Pogotowie BHP 24h:  call 660-562-830mail kontakt@lejdis-bhp.pl
shopping_cart0
shopping_cart0
menuMENU

AI w pracy a RODO: obowiązki pracodawcy, gdy pracownicy używają AI

Do firmy przychodzi zapytanie od klienta: imię, nazwisko, telefon, firma, kilka zdań o tym, czego potrzebuje. Pracownik kopiuje je do czatu AI i prosi o szkic odpowiedzi. Szybko i wygodnie. Tylko kto odpowiada za to, co stało się z danymi klienta? Ty, jako pracodawca.

Przy AI w pracy RODO nie robi wyjątku dla „to tylko narzędzie”. Niedawno przygotowywaliśmy politykę prywatności dla firmy, której zespół używa AI przy obsłudze zapytań. Zanim mogła trafić na stronę, firma musiała potwierdzić, z jakiego planu narzędzia korzysta zespół, bo od tego zależało, czy zapis o AI jest prawdziwy. W tym wpisie pokazuję, co musisz ustalić i zapisać, zanim pracownicy wkleją do AI pierwsze dane.

Spis treści

Pracownik wkleja dane klienta do AI - kto za to odpowiada?

Firma. W języku RODO to Ty jesteś administratorem danych, czyli decydujesz, po co i jak dane są przetwarzane (art. 4 pkt 7 i art. 24 RODO). Pracownik działa z Twojego upoważnienia i może przetwarzać dane tylko na Twoje polecenie (art. 29 i art. 32 ust. 4 RODO).

Dostawca narzędzia AI, który dostaje wklejony tekst, jest odbiorcą danych (art. 4 pkt 9). Jeśli nie ustaliłeś, czy i jak wolno używać AI w pracy, to pracownik decyduje za firmę, komu przekazuje dane klientów. A odpowiadać przed klientem i przed Urzędem Ochrony Danych Osobowych (UODO) będzie firma.

Konto prywatne czy plan firmowy - od tego zależy cała reszta

To samo narzędzie może działać w dwóch zupełnie różnych układach prawnych. Pokażę to na przykładzie Claude, bo jego dokumenty sprawdzaliśmy przy tamtej pracy.

  • Plan firmowy (w cenniku Team albo Enterprise, w dokumentach Anthropic nazywany Claude for Work) albo API, czyli dostęp do modelu przez integrację z Twoim systemem. Działa na warunkach komercyjnych Anthropic, w które, jak podaje centrum prywatności Anthropic, automatycznie wchodzi umowa powierzenia przetwarzania danych (art. 28 RODO), czyli umowa, w której dostawca zobowiązuje się przetwarzać dane tylko w Twoim imieniu i na Twoje polecenie. Dostawca jest wtedy podmiotem przetwarzającym, a warunki komercyjne zabraniają mu trenować modele na treściach klienta.
  • Konto prywatne (Free, Pro, Max), nawet jeśli płaci za nie firma. Umowy powierzenia nie ma. Według polityki prywatności Anthropic (wersja z 10 września 2026 r.) dla użytkowników z EOG, czyli Unii Europejskiej oraz Islandii, Liechtensteinu i Norwegii, administratorem danych jest wtedy spółka Anthropic Ireland, a rozmowy mogą służyć do trenowania modeli, chyba że użytkownik to wyłączy w ustawieniach (nawet wtedy z wyjątkami, np. dla rozmów oznaczonych do kontroli bezpieczeństwa).

W tamtej sprawie był to pierwszy punkt, który firma musiała potwierdzić przed publikacją polityki: z jakiego planu korzysta zespół? Bez tej odpowiedzi nie dało się rzetelnie opisać AI w polityce. Przy planie firmowym piszesz, że dostawca przetwarza dane na Twoje polecenie. Przy kontach prywatnych to zdanie jest nieprawdziwe i masz dwa wyjścia: przejść na plan firmowy albo zakazać wklejania do AI danych osobowych.

To samo pytanie o konto prywatne i umowę powierzenia wraca przy usługach do przesyłania plików, gdy pracownicy wysyłają kadrom zaświadczenia czy skany. Piszemy o tym we wpisie Przesyłanie danych osobowych mailem a RODO - dokumenty pracowników.

Regulamin korzystania z AI - co w nim zapisać

Przepisy nie podają nazwy ani wzoru takiego dokumentu. Możesz go nazwać zasadami, procedurą albo polityką AI w firmie. RODO wymaga natomiast, żebyś wdrożył odpowiednie środki organizacyjne, w tym, gdy to proporcjonalne, polityki ochrony danych (art. 24 ust. 2), i żeby pracownicy z dostępem do danych działali na Twoje polecenie (art. 32 ust. 4). Spisane zasady korzystania z AI to najprostszy sposób, żeby to polecenie w ogóle istniało.

  • verified

    Dozwolone narzędzia

    Lista narzędzi AI i planów, z których wolno korzystać, np. tylko firmowe konto z umową powierzenia.

  • block

    Czego nie wklejać

    Dane o zdrowiu, dane pracowników, numery PESEL, hasła. Do kont prywatnych żadnych danych osobowych.

  • person_check

    Człowiek sprawdza wynik

    Odpowiedź przygotowaną przez AI czyta i wysyła pracownik. AI nie decyduje o kliencie.

  • support_agent

    Do kogo z pytaniem

    Kto w firmie zatwierdza nowe narzędzie i do kogo zgłosić, że dane trafiły tam, gdzie nie powinny.

Zasady dajesz pracownikom do zapoznania się i zbierasz potwierdzenie, tak samo jak przy innych instrukcjach. Jeśli wydajesz pracownikom pisemne upoważnienia do przetwarzania danych, dopisz w nich odesłanie do zasad korzystania z AI.

Rejestr czynności przetwarzania - gdzie wpisać narzędzie AI

Rejestr czynności przetwarzania to wewnętrzny spis tego, jakie dane firma przetwarza, po co i komu je przekazuje (art. 30 RODO). Firma zatrudniająca mniej niż 250 osób jest z niego zwolniona tylko wtedy, gdy przetwarzanie ma charakter sporadyczny, nie może powodować ryzyka dla praw lub wolności osób i nie obejmuje szczególnych kategorii danych ani danych o wyrokach skazujących (art. 30 ust. 5). Obsługa zapytań od klientów odbywa się codziennie, więc sporadyczna nie jest.

Narzędzie AI nie jest osobną czynnością. Dopisujesz je do czynności, w której pracuje, np. „obsługa zapytań ofertowych”:

Dostawca AI w kategoriach odbiorców (art. 30 ust. 1 lit. d) Przekazanie danych do USA (lit. e), opcjonalnie z podstawą transferu Cel, np. przygotowanie odpowiedzi i ocena zapytań (lit. b) Kategorie danych, które trafiają do narzędzia (lit. c)

Przy okazji zajrzyj do polityki prywatności na stronie. Ona też musi wymieniać odbiorców danych i transfer poza EOG (art. 13 ust. 1 lit. e i f), a jak to zapisać, opisaliśmy we wpisie AI w polityce prywatności firmy: co wpisać i jak opisać transfer do USA.

Dane trafiają do USA - klauzule umowne zamiast Data Privacy Framework

Dane wysyłane do dostawcy z USA muszą mieć podstawę z rozdziału V RODO. W praktyce chodzi o jedną z dwóch: Data Privacy Framework (DPF), czyli decyzja Komisji Europejskiej z 10 lipca 2023 r. obejmująca firmy z oficjalnej listy, albo standardowe klauzule umowne, czyli wzór umowy zatwierdzony przez Komisję (art. 46 ust. 2 lit. c).

Anthropic, twórca Claude, nie powołuje się na DPF. Na liście uczestników DPF 8 października 2026 r. go nie było. Jego umowa powierzenia opiera transfer na standardowych klauzulach umownych, a polityka prywatności wymienia klauzule i decyzje o odpowiednim stopniu ochrony. Jeśli w rejestrze opisujesz też podstawę transferu (przepis tego nie wymaga, ale przydaje się przy aktualizacji polityki), przy Claude wpisujesz klauzule, nie DPF. Inne narzędzie AI sprawdzasz osobno, bo każdy dostawca ma inne dokumenty.

Sam DPF też nie jest pewny na zawsze. Sąd UE utrzymał go wyrokiem z 3 września 2025 r. (sprawa T-553/23 Latombe), ale skarżący odwołał się do Trybunału Sprawiedliwości UE (sprawa C-703/25 P). Do 8 października 2026 r., kiedy pisałem ten tekst, nie znalazłem informacji o wyroku Trybunału ani o opinii rzecznika generalnego. Sprawa jest w toku. Więcej o sprawdzaniu dostawców po kolei jest we wpisie Data Privacy Framework i klauzule: transfer danych do USA, także przy AI.

AI ocenia zapytania klientów - czy to decyzja z art. 22 RODO?

Zespół może prosić AI nie tylko o szkic odpowiedzi, ale też o ocenę: które zapytanie jest pilne, które pasuje do oferty, komu je przekazać. Taka ocena (scoring) może być profilowaniem, czyli zautomatyzowaną oceną cech osoby na podstawie jej danych (art. 4 pkt 4 RODO).

W polityce prywatności, którą przygotowywaliśmy, oparliśmy ją na prawnie uzasadnionym interesie firmy (art. 6 ust. 1 lit. f). Ta podstawa działa tylko wtedy, gdy interesy i prawa klienta nie są nadrzędne wobec interesu firmy. Kluczowy warunek przy AI: o tym, czy i jak odpowiedzieć klientowi, decyduje człowiek, a ocena AI tylko porządkuje pracę. Wtedy nie ma decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, która wywołuje skutki prawne albo w podobny sposób istotnie wpływa na osobę (art. 22 ust. 1). Dlatego zasada „człowiek sprawdza wynik” musi być w Twoim regulaminie i w praktyce, a nie tylko na papierze. Klient może też sprzeciwić się przetwarzaniu opartemu na uzasadnionym interesie (art. 21 ust. 1), a polityka prywatności ma go o tym informować.

Szkolenie pracowników z AI - RODO i AI Act

Zasady na papierze nic nie dadzą, jeśli zespół ich nie zna. Z RODO wynika, że pracownik ma działać na Twoje polecenie, więc musi wiedzieć, jak to polecenie brzmi. Do tego dochodzi unijny akt w sprawie sztucznej inteligencji, czyli rozporządzenie 2024/1689, nazywane AI Act. Obowiązek dbania o kompetencje pracowników w zakresie AI nakłada ono na firmy od 2 lutego 2025 r.

Jego art. 4 po zmianie rozporządzeniem 2026/1744 (obowiązuje od 27 lipca 2026 r.) każe firmom, które używają systemów AI, podejmować środki wspierające kompetencje w zakresie AI wśród personelu, z uwzględnieniem jego wiedzy, doświadczenia i kontekstu, w którym AI jest używana. Przepis wprost mówi, że nie musisz zapewnić konkretnego poziomu kompetencji każdej osoby. Szkolenie z zasad korzystania z AI w pracy dobrze więc połączyć ze szkoleniem RODO. Jak często je powtarzać i jak dokumentować, pisałem we wpisie Szkolenie RODO obok BHP: jak często i jak dokumentować skuteczność.

Co ustalić w firmie, zanim zaczniesz opisywać AI w dokumentach

Dokumenty piszesz na końcu. Najpierw zbierasz fakty od zespołu, bo każde z tych pytań zmienia to, co wpiszesz:

AI w pracy: co ustalić przed opisaniem w dokumentach. 1. Które narzędzia AI są w użyciu. 2. Z jakiego planu: firmowy czy prywatny. 3. Jakie dane trafiają do narzędzia. 4. Czy AI ocenia zapytania i kto decyduje. 5. Podstawa transferu do USA u dostawcy

Jeśli okaże się, że ktoś pracuje na prywatnym koncie, to nie powód do kar, tylko sygnał, że firma musi wybrać narzędzie i dać je zespołowi oficjalnie.

Najczęstsze pytania o AI w pracy

Czy pracownik może używać ChatGPT albo Claude w pracy?+

Może, jeśli pozwala na to pracodawca i robi to na jego zasadach. Gdy w grę wchodzą dane klientów, najbezpieczniej na firmowym planie z umową powierzenia i z wpisem w rejestrze czynności.

Czy pracodawca musi mieć regulamin korzystania z AI?+

Żaden przepis nie nakazuje dokumentu o takiej nazwie. RODO wymaga jednak, żeby pracownicy przetwarzali dane na Twoje polecenie, a AI Act każe wspierać ich kompetencje w zakresie AI. Spisane zasady to najprostszy dowód, że to robisz.

Czy konto Pro opłacone przez firmę wystarczy?+

Nie. To, kto płaci, nie zmienia układu prawnego. Pro to plan dla osób indywidualnych bez umowy powierzenia, więc dostawca jest wtedy odrębnym administratorem danych z rozmów, a nie podmiotem działającym na Twoje polecenie. Do tego warunki konsumenckie Anthropic dla użytkowników z EOG wprost wykluczają użycie w celach biznesowych.

Czy na użycie AI potrzebuję zgody klienta?+

Zwykle nie. Podstawą obsługi zapytania jest zwykle działanie przed zawarciem umowy na żądanie klienta albo uzasadniony interes firmy (art. 6 ust. 1 lit. b i f RODO). Klient ma natomiast dostać informację o odbiorcach danych i transferze do USA w polityce prywatności.

Kolejność wdrożenia AI w firmie: narzędzie, zasady, rejestr

Najpierw narzędzie i plan, potem zasady korzystania z AI w pracy dla zespołu, na końcu rejestr i polityka prywatności. W odwrotnej kolejności piszesz dokumenty, które nie zgadzają się z tym, co dzieje się w firmie.

Jeśli chcesz to mieć z głowy, zajrzyj do naszej oferty: dokumentacja RODO i szkolenia z RODO. Napisz do mnie albo zadzwoń, a ustalimy, czego potrzebuje Twoja firma.

Przemek wywodzi się z marketingu i ochrony danych osobowych (RODO). Dziś odpowiada za procesy marketingowe i ochronę danych w grupie firm usługowych.

Grupa Lejdis sp. z o.o.

  660-562-830
  kontakt@lejdis-bhp.pl

ul. M. Konopnickiej 47
44-370 Pszów
NIP: 6443560959

Pon - Pt: 8:00-18:00
Sb - Nd: 9:00-16:00

Napisz przez formularz

Wyrażam zgodę na przetwarzanie moich danych osobowych w celu obsługi zapytania wysłanego przez formularz kontaktowy zgodnie z polityką prywatności.

Zespół Lejdis BHP

Zamów rozmowę
Skontaktuj się z nami

Nasze biuro jest teraz zamknięte. Zostaw niżej swój numer telefonu, a oddzwonimy tak szybko jak to możliwe.

Jesteś 1 osobą, która uzupełniła dziś ten formularz.
Wyrażam zgodę na przetwarzanie moich danych osobowych w celu obsługi zapytania wysłanego przez formularz kontaktowy zgodnie z polityką prywatności.