Przejdź do treści
elementai
Bezpłatna konsultacja
AI ACT · RODO · BEZPIECZEŃSTWO DANYCH

Zgodność i bezpieczeństwo danych

Dwie najczęstsze bariery wdrożeń AI w polskich firmach to niejasne regulacje i obawa o dane — nie koszt. Poniżej stan prawny na dziś i to, co dostajecie od nas w formie dokumentacji. Jeśli czegoś tu brakuje, napiszcie: uzupełnimy przed rozmową, nie po niej.

Gdzie w AI Act jest agent obsługujący maile

Agent, który czyta zgłoszenia, klasyfikuje je i przygotowuje odpowiedzi, to system ograniczonego ryzyka. Nie wymaga oceny zgodności, rejestracji w bazie UE ani dokumentacji technicznej z Aneksu IV. Obowiązki dla systemów wysokiego ryzyka z Aneksu III zostały rozporządzeniem 2026/1744 przesunięte z sierpnia 2026 na 2 grudnia 2027 — to najczęstsze nieporozumienie, przez które działy prawne wstrzymują projekty.

Zastrzeżenie: klasyfikacja zależy od zastosowania. Jeśli skierujecie agenta na rekrutację, ocenę zdolności kredytowej czy inne zastosowanie z Aneksu III, system trafia do reżimu wysokiego ryzyka. Dlatego w umowie zapisujemy przeznaczenie i zasadę, że jego zmiana wymaga ponownej analizy.

Co obowiązuje i od kiedy

  • od 2 lutego 2025Praktyki zakazane (art. 5) oraz kompetencje AI (art. 4)
  • od 2 sierpnia 2026Obowiązki informacyjne (art. 50) — użytkownik musi wiedzieć, że rozmawia z AI
  • od 11 sierpnia 2026Polska ustawa o systemach AI (Dz.U. 2026 poz. 1003)
  • od 28 października 2026Kontrole, postępowania i kary — organem jest KRiBSI
  • od 2 grudnia 2027Systemy wysokiego ryzyka z Aneksu III (przesunięte z 2026)

Co to znaczy dla Was w praktyce

Informujecie, że to AI

Art. 50 wymaga, żeby odbiorca wiedział, że ma do czynienia z systemem AI. Wdrażamy to jako element treści odpowiedzi — koszt zerowy, a zamyka temat.

Zespół przechodzi krótkie szkolenie

Art. 4 nakłada obowiązek dbania o kompetencje AI u osób obsługujących system. Szkolenie jest częścią wdrożenia, a w programie PARP FERS bywa finansowane osobno.

Wypełniamy listę kontrolną UODO

6 sierpnia 2026 UODO opublikował listy pytań wstępnych, w tym 26-pytaniową wersję dla firm korzystających z gotowych narzędzi AI. Wypełniamy ją z Wami przed wdrożeniem, osobno dla każdego procesu, i zostawiamy jako dokumentację rozliczalności.

Sprawdzamy, czy potrzebna jest DPIA

Przetwarzanie korespondencji klientów zwykle wymaga oceny skutków dla ochrony danych (art. 35 RODO). Ustalamy to na etapie audytu, nie po starcie.

Gdzie są dane

Do wyboru są dwa modele i decyzja zapada przed pilotem, nie w trakcie. Pierwszy: dane zostają w Waszej infrastrukturze, a na zewnątrz wychodzą wyłącznie fragmenty niezbędne modelowi. Drugi: przetwarzanie w wybranym regionie UE u dostawcy z odpowiednimi certyfikacjami. W obu wariantach zakres dostępu agenta ograniczamy do jednego procesu, a każde jego działanie jest logowane.

  • Dane firmowe nie są używane do trenowania modeli — zapisujemy to w umowie, nie tylko deklarujemy.
  • Umowa powierzenia (DPA) z określonymi kategoriami danych i okresem przechowywania.
  • Uprawnienia agenta oparte na rolach, które już macie — bez tworzenia nowych ścieżek dostępu.
  • Pełna historia decyzji agenta dostępna do przeglądu i kontroli.

Pytanie, którego tu nie ma?

Na audycie przechodzimy przez zgodność tak samo konkretnie jak przez liczby. Jeśli Wasz dział prawny ma listę pytań, przyślijcie ją wcześniej — odpowiemy na piśmie.

Zacznijmy od rozmowy

30 minut, jeden proces i wstępny szacunek: ile czasu i kosztów da się odzyskać. Bez dostępów i bez zobowiązań. Odpowiadamy w ciągu 24 godzin.