Czym jest CADA i czy dotyczy jedynie sektora publicznego?

  • 08 Paź 2026

Europa stawia na suwerenność cyfrową

W ostatnich latach pojęcie „suwerenności cyfrowej” stało się jednym z najważniejszych elementów europejskiej polityki technologicznej. Nie bez powodu. Europa nadal w dużym stopniu opiera się na usługach cyfrowych, infrastrukturze oraz własności intelektualnej rozwijanej poza Unią Europejską, przede wszystkim przez dostawców ze Stanów Zjednoczonych. Obecnie ponad 80% produktów, usług i infrastruktury cyfrowej pochodzi spoza UE, co obrazuje skalę zależności od dostawców z państw trzecich1. Taka zależność może wpływać na konkurencyjność europejskiej gospodarki, zwiększać podatność na zakłócenia w globalnych łańcuchach dostaw oraz utrudniać rozwój własnych innowacji technologicznych.

Odpowiedzią na te wyzwania ma być Cloud and AI Development Act (dalej jako “CADA”)2, czyli projekt rozporządzenia Komisji Europejskiej mający stworzyć ramy dla rozwoju europejskiego ekosystemu chmury obliczeniowej i sztucznej inteligencji. Regulacja stanowi część szerszego pakietu dotyczącego suwerenności technologicznej UE, opublikowanego po raporcie Mario Draghiego dotyczącym konkurencyjności europejskiej gospodarki3.

Po co nam CADA?

Celem CADA jest zapewnienie Unii Europejskiej odpowiedniej dostępności mocy obliczeniowej oraz ograniczenie ryzyka wynikającego z zależności od technologii chmurowych i rozwiązań AI dostarczanych spoza UE.

Projekt zakłada również m.in.:

  • wspieranie badań i innowacji w obszarze chmury obliczeniowej i sztucznej inteligencji;
  • przyspieszenie rozwoju centrów danych na terytorium UE;
  • wspieranie wykorzystania usług chmurowych przez sektor publiczny.

Cztery poziomy suwerenności usług chmurowych

Jednym z kluczowych elementów projektu jest wprowadzenie czterostopniowego systemu gwarancji suwerenności dla usług chmurowych i AI4.

Poziomy te mają być stosowane przez podmioty sektora publicznego na podstawie przeprowadzanej oceny ryzyka.

4 3 2 1

Poziom 1 – lokalizacja danych w UE
Najniższy poziom zakłada, że dane są przetwarzane i przechowywane w infrastrukturze znajdującej się na terenie Unii Europejskiej.

Poziom 2 – niezależność i przejrzystość
Dostawcy muszą dodatkowo wykazać niezależność od państw trzecich oraz zapewnić transparentność swojego łańcucha dostaw oprogramowania.

Poziom 3 – europejska własność i kontrola
Na tym poziomie usługodawca powinien pozostawać pod własnością i kontrolą podmiotów z UE oraz spełniać dodatkowe wymogi organizacyjne, w tym dotyczące personelu. Projekt przewiduje również możliwość uznawania przez Komisję Europejską niektórych dostawców z państw trzecich, na zasadach zbliżonych do mechanizmu decyzji stwierdzających odpowiedni stopień ochrony przewidzianego w art. 45 RODO5.

Poziom 4 – pełna suwerenność
Najwyższy poziom wymaga pełnej kontroli nad łańcuchem dostaw oprogramowania oraz wyeliminowania możliwości ingerencji ze strony państw trzecich. Komisja szacuje, że ten poziom obejmie ok. 1% sektora publicznego6.

Czy CADA dotyczy wyłącznie sektora publicznego?

Na pierwszy rzut oka mogłoby się wydawać, że regulacja adresowana jest wyłącznie do administracji publicznej oraz instytucji unijnych. Rzeczywiście, formalne obowiązki związane z oceną ryzyka i stosowaniem odpowiednich poziomów gwarancji mają dotyczyć przede wszystkim podmiotów publicznych. Obejmuje to zarówno instytucje UE, jak i organy państw członkowskich działające w strategicznych sektorach, takich jak energetyka, transport, bankowość, ochrona zdrowia, infrastruktura cyfrowa, obronność czy bezpieczeństwo narodowe.

Jednak wpływ regulacji nie ograniczy się wyłącznie do sektora publicznego. Komisja Europejska wprost wskazuje w projekcie na tzw. „spillover effects”, czyli zamierzone efekty przenikania nowych wymogów do sektora prywatnego7. CADA nie ma więc jedynie regulować zamówień publicznych, ale również kształtować cały europejski rynek usług chmurowych i AI.

Efekt domina w sektorze prywatnym

CADA może mieć wpływ na wiele podmiotów prywatnych. Wymogi dotyczące usług chmurowych i AI będą bowiem przenikać w dół łańcuchów dostaw, obejmując dostawców technologii i podwykonawców współpracujących z administracją publiczną. W praktyce może to wpływać na wybór rozwiązań technologicznych, modele outsourcingowe oraz relacje z dostawcami, nawet jeśli dany podmiot nie będzie bezpośrednio objęty regulacją.

Z perspektywy ochrony danych osobowych projekt CADA może mieć dodatkowe znaczenie dla organizacji korzystających z usług chmurowych, ponieważ kwestie lokalizacji danych, kontroli nad dostawcami oraz ograniczania wpływu państw trzecich od lat pozostają istotnym elementem analiz prowadzonych również na gruncie RODO, w szczególności w kontekście transferów danych poza Europejski Obszar Gospodarczy.

Choć ostateczny kształt regulacji pozostaje przedmiotem prac legislacyjnych, warto już na obecnym etapie monitorować jej rozwój i analizować potencjalne konsekwencje zarówno dla sektora publicznego, jak i prywatnych przedsiębiorców, działających w obszarze usług chmurowych, przewarzania danych czy szeroko pojętych usług AI.


1. Publications Office of the European Union, 2025 - The future of European competitiveness
2. Wniosek - Rozporządzenie Parlamentu Europejskiego i Rady w sprawie ustanowienia ram środków na rzecz wzmocnienia europejskiego ekosystemu chmury obliczeniowej i sztucznej inteligencji (akt w sprawie rozwoju chmury i AI) https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:52026PC0502 
3. Publications Office of the European Union, 2025 - The future of European competitiveness 
4. https://digital-strategy.ec.europa.eu/pl/policies/cloud-and-ai-development-act  
5. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (“RODO”).
6. Filippo Gualtiero Blancato - EU Tech Sovereignty Package Policy Brief
7. Motyw 66 CADA

Zapisz się na newsletter: Prawo

Skontaktuj się z nami

Julia Seremak-Olszewska

Senior Associate, Adwokat, PwC Legal, PwC Polska

+48 571 778 021

E-mail

Obserwuj nas