Wszystkie wpisyArchitektura IT

RODO a sztuczna inteligencja w firmie: co wolno, czego nie i jak działać zgodnie z prawem

Hubert Grzybowski01 Lip 20268 min czytania
RODO a sztuczna inteligencja w firmie: co wolno, czego nie i jak działać zgodnie z prawem

Czy możemy w ogóle używać AI w firmie i nie naruszać RODO?" To pytanie pada na każdej konsultacji, gdy przychodzi do wdrożenia. I dobrze, że pada. Bo wiele firm albo tego nie pyta wcale i działa w szarej strefie, albo pyta za późno, gdy system jest już wdrożony.

Odpowiedź brzmi: tak, można używać AI zgodnie z RODO. Ale trzeba wiedzieć, gdzie są granice i co zrobić przed uruchomieniem systemu, nie po. W tym artykule przechodzę przez konkretne scenariusze, bez prawniczego żargonu, z praktycznym zastosowaniem dla właścicieli firm.


🔍 Gdzie AI styka się z RODO: 4 obszary ryzyka

1. Dane klientów w prompcie

Jeśli wklejasz do ChatGPT lub Claude treść maila z imieniem, adresem e-mail i problemem klienta, przetwarzasz dane osobowe w zewnętrznym systemie AI. To wymaga podstawy prawnej i umowy powierzenia danych.

2. Logi rozmów z asystentem AI

Jeśli Twoja firma wdrożyła chatbota lub asystenta, który rozmawia z klientami, te transkrypty zawierają dane osobowe. Muszą być przechowywane bezpiecznie, z określonym czasem retencji.

3. Automatyczne decyzje o ludziach

AI, która decyduje np. o przyznaniu oferty, ocenie klienta czy selekcji CV, podlega art. 22 RODO. Klient ma prawo żądać ludzkiej weryfikacji takiej decyzji.

4. Trening modelu na danych firmowych

Jeśli fine-tuning modelu AI odbywa się na Twoich danych klientów, musisz mieć wyraźną podstawę prawną. Dane klientów nie mogą trenować zewnętrznych modeli bez zgody lub innej podstawy z art. 6 RODO.


📋 Co musisz zrobić przed wdrożeniem AI: lista kontrolna

1

Sprawdź, czy dostawca AI ma Data Processing Agreement (DPA)

Anthropic, OpenAI i Google oferują DPA w ramach planów komercyjnych. Bez tego dokumentu nie możesz legalnie przetwarzać danych osobowych klientów przez ich API. Sprawdź to zanim cokolwiek wdrożysz.

2

Zaktualizuj politykę prywatności

Jeśli AI przetwarza dane klientów, musisz o tym poinformować w polityce prywatności. Klienci mają prawo wiedzieć, kto i w jakim celu przetwarza ich dane, włącznie z dostawcami AI jako podprocesorem.

3

Ustal czas przechowywania logów

Transkrypty rozmów z chatbotem, logi e-mailowe, historia promptów z danymi klientów, wszystko musi mieć określony czas retencji. 30, 90 albo 365 dni, cokolwiek jest proporcjonalne do celu. Bez limitu to naruszenie zasady minimalizacji danych.

4

Zapewnij procedurę usunięcia danych na żądanie

Klient może poprosić o usunięcie swoich danych, w tym rozmów z chatbotem. Musisz umieć to zrealizować technicznie w ciągu 30 dni. Zaplanuj to przed wdrożeniem, nie po pierwszym żądaniu od klienta.

5

Sprawdź, gdzie fizycznie leżą dane

Dane przetwarzane przez serwery poza UE (np. USA) wymagają dodatkowej analizy pod kątem Rozdziału V RODO. Większość dużych dostawców AI oferuje opcję przetwarzania w UE, warto z niej korzystać. Więcej o pytaniach do dostawcy przeczytasz w artykule bezpieczeństwo danych przy wdrażaniu AI.

RODO nie zabrania używania AI. Wymaga po prostu, żebyś wiedział, co AI robi z danymi Twoich klientów. To rozsądne i jak najbardziej wykonalne.

Kiedy AI i RODO idą w parze bez problemu

Nie każde użycie AI wymaga skomplikowanej analizy prawnej. Poniższe scenariusze są zazwyczaj bezpieczne:

✓ AI do wewnętrznych dokumentów

Streszczanie wewnętrznych raportów, pisanie procedur, analiza umów bez danych osobowych. Bezproblemowo.

✓ AI na zanonimizowanych danych

Analiza trendów, statystyki, raporty bez danych osobowych klientów. Poza zakresem RODO.

✓ AI z pełną dokumentacją DPA

Korzystanie z platform AI posiadających DPA, politykę zero-retencji danych i serwery w UE jest zgodne z RODO przy właściwej konfiguracji.

✓ Asystent AI z właściwym obowiązkiem informacyjnym

Chatbot, który informuje użytkownika o tym, że rozmawia z AI i że dane są przetwarzane, spełnia wymogi AI Act i RODO jednocześnie.


⚠️ Trzy sytuacje, w których grozi Ci problem

Wklejasz dane klientów do publicznego ChatGPT bez planu Enterprise

Bezpłatny ChatGPT może używać Twoich danych do trenowania modelu. Plan Enterprise z DPA już nie. Sprawdź, z czego korzysta Twój zespół.

AI podejmuje decyzje o klientach bez możliwości odwołania do człowieka

Scoring kredytowy, ocena ryzyka, selekcja ofert: każda zautomatyzowana decyzja oparta wyłącznie na AI musi dawać możliwość interwencji człowieka. Jeśli tego nie ma, naruszasz art. 22 RODO.

Chatbot zbiera dane klientów bez jasnej informacji w polityce prywatności

Jeśli asystent AI zbiera imię, e-mail i problem klienta, a Twoja polityka prywatności nie wspomina o AI jako podmiocie przetwarzającym, jesteś niezgodny z RODO, nawet jeśli wszystko działa technicznie poprawnie.

Dobra wiadomość: wszystkie te kwestie da się rozwiązać przed wdrożeniem. Najważniejsze to nie odkładać ich "na po uruchomieniu".

Wdrażasz AI i chcesz mieć pewność, że jesteś zgodny z RODO?

Projektuję wdrożenia AI z myślą o zgodności z RODO i AI Act od pierwszego dnia, a nie jako poprawkę po fakcie. Porozmawiajmy, zanim cokolwiek uruchomisz.

Skonsultuj wdrożenie

Chcesz więcej takich tekstów?

Jedna praktyczna rzecz o Claude tygodniowo, prosto na maila.

Jedna praktyczna rzecz o Claude tygodniowo. Potwierdzenie mailem, wypisanie jednym kliknięciem w każdej chwili.