PRAWO I ZGODNOŚĆ · wpis W/08
RODO a chatbot i AI w firmie:gdzie naprawdę są Twoje dane
Rozmowa z chatbotem to dane osobowe: imię, mail, opis sprawy, czasem dużo więcej. Zanim automatyzacja ruszy, ktoś musi umieć odpowiedzieć na proste pytanie: gdzie te dane fizycznie są, kto je widzi i kiedy znikają. Ten wpis porządkuje temat bez prawniczej mgły.
Najkrótsza wersja
Chatbot, voice bot i automatyzacje AI przetwarzają dane osobowe, więc RODO stosuje się do nich w całości: potrzebujesz podstawy przetwarzania, umowy powierzenia z dostawcą, minimalizacji tego, co system zbiera, i jasnej retencji logów. Najważniejsze pytanie brzmi: gdzie fizycznie są dane z rozmów i czy nie zasilają cudzych modeli. Jeśli dostawca nie umie odpowiedzieć jednym zdaniem — to jest odpowiedź.
Jakie dane naprawdę płyną przez chatbota
Nawet „niewinny” chatbot ofertowy zbiera więcej, niż się wydaje: treść pytań (bywa, że z danymi zdrowotnymi albo finansowymi, bo klient pisze jak człowiekowi), dane kontaktowe z formularza, przez który bot przekazuje sprawę człowiekowi, adres IP i metadane sesji, a w voice bocie — nagranie głosu. Do tego logi rozmów, które sam chcesz trzymać, żeby kontrolować jakość odpowiedzi. Każdy z tych strumieni ma swojego administratora, procesora i okres retencji — nawet jeśli nikt ich dotąd nie spisał.
Pięć rzeczy do ustalenia przed startem
- Podstawa przetwarzania. Obsługa zapytania to zwykle art. 6 ust. 1 lit. b (zmierzanie do umowy) albo lit. f (uzasadniony interes) — nie „zgoda na wszystko”. Ma to odzwierciedlać polityka prywatności.
- Umowa powierzenia (DPA). Dostawca chatbota i dostawca modelu przetwarzają dane w Twoim imieniu — art. 28 RODO wymaga umowy, która to reguluje. Łańcuch podpowierzeń (dostawca → chmura → model) ma być jawny.
- Zakaz treningu na Twoich danych. Na piśmie. Domyślne ustawienia głównych API tego nie robią, ale „domyślne” to nie „zagwarantowane”.
- Lokalizacja i transfer. Region przetwarzania w EOG albo ważna podstawa transferu. Najprościej mają firmy, których system działa na serwerze w UE. U nas standardem jest instalacja aplikacji na serwerze klienta albo dedykowanym VPS w Unii — ale bądźmy precyzyjni: warstwa modelu to osobna sprawa. Jeśli korzystasz z modelu dostawcy spoza EOG, sam hosting w Unii tego nie załatwia. Dlatego w każdym wdrożeniu wypisujemy łańcuch: aplikacja, hosting, model — kto co dostaje.
- Retencja i dostęp. Ile żyją logi rozmów, kto je widzi, jak realizujesz prawo do usunięcia. „Trzymamy wszystko na zawsze” to nie polityka retencji, tylko przyszły incydent.
Minimalizacja: najskuteczniejszy bezpiecznik
Najtańszym sposobem ograniczenia ryzyka nie jest szyfrowanie ani audyt — jest niezbieranie. Dobrze zaprojektowany chatbot: nie prosi o dane, których nie potrzebuje do sprawy; tnie lub maskuje dane wrażliwe w logach; przekazuje człowiekowi rozmowy, w których klient zaczyna podawać dane szczególnych kategorii. To samo dotyczy automatyzacji dokumentów i obiegu faktur — automat powinien widzieć tyle, ile wymaga jego krok, a nie całą bazę.
RODO i AI Act to dwa różne obowiązki
Warto ich nie mylić: RODO pilnuje danych osobowych (od 2018 r.), a AI Act od sierpnia 2026 wymaga m.in. jawności — tego, żeby klient wiedział, że rozmawia z maszyną. Spełnienie jednego nie załatwia drugiego: chatbot może wzorowo informować, że jest AI, i równocześnie wysyłać transkrypcje rozmów na serwer, o którym nikt w firmie nie wie. Dojrzałe wdrożenie domyka oba obwody naraz.
Ten wpis porządkuje temat na dzień publikacji i nie jest poradą prawną. Przy danych szczególnych kategorii (zdrowie, biometria) albo profilowaniu klientów skonsultuj konfigurację z prawnikiem lub IOD — tam progi są wyżej.
Krótkie odpowiedzi wprost.
01Czy mogę używać chatbota AI bez zgody każdego klienta?
Zgoda nie jest jedyną podstawą przetwarzania — obsługa zapytania klienta zwykle opiera się na art. 6 ust. 1 lit. b lub f RODO (umowa albo uzasadniony interes). Kluczowe jest co innego: rzetelna informacja o przetwarzaniu w polityce prywatności i to, żeby dane z rozmów nie płynęły dalej, niż to konieczne.
02Czy dane z rozmów mogą trafiać do treningu modeli AI?
Nie powinny — i to jest jedno z pierwszych pytań do dostawcy. W usługach API głównych dostawców modeli dane biznesowe domyślnie nie służą do treningu, ale zapisy różnią się między usługami i planami. Wymagaj tego na piśmie, w umowie powierzenia.
03Co z transferem danych poza EOG?
Jeśli model działa w chmurze spoza Europejskiego Obszaru Gospodarczego, potrzebna jest ważna podstawa transferu. Alternatywa: modele uruchamiane w regionie UE albo na własnym serwerze — wtedy pytanie o transfer w ogóle nie powstaje w tej warstwie. Ocenę, czy Twoja konfiguracja jest wystarczająca, zostaw prawnikowi lub IOD.
Źródła
Czytaj dalej
Wiedza → obieg
Sprawdź, jak to wygląda u Ciebie.
Na skanie procesu pokazujemy na Twoich liczbach, gdzie proces się przerywa, ile Cię to kosztuje i jaki następny krok ma sens. Skan to 14 dni pomiaru i raport z rachunkiem straty policzonym z Twoich danych; kosztuje 1 500 zł netto i w całości odliczamy go od ceny wdrożenia.
