Czy można wpisywać dane klientów do ChatGPT?
Na darmowym koncie konsumenckim nie. Na planie biznesowym z umową powierzenia, po wyłączeniu trenowania modelu i po usunięciu zbędnych danych, tak. Faktura z nazwiskiem kontrahenta to dane osobowe, a od momentu wklejenia jej do cudzego serwera jesteś administratorem tych danych wobec dostawcy narzędzia. Odpowiedzialność spada na Ciebie, nie na San Francisco.
Audytowałem w tym roku pięć małych firm z Krakowa i Wrocławia. W każdej ktoś wpisywał do darmowego chatbota fragmenty umów, CV albo listy klientów. Większość nie czytała regulaminu. Mało kto wiedział, że robi coś, co RODO nazywa przekazaniem danych podmiotowi trzeciemu.
ChatGPT a RODO: co właściwie mówi UODO?
UODO nie zakazał ChatGPT. We wrześniu 2023 roku wydał komunikat "Technologia musi być zgodna z RODO" i wszczął postępowanie administracyjne wobec OpenAI, zarzucając brak transparentności i problemy z realizacją praw osób, których dane dotyczą. Jednocześnie urząd powtarza od lat jedną tezę: przetwarzanie danych osobowych z użyciem AI nie jest wykluczone, ale musi zapewniać odpowiednio wysoki poziom bezpieczeństwa.
Konkretem, który warto wydrukować, jest dokument UODO z 6 sierpnia 2026 roku: "Listy pytań inicjalnych – RODO & AI". Zawiera między innymi wersję dla małych i średnich firm korzystających z gotowych narzędzi. 26 pytań w dziewięciu sekcjach. Odpowiedzi nie wysyła się do urzędu, to lista kontrolna do użytku wewnętrznego.
Skąd ta lista w ogóle się wzięła? Z badania Społecznego Zespołu Ekspertów przy Prezesie UODO z 2026 roku: od 41 do 58,5 procent podmiotów nie dostrzega związku między narzędziami AI a przetwarzaniem danych osobowych, a 95,9 procent nie uważa się za przygotowane do wdrożenia AI zgodnie z RODO. Czyli prawie połowa firm nie zauważyła, że wrzucając plik do chatbota, przetwarza czyjeś dane. Urząd uznał, że lepiej to napisać po ludzku niż czekać na kontrole.
Czy ChatGPT trenuje na moich danych?
Na darmowym planie konsumenckim oraz na planach Plus i Pro domyślnie tak, zgodnie z polityką prywatności OpenAI z 2026 roku. Trzeba ręcznie wejść w ustawienia prywatności i wyłączyć opcję ulepszania modelu Twoimi treściami. Na planach Team i Enterprise oraz w API domyślnie nie, modele nie uczą się na danych firmowych. To jest pierwsza rzecz, którą sprawdzam u klienta po wejściu na plan płatny: czy przełącznik faktycznie jest wyłączony.
Druga różnica jest ważniejsza niż pierwsza. Plan biznesowy daje dostęp do umowy powierzenia przetwarzania danych, w branży nazywanej DPA, wymaganej przez art. 28 ust. 3 RODO. Darmowe konto konsumenckie takiego dokumentu nie ma. Bez umowy powierzenia nie masz legalnej drogi do przetwarzania na nim cudzych danych osobowych, kropka.
Dane poufne w ChatGPT: jak zabezpieczyć firmę przed wyciekiem
Od tego samego dnia, w którym zaczniesz stosować trzy zasady, przestajesz być najłatwiejszym celem. Wyłącz trenowanie modelu w ustawieniach prywatności każdego narzędzia, z którego korzystasz. Przy każdym narzędziu, które widzi dane osobowe, zaakceptuj umowę powierzenia od dostawcy. Przed wklejeniem dokumentu wytnij to, czego zadanie nie wymaga. RODO wymaga, by dane były adekwatne, stosowne i ograniczone do niezbędnego minimum (art. 5 ust. 1 lit. c). Zamazanie nazwiska i adresu kontrahenta przed wklejeniem to najtańsza zgodność z przepisami, jaką kupisz.
I jeszcze jedno. Odnotuj to w rejestrze czynności przetwarzania. Art. 30 RODO wymaga, by administrator wpisał do tego rejestru kategorie danych, cele i odbiorców. Dostawca AI w chmurze jest podmiotem przetwarzającym, więc powinien w rejestrze figurować jak księgowy czy hosting. Jedna linijka.
Klasyczny błąd widzę w drugą stronę: nieoficjalne AI poza firmowymi kontami, w branży zwane shadow AI. Pracownik na prywatnym, darmowym koncie wkleja ofertę z danymi klienta, bo "przecież to tylko do sprawdzenia". Bez wiedzy zarządu, bez umowy, bez jakiejkolwiek kontroli. Ratunkiem nie jest zakaz, tylko firmowe konto z umową powierzenia i krótki regulamin.
RODO a sztuczna inteligencja: jakie formalności czekają małą firmę
Krótsza lista, niż podpowiada intuicja. Wpis do rejestru czynności przetwarzania. Umowa powierzenia z dostawcą. Ustalona podstawa prawna przetwarzania, najczęściej prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) albo zgoda. I dokumentacja decyzji, choćby jedna strona w notatniku z datą.
Czego nie musisz. Nie musisz zatrudniać inspektora ochrony danych dlatego, że używasz chatbota. Nie musisz wysyłać nic do UODO. Nie musisz robić DPIA, czyli oceny skutków dla ochrony danych z art. 35 RODO, jeśli tylko wklejasz fakturę do bota w typowej jednoosobowej firmie. DPIA jest wymagana przy przetwarzaniu wysokiego ryzyka: profilowaniu, danych szczególnych kategorii na dużą skalę, innowacyjnej technologii oceniającej ludzi. Jeśli budujesz system oceniający zdolność kredytową klientów, rób DPIA. Jeśli poprosisz bota o przepisanie kwoty z faktury, nie.
Pozostaje kwestia transferu do USA. Według rejestru prowadzonego przez amerykański Departament Handlu OpenAI nie figuruje na liście podmiotów certyfikowanych w ramach EU-US Data Privacy Framework, stan na wrzesień 2026. Legalną podstawą transferu są Standardowe Klauzule Umowne zawarte w umowie powierzenia. Dlatego plan biznesowy to nie fanaberia, tylko element dokumentacji zgodności.
Zasady użycia AI w firmie: regulamin, który faktycznie działa
Wystarczy pół strony dokumentu, nie procedura na czterdzieści stron. Cztery punkty: których danych nie wolno wklejać nigdzie (PESEL, dane zdrowotne, numery kont), z jakich kont wolno korzystać (tylko firmowe, z umową powierzenia), kto weryfikuje wynik przed użyciem wobec klienta, i co zrobić, gdy ktoś wklei coś przypadkiem. Podpis każdy, nawet w trzyosobowej firmie.
Z automatycznych decyzji wyłącz człowieka. Jeśli wrzucasz dwadzieścia CV do bota i prosisz o wybór trzech najlepszych, a resztę odrzucasz bez spojrzenia, to nie jest pomoc narzędzia, tylko zautomatyzowana decyzja wobec ludzi, z wszystkimi konsekwencjami z art. 22 RODO. Człowiek ma być w łańcuchu, nie obok niego.
Na koniec sucho: RODO pilnuje danych osobowych, AI Act pilnuje samych systemów AI. To dwa reżimy i dwa organy. Jedno narzędzie może podlegać obu naraz, ale lista kontrolna UODO z sierpnia 2026 celuje w pierwszy. Od 2 sierpnia 2026 obowiązują kolejne obowiązki transparentności z AI Act, w tym oznaczanie treści generowanych przez AI. Osobny temat, osobny artykuł.
Czy AI kradnie dane firmowe?
Nikt świadomie nie wykrada Twojej oferty cenowej, ale dane wklejone do darmowego konta trafiają na serwer w USA i tam zostają zgodnie z regulaminem, który zaakceptowałeś bez czytania. Jeśli treść czatu służy do trenowania modelu, to Twoja oferta mieszka w infrastrukturze cudzej firmy do odwołania. Czy z tej oferty ktoś odtworzy Twoją strategię? Mało prawdopodobne. Czy prawnik konkurencji może na tym oprzeć pytanie o zgodność z RODO? To już realniejszy scenariusz.
Druga droga problemu to halucynacje. Model potrafi zmyślić paragraf, sygnaturę wyroku albo kwotę. W 2026 roku medialnym echem odbił się opisywany w polskich serwisach prawnych przypadek pełnomocnika, który w sporze o VAT powołał trzy postanowienia NSA, przypisując im tezy, których w nich nie było. NSA to wyłapał. W firmie odpowiednik jest prostszy: bot przepisze z faktury złą kwotę, a Ty wyślesz ją klientowi bez sprawdzenia. RODO wymaga prawidłowości danych (art. 5 ust. 1 lit. d), więc weryfikacja wyniku to nie pedanteria, tylko obowiązek administratora.
Trzecia droga: konto. Darmowe konto na prywatnym mailu, hasło znane połowie zespołu, brak logowania kto co wkleił. Przy piętnastu osobach nikt nie odpowie na pytanie, czyje dane wyciekły i kiedy. Firmowe konto w planie Team rozwiązuje to od ręki, bo daje administrację użytkownikami i logi.
Co sprawdzić w swojej firmie jeszcze dziś
Pół godziny, notatnik, kawa. Wypisz narzędzia AI, których używa zespół, włączając te prywatne, o których wiesz. Przy każdym zaznacz, czy widzi dane osobowe klientów lub pracowników. Dla tych z "tak": sprawdź przełącznik trenowania w ustawieniach, poszukaj umowy powierzenia, zapisz w rejestrze czynności. Na koniec dopisz datę i schowaj kartkę. Za rok nie będziesz pamiętał, który przełącznik przestawiałeś i dlaczego, a kontrolujący zapyta dokładnie o to.
Jeśli masz w firmie więcej niż trzy osoby, dołóż regulamin i jedno spotkanie na jego omówienie. Godzina raz na zawsze zamyka temat nieoficjalnego AI w cieniu taniej niż jakikolwiek audyt z zewnątrz.