostatecznie w 2025 r. Meta wycofała swoje skargi, a postępowania sądowoadministracyjne zostały zakończone.
Historia ta pokazuje dwie rzeczy. Po pierwsze, już istniejące przepisy pozwalają organom państwa interweniować w przypadku deepfake’ów. Po drugie, ochrona konkretnej osoby przed konkretną kampanią nie rozwiązuje jeszcze problemu systemowego. Technologia pozwala bowiem bardzo szybko produkować kolejne wersje fałszywych materiałów, tworzyć nowe konta reklamowe i kierować treści do kolejnych grup użytkowników. I właśnie tutaj zaczyna się najtrudniejsza część dyskusji.
Platforma nie odpowiada automatycznie za każdą cudzą treść
W debacie o odpowiedzialności Big Techów łatwo popaść w uproszczenie: skoro bezprawna reklama pojawiła się na Facebooku czy Instagramie, Meta powinna za nią odpowiadać. Prawo europejskie jest bardziej skomplikowane. Digital Services Act, czyli unijny Akt o usługach cyfrowych, zachowuje mechanizm wyłączenia odpowiedzialności dostawcy usług hostingu za informacje przechowywane na żądanie użytkownika. Co do zasady dostawca nie odpowiada za takie informacje, jeżeli nie ma faktycznej wiedzy o nielegalnej działalności lub nielegalnej treści, a po uzyskaniu takiej wiedzy podejmuje niezwłocznie działania w celu jej usunięcia lub uniemożliwienia dostępu. To rozwiązanie ma swoje uzasadnienie. Platforma obsługująca miliony użytkowników nie może być automatycznie traktowana jak autor każdej publikowanej przez nich informacji. Jednocześnie DSA nakłada na platformy konkretne obowiązki. Dostawcy usług hostingu muszą zapewnić łatwo dostępny elektroniczny mechanizm zgłaszania treści, które użytkownik uważa za nielegalne. Prawidłowo dokonane zgłoszenie może prowadzić do uzyskania przez dostawcę faktycznej wiedzy o bezprawnym charakterze określonej treści.
Szczególne znaczenie mają również przepisy dotyczące reklam. Użytkownik powinien móc rozpoznać, że ma do czynienia z reklamą, dowiedzieć się, w czyim imieniu jest ona prezentowana, kto za nią zapłacił oraz uzyskać informacje o podstawowych parametrach wykorzystanych do określenia grupy odbiorców. W przypadku największych platform dochodzą do tego obowiązki identyfikowania, analizowania i ograniczania ryzyk systemowych. DSA nie tworzy zatem prostej zasady: „na platformie pojawił się deepfake, więc platforma odpowiada”. Tworzy jednak znacznie bardziej rozbudowany system obowiązków związanych z reagowaniem na treści nielegalne i zarządzaniem ryzykiem.
Czy reklama jest zwykłą treścią użytkownika?
I tu dochodzimy do najciekawszego prawnie elementu sprawy Brzoski. Czy dokładnie tak samo powinniśmy traktować zwykły post użytkownika oraz płatną reklamę? W przypadku reklamy rola platformy jest bardziej złożona. Nie chodzi wyłącznie o udostępnienie miejsca, w którym ktoś zamieścił informację. Platforma posiada system reklamowy, za pomocą którego reklama jest emitowana i kierowana do określonych odbiorców, a sama emisja ma charakter odpłatny. To właśnie ta kwestia pojawiła się w sporze Brzoski z Meta. W kwietniu 2026 r. media informowały o korzystnym dla Rafała Brzoski i Omeny Mensah rozstrzygnięciu Sądu Apelacyjnego w Warszawie dotyczącym zabezpieczenia ich roszczeń. Z relacji dotyczących orzeczenia wynika, że istotne znaczenie miała aktywna rola platformy w procesie reklamowym – w szczególności weryfikowanie reklam przed emisją, kierowanie ich do określonych odbiorców oraz czerpanie przychodów z ich publikowania. Nie należy na tej podstawie formułować generalnej zasady, że każda platforma odpowiada za każdą płatną reklamę publikowaną przez użytkownika. Byłby to zbyt daleko idący wniosek. Orzeczenie zwraca jednak uwagę na fundamentalny problem: granica pomiędzy neutralnym przechowywaniem cudzej treści a aktywnym uczestnictwem w jej komercyjnej dystrybucji nie zawsze jest oczywista. Im większy jest wpływ platformy na proces reklamowy, tym trudniejsze staje się automatyczne sprowadzanie jej roli do biernego hostingu.
Co, jeśli platforma już wie?
Problem staje się jeszcze ciekawszy, gdy określony rodzaj oszustwa powtarza się. Wyobraźmy sobie sytuację, w której osoba publiczna wielokrotnie informuje platformę, że jej wizerunek jest wykorzystywany w fałszywych reklamach inwestycyjnych. Wskazuje konkretne materiały. Zawiadamia organy państwa. Zapadają rozstrzygnięcia sądowe. Platforma zna więc problem. Po pewnym czasie pojawia się kolejna reklama. Nie jest identyczna – oszust zmienił nagranie, konto, tekst lub adres strony internetowej. Mechanizm pozostaje jednak bardzo podobny: ta sama osoba, podobny deepfake, podobna obietnica inwestycyjna i ten sam cel – skłonienie odbiorcy do przekazania pieniędzy. Czy platforma może wówczas poprzestać na usuwaniu każdej kolejnej reklamy dopiero po jej indywidualnym zgłoszeniu? To pytanie nie ma prostej odpowiedzi. DSA nie ustanawia ogólnego obowiązku monitorowania wszystkich informacji przekazywanych lub przechowywanych przez dostawców usług pośrednich. Z drugiej strony największe platformy mają obowiązek analizować ryzyka systemowe i stosować odpowiednie środki ograniczające te ryzyka. Dlatego prawdziwa dyskusja prawna nie powinna dotyczyć tego, czy Meta ma przed publikacją „sprawdzać cały internet”. Powinna dotyczyć tego, jakiego poziomu staranności można oczekiwać od platformy, która zna powtarzalny schemat oszustwa i dysponuje technologicznymi możliwościami jego ograniczania.
Największym problemem jest dziś skuteczność ochrony
Obecny spór pokazuje jeszcze jeden paradoks. Rafał Brzoska jest osobą rozpoznawalną, dysponuje środkami finansowymi, profesjonalną pomocą prawną i możliwością nadania sprawie rozgłosu. W jego sprawie interweniował Prezes UODO. Zapadały korzystne rozstrzygnięcia sądowe. A mimo to – jak twierdzi – problem fałszywych reklam wykorzystujących jego wizerunek nie zniknął.
Co zatem ma zrobić osoba, która takich możliwości nie posiada? To chyba najważniejsze pytanie w całej dyskusji. Formalne przyznanie prawa do ochrony wizerunku, danych osobowych czy dóbr osobistych nie wystarcza, jeżeli uzyskanie realnej ochrony wymaga miesięcy postępowań, wielu zgłoszeń i zaangażowania znacznych środków. W środowisku cyfrowym szkoda powstaje natychmiast. Fałszywa reklama może w ciągu kilku godzin dotrzeć do setek tysięcy osób, podczas gdy procedury prawne nadal mierzymy w tygodniach, miesiącach, a czasami latach. Brzoska zapowiada obecnie inicjatywę społeczną oraz propozycje zmian ustawowych, które miałyby wzmocnić możliwości ochrony zwykłych użytkowników. Sam kierunek dyskusji jest potrzebny. Zanim jednak zaczniemy tworzyć kolejne przepisy, warto dokładnie zbadać, gdzie rzeczywiście znajduje się luka. Czy brakuje nam norm prawnych? Czy problemem jest ich egzekwowanie? Czy procedury reagowania platform są niewystarczające? Czy organy krajowe potrzebują skuteczniejszych instrumentów? A może należy precyzyjniej określić standard staranności platform w przypadku płatnych reklam, zwłaszcza gdy określony schemat oszustwa jest im już znany?
Deepfake zmienia skalę problemu, ale nie jego istotę
Sztuczna inteligencja pozwala dziś stworzyć w ciągu kilku minut fałszywe nagranie, które jeszcze kilka lat temu wymagałoby znacznych umiejętności i środków. Można szybko przygotować dziesiątki wersji reklamy, zmieniać głos, obraz, tekst oraz strony, do których kierowany jest użytkownik. AI radykalnie obniżyła więc koszt oszustwa i zwiększyła jego skalę. Nie zmieniła jednak podstawowego problemu prawnego. Nadal chodzi o bezprawne wykorzystanie cudzej tożsamości, naruszenie praw konkretnego człowieka i próbę wprowadzenia innych osób w błąd. Nowe jest przede wszystkim tempo oraz skala. Dlatego odpowiedź prawa również musi być szybsza. Ochrona polegająca wyłącznie na usuwaniu kolejnych pojedynczych materiałów może okazać się nieskuteczna w świecie, w którym stworzenie następnych stu wersji deepfake’u jest niemal automatyczne.
Spór Rafała Brzoski z Meta jest ważny nie dlatego, że dotyczy jednego z najbardziej znanych polskich przedsiębiorców. Jest ważny dlatego, że stawia pytanie, z którym prawo będzie mierzyć się coraz częściej. Jeżeli platforma nie tylko przechowuje reklamę, ale uczestniczy w jej dystrybucji, kieruje ją do określonych odbiorców i uzyskuje z tego przychód, gdzie kończy się rola neutralnego pośrednika, a zaczyna odpowiedzialność za funkcjonowanie stworzonego przez nią systemu reklamowego? Odpowiedź na to pytanie będzie miała znaczenie nie tylko dla Rafała Brzoski i Meta. Będzie miała znaczenie dla każdego, czyja twarz, głos lub nazwisko mogą jutro zostać wykorzystane do stworzenia fałszywej reklamy – oraz dla każdego, kto może w taką reklamę uwierzyć.
Autor: Jarosław Chałas
Partner Zarządzający, Radca Prawny
Kancelaria Prawna Chałas i Wspólnicy
