Strona główna / Aktualności / Prawo AI / Wprowadzenie narzędzi AI w firmie - obowiązki prawne, RODO i wymogi Ai Act krok po kroku

      Wprowadzenie narzędzi AI w firmie - obowiązki prawne, RODO i wymogi Ai Act krok po kroku

      Sztuczna inteligencja przestała być futurystyczną ciekawostką, a stała się integralnym elementem codzienności biznesu. Narzędzia takie jak GitHub Copilot (wspierający programistów w pisaniu kodu), ChatGPT (generujący treści, podpowiedzi i analizy) czy Google Duet AI (asystent w pakiecie narzędzi biurowych) wprowadzają nową jakość pracy – przyspieszają procesy, automatyzują rutynowe zadania i pozwalają skupić się na działaniach wymagających kreatywności oraz myślenia strategicznego.

      W tym artykule przeczytasz o:

      • najważniejszych obowiązkach prawnych związanych z wdrożeniem narzędzi AI w firmie, w tym wymaganiach RODO i AI Act,
      • zasadach bezpiecznego korzystania z AI w kontekście ochrony danych osobowych, tajemnicy przedsiębiorstwa oraz praw autorskich,
      • tym, jak przygotować organizację do zgodnego z prawem wykorzystania sztucznej inteligencji poprzez odpowiednie procedury, dokumentację i polityki wewnętrzne.

      To praktyczne wprowadzenie dla przedsiębiorców, menedżerów oraz zespołów IT, prawnych i compliance, które planują lub już realizują wdrożenie AI w firmie i chcą zrobić to bez zbędnego ryzyka. Dalej omawiamy obowiązki prawne, zakaz podejmowania niektórych automatycznych decyzji bez udziału człowieka, politykę korzystania z narzędzi AI, kwestie własności intelektualnej, analizę ryzyka, dokumentację potrzebną na potrzeby audytu oraz możliwe sankcje za naruszenia. Właśnie od tego zależy, czy AI będzie dla firmy realnym wsparciem biznesowym, czy źródłem problemów prawnych, finansowych i wizerunkowych.

      Wdrożenie AI w firmie – znajomość prawa jako konieczny element wdrożenia

      Rosnące znaczenie narzędzi AI widać w niemal każdej branży: od IT, przez marketing, HR i obsługę klienta, po finanse i sektor prawny. Jednak wraz z potencjałem pojawia się konkretna odpowiedzialność. Wdrożenie AI w organizacji to nie tylko decyzja technologiczna czy biznesowa – to także proces obwarowany konkretnymi wymogami prawnymi. Ochrona danych osobowych czyli RODO (o której piszemy też tutaj), bezpieczeństwo informacji, prawa własności intelektualnej czy nadchodzące regulacje unijne, w tym AI Act, stanowią ramy, w których przedsiębiorca musi się poruszać.

      Balans między innowacją a zgodnością z prawem staje się więc kluczowy. Firmy, które potrafią połączyć efektywne wykorzystanie AI z przestrzeganiem obowiązków prawnych, zyskują przewagę konkurencyjną – nie tylko technologiczną, ale i wizerunkową. Te, które ten aspekt zlekceważą, mogą narazić się na ryzyko sankcji finansowych, utratę reputacji czy konflikty z klientami i partnerami biznesowymi.

      Potrzebujesz porady prawnika?

      Każda sytuacja jest inna.
      Opisz swoją sprawę, a podpowiem, jakie kroki
      warto podjąć w Twoim przypadku.

      Ochrona danych osobowych przy wdrożeniu AI – od privacy by design po nadzór człowieka

      Wprowadzenie sztucznej inteligencji do firmy to nie tylko kwestie techniczne czy organizacyjne. To także obowiązek zmierzenia się z wymaganiami prawnymi w zakresie ochrony danych osobowych. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679, czyli znane wszystkim RODO, oraz obowiązujący od 2 lutego 2025 r. Akt o Sztucznej Inteligencji (AI Act – jego przepisy wchodzą w życie stopniowo) jasno mówią: innowacja jest mile widziana, ale nie może odbywać się kosztem praw osób, których dane przetwarzamy.

      Privacy by design i privacy by default – art. 25 RODO

      Najprościej mówiąc, chodzi o to, by myślenie o ochronie danych zaczynało się już na etapie pomysłu, a nie dopiero po uruchomieniu projektu. „Privacy by design” oznacza w praktyce:

      • zbierajmy tylko te dane, które są naprawdę potrzebne,
      • tam gdzie się da – anonimizujmy lub pseudonimizujmy informacje,
      • konfigurujmy narzędzia tak, by domyślnie działały na najwyższym poziomie bezpieczeństwa.

      Przykład? Jeśli w firmie korzystamy z Copilota czy ChatGPT, warto upewnić się, że ustawienia uniemożliwiają wykorzystywanie wprowadzanych treści do dalszego trenowania modeli, zwłaszcza gdy zawierają one dane poufne, tajemnice handlowe czy informacje o klientach. To prosta zmiana w konfiguracji, która może uchronić przed poważnymi problemami.

      Ochrona danych osobowych przy wdrożeniu AI – Kluczowe obowiązki wynikające z RODO

      Każde przetwarzanie danych osobowych w systemach AI musi opierać się na konkretnej podstawie prawnej: zgodzie osoby, wykonaniu umowy, obowiązku prawnego lub tzw. prawnie uzasadnionym interesie. Dodatkowo przedsiębiorca ma obowiązek przekazania osobom, których dane dotyczą, jasnej informacji o tym, że ich dane będą przetwarzane z użyciem AI, w jakim celu, na jakiej podstawie oraz jakie prawa im przysługują. Ten wymóg dotyczy zarówno klientów, jak i pracowników, a w przyszłości – w przypadku niektórych systemów – stanie się także obowiązkiem wynikającym z AI Act w zakresie transparentności.

      Zakaz automatycznych decyzji bez udziału człowieka – art. 22 RODO

      RODO zabrania podejmowania decyzji wywołujących wobec osoby skutki prawne lub w podobny sposób istotnie na nią wpływających wyłącznie na podstawie zautomatyzowanego przetwarzania, w tym profilowania. Wyjątki są ściśle określone i wymagają m.in. wyraźnej zgody lub oparcia się na przepisach prawa. Dlatego wdrażając AI np. w procesie rekrutacji, oceny pracowników czy weryfikacji zdolności kredytowej klientów, należy zapewnić „human-in-the-loop” – mechanizm nadzoru człowieka, który może zweryfikować i zmienić decyzję algorytmu.

      Wymogi AI Act w zakresie transparentności i nadzoru

      AI Act, który zacznie obowiązywać w najbliższych latach, rozszerza obowiązki w tym zakresie. W przypadku systemów wysokiego ryzyka przewiduje m.in. obowiązek zapewnienia ciągłego nadzoru człowieka nad działaniem AI oraz pełnej dokumentacji procesu decyzyjnego. Z kolei systemy ograniczonego ryzyka (np. chatboty czy generatory treści) będą musiały spełnić wymogi transparentności – użytkownik ma wiedzieć, że komunikuje się z AI lub korzysta z treści przez nią wygenerowanych.

      Analiza ryzyka i dokumentacja zgodności – jak przygotować się na kontrolę

      Przedsiębiorstwo, które wdraża narzędzia AI, musi nie tylko upewnić się, że są one bezpieczne technologicznie, ale również udokumentować zgodność z obowiązującymi przepisami. Taki etap warto zacząć od analizy procesów i zrozumienia procesów, bo pominięcie tego kroku przy wdrożenie sztucznej inteligencji często prowadzi do chaosu organizacyjnego zamiast odpowiadać na realnych potrzeb biznesowych. Kluczowym narzędziem w tym zakresie jest ocena skutków dla ochrony danych osobowych (DPIA), przewidziana w art. 35 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO). DPIA jest obowiązkowa, gdy przetwarzanie – zwłaszcza z użyciem nowych technologii – może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, np. przy analizie danych wrażliwych, profilowaniu klientów czy automatyzacji decyzje biznesowe.

      AI Act wprowadza dodatkowy wymóg dla systemów wysokiego ryzyka – analizę wpływu na prawa podstawowe (FRIA). Jej celem jest zbadanie, w jaki sposób dany system AI może oddziaływać na wolności obywatelskie, równe traktowanie, prywatność czy bezpieczeństwo. FRIA obejmuje zarówno ocenę ryzyk, jak i plan działań ograniczających ich skutki.

      Najlepszą praktyką jest integracja DPIA i FRIA w jeden spójny proces – pozwala to uniknąć dublowania analiz, skraca czas wdrożenia i zapewnia, że zarówno wymogi RODO, jak i AI Act, są uwzględnione w dokumentacji; to także ważne, bo wdrożenie AI jest procesem ciągłej transformacji, a nie jednorazowym projektem dokumentacyjnym, szczególnie gdy obejmuje kluczowe procesy i ma przynosić realne usprawnienia. Efektem powinien być kompletny raport techniczno-prawny, który opisuje cele i sposób działania AI, kategorie przetwarzanych danych, mechanizmy kontroli oraz plan reagowania na incydenty. Taka dokumentacja nie tylko spełnia wymogi organów nadzorczych, ale stanowi także wewnętrzny punkt odniesienia w procesie audytu zgodności; monitorowanie wyników wdrożenia potwierdza realne usprawnienia procesów, wspiera realne efekty biznesowe i ułatwia aktualizowanie dokumentacji.

      Regulamin korzystania z narzędzi AI i ochrona danych poufnych

      Skuteczne wdrożenie AI wymaga jasnych zasad korzystania z nowych technologii. Zgodnie z art. 11 ustawy o zwalczaniu nieuczciwej konkurencji, przedsiębiorca ma obowiązek chronić tajemnicę handlową, co oznacza konieczność wprowadzenia polityki regulującej użycie AI – określającej dopuszczalne zastosowania, sposób przechowywania i wprowadzania danych oraz wymagania bezpieczeństwa. Skuteczne wdrożenie powinno obejmować także rozwój kompetencji zespołu.

      Podstawą jest zakaz wprowadzania do zewnętrznych narzędzi AI danych poufnych i wrażliwych (dane osobowe, kod źródłowy, dokumentacja, strategie) bez uprzedniego zatwierdzenia i konfiguracji narzędzia. Niezbędna jest także procedura weryfikacji wygenerowanych treści pod kątem merytorycznym, prawnym i zgodności z prawami autorskimi, aby uniknąć plagiatu i naruszeń licencji. To ważne zarówno dla bezpieczeństwo danych, jak i ochrony danych firmowych wykorzystywanych w codziennej pracy.

      Ważne!

      Dobrze przygotowany regulamin wraz z procedurami minimalizuje ryzyko prawne, zwiększa bezpieczeństwo operacyjne i wspiera kulturę odpowiedzialnego korzystania z AI.

      Co powinna zawierać polityka korzystania z narzędzi AI?

      Polityka korzystania z narzędzi AI (AI Policy) powinna znaleźć się w każdej organizacji, która na co dzień korzysta z narzędzi sztucznej inteligencji lub też jej przedmiot działalności uzasadnia sięganie po takie narzędzia przez pracowników; warto też wyznaczyć AI Championa odpowiedzialnego za koordynację wdrożenia w twojej organizacji. Potrzebujesz jej, aby zapewnić compliance z obowiązującymi przepisami. To także ważne biznesowo, bo 80% firm nie wie, jak wykorzystać AI efektywnie, dlatego w swojej firmie warto jasno przypisać odpowiedzialność i zasady. Poznaj kluczowe elementy takiego dokumentu:

      • zakres obowiązywania – które grupy pracowników mają obowiązek stosowania polityki AI, do jakich narzędzi lub obowiązków się ją wykorzystuje,
      • cel – z reguły jest nim zapewnienie zgodności z przepisami, ale nic nie stoi na przeszkodzie, aby rozszerzyć go na etykę pracy lub audyt organizacji,
      • narzędzia – polityka AI powinna określać, które narzędzia są dopuszczone do stosowania bezwarunkowo, warunkowo, a które są całkowicie zakazane. Dobrym przykładem jest Amazon, który zakazuje korzystania swoim pracownikom z publicznych AI z uwagi na potencjalne ryzyko dla bezpieczeństwa danych i jakości treści,
      • warunki korzystania z AI – sposób, w jaki pracownicy mogą wykorzystywać dobrodziejstwo sztucznej inteligencji, które dane mogą, a których nie powinni używać formułując prompty. Ważne, aby dokument wskazywał, że sięganie po AI nie może prowadzić do spadku jakości wykonywanej pracy lub narażać organizacji na bezpieczeństwo,
      • obowiązek jawności – pracownicy używający AI powinni być zobligowani do ujawnienia w razie potrzeby, z których narzędzi korzystali i jakie dane uploadowali do silnika,
      • audyty AI – każda organizacja powinna cyklicznie przeprowadzać audyty prawidłowości wykorzystania narzędzi AI oraz rozważać możliwość wprowadzenia nowszych, lepszych rozwiązań. Audyty służą też ewaluacji spójności i prawdziwości danych wyjściowych,
      • zasady odpowiedzialności za naruszenie polityki AI – mogą uwzględniać np. kary dyscyplinarne (w przypadku stosunku pracy), kary umowne albo rozwiązanie umowy (w przypadku relacji B2B).

      Własność intelektualna i licencje a treść generowana przez AI

      Wykorzystanie narzędzi AI do generowania treści – czy to kodu źródłowego, tekstów marketingowych, grafik czy analiz – wiąże się z szeregiem zagadnień prawnych z zakresu prawa autorskiego i licencji.

      Brak ochrony dla treści wygenerowanych wyłącznie przez AI

      Zgodnie z art. 1 ust. 1 ustawy z dnia 4 lutego 1994 r. o prawie autorskim i prawach pokrewnych, ochronie podlega jedynie przejaw działalności twórczej o indywidualnym charakterze, stworzony przez człowieka. Algorytm – nawet najbardziej zaawansowany – nie jest twórcą w rozumieniu prawa. W konsekwencji treści stworzone w całości przez AI nie korzystają z ochrony prawno-autorskiej. Firma, która wykorzysta taki materiał, nie uzyska wyłącznych praw i nie będzie mogła skutecznie zakazać innym podmiotom jego kopiowania czy modyfikacji.

      Inaczej wygląda sytuacja treści, która została wygenerowana automatycznie, a następnie zmieniona tak, aby odpowiadać potrzebom organizacji. Każdorazowo należy jednak ocenić, czy wprowadzone zmiany idą na tyle daleko, aby uzasadnić powstanie autonomicznego utworu.

      Ryzyko naruszenia cudzych praw autorskich

      Choć modele AI są trenowane na ogromnych zbiorach danych, mogą generować treści podobne lub identyczne z istniejącymi utworami. Dotyczy to zwłaszcza kodu źródłowego, wzorów graficznych czy fragmentów tekstów. W przypadku publikacji lub komercyjnego użycia takiego materiału istnieje ryzyko naruszenia praw autorskich osób trzecich. Odpowiedzialność za taki naruszenie ponosi podmiot korzystający z AI, a nie dostawca narzędzia.

      Jeśli chcesz mieć pewność, że korzystając z AI nie wygenerujesz plagiatu, wybieraj tych dostawców narzędzi, którzy otwarcie komunikują, że posługują się wyłącznie otwartymi licencjami.

      Porównanie regulaminów dostawców – różne podejście do ryzyka

      Regulaminy narzędzi AI istotnie różnią się w zakresie alokacji ryzyka prawnego:

      • OpenAI (np. ChatGPT) – użytkownik otrzymuje prawa do korzystania z wygenerowanej treści, ale korzysta z niej na własną odpowiedzialność. OpenAI nie gwarantuje braku naruszeń praw autorskich i nie przejmuje odpowiedzialności za ewentualne roszczenia osób trzecich.
      • Microsoft Copilot – w ramach wersji komercyjnej zobowiązuje się bronić użytkownika przed roszczeniami związanymi z zarzutami naruszenia praw autorskich przez podpowiedzi wygenerowane przez AI, pod warunkiem, że zostały one wykorzystane w niezmienionej formie. Copilot stosuje też filtry wykrywające i blokujące dłuższe fragmenty kodu identyczne z publicznymi repozytoriami.

      Świadomość tych różnic jest kluczowa dla działów IT, prawnych i compliance. Wybór narzędzia AI powinien być poprzedzony analizą regulaminu pod kątem licencji, odpowiedzialności i środków zabezpieczających użytkownika przed roszczeniami.

      AI Act – nowe regulacje i wysokie kary za naruszanie przepisów

      Unijny Akt o Sztucznej Inteligencji (AI Act) to pierwsze w Europie tak kompleksowe ramy prawne dotyczące AI. Jego celem jest zapewnienie bezpieczeństwa użytkowników i ujednolicenie standardów w całej Unii. Kluczowym elementem AI Act jest klasyfikacja systemów według poziomu ryzyka:

      • Systemy zakazane – np. masowa, nieuzasadniona inwigilacja biometryczna, tzw. social scoring obywateli, manipulacja z użyciem podprogowych technik wpływu. Ich stosowanie będzie całkowicie zabronione.
      • Systemy wysokiego ryzyka – m.in. AI w rekrutacji i ocenie pracowników, systemy kredytowe i ubezpieczeniowe, narzędzia w ochronie zdrowia, edukacji czy infrastrukturze krytycznej. Wymagają prowadzenia szczegółowej dokumentacji, zapewnienia nadzoru człowieka, wysokiej jakości danych i rejestracji systemu w unijnym wykazie.
      • Systemy ograniczonego ryzyka – np. chatboty, generatory treści marketingowych. Obowiązek informowania użytkownika o interakcji z AI lub korzystaniu z treści wygenerowanych przez AI.
      • Systemy minimalnego ryzyka – narzędzia wspierające procesy biznesowe, które nie wywołują istotnych skutków prawnych lub faktycznych.

      Z perspektywy biznesu najważniejsza jest kategoria wysokiego ryzyka, ponieważ to ona wiąże się z najbardziej rozbudowanymi wymogami compliance. Brak ich spełnienia może prowadzić do dotkliwych sankcji określonych w art. 99 AI Act:

      • do 35 000 000 EUR lub 7% globalnego obrotu – za naruszenie zakazów z art. 5 (systemy zakazane),
      • do 15 000 000 EUR lub 3% globalnego obrotu – za naruszenie obowiązków dotyczących m.in. dostawców, importerów, dystrybutorów, podmiotów stosujących oraz wymogów przejrzystości (art. 16, 22-24, 26, 31, 33-34, 50),
      • do 7 500 000 EUR lub 1% globalnego obrotu – za dostarczenie nieprawidłowych, niekompletnych lub wprowadzających w błąd informacji organom nadzoru lub jednostkom notyfikowanym.

      Co istotne, kary z AI Act mogą być kumulowane z sankcjami z RODO, jeśli naruszenia dotyczą również przetwarzania danych osobowych. To oznacza, że nawet pojedyncze uchybienie może kosztować firmę miliony euro i poważnie nadszarpnąć reputację.

      Wyobraźmy sobie, że Twoi programiści zaczynają korzystać z GitHub Copilot – asystenta kodowania opartego na AI. Jeśli planujesz wykorzystanie sztucznej inteligencji szerzej, najpierw trzeba zidentyfikować obszary, gdzie AI przyniesie największe korzyści, zacząć od audytu procesów i unikać rozpoczynania od wyboru narzędzia. Narzędzie przyspiesza pracę, podpowiada fragmenty kodu i pomaga w rozwiązywaniu problemów. Jednak Copilot działa w oparciu o ogromne zbiory publicznego kodu, a jego regulamin określa precyzyjnie, w jakich warunkach Microsoft przejmuje odpowiedzialność (tzw. indemnizacja), a kiedy ryzyko pozostaje po stronie użytkownika. AI najlepiej sprawdza się tam, gdzie są powtarzalne zadania, dużo danych i konieczność szybkiego podejmowania decyzji.

      Bez audytu możesz przeoczyć, że:

      • w projekcie znalazły się fragmenty kodu objęte licencjami, które są niezgodne z Twoim modelem biznesowym,
      • programiści przypadkowo wprowadzają do Copilota elementy kodu objęte tajemnicą przedsiębiorstwa,
      • nie masz procedur weryfikacji wygenerowanych podpowiedzi, co zwiększa ryzyko błędów lub naruszeń praw autorskich,
      • nie zostały spełnione obowiązki dokumentacyjne i nadzorcze wymagane przez AI Act w przypadku narzędzi używanych w procesach wysokiego ryzyka,
      • dochodzi do braku integracji systemów AI z istniejącymi procesami, a to częsty błąd prowadzący do chaosu organizacyjnego.

      W ramach audytu:

      • sprawdzimy zgodność praktyk w firmie z regulaminem Copilota,
      • ocenimy ryzyko naruszeń praw autorskich i tajemnicy przedsiębiorstwa,
      • opracujemy procedury weryfikacji wyników AI,
      • ocenimy możliwości integracji narzędzi AI z istniejącymi systemami, aby wspierać analizę danych w czasie rzeczywistym,
      • przygotujemy dokumentację i polityki wymagane przez RODO i nadchodzący AI Act,
      • przeszkolimy zespół, by korzystał z narzędzia bezpiecznie i zgodnie z prawem.

      W praktyce oznacza to także audyt wąskich gardeł organizacji i dobór rozwiązań opartych na sztucznej inteligencji do realnych potrzeb. Firmy mogą wybierać między gotowymi rozwiązaniami a budową własnego modelu AI, a decyzja zależy od skali projektu, złożoności procesów i tego, jakie cele biznesowe chcesz osiągnąć. Koszt wdrożenia AI pozwala firmom lepiej planować inwestycję, ale zależy od zakresu, licencji i integracji; w jednym z projektów wyniósł 45 000 zł, a koszt licencji często opiera się na modelu subskrypcyjnym.

      Takie podejście sprawia, że możesz w pełni korzystać z możliwości Copilota (i innych narzędzi AI), jednocześnie minimalizując ryzyka finansowe, prawne i wizerunkowe. Praktyczne zastosowania AI obejmują automatyzację obsługi klienta, gdzie automatyzacja odpowiedzi na powtarzalne zapytania odciąża zespół bez utraty indywidualnego podejścia do bardziej złożonych spraw. Coraz częściej wykorzystywana jest też do tworzenia treści, oceny potencjału leadów oraz optymalizacji kampanii reklamowych i SEO. W marketingu i sprzedaży pomaga zautomatyzować procesy i optymalizować działania, a analityka predykcyjna buduje trafniejsze decyzje biznesowe na podstawie danych historycznych.

      FAQ

      Czy firma może korzystać z ChatGPT lub Copilota bez dodatkowych procedur?

      Może, ale nie powinna robić tego bez zasad wewnętrznych. Nawet proste korzystanie z narzędzi AI może wiązać się z ryzykiem ujawnienia danych osobowych, tajemnicy przedsiębiorstwa lub naruszenia praw autorskich.

      Czy AI Policy jest obowiązkowa?

      Przepisy nie zawsze wymagają dokumentu o nazwie „AI Policy”, ale w praktyce taka polityka pomaga wykazać, że firma kontroluje sposób korzystania z AI. Jest szczególnie przydatna tam, gdzie pracownicy używają narzędzi AI do pracy z dokumentami, kodem, danymi klientów lub treściami marketingowymi.

      Czy do narzędzi AI można wpisywać dane klientów?

      Tylko wtedy, gdy firma ma do tego podstawę prawną, odpowiednie zabezpieczenia i zweryfikowała regulamin narzędzia. W wielu przypadkach bezpieczniejsze będzie anonimizowanie danych albo całkowity zakaz wpisywania danych osobowych do publicznych narzędzi AI.

      Czy treści wygenerowane przez AI można swobodnie publikować?

      Nie zawsze. Przed publikacją warto sprawdzić, czy treść nie narusza cudzych praw autorskich, licencji, tajemnicy przedsiębiorstwa albo zasad oznaczania materiałów wygenerowanych przez AI. Dotyczy to szczególnie tekstów, grafik, kodu i materiałów reklamowych.

      Kiedy warto przeprowadzić audyt AI w firmie?

      Audyt warto przeprowadzić przed wdrożeniem narzędzi AI albo wtedy, gdy pracownicy już z nich korzystają, ale firma nie ma jasnych zasad. Pozwala to ocenić ryzyka, uporządkować dokumentację i dostosować praktykę do wymogów RODO, AI Act oraz ochrony tajemnicy przedsiębiorstwa.

      4.7/5 - (liczba głosów: 6)