Strona główna / Narzędzia AI / Narzędzia AI a RODO – o co zapytać dostawcę
Bezpieczeństwo danychNarzędzia AI a RODO – o co zapytać dostawcę
Dostawcę narzędzia AI trzeba zapytać przede wszystkim o role stron, zakres przetwarzania, wykorzystanie danych do trenowania oraz transfery poza Europejski Obszar Gospodarczy. Warto też ustalić, czy dostępna jest umowa powierzenia, jak długo przechowywane są dane i jak można je usunąć. Sama deklaracja zgodności z RODO nie zastępuje konkretnych zapisów umownych i oceny ryzyka po stronie organizacji.
Ustal role i zakres przetwarzania
Pierwsze pytanie powinno dotyczyć tego, kto jest administratorem danych, a kto podmiotem przetwarzającym. Dostawca powinien jasno opisać, jakie dane przyjmuje, w jakim celu je przetwarza i czy wykorzystuje je wyłącznie do realizacji usługi. Jeżeli narzędzie korzysta z dodatkowych podwykonawców, trzeba poznać ich role oraz zakres dostępu.
Poproś o opis kategorii danych i operacji wykonywanych na plikach, promptach, nagraniach lub wynikach generowania. Istotne jest także rozróżnienie między danymi użytkownika a danymi technicznymi, takimi jak logi, identyfikatory czy informacje o aktywności. Ogólne sformułowania w regulaminie mogą nie wystarczyć do oceny zgodności z zasadą ograniczenia celu.
- Czy dostawca działa jako podmiot przetwarzający, administrator czy odrębny administrator?
- Jakie kategorie danych są zbierane i do jakich celów?
- Czy dane wejściowe i wyniki są wykorzystywane do trenowania modeli?
- Czy dostawca korzysta z dalszych podmiotów przetwarzających?
Sprawdź, co dzieje się z danymi po użyciu AI
W przypadku narzędzi AI kluczowe jest ustalenie, czy treść wpisywana przez użytkownika trafia do doskonalenia modelu. Zapytaj, czy można wyłączyć takie wykorzystanie domyślnie, dla całej organizacji albo dla konkretnych kont. Ważne jest również, czy wyłączenie obejmuje dane historyczne, kopie zapasowe oraz informacje przekazane podwykonawcom.
Dostawca powinien wyjaśnić, jakie mechanizmy ograniczają dostęp do danych i czy pracownicy dostawcy mogą przeglądać treści użytkowników. Warto ustalić, czy dane są pseudonimizowane, anonimizowane lub szyfrowane oraz kto zarządza kluczami. Nie należy zakładać, że anonimizacja wynika z samego faktu użycia modelu językowego.
Zweryfikuj umowę powierzenia i prawa osób
Jeżeli dostawca przetwarza dane osobowe w imieniu organizacji, potrzebna może być umowa powierzenia zgodna z wymaganiami RODO. Powinna określać między innymi przedmiot i czas przetwarzania, rodzaje danych, kategorie osób oraz obowiązki stron. Sprawdź, czy dokument jest dostępny przed rozpoczęciem korzystania z usługi i czy jego postanowienia nie są sprzeczne z regulaminem.
Zapytaj, w jaki sposób realizowane są żądania dostępu, sprostowania, usunięcia, ograniczenia przetwarzania i przenoszenia danych. Ustal też, kto odpowiada za obsługę takich żądań oraz w jakim terminie dostawca pomaga administratorowi. Dodatkowym elementem jest procedura zgłaszania naruszeń i wsparcie przy ocenie skutków dla ochrony danych.
- Czy dostępna jest umowa powierzenia i lista podwykonawców?
- Jak zgłaszać żądania osób, których dane dotyczą?
- Czy dostawca pomaga przy naruszeniach i ocenie skutków dla ochrony danych?
- Jak wygląda audyt lub przedstawienie dowodów stosowanych zabezpieczeń?
Sprawdź transfery i zabezpieczenia
Zapytaj, w jakich państwach przechowywane i przetwarzane są dane oraz czy są przekazywane poza Europejski Obszar Gospodarczy. Samo wskazanie globalnej infrastruktury nie odpowiada jeszcze na pytanie o podstawę prawną transferu. Dostawca powinien opisać stosowane mechanizmy oraz sposób oceny ryzyka związanego z przekazaniem danych.
W zakresie bezpieczeństwa warto poprosić o informacje o szyfrowaniu, kontroli dostępu, uwierzytelnianiu, rejestrowaniu zdarzeń i kopiach zapasowych. Zapytaj także o testy bezpieczeństwa, zarządzanie podatnościami oraz procedurę reagowania na incydenty. Nie wszystkie szczegóły techniczne muszą być publiczne, ale dostawca powinien przedstawić wiarygodne dowody stosowania odpowiednich środków.
Ustal retencję i zasady wdrożenia
Okres przechowywania danych powinien wynikać z celu przetwarzania, a nie tylko z domyślnych ustawień usługi. Zapytaj, kiedy usuwane są dane z aktywnego systemu, kopii zapasowych i kont usuniętych przez administratora. Poproś również o potwierdzenie usunięcia oraz informację, czy wyniki modelu mogą nadal zawierać ślady przekazanych danych.
Przed wdrożeniem określ, jakie informacje wolno wpisywać do narzędzia, kto może z niego korzystać i jak rejestrowane są operacje. Dobrym krokiem jest test na danych nieosobowych oraz sprawdzenie ustawień prywatności na poziomie organizacji. Tak samo jak przy wyborze innych usług, pomocne może być porównanie dwóch narzędzi według tych samych kryteriów, opisane w materiale Jak samodzielnie porównać dwa narzędzia AI.
- Jaki jest okres retencji danych i czy można go skrócić?
- Czy usunięcie obejmuje kopie zapasowe oraz dane użyte do trenowania?
- Czy dostępne są ustawienia organizacyjne blokujące niepożądane użycie danych?
- Jakie dokumenty i dowody zgodności dostawca aktualizuje?
Najczęstsze pytania
Czy każde narzędzie AI wymaga umowy powierzenia?
Nie zawsze, ponieważ zależy to od roli dostawcy i rodzaju przetwarzania. Jeżeli dostawca przetwarza dane osobowe w imieniu organizacji, należy przeanalizować potrzebę zawarcia umowy powierzenia i jej treść.
Czy można wpisywać dane osobowe do publicznego chatbota AI?
Nie należy robić tego bez wcześniejszej oceny podstawy prawnej, konfiguracji usługi i zasad wykorzystania danych. Publiczny interfejs może nie zapewniać kontroli wymaganej przy danych poufnych lub szczególnie chronionych.
Czy dostawca musi przechowywać dane w Unii Europejskiej?
RODO nie wymaga w każdym przypadku przechowywania danych wyłącznie w Unii. Transfer poza Europejski Obszar Gospodarczy musi jednak spełniać wymagania dotyczące przekazywania danych i odpowiednich zabezpieczeń.
Czy certyfikat dostawcy oznacza zgodność z RODO?
Nie automatycznie. Certyfikaty i raporty mogą potwierdzać określone procesy lub środki bezpieczeństwa, ale nie zastępują analizy konkretnego sposobu korzystania z usługi, umowy i zakresu danych.
Treść ma charakter informacyjny i opiera się na ogólnych zasadach RODO dotyczących powierzenia, minimalizacji, bezpieczeństwa, praw osób oraz transferów danych; przed wdrożeniem należy sprawdzić aktualne dokumenty dostawcy i przepisy.
O tej treści
Redakcja serwisu AI Portal 24 · aktualizacja: 8 wrzesnia 2026
Materiał przygotowuje redakcja serwisu z wykorzystaniem narzędzi sztucznej inteligencji, w oparciu o wymienione niżej źródła instytucjonalne. Nie są to przypisy do pojedynczych zdań, tylko podstawa merytoryczna działu. Treść ma charakter informacyjny; możliwości narzędzi AI zmieniają się szybko, więc przed decyzją sprawdź aktualną dokumentację dostawcy.
Źródła, na których opieramy ten dział: