RODO a sztuczna inteligencja w firmie: co wolno, czego nie i jak działać zgodnie z prawem
„Czy możemy w ogóle używać AI w firmie i nie naruszać RODO?" To pytanie pada na każdej konsultacji, gdy przychodzi do wdrożenia. I dobrze, że pada. Bo wiele firm albo tego nie pyta wcale i działa w szarej strefie, albo pyta za późno, gdy system jest już wdrożony.
Odpowiedź brzmi: tak, można używać AI zgodnie z RODO. Ale trzeba wiedzieć, gdzie są granice i co zrobić przed uruchomieniem systemu, nie po. W tym artykule przechodzę przez konkretne scenariusze, bez prawniczego żargonu, z praktycznym zastosowaniem dla właścicieli firm.
🔍 Gdzie AI styka się z RODO: 4 obszary ryzyka
1. Dane klientów w prompcie
Jeśli wklejasz do ChatGPT lub Claude treść maila z imieniem, adresem e-mail i problemem klienta, przetwarzasz dane osobowe w zewnętrznym systemie AI. To wymaga podstawy prawnej i umowy powierzenia danych.
2. Logi rozmów z asystentem AI
Jeśli Twoja firma wdrożyła chatbota lub asystenta, który rozmawia z klientami, te transkrypty zawierają dane osobowe. Muszą być przechowywane bezpiecznie, z określonym czasem retencji.
3. Automatyczne decyzje o ludziach
AI, która decyduje np. o przyznaniu oferty, ocenie klienta czy selekcji CV, podlega art. 22 RODO. Klient ma prawo żądać ludzkiej weryfikacji takiej decyzji.
4. Trening modelu na danych firmowych
Jeśli fine-tuning modelu AI odbywa się na Twoich danych klientów, musisz mieć wyraźną podstawę prawną. Dane klientów nie mogą trenować zewnętrznych modeli bez zgody lub innej podstawy z art. 6 RODO.
📋 Co musisz zrobić przed wdrożeniem AI: lista kontrolna
Sprawdź, czy dostawca AI ma Data Processing Agreement (DPA)
Anthropic, OpenAI i Google oferują DPA w ramach planów komercyjnych. Bez tego dokumentu nie możesz legalnie przetwarzać danych osobowych klientów przez ich API. Sprawdź to zanim cokolwiek wdrożysz.
Zaktualizuj politykę prywatności
Jeśli AI przetwarza dane klientów, musisz o tym poinformować w polityce prywatności. Klienci mają prawo wiedzieć, kto i w jakim celu przetwarza ich dane, włącznie z dostawcami AI jako podprocesorem.
Ustal czas przechowywania logów
Transkrypty rozmów z chatbotem, logi e-mailowe, historia promptów z danymi klientów, wszystko musi mieć określony czas retencji. 30, 90 albo 365 dni, cokolwiek jest proporcjonalne do celu. Bez limitu to naruszenie zasady minimalizacji danych.
Zapewnij procedurę usunięcia danych na żądanie
Klient może poprosić o usunięcie swoich danych, w tym rozmów z chatbotem. Musisz umieć to zrealizować technicznie w ciągu 30 dni. Zaplanuj to przed wdrożeniem, nie po pierwszym żądaniu od klienta.
Sprawdź, gdzie fizycznie leżą dane
Dane przetwarzane przez serwery poza UE (np. USA) wymagają dodatkowej analizy pod kątem Rozdziału V RODO. Większość dużych dostawców AI oferuje opcję przetwarzania w UE, warto z niej korzystać. Więcej o pytaniach do dostawcy przeczytasz w artykule bezpieczeństwo danych przy wdrażaniu AI.
RODO nie zabrania używania AI. Wymaga po prostu, żebyś wiedział, co AI robi z danymi Twoich klientów. To rozsądne i jak najbardziej wykonalne.
✅ Kiedy AI i RODO idą w parze bez problemu
Nie każde użycie AI wymaga skomplikowanej analizy prawnej. Poniższe scenariusze są zazwyczaj bezpieczne:
✓ AI do wewnętrznych dokumentów
Streszczanie wewnętrznych raportów, pisanie procedur, analiza umów bez danych osobowych. Bezproblemowo.
✓ AI na zanonimizowanych danych
Analiza trendów, statystyki, raporty bez danych osobowych klientów. Poza zakresem RODO.
✓ AI z pełną dokumentacją DPA
Korzystanie z platform AI posiadających DPA, politykę zero-retencji danych i serwery w UE jest zgodne z RODO przy właściwej konfiguracji.
✓ Asystent AI z właściwym obowiązkiem informacyjnym
Chatbot, który informuje użytkownika o tym, że rozmawia z AI i że dane są przetwarzane, spełnia wymogi AI Act i RODO jednocześnie.
⚠️ Trzy sytuacje, w których grozi Ci problem
Wklejasz dane klientów do publicznego ChatGPT bez planu Enterprise
Bezpłatny ChatGPT może używać Twoich danych do trenowania modelu. Plan Enterprise z DPA już nie. Sprawdź, z czego korzysta Twój zespół.
AI podejmuje decyzje o klientach bez możliwości odwołania do człowieka
Scoring kredytowy, ocena ryzyka, selekcja ofert: każda zautomatyzowana decyzja oparta wyłącznie na AI musi dawać możliwość interwencji człowieka. Jeśli tego nie ma, naruszasz art. 22 RODO.
Chatbot zbiera dane klientów bez jasnej informacji w polityce prywatności
Jeśli asystent AI zbiera imię, e-mail i problem klienta, a Twoja polityka prywatności nie wspomina o AI jako podmiocie przetwarzającym, jesteś niezgodny z RODO, nawet jeśli wszystko działa technicznie poprawnie.
Dobra wiadomość: wszystkie te kwestie da się rozwiązać przed wdrożeniem. Najważniejsze to nie odkładać ich "na po uruchomieniu".
Wdrażasz AI i chcesz mieć pewność, że jesteś zgodny z RODO?
Projektuję wdrożenia AI z myślą o zgodności z RODO i AI Act od pierwszego dnia, a nie jako poprawkę po fakcie. Porozmawiajmy, zanim cokolwiek uruchomisz.
Skonsultuj wdrożenieChcesz więcej takich tekstów?
Jedna praktyczna rzecz o Claude tygodniowo, prosto na maila.
Jedna praktyczna rzecz o Claude tygodniowo. Potwierdzenie mailem, wypisanie jednym kliknięciem w każdej chwili.