PRAWO I ZGODNOŚĆ · wpis W/08

RODO a chatbot i AI w firmie:gdzie naprawdę są Twoje dane

Rozmowa z chatbotem to dane osobowe: imię, mail, opis sprawy, czasem dużo więcej. Zanim automatyzacja ruszy, ktoś musi umieć odpowiedzieć na proste pytanie: gdzie te dane fizycznie są, kto je widzi i kiedy znikają. Ten wpis porządkuje temat bez prawniczej mgły.

Opublikowano 2026-07-205 min czytaniaJędrzej Otto

Najkrótsza wersja

Chatbot, voice bot i automatyzacje AI przetwarzają dane osobowe, więc RODO stosuje się do nich w całości: potrzebujesz podstawy przetwarzania, umowy powierzenia z dostawcą, minimalizacji tego, co system zbiera, i jasnej retencji logów. Najważniejsze pytanie brzmi: gdzie fizycznie są dane z rozmów i czy nie zasilają cudzych modeli. Jeśli dostawca nie umie odpowiedzieć jednym zdaniem — to jest odpowiedź.

Jakie dane naprawdę płyną przez chatbota

Nawet „niewinny” chatbot ofertowy zbiera więcej, niż się wydaje: treść pytań (bywa, że z danymi zdrowotnymi albo finansowymi, bo klient pisze jak człowiekowi), dane kontaktowe z formularza, przez który bot przekazuje sprawę człowiekowi, adres IP i metadane sesji, a w voice bocie — nagranie głosu. Do tego logi rozmów, które sam chcesz trzymać, żeby kontrolować jakość odpowiedzi. Każdy z tych strumieni ma swojego administratora, procesora i okres retencji — nawet jeśli nikt ich dotąd nie spisał.

Pięć rzeczy do ustalenia przed startem

  1. Podstawa przetwarzania. Obsługa zapytania to zwykle art. 6 ust. 1 lit. b (zmierzanie do umowy) albo lit. f (uzasadniony interes) — nie „zgoda na wszystko”. Ma to odzwierciedlać polityka prywatności.
  2. Umowa powierzenia (DPA). Dostawca chatbota i dostawca modelu przetwarzają dane w Twoim imieniu — art. 28 RODO wymaga umowy, która to reguluje. Łańcuch podpowierzeń (dostawca → chmura → model) ma być jawny.
  3. Zakaz treningu na Twoich danych. Na piśmie. Domyślne ustawienia głównych API tego nie robią, ale „domyślne” to nie „zagwarantowane”.
  4. Lokalizacja i transfer. Region przetwarzania w EOG albo ważna podstawa transferu. Najprościej mają firmy, których system działa na serwerze w UE. U nas standardem jest instalacja aplikacji na serwerze klienta albo dedykowanym VPS w Unii — ale bądźmy precyzyjni: warstwa modelu to osobna sprawa. Jeśli korzystasz z modelu dostawcy spoza EOG, sam hosting w Unii tego nie załatwia. Dlatego w każdym wdrożeniu wypisujemy łańcuch: aplikacja, hosting, model — kto co dostaje.
  5. Retencja i dostęp. Ile żyją logi rozmów, kto je widzi, jak realizujesz prawo do usunięcia. „Trzymamy wszystko na zawsze” to nie polityka retencji, tylko przyszły incydent.

Minimalizacja: najskuteczniejszy bezpiecznik

Najtańszym sposobem ograniczenia ryzyka nie jest szyfrowanie ani audyt — jest niezbieranie. Dobrze zaprojektowany chatbot: nie prosi o dane, których nie potrzebuje do sprawy; tnie lub maskuje dane wrażliwe w logach; przekazuje człowiekowi rozmowy, w których klient zaczyna podawać dane szczególnych kategorii. To samo dotyczy automatyzacji dokumentów i obiegu faktur — automat powinien widzieć tyle, ile wymaga jego krok, a nie całą bazę.

RODO i AI Act to dwa różne obowiązki

Warto ich nie mylić: RODO pilnuje danych osobowych (od 2018 r.), a AI Act od sierpnia 2026 wymaga m.in. jawności — tego, żeby klient wiedział, że rozmawia z maszyną. Spełnienie jednego nie załatwia drugiego: chatbot może wzorowo informować, że jest AI, i równocześnie wysyłać transkrypcje rozmów na serwer, o którym nikt w firmie nie wie. Dojrzałe wdrożenie domyka oba obwody naraz.

Ten wpis porządkuje temat na dzień publikacji i nie jest poradą prawną. Przy danych szczególnych kategorii (zdrowie, biometria) albo profilowaniu klientów skonsultuj konfigurację z prawnikiem lub IOD — tam progi są wyżej.

02Pytania do tego wpisu

Krótkie odpowiedzi wprost.

01Czy mogę używać chatbota AI bez zgody każdego klienta?

Zgoda nie jest jedyną podstawą przetwarzania — obsługa zapytania klienta zwykle opiera się na art. 6 ust. 1 lit. b lub f RODO (umowa albo uzasadniony interes). Kluczowe jest co innego: rzetelna informacja o przetwarzaniu w polityce prywatności i to, żeby dane z rozmów nie płynęły dalej, niż to konieczne.

02Czy dane z rozmów mogą trafiać do treningu modeli AI?

Nie powinny — i to jest jedno z pierwszych pytań do dostawcy. W usługach API głównych dostawców modeli dane biznesowe domyślnie nie służą do treningu, ale zapisy różnią się między usługami i planami. Wymagaj tego na piśmie, w umowie powierzenia.

03Co z transferem danych poza EOG?

Jeśli model działa w chmurze spoza Europejskiego Obszaru Gospodarczego, potrzebna jest ważna podstawa transferu. Alternatywa: modele uruchamiane w regionie UE albo na własnym serwerze — wtedy pytanie o transfer w ogóle nie powstaje w tej warstwie. Ocenę, czy Twoja konfiguracja jest wystarczająca, zostaw prawnikowi lub IOD.

Źródła

03Czytaj dalej

Czytaj dalej

  1. W/01

    AI Act w małej firmie: obowiązki od 2 sierpnia 2026

    Prawo i zgodność · 4 min
  2. W/02

    KSeF już obowiązuje. Co teraz z obiegiem faktur w firmie?

    KSeF i dokumenty · 3 min

Wiedza → obieg

Sprawdź, jak to wygląda u Ciebie.

Na skanie procesu pokazujemy na Twoich liczbach, gdzie proces się przerywa, ile Cię to kosztuje i jaki następny krok ma sens. Skan to 14 dni pomiaru i raport z rachunkiem straty policzonym z Twoich danych; kosztuje 1 500 zł netto i w całości odliczamy go od ceny wdrożenia.