Usługi AI dla firm Realizacje Blog FAQ Rozpocznij projekt
Wpis zaplanowany na 18 września 2026. Podgląd roboczy — niewidoczny w wyszukiwarkach.

AI a RODO — obowiązki przy wdrożeniu sztucznej inteligencji w firmie

Wdrożenie sztucznej inteligencji nie tworzy nowej kategorii obowiązków — dotyczą go te same przepisy o ochronie danych, co każdego innego przetwarzania. Zmienia się jednak skala i charakter ryzyka: dane trafiają do zewnętrznego dostawcy, bywają przetwarzane poza Unią, a system potrafi wyciągać wnioski, których nikt wprost nie zaprogramował. To sprawia, że część obowiązków, zwykle traktowanych formalnie, nabiera realnego znaczenia.

Krótka odpowiedź: przy wdrożeniu AI przetwarzającej dane osobowe potrzebujesz podstawy prawnej dla nowego celu, umowy powierzenia z dostawcą modelu, aktualizacji obowiązku informacyjnego i rejestru czynności, a przy przetwarzaniu na dużą skalę lub decyzjach wpływających na ludzi — oceny skutków dla ochrony danych.

Najczęściej przeoczany obowiązek dotyczy decyzji podejmowanych automatycznie: osoba ma prawo nie podlegać decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, jeśli wywołuje ona wobec niej istotne skutki.

Kiedy RODO w ogóle ma zastosowanie

Przepisy dotyczą przetwarzania danych osobowych — informacji o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej. System AI, który klasyfikuje anonimowe opisy produktów, nie przetwarza danych osobowych. System, który czyta korespondencję z klientami, streszcza rozmowy handlowe albo wyciąga dane z faktur wystawionych przez przedsiębiorców będących osobami fizycznymi — przetwarza.

Warto pamiętać, że danymi osobowymi są także informacje pośrednie: numer telefonu, adres e-mail z imieniem i nazwiskiem, identyfikator klienta powiązany z historią zakupów. Większość wdrożeń w obsłudze klienta, sprzedaży i dokumentach firmowych wchodzi w zakres przepisów.

Obowiązki w pigułce

ObowiązekKiedy dotyczyCo konkretnie zrobić
Podstawa prawna Zawsze przy danych osobowych Ustalić, na jakiej podstawie przetwarzasz dane w nowym celu
Umowa powierzenia Gdy dostawca modelu przetwarza dane w Twoim imieniu Zawrzeć przed przekazaniem danych, zweryfikować zapisy
Obowiązek informacyjny Zawsze Uzupełnić politykę prywatności i klauzule
Rejestr czynności Przy regularnym przetwarzaniu Dopisać nową czynność z opisem celu i odbiorców
Transfer poza EOG Gdy dostawca przetwarza dane poza Europejskim Obszarem Gospodarczym Zweryfikować podstawę transferu
Ocena skutków Przy dużej skali, danych wrażliwych, profilowaniu, nowych technologiach Przeprowadzić i udokumentować przed wdrożeniem
Decyzje zautomatyzowane Gdy system rozstrzyga o sytuacji osoby bez udziału człowieka Zapewnić interwencję człowieka i możliwość zakwestionowania
Minimalizacja danych Zawsze Przekazywać modelowi tylko dane niezbędne do zadania

Podstawa prawna dla nowego celu

Dane zebrane w jednym celu nie mogą być swobodnie wykorzystywane w innym. Adres e-mail podany w formularzu kontaktowym służy obsłudze zapytania — użycie treści tego zapytania do analizy nastrojów klientów albo profilowania to nowy cel, który wymaga oceny.

W praktyce przy wdrożeniach wspierających obsługę klienta podstawą bywa prawnie uzasadniony interes administratora albo wykonanie umowy. Przy wykorzystaniu danych do celów wykraczających poza pierwotne oczekiwania osoby — zwykle potrzebna jest analiza zgodności celów, a czasem zgoda. Tę ocenę warto przeprowadzić i zapisać, zanim system zacznie działać.

Umowa powierzenia z dostawcą modelu

Dostawca modelu, któremu przekazujesz dane klientów do przetworzenia, działa zwykle jako podmiot przetwarzający w Twoim imieniu. Wymaga to umowy określającej zakres, cel, czas przetwarzania i obowiązki stron.

Duzi dostawcy udostępniają standardowe umowy do akceptacji w panelu. Warto sprawdzić, czy umowa została faktycznie zawarta i czy obejmuje usługę, z której korzystasz — warunki kont konsumenckich i biznesowych bywają zupełnie różne, o czym pisaliśmy w materiale o danych firmowych w modelach chmurowych.

Uwaga praktyczna: najczęstsza sytuacja w małych firmach to wdrożenie oparte na prywatnym koncie pracownika w publicznej usłudze. Takie konto zwykle nie pozwala zawrzeć umowy powierzenia, więc przetwarzanie danych klientów przez nie jest wadliwe od samego początku, niezależnie od tego, jak starannie przygotowano resztę dokumentacji.

Obowiązek informacyjny

Osoby, których dane dotyczą, mają prawo wiedzieć, że ich dane przetwarza system AI i kto jest odbiorcą tych danych. W polityce prywatności warto uwzględnić:

Przy systemach rozmawiających z klientami dochodzi dodatkowy wymóg przejrzystości: rozmówca powinien wiedzieć, że komunikuje się z systemem, a nie z człowiekiem.

Ocena skutków dla ochrony danych

Ocena skutków jest obowiązkowa, gdy przetwarzanie może powodować wysokie ryzyko dla praw osób. Przy wdrożeniach AI przesłanki pojawiają się często.

Ocena powinna opisywać przetwarzanie, oceniać jego niezbędność i proporcjonalność, identyfikować ryzyka oraz wskazywać środki ich ograniczenia. Przeprowadza się ją przed rozpoczęciem przetwarzania, nie po fakcie.

Decyzje zautomatyzowane

To obszar, w którym wdrożenia AI najczęściej wchodzą w konflikt z przepisami bez świadomości właściciela. Osoba ma prawo nie podlegać decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, która wywołuje wobec niej skutki prawne lub w podobny sposób istotnie na nią wpływa.

PrzykładDecyzja zautomatyzowana?
System klasyfikuje zgłoszenie do działuNie — brak istotnego skutku dla osoby
System przygotowuje projekt odpowiedzi zatwierdzany przez pracownikaNie — decyzję podejmuje człowiek
System automatycznie odrzuca wniosek o kredyt kupieckiTak
System odrzuca kandydatów w rekrutacji bez udziału rekruteraTak
System automatycznie odmawia reklamacjiTak

Najprostszym sposobem uniknięcia problemu jest projektowanie systemów, w których AI przygotowuje rekomendację, a decyzję podejmuje człowiek — i to rzeczywiście, a nie formalnie zatwierdzając wszystko bez czytania. O granicach takich zastosowań pisaliśmy przy okazji AI w obsłudze klienta.

Realizacja praw osób

Wdrożenie AI nie zmienia katalogu praw, ale może utrudnić ich realizację. Osoba żądająca dostępu do swoich danych ma prawo wiedzieć także o tych, które trafiły do systemu AI. Żądanie usunięcia obejmuje również kopie przechowywane w dziennikach systemu i u dostawcy.

Warto zaprojektować system tak, żeby dało się ustalić, jakie dane konkretnej osoby zostały przetworzone i gdzie są przechowywane. Rejestr zapytań powiązany z identyfikatorem klienta rozwiązuje ten problem, zanim się pojawi.

Bezpieczeństwo danych w systemie AI

Przepisy wymagają stosowania środków technicznych i organizacyjnych odpowiednich do ryzyka. W systemach opartych na modelach językowych ryzyka mają swoją specyfikę, której klasyczne zabezpieczenia nie obejmują.

Ta ostatnia pozycja bywa pomijana, a przy systemach AI ma znaczenie praktyczne: wyciek przez błędnie skonfigurowany system jest trudniejszy do zauważenia niż włamanie, bo nie zostawia oczywistych śladów. Regularny przegląd dziennika zapytań bywa jedynym sposobem, żeby go wychwycić.

Warto też pamiętać, że dokumentacja zgodności nie jest jednorazowa. Każda zmiana dostawcy modelu, rozszerzenie zakresu danych albo nowe zastosowanie systemu wymaga przeglądu podstawy prawnej, umowy powierzenia i polityki prywatności. Najprościej wpisać ten przegląd do procedury zmiany systemu, żeby nie zależał od czyjejś pamięci.

Podsumowanie

AI nie jest wyłączona spod przepisów o ochronie danych, ale też nie wymaga tworzenia osobnego systemu zgodności. Wystarczy potraktować ją jak każde nowe przetwarzanie: ustalić podstawę prawną, zawrzeć umowę powierzenia, poinformować osoby, zaktualizować rejestr i — przy wyższym ryzyku — przeprowadzić ocenę skutków.

Zacznij od sprawdzenia, z jakiej usługi korzysta Twoje wdrożenie i czy została zawarta umowa powierzenia. To pytanie rozstrzyga o zgodności częściej niż wszystkie pozostałe razem wzięte. Następnie przejrzyj, czy system gdziekolwiek rozstrzyga o sytuacji klienta bez udziału człowieka — jeśli tak, to miejsce wymaga zmiany projektu, a nie tylko dokumentacji. Szerzej o obowiązkach na stronie internetowej pisaliśmy w materiale o RODO a strona internetowa, a o wdrożeniach AI — na stronie AI w firmie.

Najczęstsze pytania

Nie zawsze. Przy systemach wspierających obsługę klienta podstawą bywa prawnie uzasadniony interes albo wykonanie umowy. Zgoda staje się potrzebna, gdy dane mają być wykorzystane w celu wykraczającym poza to, czego osoba mogła się rozsądnie spodziewać, na przykład do profilowania marketingowego.

Tak, jeśli przekazujesz mu dane osobowe do przetworzenia w Twoim imieniu. Umowa powinna zakazywać wykorzystania danych do celów dostawcy, określać okres przechowywania, lokalizację przetwarzania i podwykonawców. Konta konsumenckie zwykle nie dają możliwości jej zawarcia.

Gdy przetwarzanie może powodować wysokie ryzyko dla praw osób: przy dużej skali, wykorzystaniu nowych technologii, profilowaniu, danych szczególnych kategorii, monitorowaniu pracowników lub decyzjach wpływających na dostęp do usług. Ocenę przeprowadza się przed rozpoczęciem przetwarzania.

Decyzje wywołujące wobec osoby istotne skutki nie powinny opierać się wyłącznie na zautomatyzowanym przetwarzaniu. Bezpieczne rozwiązanie to system przygotowujący rekomendację, przy której decyzję faktycznie podejmuje człowiek, z możliwością zakwestionowania jej przez klienta.

Zrozumiały opis celu przetwarzania z użyciem AI, kategorię odbiorców obejmującą dostawców usług, informację o ewentualnym transferze poza Europejski Obszar Gospodarczy, zasady zautomatyzowanego podejmowania decyzji, jeśli występuje, oraz okres przechowywania danych przetwarzanych przez system.

Convert Studio realizuje projekty z tego obszaru dla firm w całej Polsce. Zobacz: AI i automatyzacja → · AI w firmie → · Agent AI → · Lokalizacje →

Bezpłatna wycena Twojego projektu

Opisz w kilku zdaniach, co chcesz zbudować — stronę, aplikację czy sklep. Odpowiadamy w ciągu 24 godzin roboczych konkretną propozycją zakresu i harmonogramu. Konsultacja i wycena są bezpłatne, bez zobowiązań.

Odpowiedź w 24 h roboczych. Dane wykorzystujemy wyłącznie do kontaktu w sprawie zapytania — polityka prywatności.