AI i RODO

AI i RODO: 10 pytań, które trzeba zadać dostawcy przed podpisaniem umowy

Zakup narzędzia wykorzystującego sztuczną inteligencję bywa traktowany jak zwykłe wykupienie dostępu do programu. Warto jednak od razu zadać sobie pytanie o AI i RODO, ponieważ w chwili, w której pracownik wpisuje do systemu dane klienta, załącza umowę, CV albo korespondencję, powstaje cały łańcuch ryzyk związanych z ochroną danych, poufnością i odpowiedzialnością za rezultat działania AI.

Najważniejsze decyzje zapadają przed przekazaniem umowy do prawnika: wybierany jest produkt, plan, konfiguracja i zakres integracji. Jeżeli dopiero po uruchomieniu firma pyta, gdzie trafiają dane i czy służą trenowaniu modelu, część ryzyk już powstała.

Checklisty UODO z sierpnia 2026 r. potwierdzają, że ocena powinna rozpocząć się na etapie wyboru narzędzia. Odpowiedzi trzeba odnieść do konkretnego zastosowania: inny profil ryzyka ma tworzenie treści marketingowych, a inny analiza kandydatów lub dokumentacji klientów.

AI i RODO 1. Co dokładnie robi system i do jakiego zastosowania został zaprojektowany?

Firma powinna otrzymać opis funkcji, autonomii, ograniczeń i prawidłowego używania systemu. Trzeba ustalić, czy narzędzie generuje treści, klasyfikuje osoby, przewiduje zachowania czy wspiera decyzje.

Użycie poza przeznaczeniem może zwiększyć ryzyko błędów, utrudnić dochodzenie odpowiedzialności, a nawet zmienić rolę firmy na gruncie AI Act. Opis zastosowania powinien znaleźć się w dokumentacji i umowie.

2. Jakie dane system przetwarza na wejściu, wyjściu i w tle?

Dane osobowe mogą znajdować się nie tylko w poleceniach użytkownika. Mogą występować w załącznikach, historii rozmów, logach, metadanych, bazach podłączonych przez API i dokumentach pobieranych w ramach mechanizmu RAG. System może też wytwarzać nowe dane o osobach: profile, oceny, inferencje lub przewidywania.

Dostawca powinien opisać przepływ i kategorie danych, w tym dane o zdrowiu, biometryczne, dzieci lub dotyczące wyroków. Zakres przetwarzania zależy od konfiguracji i faktycznego użycia, nie od nazwy produktu.

AI i RODO. 3. Jaką rolę pełni dostawca i czy podpisze umowę powierzenia?

Jeżeli dostawca przetwarza dane na udokumentowane polecenie klienta, zasadniczo jest podmiotem przetwarzającym. Potrzebna będzie umowa z art. 28 RODO, regulująca m.in. poufność, zabezpieczenia, podwykonawców, obsługę praw osób oraz zwrot lub usunięcie danych.

Jeżeli dostawca sam określa cele wykorzystania danych, może być niezależnym administratorem lub współadministratorem. Rola musi odpowiadać rzeczywistym czynnościom, a nie nazwie w umowie.

4. Czy dane klientów będą wykorzystywane do trenowania lub ulepszania modeli?

Trzeba ustalić, czy polecenia, załączniki i odpowiedzi służą rozwojowi modelu dostawcy. Jeżeli tak, należy poznać cel, podstawę prawną, okres przechowywania i możliwość wyłączenia tej funkcji.

Wyłączenie trenowania bywa dostępne tylko w ustawieniach albo wersji biznesowej. Firma powinna zachować potwierdzenie konfiguracji, ponieważ używanie danych do własnych celów wpływa na rolę dostawcy wynikającą z RODO.

5. Gdzie znajdują się dane i kto jeszcze otrzyma do nich dostęp?

Należy poznać lokalizację serwerów, podwykonawców i wsparcia technicznego. Transfer poza EOG wymaga mechanizmu z art. 44–49 RODO, np. decyzji o odpowiednim stopniu ochrony albo standardowych klauzul umownych, a niekiedy także oceny ryzyka transferu.

Samo hostowanie w UE nie wystarczy, jeśli możliwy jest dostęp z państwa trzeciego. Umowa powinna przewidywać informowanie o zmianach podwykonawców i możliwość uzasadnionego sprzeciwu.

6. Jak długo przechowywane są dane i czy można je skutecznie usunąć?

Retencja powinna obejmować dane na koncie, historię rozmów, załączniki, logi, kopie bezpieczeństwa i pamięć kontekstową. Trzeba ustalić, jak długo trwa całkowite usunięcie i co pozostaje po rozwiązaniu umowy.

Potrzebne są konkretne okresy lub sprawdzalne kryteria. Retencja dostawcy musi pozwalać firmie wykonywać zasadę ograniczenia przechowywania i żądania osób.

7. Jakie zabezpieczenia i procedury reagowania na incydenty stosuje dostawca?

Firma powinna zapytać o szyfrowanie, kontrolę dostępu, MFA, logi, testy bezpieczeństwa, zarządzanie podatnościami i rozdzielenie danych klientów. Certyfikaty nie zastępują oceny konkretnej usługi.

Umowa musi regulować zgłaszanie naruszeń. Dostawca powinien powiadomić klienta bez zbędnej zwłoki i przekazać informacje niezbędne do oceny zdarzenia. Administrator może mieć jedynie 72 godziny na zgłoszenie naruszenia Prezesowi UODO, dlatego kilkudniowy termin informacyjny zastrzeżony dla dostawcy może uniemożliwić wykonanie obowiązku.

8. Czy system pozwala realizować prawa osób i zapewnić nadzór człowieka?

Trzeba sprawdzić, czy można odnaleźć, udostępnić, poprawić i usunąć dane osoby, także z historii poleceń i wyników AI. Firma musi też wiedzieć, jak spełni obowiązek informacyjny.

Jeżeli rezultat AI wpływa na rekrutację, ocenę pracownika, scoring lub dostęp do usługi, potrzebny może być rzeczywisty nadzór człowieka. Osoba kontrolująca wynik musi mieć kompetencje i możliwość jego zmiany, a nie tylko formalnie zatwierdzać rekomendację. Dostawca powinien zapewnić informacje pozwalające zrozumieć ograniczenia systemu i zakwestionować rezultat.

9. Jaką dokumentację zgodności z AI Act udostępni dostawca?

Trzeba ustalić, czy produkt jest systemem AI w rozumieniu AI Act, jaki poziom ryzyka przypisał mu dostawca i jak uzasadnił tę kwalifikację. Istotne są instrukcje używania, opis przeznaczenia, wymagane kompetencje użytkowników, ograniczenia, środki nadzoru człowieka i informacje potrzebne do monitorowania działania systemu.

Przy systemach wysokiego ryzyka dokumentacja będzie szersza. Także poza tą kategorią mogą działać obowiązki przejrzystości dotyczące chatbotów lub treści syntetycznych. Dostawca powinien aktualizować dokumentację i informować o zmianie klasyfikacji.

10. Co wydarzy się po zmianie systemu lub zakończeniu współpracy?

Modele AI są aktualizowane znacznie częściej niż tradycyjne oprogramowanie. Zmiana modelu, źródeł danych, podwykonawców lub funkcji może wpłynąć na wynik wcześniejszej oceny prawnej. Kontrakt powinien określać, o jakich zmianach klient zostanie uprzedzony, czy może je przetestować i kiedy przysługuje mu prawo wypowiedzenia umowy.

Należy uregulować eksport, zwrot i usunięcie danych, migrację, dostęp do logów oraz odpowiedzialność za utratę danych lub niedostępność. Bez planu wyjścia firma może zostać uzależniona od rozwiązania, którego warunki zmieniły się po wdrożeniu.

AI i RODO – Odpowiedzi dostawcy trzeba przełożyć na decyzję firmy

Lista pytań nie powinna kończyć się zebraniem materiałów marketingowych. Odpowiedzi trzeba porównać z konkretnym procesem, kategoriami danych i rolą systemu. Należy wskazać ryzyka, działania naprawcze, osoby odpowiedzialne i terminy. Część problemów można usunąć przez zmianę konfiguracji lub wersji usługi. Inne będą wymagały negocjacji umowy, przeprowadzenia DPIA albo rezygnacji z produktu.

Najlepszy moment na taką ocenę przypada przed wyborem dostawcy. Wtedy przedsiębiorca ma jeszcze możliwość porównania ofert, uzyskania dodatkowych dokumentów i wynegocjowania zabezpieczeń. Po migracji danych i przeszkoleniu zespołu jego pozycja negocjacyjna jest znacznie słabsza.

AI i RODO – co firma powinna zrobić przed podpisaniem umowy?

• opisać konkretny cel wykorzystania narzędzia;
• ustalić kategorie danych, które będą do niego wprowadzane;
• przeanalizować umowę, regulamin, politykę prywatności i umowę powierzenia;
• sprawdzić ustawienia dotyczące trenowania modelu i retencji;
• ocenić transfery poza EOG oraz zabezpieczenia;
• ustalić, czy konieczna jest ocena skutków dla ochrony danych (DPIA);
• przygotować instrukcję korzystania z AI dla pracowników;
• zaplanować okresowe przeglądy systemu i umowy.

Opublikowana przez UODO checklista „RODO & AI” potwierdza, że ocenę należy przeprowadzać osobno dla każdego zastosowania narzędzia. Ten sam system używany do marketingu i rekrutacji może wiązać się z zupełnie innym poziomem ryzyka.

RPR LEGAL wspiera przedsiębiorców w analizie umów z dostawcami AI, ocenie zgodności z RODO i AI Act, przygotowaniu dokumentacji wdrożeniowej oraz procedur bezpiecznego korzystania ze sztucznej inteligencji.

Scroll to Top