Twój pracownik wkleja dane klientów do ChatGPT. Drugi generuje oferty handlowe w darmowym narzędziu, które przechowuje dane na serwerach w USA. Trzeci nawet nie wie, że to problem. Zanim ktokolwiek w firmie zacznie mówić o sztucznej inteligencji, potrzebujesz jednego dokumentu, który jasno określi reguły gry. Ten artykuł zawiera gotowy szablon polityki AI, który dostosujesz do swojej firmy w jedno popołudnie.

Szablon polityki AI dla małej i średniej firmy
Photo by Markus Winkler from Pexels
TL;DR:
  • Polityka AI to wewnętrzny dokument firmy określający, jakie narzędzia AI są dozwolone, jakie dane można w nich przetwarzać i kto odpowiada za ewentualne błędy.
  • Szablon składa się z sześciu sekcji: cel i zakres, dozwolone narzędzia, zasady bezpieczeństwa danych, odpowiedzialność pracowników, procedura incydentów, harmonogram aktualizacji.
  • Nie musisz zatrudniać prawnika, żeby zacząć. Wystarczy ten szablon i zdrowy rozsądek.

Po co firmie polityka AI?

Wyobraź sobie taką sytuację. Handlowiec w firmie produkcyjnej z Bydgoszczy wkleja listę kontrahentów do ChatGPT, żeby wygenerować spersonalizowane maile sprzedażowe. Dane trafiają na serwery OpenAI. Nikt o tym nie wie. Nikt tego nie kontroluje. Nikt nie ponosi odpowiedzialności.

To nie jest scenariusz z przyszłości. To dzieje się teraz, w firmach każdej wielkości.

Polityka AI rozwiązuje ten problem, zanim stanie się kryzysem. Dokument nie musi mieć 50 stron. Dla firmy zatrudniającej 10-100 osób wystarczy 3-5 stron, które jasno odpowiadają na trzy pytania:

  1. Z jakich narzędzi AI wolno korzystać?
  2. Jakich danych nie wolno tam wpisywać?
  3. Co zrobić, gdy coś pójdzie nie tak?
0%
firm MŚP w Polsce nie ma żadnych zasad korzystania z AI

Brak polityki AI to nie tylko ryzyko wycieku danych. To brak kontroli nad tym, jak firma podejmuje decyzje. Gdy pracownik generuje treść oferty przez AI i nikt tego nie weryfikuje, firma wysyła do klienta tekst, za który nikt nie odpowiada.

Uwaga: Polityka AI nie zastępuje polityki ochrony danych osobowych ani regulaminu pracy. To osobny dokument, który je uzupełnia.

Kluczowy wniosek: Polityka AI chroni firmę nie przed sztuczną inteligencją, ale przed chaotycznym korzystaniem z niej bez zasad.

Struktura dokumentu

document template
Photo by Monstera Production from Pexels

Dobra polityka AI dla MŚP ma prostą, powtarzalną strukturę. Nie wymyślaj koła na nowo. Oto sześć sekcji, które powinien zawierać każdy taki dokument:

  1. Cel i zakres - po co ten dokument istnieje i kogo dotyczy
  2. Dozwolone narzędzia - lista zatwierdzonych aplikacji AI
  3. Zasady bezpieczeństwa danych - co wolno, a czego nie wolno wpisywać
  4. Odpowiedzialność pracowników - kto za co odpowiada
  5. Procedura zgłaszania incydentów - co robić, gdy coś pójdzie nie tak
  6. Harmonogram przeglądów - kiedy i jak aktualizować dokument
Każda sekcja to maksymalnie pół strony A4. Cały dokument mieści się na 3-5 stronach. Jeśli jest dłuższy, nikt go nie przeczyta.

Poniższy schemat pokazuje, jak te sekcje łączą się w spójny proces wdrożenia polityki AI w firmie:

Szablon polityki AI dla małej i średniej firmy process
Figure 1: Szablon polityki AI dla małej i średniej firmy at a glance.
"Polityka AI to nie dokument dla prawników."
>, Polityka AI w firmie: jak napisać regulamin użycia AI przez pracowników (szab

To dokument dla ludzi, którzy codziennie korzystają z narzędzi AI w pracy. Pisz go prostym językiem. Unikaj prawniczego żargonu. Jeśli pracownik magazynu nie zrozumie zdania, przepisz je.

Dozwolone narzędzia

Pierwsza konkretna sekcja polityki to lista narzędzi, z których pracownicy mogą korzystać. Nie wystarczy napisać "dozwolone są narzędzia AI". Trzeba wymienić je z nazwy.

Przykładowa lista dla firmy handlowej z regionu kujawsko-pomorskiego:

  • ChatGPT (plan Team lub Enterprise) - generowanie treści, analiza tekstów, tłumaczenia
  • Microsoft Copilot (w ramach licencji Microsoft 365 Business) - praca z dokumentami, arkuszami, prezentacjami
  • Grammarly Business - korekta tekstów w języku angielskim
  • Canva z funkcjami AI - tworzenie grafik marketingowych
Narzędzia, które nie znajdują się na liście, są domyślnie zabronione. To kluczowa zasada. Pracownik nie może samodzielnie decydować o użyciu nowego narzędzia AI. Musi najpierw zgłosić je do osoby odpowiedzialnej za politykę.
firm korzysta z narzędzi AI bez formalnej zgody pracodawcy
0%

Przy każdym narzędziu warto zapisać:

  • Wersję/plan - darmowa wersja ChatGPT ma inne warunki przetwarzania danych niż plan Team
  • Dozwolone zastosowania - do czego konkretnie można używać
  • Ograniczenia - czego nie wolno w tym narzędziu robić
  • Osobę odpowiedzialną - kto zarządza kontem i licencjami
AspektDarmowe narzędzia AIPłatne plany biznesowe
Dane treningoweMogą wykorzystywać Twoje dane do treningu modeluZazwyczaj nie trenują na Twoich danych
SzyfrowaniePodstawoweZaawansowane (at rest + in transit)
Kontrola administratoraBrakPełna (logi, uprawnienia, retencja)
Zgodność z RODOWątpliwaDeklarowana przez dostawcę
Koszt miesięczny na osobę0 zł80-150 zł

Różnica w cenie między darmowym ChatGPT a planem Team to około 100 zł miesięcznie na osobę. Dla firmy z 20 pracownikami to 2000 zł miesięcznie. Dużo? Porównaj to z kosztem jednego wycieku danych klientów.

Zasady bezpieczeństwa danych

business rules
Photo by Markus Winkler from Pexels

To najważniejsza sekcja całej polityki. Określa, jakie dane można wprowadzać do narzędzi AI, a jakie są bezwzględnie zabronione.

Dane zabronione (nigdy nie wpisuj do narzędzi AI):

  • Dane osobowe klientów (imiona, nazwiska, adresy, numery telefonów, PESEL)
  • Dane finansowe firmy (wyniki, prognozy, marże)
  • Dane pracowników (wynagrodzenia, oceny, dane medyczne)
  • Tajemnice handlowe (receptury, algorytmy cenowe, warunki umów z dostawcami)
  • Hasła, tokeny API, klucze dostępu
  • Treść umów z klauzulą poufności
Dane dozwolone (można wprowadzać po anonimizacji):
  • Ogólne opisy procesów biznesowych
  • Treści marketingowe do korekty lub rozwinięcia
  • Publiczne informacje o branży
  • Szablony dokumentów bez danych wrażliwych
  • Pytania ogólne dotyczące prawa, księgowości, HR
Praktyczna zasada jest prosta: jeśli nie opublikowałbyś tego na firmowej stronie internetowej, nie wpisuj tego do ChatGPT.
Pro tip: Naucz pracowników techniki anonimizacji. Zamiast "Przygotuj ofertę dla firmy Kowalski Sp. z o.o. z Inowrocławia na 500 sztuk zaworów model X-200 w cenie 45 zł/szt." napisz "Przygotuj ofertę dla firmy [KLIENT] na [ILOŚĆ] sztuk [PRODUKT] w cenie [CENA]/szt." Wynik będzie taki sam, a dane klienta nie trafią na zewnętrzne serwery.

Jeśli Twoja firma przetwarza dane osobowe (a przetwarza, bo ma pracowników i klientów), polityka AI powinna być spójna z istniejącą dokumentacją RODO. Więcej o tym, jak połączyć te dwa obszary, znajdziesz w naszym poradniku o bezpiecznym AI zgodnym z RODO.

Odpowiedzialność pracowników

Każdy pracownik korzystający z narzędzi AI musi wiedzieć trzy rzeczy:

  1. AI nie podejmuje decyzji - pracownik zawsze weryfikuje wynik przed użyciem
  2. Pracownik odpowiada za efekt - jeśli AI wygeneruje błędną ofertę, odpowiada osoba, która ją wysłała
  3. Brak weryfikacji to błąd - wysłanie treści wygenerowanej przez AI bez sprawdzenia traktowane jest jak błąd w pracy
W polityce warto jasno określić role:
  • Właściciel polityki - osoba odpowiedzialna za aktualizację dokumentu (np. dyrektor operacyjny, kierownik IT)
  • Koordynator AI - osoba, do której pracownicy zgłaszają nowe narzędzia i pytania (może być ta sama co właściciel)
  • Użytkownicy - wszyscy pracownicy korzystający z narzędzi AI
Dla firmy zatrudniającej 15-50 osób wystarczy, że właścicielem polityki będzie jedna osoba z zarządu, a koordynatorem ktoś z działu IT lub administracji. Nie trzeba tworzyć osobnego stanowiska.
|

Warto też zapisać konsekwencje naruszenia polityki. Nie chodzi o straszenie, ale o jasność. Pracownik, który przypadkowo wklei dane klienta do darmowego ChatGPT, powinien wiedzieć, że ma to zgłosić, a nie ukrywać. Dlatego procedura incydentów jest równie ważna co same zasady.

Procedura zgłaszania incydentów

corporate training session
Photo by Luis Sevilla from Pexels

Incydent AI to sytuacja, w której narzędzie AI zostało użyte niezgodnie z polityką. Przykłady:

  • Wklejenie danych osobowych klientów do niezatwierdzonego narzędzia
  • Wysłanie klientowi treści wygenerowanej przez AI bez weryfikacji, która zawierała błędy
  • Użycie narzędzia AI spoza listy dozwolonych
  • Udostępnienie firmowego konta AI osobie spoza organizacji
Procedura zgłaszania powinna być maksymalnie prosta. Im więcej kroków, tym mniejsza szansa, że ktoś zgłosi problem.

Trzy kroki zgłaszania incydentu:

  1. Zgłoś - napisz maila do koordynatora AI z opisem: co się stało, jakie dane zostały wprowadzone, jakie narzędzie zostało użyte
  2. Zabezpiecz - jeśli to możliwe, usuń dane z narzędzia (np. usuń konwersację w ChatGPT)
  3. Dokumentuj - koordynator zapisuje incydent w rejestrze i ocenia, czy wymaga dalszych działań (np. zgłoszenia naruszenia RODO)
Kluczowa zasada: zgłoszenie incydentu nie jest karane. Ukrycie incydentu jest. Ta jedna reguła decyduje o tym, czy polityka będzie działać w praktyce, czy pozostanie martwym dokumentem.

Poniższy element wizualny pokazuje, jak wygląda uproszczony proces obsługi incydentu AI w firmie MŚP:

1 Wykrycie incydentu
Pracownik zauważa, że dane zostały wprowadzone niezgodnie z polityką lub użyto niezatwierdzonego narzędzia.
2 Zgłoszenie do koordynatora
Mail lub formularz z opisem: co, kiedy, jakie dane, jakie narzędzie. Maksymalnie 24 godziny od wykrycia.
3 Zabezpieczenie i ocena
Usunięcie danych z narzędzia (jeśli możliwe). Koordynator ocenia skalę: czy dotyczy danych osobowych, czy wymaga zgłoszenia UODO.
4 Dokumentacja i wnioski
Wpis do rejestru incydentów. Analiza przyczyn. Ewentualna aktualizacja polityki, żeby zapobiec powtórce.

Jak wdrożyć politykę w firmie

Sam dokument to dopiero początek. Polityka, która leży w szufladzie, nie chroni przed niczym. Wdrożenie wymaga trzech konkretnych działań.

Po pierwsze: spotkanie z zespołem. Nie wysyłaj polityki mailem z prośbą o potwierdzenie przeczytania. Zorganizuj 30-minutowe spotkanie, na którym omówisz najważniejsze zasady. Pokaż konkretne przykłady: co wolno, czego nie wolno, dlaczego. Pracownicy muszą zrozumieć sens zasad, nie tylko ich treść.

Po drugie: łatwy dostęp. Polityka powinna być dostępna w jednym kliknięciu. Firmowy dysk, intranet, przypięta wiadomość na kanale Teams. Jeśli pracownik musi szukać dokumentu dłużej niż 10 sekund, nie zajrzy do niego nigdy.

Po trzecie: regularne przypomnienia. Raz na kwartał krótka wiadomość z przypomnieniem kluczowych zasad. Raz na pół roku przegląd polityki i ewentualna aktualizacja listy narzędzi.

Na szkoleniabydgoszcz.pl pomagamy firmom z regionu kujawsko-pomorskiego nie tylko tworzyć polityki AI, ale też przeprowadzać warsztaty wdrożeniowe dla zespołów. Praktyka pokazuje, że jedno dwugodzinne szkolenie z przykładami z branży klienta daje lepszy efekt niż najlepiej napisany dokument.

Jeśli zastanawiasz się, jak wybrać odpowiednie szkolenie AI dla swojego zespołu, sprawdź naszą checklistę wyboru szkolenia AI.

Gotowy szablon polityki AI

Poniższa checklista to kompletna lista kroków do stworzenia polityki AI w Twojej firmie. Możesz ją wydrukować i odhaczać kolejne punkty.

Szablon polityki AI - lista kontrolna wdrożenia

Your progress is saved automatically in your browser.

FAQ

Frequently Asked Questions

Na dzień dzisiejszy polskie prawo nie wymaga od firm posiadania osobnej polityki AI. Jednak rozporządzenie AI Act (Akt o Sztucznej Inteligencji UE) nakłada na firmy obowiązki związane z przejrzystością i zarządzaniem ryzykiem AI. Niezależnie od regulacji, polityka AI to narzędzie zarządzania ryzykiem. Chroni firmę przed niekontrolowanym wykorzystaniem narzędzi AI, wyciekiem danych i odpowiedzialnością za błędy. Dla firm przetwarzających dane osobowe (czyli praktycznie wszystkich) brak zasad korzystania z AI może oznaczać naruszenie RODO.
Minimum raz na sześć miesięcy. Narzędzia AI zmieniają się szybko. ChatGPT w styczniu i ChatGPT w lipcu to często zupełnie inne produkty z innymi warunkami przetwarzania danych. Poza regularnymi przeglądami, aktualizuj politykę natychmiast, gdy: pojawia się nowe narzędzie AI w firmie, zmienia się dostawca lub plan subskrypcji, dochodzi do incydentu, który ujawnia lukę w zasadach, albo zmieniają się przepisy prawa.
W małej firmie (do 20 osób) wystarczy zatwierdzenie przez właściciela lub prezesa. W średniej firmie (20-250 osób) politykę powinien zatwierdzić zarząd po konsultacji z działem IT i IOD (Inspektorem Ochrony Danych), jeśli firma go posiada. Nie potrzebujesz zewnętrznego prawnika do stworzenia pierwszej wersji polityki. Warto jednak skonsultować gotowy dokument z prawnikiem, jeśli firma przetwarza duże ilości danych osobowych lub działa w branży regulowanej (finanse, zdrowie).
Tak. Jeśli Twoja firma korzysta z Microsoft 365 z Copilotem, Grammarly, funkcji AI w Canvie czy automatycznych podpowiedzi w CRM, wszystkie te narzędzia powinny być uwzględnione w polityce. Pracownicy często nie zdają sobie sprawy, że korzystają z AI. Funkcja "Pomóż mi napisać" w Outlooku to AI. Automatyczne podsumowanie spotkania w Teams to AI. Polityka powinna obejmować wszystkie te przypadki.
Dlatego tak ważne jest szkolenie wdrożeniowe i zasada, że zgłoszenie incydentu nie jest karane. Pierwsze nieświadome naruszenie powinno skutkować rozmową i dodatkowym szkoleniem, nie karą. Powtarzające się naruszenia po szkoleniu to już inna sprawa. Polityka powinna jasno rozróżniać te dwa scenariusze. Celem jest budowanie kultury odpowiedzialnego korzystania z AI, nie atmosfery strachu.
Szablon z tego artykułu to punkt wyjścia, nie gotowy dokument. Każda firma ma inną specyfikę: inne narzędzia, inne dane, inną strukturę organizacyjną. Musisz dostosować listę dozwolonych narzędzi, kategorie danych zabronionych i procedurę incydentów do realiów swojej firmy. Struktura i zasady ogólne pozostają takie same.

Additional Resources

Czy Twoja firma ma już jakiekolwiek zasady korzystania z AI, choćby nieformalne? A może dopiero zaczynasz temat i ten szablon to Twój pierwszy krok?