Wklejasz dane klienta do ChatGPT, żeby szybciej napisać maila. Trwa to trzy sekundy. Problem w tym, że te trzy sekundy mogą kosztować Twoją firmę do 20 milionów euro kary. RODO nie zniknęło, gdy pojawił się ChatGPT, a inspektorzy ochrony danych coraz częściej przyglądają się temu, co pracownicy wpisują w okna czatów AI. Ten artykuł to konkretna checklista, która pozwoli Ci korzystać z AI w pracy bez ryzyka.
- Nigdy nie wklejaj danych osobowych (imion, adresów, numerów PESEL, e-maili klientów) do narzędzi AI bez wcześniejszej anonimizacji.
- Korzystaj wyłącznie z firmowych kont z wyłączonym trenowaniem modelu na Twoich danych.
- Dokumentuj każde użycie AI do przetwarzania danych i przeszkol cały zespół z zasad bezpieczeństwa.
Dlaczego RODO dotyczy AI
Każde narzędzie AI, do którego wpisujesz tekst, przetwarza dane. Jeśli w tym tekście znajdują się dane osobowe (imię, nazwisko, adres e-mail, numer telefonu, PESEL, dane zdrowotne), uruchamiasz mechanizm RODO. Nie ma znaczenia, czy korzystasz z ChatGPT, Claude, Copilota czy dowolnego innego modelu językowego.
RODO wymaga, żebyś miał podstawę prawną do przetwarzania danych osobowych. Wklejenie listy klientów do czatu AI to przetwarzanie. Wysłanie CV kandydata do analizy przez model to przetwarzanie. Nawet wklejenie fragmentu umowy z imieniem i nazwiskiem kontrahenta to przetwarzanie.
Firmy z regionu kujawsko-pomorskiego nie są tu wyjątkiem. Urząd Ochrony Danych Osobowych (UODO) prowadzi kontrole niezależnie od wielkości przedsiębiorstwa. Mała firma księgowa z Bydgoszczy podlega tym samym przepisom co korporacja z Warszawy.
Kluczowy wniosek: Każde wklejenie danych osobowych do narzędzia AI to przetwarzanie danych w rozumieniu RODO i wymaga podstawy prawnej, anonimizacji lub świadomej decyzji o ryzyku.
Co wolno wklejać do AI
Dobra wiadomość: ogromna część codziennej pracy z AI nie wymaga żadnych danych osobowych. Oto co możesz bezpiecznie wklejać:
- Ogólne opisy procesów bez danych identyfikujących konkretne osoby.
- Szablony dokumentów z pustymi polami zamiast prawdziwych danych.
- Dane zagregowane i statystyki (np. "średnia wartość zamówienia w Q1 wyniosła 450 zł").
- Treści marketingowe do korekty lub rozwinięcia.
- Pytania merytoryczne dotyczące prawa, procedur, technologii.
- Fragmenty kodu i konfiguracje techniczne.
- Anonimizowane dane gdzie prawdziwe imiona zastąpiono fikcyjnymi, a numery zmieniono.
Co NIE wolno wklejać
Lista jest dłuższa, niż większość ludzi zakłada:
- Imiona i nazwiska klientów, pracowników, kandydatów
- Adresy e-mail i numery telefonów
- Numery PESEL, NIP osób fizycznych, numery dowodów
- Adresy zamieszkania
- Dane zdrowotne (zwolnienia lekarskie, informacje o niepełnosprawnościach)
- Dane finansowe powiązane z osobami (wynagrodzenia, numery kont)
- CV i listy motywacyjne bez anonimizacji
- Korespondencja zawierająca dane identyfikujące
- Zdjęcia osób (tak, wrzucanie zdjęć pracowników do AI też się liczy)
Poniższy element wizualny pokazuje podział na dane bezpieczne i ryzykowne. Warto go wydrukować i powiesić przy biurku jako szybką ściągawkę.
Bezpieczne do wklejenia
- Szablony bez danych osobowych
- Statystyki i dane zagregowane
- Treści marketingowe
- Pytania merytoryczne
- Dane po anonimizacji
- Opisy procesów firmowych
Zabronione bez anonimizacji
- Imiona, nazwiska, PESEL
- Adresy e-mail i telefony
- CV i dane kandydatów
- Dane zdrowotne i finansowe
- Korespondencja z klientami
- Zdjęcia pracowników
Anonimizacja danych krok po kroku
Anonimizacja to proces usuwania lub zastępowania danych osobowych tak, żeby nie dało się zidentyfikować konkretnej osoby. To nie jest skomplikowane, ale wymaga systematyczności.
Praktyczny przepis na anonimizację przed wklejeniem do AI:
- Zamień imiona i nazwiska na fikcyjne (np. "Jan Kowalski" na "Osoba A" lub "Klient 1").
- Usuń lub zamień numery PESEL, telefonu, konta bankowego na ciągi typu "XXX-XXX-XXX".
- Zamień adresy e-mail na ogólne (np.
osoba@przykład.pl). - Usuń adresy fizyczne lub zamień na ogólne lokalizacje ("miasto w woj. kujawsko-pomorskim").
- Sprawdź kontekst czy kombinacja pozostałych danych nie pozwala na identyfikację (np. "jedyny programista w firmie X z Inowrocławia" to wciąż dane identyfikujące).
Uwaga: Pseudonimizacja (zamiana imion na kody, ale z zachowaniem klucza do odczytu) to NIE to samo co anonimizacja. Przy pseudonimizacji RODO nadal obowiązuje.
Istnieją też narzędzia, które automatyzują ten proces. Microsoft Presidio (open source) potrafi wykrywać i maskować dane osobowe w tekście. Dla mniejszych zespołów wystarczy nawet prosty skrypt w Excelu z funkcją SUBSTITUTE, który zamienia znane imiona na kody.
Dokumentacja użycia AI w firmie
RODO wymaga rozliczalności. Musisz umieć wykazać, że przetwarzasz dane zgodnie z przepisami. W kontekście AI oznacza to dokumentowanie:
- Jakie narzędzia AI są używane w firmie (ChatGPT, Copilot, Claude, Gemini itp.)
- Do jakich celów zespół ich używa (pisanie maili, analiza dokumentów, generowanie raportów)
- Jakie dane mogą być przetwarzane przez te narzędzia
- Kto ma dostęp do firmowych kont AI
- Jakie zabezpieczenia stosujecie (anonimizacja, konta firmowe, wyłączenie trenowania)
"Uwaga: Uzasadniony interes wymaga przeprowadzenia testu balansu, musisz udowodnić, że Twój interes nie narusza praw osób, których dane dotyczą.">, Jak bezpiecznie wdrożyć AI w firmie, checklist RODO, VITA
Praktycznie wygląda to tak: stwórz prosty dokument (wystarczy arkusz kalkulacyjny) z kolumnami: narzędzie, cel użycia, rodzaj danych, odpowiedzialny pracownik, data ostatniego przeglądu. Aktualizuj go co kwartał. To nie musi być skomplikowane, ale musi istnieć.
Warto też sprawdzić, czy Twoja firma ma już Rejestr Czynności Przetwarzania (RCP). Jeśli tak, użycie narzędzi AI powinno się w nim znaleźć jako osobna pozycja. Jeśli nie macie RCP, a zatrudniacie powyżej 250 osób lub regularnie przetwarzacie dane wrażliwe, to osobny problem do rozwiązania.
| Konto prywatne (darmowe) | Konto firmowe (płatne) |
|---|---|
| Dane mogą trenować model | Dane NIE trenują modelu |
| Brak kontroli dostępu | Administrator zarządza użytkownikami |
| Brak logów użycia | Historia i audyt dostępne |
| Brak umowy powierzenia | Możliwość DPA (Data Processing Agreement) |
| Ryzyko RODO: wysokie | Ryzyko RODO: kontrolowane |
Szkolenie pracowników z zasad
Najlepsza polityka AI na świecie nie zadziała, jeśli ludzie jej nie znają. A realia są takie, że większość pracowników korzysta z AI na własną rękę, bez żadnych wytycznych. Wpisują dane klientów, bo "tak szybciej". Nie ze złej woli. Z braku wiedzy.
Skuteczne szkolenie z bezpiecznego AI powinno obejmować:
- Czym są dane osobowe w kontekście AI (wiele osób nie wie, że adres e-mail to dana osobowa).
- Jak anonimizować dane przed wklejeniem, z konkretnymi przykładami z ich codziennej pracy.
- Które narzędzia są dozwolone w firmie i jak się do nich logować.
- Co robić w razie wątpliwości (do kogo się zwrócić, jak eskalować).
- Konsekwencje naruszeń nie po to, żeby straszyć, ale żeby ludzie rozumieli wagę tematu.
Szkolenie nie musi trwać cały dzień. Dwugodzinny warsztat z ćwiczeniami praktycznymi (np. "zanonimizuj ten dokument i wklej do ChatGPT") daje lepsze efekty niż ośmiogodzinny wykład z prezentacją. Na szkoleniabydgoszcz.pl prowadzimy takie warsztaty dla firm z regionu kujawsko-pomorskiego, łącząc naukę promptów z zasadami bezpieczeństwa danych.
Raz w kwartale warto zrobić krótkie przypomnienie. Pięć minut na spotkaniu zespołu. Jeden slajd z najważniejszymi zasadami. To wystarczy, żeby temat nie wypadł z głowy.
Polityka AI w firmie
Każda firma korzystająca z narzędzi AI powinna mieć spisaną politykę użycia AI. Nie chodzi o 50-stronicowy dokument prawny. Wystarczy 2-3 strony z jasnymi zasadami:
- Lista dozwolonych narzędzi AI
- Zasady dotyczące danych (co wolno, czego nie wolno)
- Procedura anonimizacji
- Odpowiedzialność (kto nadzoruje, kto odpowiada za naruszenia)
- Zasady dotyczące wyników generowanych przez AI (kto weryfikuje, kto podpisuje)
Praktyczna checklista RODO dla AI
Poniższa checklista to minimum, które każdy pracownik powinien znać. Wydrukuj ją, powieś przy monitorze, dodaj do onboardingu nowych osób.
Checklist RODO dla użytkowników AI
Your progress is saved automatically in your browser.
Warto też zapoznać się z technikami chain-of-thought w promptach biznesowych, które pozwalają uzyskać lepsze wyniki z AI bez konieczności wklejania wrażliwych danych.
Frequently Asked Questions
Jakie zasady bezpieczeństwa AI stosujesz w swojej firmie? A może dopiero planujesz wdrożenie i masz pytania? Podziel się w komentarzach.
Additional Resources
- Jak bezpiecznie korzystać z AI w pracy – szkolenie dla ... - To szkolenie pomoże Twojej firmie spełnić obowiązki wynikające z AI Act i RODO, pokazując, jak bezpiecznie i odpowiedzialnie korzystać z AI w praktyce – z ...
- RODO i AI Act 2026 — checklista zgodności dla MŚP - AI w firmie zgodnie z RODO i AI Act 2026: 5 obowiązków, kary do 20 mln EUR i gotowa checklista. Sprawdź, czy Twoja firma jest bezpieczna.
- Jak bezpiecznie wdrożyć AI w firmie — checklist RODO - VITA - Praktyczny przewodnik po zgodnym z RODO wdrożeniu sztucznej inteligencji w firmie. Sprawdź checklistę bezpieczeństwa i uniknij kar finansowych.