StaffOS
← Blog

AI w firmie a RODO: co wolno, czego unikać

AI a RODO w małej firmie: jakich danych nie wklejać do AI, kiedy potrzebna umowa powierzenia i jak BYOK ułatwia zgodność. StaffOS od 19 zł/mc.

Czas czytania: 8 min

Korzystanie z AI a RODO to w praktyce pytanie o trzy rzeczy: jakie dane wolno wklejać do narzędzia AI, czy potrzebujesz umowy powierzenia przetwarzania danych z dostawcą modelu, i dokąd fizycznie trafiają treści Twoich zapytań. Samo używanie AI w firmie nie jest zabronione przez RODO, ale traktowanie go jak kolejnego pracownika bez sprawdzenia tych trzech punktów jest ryzykiem, które można łatwo ograniczyć.

Mała firma najczęściej wpada w ten temat przypadkiem: wkleja fragment maila od klienta do chatbota, żeby dostać szybką odpowiedź, albo prosi AI o podsumowanie umowy z danymi osobowymi w środku. W większości przypadków nic się nie dzieje, ale to nie znaczy, że ryzyka nie było. Ten wpis pokazuje, jakich danych lepiej nie wklejać, kiedy potrzebna jest umowa powierzenia, czym różni się obowiązek z RODO od obowiązku z unijnego AI Act, i jak model BYOK ogranicza liczbę podmiotów, przez które przechodzą dane Twojej firmy. To nie jest porada prawna na konkretny przypadek: przy nietypowej sytuacji (dane zdrowotne, dane dzieci, duża skala przetwarzania) warto to przejść z prawnikiem albo inspektorem ochrony danych, jeśli firma go ma.

RODO i AI w jednym zdaniu

RODO nie mówi nic bezpośrednio o sztucznej inteligencji. Mówi o przetwarzaniu danych osobowych, a AI jest tu po prostu kolejnym miejscem, do którego te dane mogą trafić, jeśli wklejesz je do zapytania. Jeśli zapytanie do AI zawiera imię, nazwisko, adres, numer telefonu, NIP powiązany z osobą fizyczną albo inne dane identyfikujące konkretnego klienta, obowiązują te same zasady, które obowiązywałyby przy przekazaniu tych danych dowolnej innej firmie: musisz wiedzieć, na jakiej podstawie je przetwarzasz, i mieć kontrolę nad tym, dokąd dalej płyną.

W tym układzie Twoja firma jest administratorem danych (decyduje, co i po co robi z danymi klientów), a dostawca modelu AI, do którego wysyłasz zapytanie, staje się procesorem (przetwarza dane w Twoim imieniu, na podstawie Twojego zlecenia). To rozróżnienie ma konkretną konsekwencję: jako administrator odpowiadasz za to, komu zlecasz przetwarzanie, nawet jeśli to zlecenie polega tylko na wklejeniu fragmentu maila do okna czatu.

Jakich danych nie wklejać do AI bez zastanowienia

Nie każda informacja o kliencie jest jednakowo ryzykowna. Praktyczna zasada dla mikrofirmy: zanim wklejasz coś do AI, zapytaj, czy ten tekst dałbyś przeczytać przypadkowej firmie na zewnątrz, z którą nie masz podpisanej żadnej umowy. Jeśli odpowiedź to nie, dane wymagają wcześniej sprawdzenia, z jakim narzędziem i na jakich warunkach pracujesz.

Kategorie, przy których warto się zatrzymać:

  • Numer PESEL, numer dowodu osobistego, numer paszportu. To dane pozwalające jednoznacznie zidentyfikować osobę, nie powinny lądować w zapytaniu bez potrzeby.
  • Dane dotyczące zdrowia, w tym informacje z dokumentacji medycznej czy zwolnień lekarskich pracowników. RODO traktuje je jako szczególną kategorię danych, z wyższym poziomem ochrony.
  • Dane dzieci, na przykład w dokumentacji szkoleń, umów sponsorskich czy programów lojalnościowych dla rodzin.
  • Numery kont bankowych razem z danymi właściciela konta, zwłaszcza w kontekście, który pozwala je komuś wykorzystać (nie sam numer rachunku firmowego widoczny na fakturze, raczej pełny zestaw danych do przelewu po stronie klienta).
  • Treści objęte NDA albo tajemnicą handlową klienta, które nie są Twoimi danymi, ale danymi osoby trzeciej, wobec której masz zobowiązanie umowne.

To nie znaczy, że AI jest dla takich danych zamknięte na zawsze. Oznacza, że w tych przypadkach warto sprawdzić dwie rzeczy z kolejnej sekcji: czy masz umowę powierzenia z dostawcą modelu, i czy dane trafiają bezpośrednio do niego, czy przez dodatkowego pośrednika.

Umowa powierzenia przetwarzania danych z dostawcą AI

Jeśli regularnie wklejasz do AI dane osobowe klientów (nie tylko sporadycznie, ale jako część stałego procesu, na przykład segregacji maili albo przygotowywania ofert), formalnie powierzasz przetwarzanie tych danych dostawcy modelu. RODO wymaga w takim przypadku umowy powierzenia przetwarzania danych (w praktyce dostawcy AI nazywają to Data Processing Addendum albo DPA).

OpenAI, Anthropic i Google Gemini udostępniają taką umowę dla kont biznesowych, zwykle do zaakceptowania online w panelu konta, bez konieczności negocjacji. Praktyczny krok dla właściciela mikrofirmy: zanim zaczynasz regularnie przetwarzać dane klientów przez AI, sprawdź w panelu dostawcy modelu, czy masz zaakceptowaną umowę powierzenia, i zachowaj potwierdzenie na wypadek kontroli albo pytania klienta o to, komu przekazujesz jego dane.

Druga rzecz, którą warto sprawdzić, to gdzie fizycznie przetwarzane są dane: w Unii Europejskiej, czy poza nią. Transfer danych osobowych poza UE wymaga dodatkowych podstaw prawnych (na przykład standardowych klauzul umownych), które duzi dostawcy AI zwykle już mają wbudowane w swoje warunki, ale dobrze wiedzieć, że to osobny punkt kontrolny, nie automat.

AI Act a RODO: dwa różne obowiązki, nie jeden

RODO i unijny AI Act (Akt o sztucznej inteligencji) regulują różne rzeczy, i mylenie ich prowadzi do niepotrzebnego stresu. RODO dotyczy tego, co robisz z danymi osobowymi, niezależnie od narzędzia. AI Act dotyczy tego, jak klasyfikowany jest sam system AI (jakie ryzyko niesie jego zastosowanie) i jakie obowiązki informacyjne czy techniczne na Tobie, jako użytkowniku, spadają w zależności od tej klasyfikacji.

Dla mikrofirmy korzystającej z asystenta AI do maili, ofert czy segregacji skrzynki praktyczne znaczenie AI Act jest na razie ograniczone: większość tych zastosowań nie wchodzi w kategorię systemów wysokiego ryzyka (to głównie np. rekrutacja automatyczna, ocena zdolności kredytowej, systemy biometryczne). Jeden konkretny obowiązek, który dotyczy każdego, to przejrzystość: jeśli klient rozmawia z AI udającym człowieka albo dostaje treść wygenerowaną przez AI bez żadnej informacji o tym, w niektórych kontekstach (reklama, treści syntetyczne) trzeba to oznaczyć. Spełnienie obowiązków z RODO (wiesz, jakie dane przetwarzasz i na jakiej podstawie) nie oznacza automatycznie spełnienia obowiązków z AI Act, i odwrotnie: to dwa osobne checklisty, nie jeden.

BYOK i szyfrowanie jako praktyczne zabezpieczenie

Jeden z najprostszych sposobów ograniczenia ryzyka związanego z RODO przy korzystaniu z AI to model BYOK (Bring Your Own Key), w którym podłączasz własny klucz API do dostawcy modelu, zamiast korzystać z konta należącego do twórcy narzędzia. Dzięki temu lista podmiotów przetwarzających Twoje dane jest krótsza: dostawca modelu, z którym masz bezpośrednią umowę jako użytkownik konta, bez dodatkowego pośrednika po drodze. Pełne wyjaśnienie modelu i tego, jak wpływa na koszty, znajdziesz we wpisie BYOK: dlaczego firmowy asystent AI powinien działać na Twoim kluczu API.

StaffOS działa właśnie w tym modelu: Twój klucz API jest szyfrowany standardem AES-256 i przypisany wyłącznie do Twojego konta, a dane z Twojej skrzynki, kalendarza czy CRM trafiają bezpośrednio do serwerów dostawcy modelu, z którym sam masz umowę. StaffOS jako platforma jest zgodny z RODO oraz unijnym AI Act, ale to nie zdejmuje z Ciebie, jako administratora danych klientów, obowiązku sprawdzenia własnej umowy powierzenia z dostawcą modelu. Firmy, które potrzebują dodatkowego wsparcia przy generowaniu umów i kontroli zgodności z RODO, mają w StaffOS dostęp do agenta CLO (Chief Legal Officer) od planu EXECUTIVE: pomaga przy tworzeniu dokumentów i wstępnej weryfikacji, ale nie zastępuje konsultacji z prawnikiem w sytuacjach spornych albo nietypowych.

Przykład z praktyki: Ola prowadzi małe biuro projektowe i każdego dnia wkleja do asystenta AI fragmenty maili od klientów, żeby przygotować szybki draft odpowiedzi. Zanim zaczęła, sprawdziła dwie rzeczy: że jej konto u dostawcy modelu ma zaakceptowaną umowę powierzenia, i że korzysta z własnego klucza API, nie z konta współdzielonego przez kilka narzędzi naraz. To jej zajęło piętnaście minut, a dało jasną odpowiedź na pytanie, które mogłaby usłyszeć od klienta: komu przekazujesz moje dane, kiedy używasz AI.

Ile to kosztuje i co wchodzi w cenę

StaffOS działa w czterech planach miesięcznych, bez umów rocznych:

  • SOLO 19 zł/mc: agenci COO i TWIN, drafty maili, podstawowe automatyzacje.
  • BOARD 49 zł/mc (najpopularniejszy): dochodzą CSO i CMO, mini CRM, Smart Inbox, integracja z Gmailem.
  • TEAM 99 zł/mc: dochodzą CEO i CFO, pełny CRM, bot na Telegramie, integracja z kalendarzem i systemem księgowym.
  • EXECUTIVE 149 zł/mc: wszyscy agenci C-Level plus CLO, HR, Support i Analytics, automatyzacje n8n.

Do każdego planu dochodzi Twój własny klucz API w modelu BYOK, zwykle kilkanaście do kilkudziesięciu złotych miesięcznie w zależności od liczby zapytań. StaffOS nie dolicza marży od tokenów. Dla porównania: konsultant RODO liczy zwykle 200 do 500 zł za godzinę, a przygotowanie pełnej dokumentacji zgodności dla mikrofirmy u zewnętrznej kancelarii bywa liczone w tysiącach złotych jednorazowo. StaffOS nie zastępuje tej dokumentacji, ale model BYOK i szyfrowanie ograniczają jedno z najczęstszych ryzyk, zanim dokumentacja w ogóle powstanie. Pełny cennik znajdziesz na zespol.ai/cennik.

Pierwszy krok

  1. Zrób listę narzędzi AI, z których już korzystasz w firmie, nawet nieformalnie (ChatGPT w przeglądarce, wtyczka w mailu, asystent w CRM).
  2. Sprawdź w panelu konta każdego dostawcy, czy masz zaakceptowaną umowę powierzenia przetwarzania danych (DPA) dla konta biznesowego.
  3. Wypisz kategorie danych, które regularnie wklejasz do AI, i oceń każdą według listy ryzykownych kategorii wyżej.
  4. Rozważ przejście na model BYOK, jeśli jeszcze korzystasz z konta współdzielonego albo narzędzia bez jasnej informacji, dokąd trafiają dane.
  5. Przy danych zdrowotnych, danych dzieci albo dużej skali przetwarzania skonsultuj się z prawnikiem albo inspektorem ochrony danych, zamiast zgadywać.

Najczęściej zadawane pytania o AI i RODO

Czy korzystanie z AI w firmie jest zgodne z RODO?

Tak, pod warunkiem, że wiesz, jakie dane wklejasz do narzędzia, masz podstawę prawną ich przetwarzania i sprawdziłeś, czy dostawca modelu ma umowę powierzenia dla Twojego konta. RODO nie zakazuje AI, wymaga tej samej kontroli, jaka obowiązuje przy przekazywaniu danych dowolnemu innemu podmiotowi.

Czy muszę mieć umowę powierzenia przetwarzania danych z dostawcą AI?

Jeśli regularnie wklejasz dane osobowe klientów do AI jako część stałego procesu w firmie, tak. Główni dostawcy (OpenAI, Anthropic, Google) udostępniają taką umowę do zaakceptowania online dla kont biznesowych.

Czy AI Act to to samo co RODO?

Nie. RODO dotyczy przetwarzania danych osobowych niezależnie od narzędzia. AI Act klasyfikuje systemy AI według poziomu ryzyka i nakłada obowiązki zależne od tej klasyfikacji, głównie wobec przejrzystości i zastosowań wysokiego ryzyka. Spełnienie jednego nie oznacza automatycznie spełnienia drugiego.

Jakich danych nigdy nie powinienem wklejać do AI?

Bez wcześniejszego sprawdzenia umowy powierzenia i miejsca przetwarzania: numeru PESEL, danych zdrowotnych, danych dzieci, pełnych danych do przelewu klienta i treści objętych tajemnicą handlową osoby trzeciej. To nie jest zamknięta lista prawna, to praktyczna granica dla mikrofirmy bez działu prawnego.

Jeśli zastanawiasz się, jak model BYOK wpływa na koszty i prywatność danych firmy poza samym RODO, sprawdź BYOK: dlaczego firmowy asystent AI powinien działać na Twoim kluczu API albo StaffOS dla B2B SaaS.

Wypróbuj StaffOS — 30 dni za darmo, bez karty kredytowej. Załóż konto

Masz mikrofirmę? Sprawdź StaffOS.

10 dyrektorów AI od 19 zł/msc. Pierwsze 7 dni za darmo.

Wypróbuj za darmo →