Czy Claude jest zgodny z RODO? (2026)
Czy Claude jest zgodny z RODO? Tak, przy poprawnej konfiguracji: Anthropic udostępnia umowę powierzenia ze standardowymi klauzulami umownymi, a na API i planach biznesowych domyślnie nie trenuje modeli na Twoich danych. Rezydencja danych w UE zależy jednak od drogi dostępu. Sprawdź, która droga daje przetwarzanie w sześciu regionach UE, a która nie daje go wcale.
Odpowiedź brzmi: tak, przy poprawnej konfiguracji. Umowa powierzenia ze standardowymi klauzulami jest w warunkach komercyjnych Anthropic, a rozstrzyga się rezydencja danych, która zależy od wybranej drogi dostępu.
9 min czytania
Czy Claude jest zgodny z RODO? Tak, przy poprawnej konfiguracji. Anthropic udostępnia umowę powierzenia ze standardowymi klauzulami umownymi jako część warunków komercyjnych, a dane z API i z planów biznesowych domyślnie nie służą do trenowania modeli. Rozstrzyga się co innego: rezydencja danych zależy od drogi dostępu, a przetwarzanie w Unii gwarantuje dziś tylko jedna z nich. Stan na sierpień 2026. To nie jest porada prawna.
Co dzieje się z danymi wpisanymi do Claude
Najczęstsza obawa dotyczy trenowania modeli, więc od niej zacznijmy. Dane przekazywane przez API Anthropic oraz przez plany biznesowe domyślnie nie służą do trenowania modeli. Nie trzeba tego włączać ani o to prosić: tak działa ustawienie domyślne.
Inaczej wygląda to na darmowych kontach konsumenckich, które rządzą się własnymi ustawieniami danych. Dlatego firmowa odpowiedź na pytanie o Claude zaczyna się od konta: plan biznesowy albo API na koncie firmy. Prywatne konto pracownika, założone w piątek po południu, nie daje ani umowy, ani kontroli. Ta sama logika dotyczy każdego dostawcy modeli i rozkładamy ją szczegółowo w tekście o tym, czy ChatGPT jest bezpieczny dla danych firmowych.
Drugi wniosek jest równie prosty. Ustawienia trenowania sprawdzasz w warunkach konkretnego planu, który kupujesz, i zapisujesz to w dokumentacji. Deklaracja handlowca nie jest dowodem, a warunki planu są.
Umowa powierzenia (DPA) z Anthropic
Jeśli dostawca modelu przetwarza dane osobowe w Twoim imieniu, potrzebujesz z nim umowy powierzenia. Anthropic ma ją wbudowaną w warunki komercyjne razem ze standardowymi klauzulami umownymi (SCC), a obowiązująca wersja DPA weszła w życie 24 lutego 2025.
Dla polskiego kupującego istotne są dwa szczegóły. Unijnym podmiotem kontraktującym jest Anthropic Ireland, Limited z siedzibą w Dublinie, więc umowa jest zawierana z podmiotem w Unii. Standardowe klauzule umowne pokrywają transfer danych poza Europejski Obszar Gospodarczy, który przy tym dostawcy realnie występuje, o czym za chwilę.
To załatwia warstwę umowną. Nie załatwia warstwy technicznej, czyli miejsca, w którym zapytania są faktycznie liczone.
Gdzie Claude przetwarza dane
Tu leży cała różnica między dostawcami i tu najczęściej mylą się cudze poradniki. Claude jest dostępny czterema drogami i każda z nich ma inną odpowiedź na pytanie o rezydencję danych.
| Droga dostępu | Rezydencja danych | Uwagi |
|---|---|---|
| API bezpośrednie Anthropic | USA albo globalnie | Parametr inference_geo ma dziś opcje „us” i „global”. Nie ma opcji gwarantującej przetwarzanie w UE. |
| AWS Bedrock, profil wnioskowania EU | Sześć regionów UE | Frankfurt, Irlandia, Paryż, Sztokholm, Mediolan, Hiszpania. Jedyna droga z gwarancją przetwarzania w Unii. |
| Google Vertex AI | Globalnie | Pełna umowa powierzenia po stronie chmury, ale przetwarzanie nie jest ograniczone do UE. |
| Microsoft Foundry | USA | Claude dostępny od 29 czerwca 2026 (GA), z opcją hostowania na Azure. Strefa danych na razie tylko amerykańska, strefa UE zapowiedziana na 2026. |
We wszystkich czterech wariantach procesorem danych pozostaje Anthropic. Wybór chmury zmienia miejsce przetwarzania i warunki handlowe. Rola dostawcy modelu w Twoim rejestrze czynności zostaje ta sama.
Jeśli Twoja polityka wymaga przetwarzania w Unii, decyzja jest prosta:
Czy dane osobowe wychodzą poza firmę do modelu?
nie -> dowolna droga dostępu, opisz to w rejestrze czynności
tak -> czy polityka wymaga rezydencji w UE?
nie -> API bezpośrednie lub Vertex, transfer na SCC
tak -> AWS Bedrock, profil wnioskowania EU (6 regionów)
Uczciwie o CLOUD Act: Anthropic jest dostawcą ze Stanów Zjednoczonych i podlega amerykańskiemu CLOUD Act, niezależnie od tego, gdzie fizycznie liczone są zapytania. To nie unieważnia zgodności i nie jest powodem, by rezygnować z modelu. To pozycja w ocenie ryzyka, którą wpisujesz obok innych dostawców z USA, których i tak używasz. Dla danych szczególnych kategorii ta pozycja waży więcej niż dla korespondencji handlowej, i to Ty musisz ten ciężar wycenić. To nie jest porada prawna.
AI Act a Claude: co obowiązuje w sierpniu 2026
AI Act nie wystawia modelom pieczątki zgodności, którą można kupić razem z licencją. Obowiązki dotyczą Ciebie jako podmiotu stosującego system, a dwa z nich są już wymagalne.
Artykuł 4, kompetencje AI. Stosuje się od 2 lutego 2025. Wymaga działań na rzecz kompetencji AI wśród osób, które w Twoim imieniu obsługują takie systemy. Program szkolenia i lista obecności mogą wspierać dokumentację tych działań.
Artykuł 50, przejrzystość. Stosuje się od 2 sierpnia 2026, czyli już obowiązuje. Jeśli Twój system rozmawia z człowiekiem, ten człowiek ma wiedzieć, że rozmawia z systemem AI, o ile nie wynika to jasno z kontekstu. W praktyce oznacza to jedno zdanie w stopce odpowiedzi, w widgetach czatu i w automatycznych mailach.
Do tego dochodzi rzecz, której żaden przepis nie napisze za Ciebie: ślad. Każde zapytanie do modelu w procesie produkcyjnym powinno zostawiać zapis, kto je wywołał, na jakich danych i co model odpowiedział. Jak taką bramkę zbudować przed modelem, opisujemy w tekście o rejestrze AI Act i bramce przed modelem.
Siedem pytań przed wdrożeniem Claude
Ta lista zamyka warstwę dokumentacyjną. Odpowiedzi spisz na jednej stronie, zanim ktokolwiek podepnie model do procesu.
- Kto jest administratorem danych, a kto procesorem w tym konkretnym procesie.
- Jaką drogą dostępu kupujesz Claude: API bezpośrednie, Bedrock, Vertex czy Foundry.
- Gdzie odbywa się przetwarzanie i czy Twoja polityka dopuszcza transfer poza EOG na SCC.
- Co z danymi szczególnych kategorii: które klasy danych nigdy nie trafiają do modelu.
- Jaka jest retencja: ile czasu przechowujesz zapytania i odpowiedzi po swojej stronie.
- Czy wpis w rejestrze czynności przetwarzania obejmuje użycie modelu i jego dostawcę.
- Jak informujesz użytkownika, że rozmawia z systemem AI, zgodnie z art. 50.
Wypełniony szkielet wpisu wygląda tak:
Proces: ......................................
Kategorie danych: ......................................
Podstawa prawna: ......................................
Procesor: Anthropic (+ dostawca chmury, jeśli dotyczy)
Droga dostępu: API / Bedrock EU / Vertex / Foundry
Miejsce przetwarzania: ..................................
Retencja po naszej stronie: ....... dni
Informacja art. 50: gdzie i jakim zdaniem
Kiedy NIE podpinaj Claude do procesu
Uczciwie: są sytuacje, w których poprawna odpowiedź brzmi „jeszcze nie”.
Nie masz rozstrzygniętej podstawy prawnej. Jeśli nie wiesz, na jakiej podstawie przetwarzasz te dane i czy użycie modelu mieści się w pierwotnym celu, model tego nie naprawi, tylko powieli problem na skalę.
Polityka wymaga UE, a proces musi iść przez API bezpośrednie. Wtedy albo przenosisz się na Bedrock z profilem EU, albo zmieniasz zakres danych w procesie. Udawanie, że parametr „global” wystarczy, jest decyzją, która wyjdzie przy pierwszym audycie.
Dane szczególnych kategorii bez oceny skutków. Zdrowie, dane biometryczne, wyroki. Przy tych klasach zaczynasz od oceny skutków dla ochrony danych. Wybór modelu przychodzi po niej.
Proces jest niestabilny. Jeśli sam proces zmienia się co tydzień, dokumentacja zgodności zdezaktualizuje się szybciej, niż ją napiszesz. Najpierw ustabilizuj proces, potem go zautomatyzuj. Co dokładnie znaczy „wdrożyć Claude” na każdym poziomie, rozkładamy we wdrożeniu Claude w firmie.
Jak zacząć
Decyzje z tego tekstu da się zamknąć w kilka dni roboczych i to jest tańsze niż odkręcanie ich później.
- Wybierz konto i drogę dostępu. Dla pracy indywidualnej wystarczy plan biznesowy; różnice między nimi rozkładamy w tekście o tym, czy wybrać Claude Team czy Enterprise.
- Spisz siedem odpowiedzi z listy powyżej i wpisz proces do rejestru czynności.
- Zamknij warstwę techniczną razem z prawną. U nas te decyzje (droga dostępu, granice danych, retencja, ślad, informacja z art. 50) zapadają w Specyfikacji wdrożenia od 4 990 zł netto: 5 dni roboczych i stała wycena budowy jeszcze przed startem prac.
Jeśli chcesz najpierw sprawdzić, czy w Twoim procesie w ogóle jest co automatyzować, umów bezpłatny skan procesów: 30 minut z inżynierem i pisemne podsumowanie w 2 dni robocze. Jeśli wystarczy Ci subskrypcja, powiemy to wprost.
Umów bezpłatny skan procesów | Agenci AI | Zobacz cennik
FAQ
Czy Claude jest zgodny z RODO? Tak, przy poprawnej konfiguracji. Anthropic udostępnia umowę powierzenia ze standardowymi klauzulami umownymi jako część warunków komercyjnych (obowiązuje od 24 lutego 2025), a unijnym podmiotem kontraktującym jest Anthropic Ireland, Limited z Dublina. Zgodność zależy od tego, co zrobisz po swojej stronie: podstawa prawna, wybrana droga dostępu, retencja, rejestr czynności i informacja dla użytkownika. Stan na sierpień 2026. To nie jest porada prawna.
Czy Anthropic trenuje modele na danych firmy? Dane z API i z planów biznesowych domyślnie nie służą do trenowania modeli. Inaczej bywa na darmowych kontach konsumenckich, które mają własne ustawienia danych, dlatego firmowa odpowiedź to konto biznesowe albo API na koncie firmy. Ustawienie sprawdzasz w warunkach swojego planu, bo materiały marketingowe niczego nie dowodzą. Stan na sierpień 2026.
Czy Claude może przetwarzać dane w Unii Europejskiej? Gwarantowaną rezydencję w UE daje dziś Claude przez AWS Bedrock z profilem wnioskowania EU: przetwarzanie jest ograniczone do sześciu regionów UE (Frankfurt, Irlandia, Paryż, Sztokholm, Mediolan, Hiszpania). Bezpośrednie API Anthropic przetwarza zapytania w USA lub globalnie i nie ma dziś opcji UE. Google Vertex AI działa na pełnej umowie powierzenia, ale przetwarza globalnie. Microsoft Foundry ma na razie tylko strefę amerykańską, strefa UE jest zapowiedziana na 2026.
Czy Claude spełnia wymagania AI Act? AI Act nie certyfikuje modeli w taki sposób, obowiązki spoczywają na Tobie jako podmiocie stosującym system. Obowiązek kompetencji AI z art. 4 stosuje się od 2 lutego 2025. Obowiązki przejrzystości z art. 50, czyli informowanie użytkownika, że rozmawia z systemem AI, o ile nie wynika to z kontekstu, stosują się od 2 sierpnia 2026 i już obowiązują. To nie jest porada prawna.
Kto pozostaje procesorem danych przy Claude w chmurze? We wszystkich wariantach dostępu procesorem danych pozostaje Anthropic, także gdy model działa przez AWS Bedrock, Google Vertex AI albo Microsoft Foundry. Zmienia się miejsce przetwarzania i warunki chmury, natomiast rola dostawcy modelu zostaje ta sama. Osobno warto pamiętać, że jako dostawca ze Stanów Zjednoczonych Anthropic podlega CLOUD Act, co jest pozycją w ocenie ryzyka i samo w sobie nie przekreśla wdrożenia.
Powiązane artykuły
Najczęstsze pytania
- Czy Claude jest zgodny z RODO?
- Tak, przy poprawnej konfiguracji. Anthropic udostępnia umowę powierzenia ze standardowymi klauzulami umownymi jako część warunków komercyjnych (obowiązuje od 24 lutego 2025), a unijnym podmiotem kontraktującym jest Anthropic Ireland, Limited z Dublina. Zgodność zależy od tego, co zrobisz po swojej stronie: podstawa prawna, wybrana droga dostępu, retencja, rejestr czynności i informacja dla użytkownika. Stan na sierpień 2026. To nie jest porada prawna.
- Czy Anthropic trenuje modele na danych firmy?
- Dane z API i z planów biznesowych domyślnie nie służą do trenowania modeli. Inaczej bywa na darmowych kontach konsumenckich, które mają własne ustawienia danych, dlatego firmowa odpowiedź to konto biznesowe albo API na koncie firmy. Ustawienie sprawdzasz w warunkach swojego planu, bo materiały marketingowe niczego nie dowodzą. Stan na sierpień 2026.
- Czy Claude może przetwarzać dane w Unii Europejskiej?
- Gwarantowaną rezydencję w UE daje dziś Claude przez AWS Bedrock z profilem wnioskowania EU: przetwarzanie jest ograniczone do sześciu regionów UE (Frankfurt, Irlandia, Paryż, Sztokholm, Mediolan, Hiszpania). Bezpośrednie API Anthropic przetwarza zapytania w USA lub globalnie i nie ma dziś opcji UE. Google Vertex AI działa na pełnej umowie powierzenia, ale przetwarza globalnie. Microsoft Foundry ma na razie tylko strefę amerykańską, strefa UE jest zapowiedziana na 2026.
- Czy Claude spełnia wymagania AI Act?
- AI Act nie certyfikuje modeli w taki sposób, obowiązki spoczywają na Tobie jako podmiocie stosującym system. Obowiązek kompetencji AI z art. 4 stosuje się od 2 lutego 2025. Obowiązki przejrzystości z art. 50, czyli informowanie użytkownika, że rozmawia z systemem AI, o ile nie wynika to z kontekstu, stosują się od 2 sierpnia 2026 i już obowiązują. To nie jest porada prawna.
- Kto pozostaje procesorem danych przy Claude w chmurze?
- We wszystkich wariantach dostępu procesorem danych pozostaje Anthropic, także gdy model działa przez AWS Bedrock, Google Vertex AI albo Microsoft Foundry. Zmienia się miejsce przetwarzania i warunki chmury, natomiast rola dostawcy modelu zostaje ta sama. Osobno warto pamiętać, że jako dostawca ze Stanów Zjednoczonych Anthropic podlega CLOUD Act, co jest pozycją w ocenie ryzyka i samo w sobie nie przekreśla wdrożenia.
Bezpłatny skan procesów
Zacznij od bezpłatnego skanu procesów.
- 30 minut z inżynierem, który może prowadzić Twoje wdrożenie.
- Przegląd procesów, które kosztują Cię najwięcej czasu i pieniędzy.
- Pisemne podsumowanie: co zautomatyzować, w jakiej kolejności, z widełkami kosztów.
Bez prezentacji sprzedażowej i bez zobowiązań. Jeśli automatyzacja nie ma sensu, też to napiszemy.
0 zł
30 minut · pisemne podsumowanie w 2 dni robocze
Terminy zobaczysz w swojej strefie czasowej.
Wolisz napisać? Formularz bez zobowiązań