1. Kto jest administratorem, a kto podmiotem przetwarzającym?
To pytanie ustawia całą resztę. W typowym wdrożeniu:
- wasza firma jest administratorem danych — to wy decydujecie, po co i jak dane są przetwarzane,
- dostawca agenta jest podmiotem przetwarzającym — działa wyłącznie na wasze polecenie,
- dostawca modelu językowego (np. firma udostępniająca model przez API) jest podmiotem podprzetwarzającym.
Jeśli dostawca nie potrafi jasno opisać tych ról na swoim przykładzie, to pierwszy sygnał ostrzegawczy.
2. Czy podpiszemy umowę powierzenia przed startem?
Art. 28 RODO wymaga, żeby powierzenie danych opierało się na umowie. Musi ona określać m.in. przedmiot, czas, charakter i cel przetwarzania, rodzaj danych, obowiązki stron oraz zasady korzystania z podwykonawców. Umowa ma być podpisana zanim agent zobaczy pierwszy dokument — nie „przy okazji” po miesiącu.
3. Czy nasze dane posłużą do trenowania modeli?
Darmowe i konsumenckie wersje czatów AI mogą — zależnie od ustawień — wykorzystywać rozmowy do ulepszania modeli. Komercyjne API dużych dostawców co do zasady tego nie robią, ale to trzeba sprawdzić w warunkach umowy, a nie w materiałach reklamowych.
Dobra odpowiedź brzmi: „korzystamy z API [nazwa dostawcy], w którym dane nie są wykorzystywane do trenowania — tu jest odpowiedni zapis”. Zła: „spokojnie, to bezpieczne”.
4. Gdzie fizycznie są dane i czy wychodzą poza EOG?
Wielu dostawców modeli przetwarza dane w Stanach Zjednoczonych. To jest dopuszczalne, ale wymaga podstawy prawnej: decyzji Komisji Europejskiej (dla firm certyfikowanych w EU-US Data Privacy Framework) albo standardowych klauzul umownych. Zapytajcie, na której podstawie opiera się transfer i jak długo dane są przechowywane po stronie dostawcy modelu.
5. Co dokładnie trafia do modelu?
Zasada minimalizacji (art. 5 RODO) mówi: tylko tyle danych, ile potrzeba do celu. W praktyce: jeśli agent ma wpisać fakturę do arkusza, model potrzebuje numeru, dat, NIP-u i kwot — nie całego skanu z danymi osób, których wpis nie dotyczy. Dobry dostawca potrafi pokazać, co jest wysyłane, a co zostaje po waszej stronie.
6. Czy agent zetknie się z danymi szczególnie chronionymi?
Dane o zdrowiu (np. zwolnienia lekarskie, orzeczenia z badań okresowych) należą do szczególnych kategorii danych z art. 9 RODO. Jeśli agent ma pilnować terminów badań, powinien korzystać wyłącznie z daty ważności orzeczenia — a nie z jego treści. Przy większej skali albo wysokim ryzyku potrzebna może być ocena skutków dla ochrony danych (DPIA, art. 35 RODO).
7. Czy agent będzie czytał pocztę pracowników?
Asystent skrzynki pracuje na korespondencji. Jeśli ma dostęp do skrzynek pracowników, poinformujcie ich o tym jasno i opiszcie cel. Gdyby dostęp do poczty miał służyć kontroli pracy pracowników, zastosowanie mają przepisy o monitoringu poczty elektronicznej (art. 22³ Kodeksu pracy) — z obowiązkiem wcześniejszego poinformowania i określenia celu, zakresu i sposobu monitoringu. Najprościej: agent porządkuje pocztę firmową, a nie ocenia ludzi.
8. Co z AI Act?
Unijne rozporządzenie o sztucznej inteligencji (AI Act, rozporządzenie 2024/1689) wchodzi w życie etapami. Dla typowego agenta pracującego na zapleczu małej firmy najważniejsze są dziś zasady przejrzystości z art. 50, stosowane od 2 sierpnia 2026 r.:
- jeśli system AI rozmawia bezpośrednio z ludźmi (np. chatbot na stronie), trzeba ich o tym poinformować, chyba że wynika to jasno z kontekstu,
- treści generowane przez AI mają być odpowiednio oznaczane przez dostawców systemów, a teksty publikowane w celu informowania opinii publicznej — ujawniane jako wygenerowane przez AI, chyba że przeszły kontrolę redakcyjną człowieka, który bierze za nie odpowiedzialność.
Pakiet zmian Digital Omnibus (rozporządzenie 2026/1744, obowiązujące od 27 lipca 2026 r.) przesunął obowiązki dla systemów wysokiego ryzyka — np. z obszaru zatrudnienia — na 2 grudnia 2027 r., ale nie zmienił terminu dla zasad przejrzystości. Agenci, którzy przygotowują dokumenty i szkice zatwierdzane przez człowieka, zwykle nie należą do kategorii wysokiego ryzyka — ale to trzeba ocenić dla konkretnego zastosowania.
Checklista do wydrukowania
- Kto jest administratorem, kto podmiotem przetwarzającym, kto podprzetwarzającym?
- Czy podpiszemy umowę powierzenia przed startem?
- Czy dane trafią do trenowania modeli — i gdzie to jest zapisane?
- Gdzie są przetwarzane dane i na jakiej podstawie wychodzą poza EOG?
- Co dokładnie jest wysyłane do modelu?
- Czy agent zetknie się z danymi o zdrowiu lub innymi szczególnymi kategoriami?
- Czyje skrzynki i dokumenty będzie widział agent — i czy ci ludzie o tym wiedzą?
- Które działania agent wykonuje sam, a które zatwierdza człowiek? Kto odpowiada za pomyłkę?
Przejdźmy przez te pytania na waszym przykładzie
Na bezpłatnej rozmowie odpowiemy na każde z nich w odniesieniu do waszego wdrożenia — konkretnie, z zapisami, które trafią do umowy.
Źródła
- Rozporządzenie (UE) 2016/679 (RODO) — EUR-Lex.
- Rozporządzenie (UE) 2024/1689 (AI Act) — EUR-Lex.
- AI Act po zmianach: co trzeba wiedzieć przed 2 sierpnia 2026 r. — Krajowa Izba Radców Prawnych.
- Obowiązki przejrzystości z art. 50 AI Act — Traple Konarski Podrecki i Wspólnicy.
- Urząd Ochrony Danych Osobowych — poradniki i wytyczne.
Artykuł ma charakter informacyjny i nie jest poradą prawną. Stan prawny na 23 września 2026 r.