AI a RODO i tajemnica zawodowa
Chcesz, żeby AI pracowało na umowach, aktach i danych klientów, ale nie chcesz naruszyć RODO ani tajemnicy zawodowej? Pokazujemy, co sprawdzić w usłudze chmurowej, co zmienił AI Act w 2026 roku i dlaczego model na własnym serwerze upraszcza sprawę.
Ten tekst porządkuje pytania, które słyszymy przy każdym wdrożeniu. Nie jest poradą prawną. Ocenę Twojego przypadku przeprowadź z inspektorem ochrony danych albo prawnikiem.
Co się dzieje z danymi w chmurowym AI
Pracownik wkleja do czatu maila od klienta. W tej chwili dane osobowe z maila trafiają na serwer dostawcy usługi. Z punktu widzenia RODO Twoja firma pozostaje administratorem danych, a dostawca AI staje się podmiotem przetwarzającym. To pociąga za sobą kilka obowiązków.
Umowa powierzenia
Art. 28 RODO wymaga, żeby podmiot przetwarzający działał na podstawie umowy z administratorem. Przy usłudze AI to umowa powierzenia (często nazywana DPA). Sprawdź, czy dostawca oferuje ją dla planu, z którego korzysta Twój zespół, i co regulamin mówi o przechowywaniu rozmów oraz używaniu ich do rozwoju usługi. Warunki kont prywatnych i firmowych bywają różne. Dlatego pierwsze pytanie brzmi: z jakiego konta korzysta zespół?
Transfer poza EOG
Jeśli dane opuszczają Europejski Obszar Gospodarczy, potrzebujesz podstawy transferu z rozdziału V RODO: decyzji Komisji stwierdzającej odpowiedni stopień ochrony (art. 45) albo odpowiednich zabezpieczeń, na przykład standardowych klauzul ochrony danych (art. 46). Sprawdź, gdzie dostawca przetwarza dane i czy pozwala wybrać region w UE.
Ocena skutków (DPIA)
Art. 35 RODO wymaga oceny skutków, gdy przetwarzanie, zwłaszcza z użyciem nowych technologii, może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych. Prezes UODO publikuje wykaz operacji, przy których ocena jest wymagana. Przy AI analizującym dokumenty klientów warto przynajmniej udokumentować, dlaczego DPIA jest albo nie jest potrzebna.
Minimalizacja, retencja i dostęp
Zasada minimalizacji (art. 5 ust. 1 lit. c RODO) oznacza, że do modelu powinny trafiać tylko dane potrzebne do zadania. Ustal, jak długo przechowujesz historię rozmów i kto ją widzi. Asystent z dostępem do całego archiwum, bez podziału na uprawnienia, łatwo pokaże pracownikowi dokument, którego nie powinien oglądać.
Tajemnica zawodowa i tajemnica przedsiębiorstwa
Adwokat (art. 6 Prawa o adwokaturze) i radca prawny (art. 3 ustawy o radcach prawnych) muszą zachować w tajemnicy wszystko, o czym dowiedzieli się w związku z udzielaniem pomocy prawnej. Ten obowiązek nie jest ograniczony w czasie. Przy usłudze chmurowej musisz więc wiedzieć, kto u dostawcy ma dostęp do informacji klienta, gdzie są przechowywane i jak długo.
Podobnie jest z tajemnicą przedsiębiorstwa. Art. 11 ust. 2 ustawy o zwalczaniu nieuczciwej konkurencji chroni informacje tylko wtedy, gdy firma, przy zachowaniu należytej staranności, podjęła działania w celu utrzymania ich w poufności. Rysunki techniczne, cenniki czy lista dostawców wklejone do narzędzia bez żadnych zasad mogą tę ochronę osłabić.
Samorządy zawodowe mówią to wprost. W czerwcu 2026 r. Naczelna Rada Adwokacka zmieniła Kodeks Etyki Adwokackiej: adwokat może korzystać z narzędzi AI wyłącznie pomocniczo, nie może przy tym naruszyć tajemnicy zawodowej i musi osobiście weryfikować wyniki. Krajowa Izba Radców Prawnych opublikowała rekomendacje korzystania z narzędzi AI, w których ochrona tajemnicy i danych klienta jest jedną z głównych zasad. Warto je przeczytać przed wyborem narzędzia.
AI Act po zmianach z 2026 roku
Rozporządzenie o sztucznej inteligencji (AI Act) wchodzi w życie etapami. W lipcu 2026 r. zmienił je pakiet Digital Omnibus (rozporządzenie 2026/1744, w mocy od 27 lipca 2026 r.). Dla firmy, która korzysta z gotowego asystenta AI, liczą się dziś trzy daty:
| Od kiedy | Co obowiązuje |
|---|---|
| 2 lutego 2025 | Art. 4: kompetencje w zakresie AI. Po zmianach z 2026 r. firma ma podejmować działania wspierające rozwój tych kompetencji u osób, które używają AI w pracy, bez obowiązku gwarantowania określonego poziomu. |
| 2 sierpnia 2026 | Art. 50: przejrzystość. Między innymi informowanie ludzi, że rozmawiają z AI, i oznaczanie wybranych treści wygenerowanych przez AI. |
| 2 grudnia 2027 | Obowiązki dla systemów wysokiego ryzyka z załącznika III, przesunięte z sierpnia 2026 r. Dla AI w produktach objętych przepisami z załącznika I: 2 sierpnia 2028. |
Asystent, który streszcza akta albo przygotowuje projekt pisma do sprawdzenia przez prawnika, zwykle nie jest systemem wysokiego ryzyka. Inaczej może być, gdy AI ocenia ludzi, na przykład w rekrutacji. Każde zastosowanie warto więc opisać i ocenić osobno.
Co zmienia model na własnym serwerze
Gdy model działa w Twojej sieci, z łańcucha znika zewnętrzny dostawca AI. Nie ma podmiotu przetwarzającego, któremu powierzasz treść dokumentów, i nie ma transferu poza EOG. Akta klienta zostają na sprzęcie, który należy do Ciebie. Więcej o samym podejściu przeczytasz w przewodniku Lokalne AI w firmie.
Obowiązki administratora zostają. Nadal ustalasz podstawę przetwarzania, retencję, uprawnienia i zasady bezpieczeństwa. Różnica polega na tym, że cały proces kontrolujesz sam i możesz go udokumentować bez czytania cudzych regulaminów.
Dlatego Firmaris Legal Studio, nasz agent AI dla kancelarii, działa w całości na serwerze klienta. Jeśli część zadań ma trafiać do modeli w chmurze, Enterprise AI Gateway kieruje zapytania z danymi wrażliwymi do modelu lokalnego, a rejestr zapytań (audit log) pokazuje, kto i o co pytał. Taki rejestr ułatwia wykazanie rozliczalności.
Ile mocy potrzeba do takiego wdrożenia, opisujemy w tekście Jaki serwer do lokalnego LLM.
Lista kontrolna przed wdrożeniem
Inwentaryzacja
Spisz, jakich narzędzi AI zespół już używa, z jakich kont i do jakich zadań. Często okazuje się, że najwięcej danych wycieka przez prywatne konta.
Klasyfikacja danych
Ustal, które dane mogą trafić do chmury, a które tylko do modelu lokalnego: dane osobowe, tajemnica zawodowa, tajemnica przedsiębiorstwa.
Umowy
Dla każdej usługi chmurowej sprawdź umowę powierzenia, miejsce przetwarzania, retencję i to, czy dostawca używa danych do trenowania modeli.
Ocena ryzyka
Udokumentuj, czy potrzebna jest DPIA, i oceń każde zastosowanie pod kątem AI Act. Wpisz nowe czynności do rejestru.
Uprawnienia i rejestr
Asystent widzi tylko to, co widzi użytkownik. Zapytania trafiają do rejestru, a historia rozmów ma ustalony czas przechowywania.
Zasady i szkolenie
Spisz krótką politykę korzystania z AI i przeszkol zespół. To realizuje art. 4 AI Act, a przy okazji jest najtańszą ochroną przed wyciekiem.
Pytania i odpowiedzi
Czy mogę wkleić umowę klienta do publicznego czatu AI?
Lepiej nie. Jeśli umowa zawiera dane osobowe albo tajemnicę klienta, potrzebujesz narzędzia, dla którego masz umowę powierzenia i wiesz, gdzie i jak długo dostawca przechowuje rozmowy. Najprościej użyć modelu działającego na własnym serwerze.
Czy lokalne AI zwalnia z obowiązków z RODO?
Nie. Nadal jesteś administratorem danych: potrzebujesz podstawy przetwarzania, rejestru czynności, zasad retencji i kontroli dostępu. Lokalne wdrożenie upraszcza za to sprawę, bo odpada zewnętrzny dostawca AI jako podmiot przetwarzający i transfer danych poza EOG.
Czy AI Act dotyczy kancelarii, która używa asystenta AI?
W ograniczonym zakresie. Firma używająca AI powinna podejmować działania wspierające kompetencje swoich ludzi w zakresie AI (art. 4). Od 2 sierpnia 2026 r. stosuje się obowiązki przejrzystości z art. 50, na przykład informowanie o kontakcie z AI. Asystent do analizy dokumentów zwykle nie jest systemem wysokiego ryzyka, ale ocenę warto przeprowadzić dla każdego zastosowania.
Czy model AI uczy się na dokumentach kancelarii?
W naszych wdrożeniach nie. Model nie jest trenowany na Twoich danych, sięga po nie dopiero w chwili odpowiedzi przez bazę wiedzy (RAG). Dokument możesz w każdej chwili usunąć, a dostęp do niego wynika z uprawnień użytkownika.
Źródła
- Rozporządzenie (UE) 2016/679 (RODO), EUR-Lex
- Rozporządzenie (UE) 2024/1689 (AI Act), EUR-Lex
- Rozporządzenie (UE) 2026/1744 (Digital Omnibus on AI), EUR-Lex
- KIRP: AI Act po zmianach, czyli co trzeba wiedzieć przed 2 sierpnia 2026 r.
- nicfab.eu: Digital Omnibus on AI, Regulation (EU) 2026/1744 published in the Official Journal
- Ustawa Prawo o adwokaturze, tekst jednolity Dz.U. 2024 poz. 1564
- Ustawa o radcach prawnych, tekst jednolity Dz.U. 2024 poz. 499
- Ustawa o zwalczaniu nieuczciwej konkurencji, ISAP
- Rzeczpospolita: NRA zmieniła kodeks etyki, adwokat może korzystać z AI tylko pomocniczo
- KIRP: rekomendacje korzystania z narzędzi AI przez radców prawnych
- Urząd Ochrony Danych Osobowych