AI w polityce prywatności firmy: co wpisać i jak opisać transfer do USA

Przychodzi zapytanie z formularza na stronie. Pracownik wkleja jego treść do narzędzia AI, prosi o streszczenie, przypisanie do właściwego działu i szkic odpowiedzi. Szybko i wygodnie. Tylko że w polityce prywatności firmy nie ma o tym ani słowa.

Ostatnio przygotowywaliśmy politykę prywatności dla firmy B2B, która obsługuje zapytania z pomocą Claude, a do tego używa Google, LinkedIn, Calendly i Microsoft 365. Klient poprosił wprost, żeby opisać AI w polityce prywatności i sprawdzić, na jakiej podstawie dane trafiają do USA. Poniżej opisuję, co trzeba wpisać w polityce i o co zapytać zespół, zanim zaczniesz ją pisać. Pokazuję też, dlaczego przy jednym z tych dostawców tabela transferów wygląda inaczej, co zmienia sprawa Data Privacy Framework przed TSUE i jak ustawić ocenę zapytań (scoring), żeby nie była zautomatyzowaną decyzją w rozumieniu art. 22 RODO.

Spis treści

Kiedy AI w polityce prywatności jest obowiązkowe?

Wtedy, gdy do narzędzia trafiają dane osobowe. Treść zapytania to zwykle imię i nazwisko, adres e-mail, stanowisko, czasem telefon i opis potrzeb. Jeśli wklejasz to do modelu AI, jego dostawca dostaje te dane, czyli jest ich odbiorcą.

A o odbiorcach danych musisz poinformować każdego, od kogo je zbierasz (art. 13 ust. 1 lit. e RODO). Gdy dostawca przetwarza dane poza Europejskim Obszarem Gospodarczym (EOG, czyli UE plus Islandia, Liechtenstein i Norwegia), dochodzi obowiązek z lit. f: napisać, że dane wyjeżdżają i na jakiej podstawie. Przy standardowych klauzulach umownych dodatkowo, jak dostać ich kopię albo gdzie są udostępnione.

Jeśli AI pomaga Ci pisać posty na bloga albo opisy produktów i nie widzi żadnych danych klientów, w polityce prywatności nie ma czego opisywać. Liczy się to, czy przez narzędzie przechodzą dane osób, a nie samo to, że firma korzysta z AI.

Co wpisać o narzędziu AI

Sam zapis „korzystamy z narzędzi AI” niczego czytelnikowi nie mówi. W polityce, którą przygotowaliśmy, osobny paragraf odpowiada na pięć pytań:

  • task_alt

    Do czego służy AI

    Np. porządkowanie i streszczanie zapytań, wstępne przypisanie do kategorii, szkic odpowiedzi.

  • data_object

    Jakie dane trafiają do narzędzia

    Tylko potrzebne do zadania, głównie treść zapytania. Dane, które pozwalają ustalić, kto pisze, wycinasz, jeśli nie są potrzebne. Pamiętaj, że nazwa firmy czy stanowisko też mogą wskazać osobę.

  • person_check

    Kto podejmuje decyzję

    Wynik sprawdza pracownik, a odpowiedź i decyzję o współpracy podejmuje człowiek.

  • handshake

    Kim jest dostawca

    Nazwa firmy i jej rola: przetwarza dane na Twoje zlecenie, na podstawie umowy powierzenia, albo jest odrębnym administratorem.

  • public

    Czy dane wyjeżdżają z EOG

    Dokąd i na jakiej podstawie prawnej, z odesłaniem do tabeli transferów.

Dobrze też dopisać jedno zdanie, że na stronie nie działa czatbot, jeśli AI pracuje tylko „na zapleczu”. Czytelnik wie wtedy, że nie rozmawia z maszyną.

Wersja darmowa czy firmowa - od tego zależy zapis w polityce

W tamtej polityce opisaliśmy wersję dla planu firmowego i zaznaczyliśmy, że przed publikacją klient musi potwierdzić, z jakiego planu korzysta jego zespół. To nie jest formalność. Od tego potwierdzenia zależy, czy zapis w polityce będzie prawdziwy.

Na przykładzie Claude (dostawca: Anthropic). Firmy korzystają z niego w planach firmowych (Team, Enterprise) albo przez API, czyli dostęp do modelu przez integrację z własnym systemem, np. CRM. Zmiany warunków konsumenckich z sierpnia 2025 r. ani planów firmowych, ani API nie dotyczą. Przy usługach komercyjnych dane przetwarza się według umowy powierzenia (DPA), w której Twoja firma jest administratorem, a Anthropic podmiotem przetwarzającym. Z kolei warunki komercyjne Anthropic zakazują trenowania modeli na treściach klienta.

Prywatne konta (Free, Pro, Max) działają inaczej. Dla użytkowników z EOG administratorem danych jest wtedy Anthropic Ireland, Limited, a polityka prywatności Anthropic zaznacza, że nie obejmuje treści przetwarzanych na zlecenie klientów biznesowych. Od zmian z 2025 r. użytkownik sam decyduje, czy jego rozmowy posłużą do trenowania modeli. Jeśli się zgodzi, dane w formie pozbawionej identyfikatorów mogą zostać w procesach trenowania do pięciu lat. Jeśli nie, rozmowa zostaje na koncie, dopóki jej nie usunie, a po usunięciu znika z serwerów w ciągu 30 dni. Są wyjątki, np. przy naruszeniu zasad korzystania (okresy przechowywania danych w Claude).

Porównanie konta prywatnego Claude (Free, Pro, Max) i planu firmowego (Team, Enterprise, API): rola Anthropic, trenowanie modeli na rozmowach, umowa powierzenia, okres przechowywania i kto jest administratorem danych

Co z tego wynika dla polityki? Zapis „dostawca AI działa jako podmiot przetwarzający, a dane nie służą do trenowania modeli” jest prawdziwy tylko przy planie firmowym albo API. Jeśli pracownicy wklejają zapytania na prywatnych kontach, taki zapis wprowadza klientów w błąd. Wtedy nie poprawiasz polityki, tylko praktykę: przechodzisz na plan firmowy albo przestajesz wklejać dane osobowe. Podobnie jest z firmową pocztą na darmowym koncie, o czym piszemy we wpisie dlaczego darmowy mail @gmail.com jest niezgodny z RODO.

Przekazywanie danych osobowych do państw trzecich: tabela dla USA

Najczytelniej opisać transfery w tabeli: dostawca i podstawa przekazania. Podstawą jest najczęściej Data Privacy Framework (DPF, czyli decyzja Komisji Europejskiej, że amerykańskie firmy z listy programu chronią dane odpowiednio; więcej o niej niżej) albo standardowe klauzule umowne (wzór umowy zatwierdzony przez Komisję). Poniżej stan, który sprawdziłem w dokumentach dostawców w październiku 2026 r., dla pięciu usług z USA, których używała ta firma.

DostawcaPodstawa transferu do USA
Google LLC (Analytics, Ads, Tag Manager)Data Privacy Framework, a standardowe klauzule umowne tam, gdzie DPF nie obejmuje transferu (Google)
LinkedIn CorporationData Privacy Framework oraz standardowe klauzule umowne przy części transferów (LinkedIn)
Calendly LLCData Privacy Framework oraz standardowe klauzule umowne (Calendly)
Microsoft Corporation (Microsoft 365)Data Privacy Framework oraz standardowe klauzule umowne (Microsoft, oświadczenie o prywatności)
Anthropic (Claude, plan firmowy i API)Tylko standardowe klauzule umowne, bez Data Privacy Framework (umowa powierzenia Anthropic)

Ostatni wiersz to pułapka. Łatwo przepisać „DPF” dla wszystkich firm z USA, a Anthropic nie powołuje się na ten mechanizm ani w swojej polityce prywatności, ani w umowie powierzenia. Transfer opiera się na standardowych klauzulach umownych (decyzja 2021/914, art. 46 ust. 2 lit. c RODO).

Czy firma jest w programie, sprawdzisz na oficjalnej liście uczestników Data Privacy Framework. Firma odnawia zgłoszenie co roku i może z listy wypaść, dlatego tabelę warto przejrzeć przy każdej aktualizacji polityki. Przy klauzulach umownych dopisz pod tabelą, jak czytelnik może dostać ich kopię, np. pisząc do Ciebie na adres podany w polityce.

Jeszcze jedno: stroną umowy z firmą z EOG bywa europejska spółka dostawcy, a dopiero ona przekazuje dane do USA. U Anthropic przy planie firmowym i API to Anthropic Ireland, Limited. W polityce piszesz wtedy, że odbiorcą jest spółka irlandzka, która przetwarza dane także w USA, a w tabeli podajesz podstawę dalszego przekazania do USA, którą dostawca wskazuje w umowie powierzenia.

Data Privacy Framework a odwołanie przed TSUE

DPF opiera się na decyzji Komisji Europejskiej z 10 lipca 2023 r. (decyzja 2023/1795), według której amerykańskie firmy z listy programu zapewniają odpowiedni stopień ochrony danych (art. 45 RODO). Decyzja obowiązuje, więc dziś to pełnoprawna podstawa transferu danych do USA.

Tylko że to już trzecie podejście. Poprzednie dwa, Safe Harbor i Privacy Shield, Trybunał Sprawiedliwości UE (TSUE) unieważnił: w 2015 r. (sprawa C-362/14) i w 2020 r. (sprawa C-311/18). Privacy Shield przestał obowiązywać z dnia na dzień, bez okresu przejściowego.

DPF też jest w sądzie. Sąd UE 3 września 2025 r. oddalił skargę francuskiego posła Philippe'a Latombe'a (sprawa T-553/23). Latombe 31 października 2025 r. wniósł odwołanie do TSUE, to sprawa C-703/25 P. Na październik 2026 r. wyroku jeszcze nie ma.

Dlatego w tabeli przy każdym dostawcy z USA warto mieć drugą podstawę: standardowe klauzule umowne. Jeśli TSUE unieważni DPF, klauzule zostają jako podstawa formalna i transfer nie traci jej z dnia na dzień. Nie są jednak gwarancją: od wyroku z 2020 r. firma, która je stosuje, musi ocenić, czy prawo kraju odbiorcy pozwala ich dotrzymać. Po upadku DPF tę ocenę trzeba zrobić na nowo i może się okazać, że potrzebne są dodatkowe zabezpieczenia albo dostawca przetwarzający dane w UE. Druga podstawa w tabeli daje Ci czas na reakcję.

Scoring zapytań z pomocą AI a art. 22 RODO

Druga sprawa, którą opisaliśmy w tamtej polityce, to ocena zapytań (scoring), czyli przypisanie każdemu zapytaniu priorytetu na podstawie tego, co ktoś wpisał w formularzu: rodzaj działalności, skala, czego szuka. Taką automatyczną ocenę bezpieczniej traktować jak profilowanie w rozumieniu art. 4 pkt 4 RODO i opisać ją w polityce.

Jaka podstawa prawna?

Zwykle prawnie uzasadniony interes administratora (art. 6 ust. 1 lit. f RODO). Interesem jest przypisanie zapytania właściwej osobie i ustalenie kolejności obsługi. W polityce dla firmy B2B osobno opisaliśmy podstawę samej odpowiedzi na zapytanie i rozdzieliliśmy dwie sytuacje. Gdy pisze przedsiębiorca we własnym imieniu, odpowiedź to działanie przed zawarciem umowy (lit. b). Gdy pisze pracownik innej firmy, sam nie będzie stroną umowy, więc jego dane przetwarzasz na podstawie uzasadnionego interesu (lit. f). Sam scoring, czyli ustalanie kolejności, opierasz na uzasadnionym interesie w obu przypadkach, bo do odpowiedzi nie jest niezbędny.

Kiedy scoring staje się decyzją z art. 22 RODO?

Art. 22 RODO daje prawo, żeby nie podlegać decyzji, która opiera się wyłącznie na automatycznym przetwarzaniu i wywołuje skutki prawne albo w podobny sposób istotnie na kogoś wpływa. Scoring, który tylko ustawia kolejkę, gdy każde zapytanie dostaje odpowiedź, a o współpracy decyduje człowiek, taką decyzją nie jest. Warunek: człowiek naprawdę czyta zapytanie i może zmienić ocenę, a nie tylko klika „akceptuj” (tak opisują to wytyczne europejskich organów ochrony danych o zautomatyzowanych decyzjach). TSUE w sprawie C-634/21 (SCHUFA) uznał, że sam wynik oceny może być taką decyzją, jeśli od niego w decydującym stopniu zależy, czy ktoś zawrze, wykona albo zakończy umowę z osobą, której ocena dotyczy.

I to warto napisać w polityce wprost: na jakich danych opiera się ocena, do czego służy wynik i że decyzję podejmuje człowiek. Dodaj informację o prawie sprzeciwu wobec profilowania opartego na uzasadnionym interesie (art. 21 ust. 1 RODO), podaną wyraźnie i oddzielnie od innych informacji (art. 21 ust. 4). Inaczej jest, gdy system sam odrzuca część zapytań i nikt ich nie czyta. Wtedy trzeba osobno ocenić, czy to nie jest już decyzja z art. 22, i lepiej zrobić to przed wdrożeniem.

Najczęstsze pytania o AI w polityce prywatności

Czy muszę podać w polityce nazwę dostawcy AI?+

RODO pozwala podać odbiorców albo ich kategorie (art. 13 ust. 1 lit. e). Przy transferze poza EOG musisz jednak wskazać podstawę przekazania, a przy klauzulach umownych także sposób uzyskania ich kopii, więc podanie nazwy dostawcy jest prostsze i uczciwsze wobec czytelnika.

Czy mogę wklejać dane klientów do darmowego czatu AI?+

Na prywatnych kontach Claude (Free, Pro, Max) Anthropic jest odrębnym administratorem, a rozmowy mogą trafić do trenowania modeli, jeśli użytkownik się na to zgodzi. Do pracy na danych klientów bezpieczniej wziąć plan firmowy z umową powierzenia albo wklejać tekst bez danych osobowych, pamiętając, że po wycięciu nazwiska nazwa firmy i opis sprawy wciąż mogą wskazać osobę. U innych dostawców sprawdź w ich warunkach, czy dają umowę powierzenia.

Co się stanie, jeśli TSUE unieważni Data Privacy Framework?+

Transfery oparte wyłącznie na DPF stracą podstawę. Jeśli dostawca ma w umowie standardowe klauzule umowne, przenosisz transfer na nie, oceniasz, czy przy amerykańskim prawie wystarczą, i aktualizujesz tabelę w polityce prywatności.

Czy scoring zapytań wymaga zgody?+

Zwykle nie. Wystarczy prawnie uzasadniony interes, pod warunkiem że interesy i prawa osoby, której dane dotyczą, nie są ważniejsze od Twojego interesu (warto to krótko udokumentować). Do tego opisujesz scoring w polityce i informujesz o prawie sprzeciwu. Zgoda jest potrzebna przy profilowaniu marketingowym opartym na plikach cookie, np. przy remarketingu, bo pliki cookie inne niż niezbędne wymagają zgody z art. 399 Prawa komunikacji elektronicznej.

Pamiętaj, zanim zaktualizujesz politykę

Najpierw ustal trzy rzeczy: jakiego narzędzia AI używa zespół, w jakim planie i jakie dane do niego trafiają. Dopiero potem pisz paragraf o AI i tabelę transferów. Jeśli przy okazji chcesz sprawdzić, czym się różnią polityka prywatności i regulamin strony WWW, opisaliśmy to osobno. A o tym, że klient może zapytać o odbiorców danych i transfery także wnioskiem, przeczytasz we wpisie Art. 15 RODO w sklepie: wniosek klienta o kopię danych.

Jeśli nie chcesz zgadywać, który dostawca opiera transfer na czym, przygotujemy dla Ciebie politykę prywatności dopasowaną do narzędzi, których faktycznie używasz. Przy szerszych sprawach, jak umowy powierzenia z dostawcami czy rejestr czynności, pomagamy w ramach usługi RODO. Napisz do mnie lub zadzwoń.

Przemek wywodzi się z marketingu i ochrony danych osobowych (RODO). Dziś odpowiada za procesy marketingowe i ochronę danych w grupie firm usługowych.

Zespół Kancelarii KZ

Masz pytania?

Często pytacie nas:

  • Czy powinnam zastrzegać znak towarowy?
  • Jakie dokumentu potrzebuję do swojego sklepu?
  • Czy moje dokumenty są zgodne z prawem?
  • Czy potrzebuję RODO?

Skontaktuj się z nami, odpowiemy na Twoje pytania.

Jak to wygląda?

1. Uzupełnij formularz obok, opisz krótko swoje pytanie.

2. Magda lub Przemek zadzwonią do Ciebie i odpowiedzą na Twoje pytania, bez zobowiązań.

Zadzwoń do nas: 795-846-132

lub uzupełnij formularz kontaktowy:

Wyrażam zgodę na przetwarzanie moich danych osobowych w celu obsługi zapytania wysłanego przez formularz kontaktowy zgodnie z polityką prywatności.
Zamów rozmowę
Skontaktuj się z nami

Nasze biuro jest teraz zamknięte. Zostaw niżej swój numer telefonu, a oddzwonimy tak szybko jak to możliwe.

Jesteś 48 osobą, która uzupełniła dziś ten formularz.
Wyrażam zgodę na przetwarzanie moich danych osobowych w celu obsługi zapytania wysłanego przez formularz kontaktowy zgodnie z polityką prywatności.