Przejdź do treści
Wróć do bloga
RODO i daneCzy Claude jest zgodny z RODO - 2026

Czy Claude jest zgodny z RODO? (2026)

Czy Claude jest zgodny z RODO? Tak, przy poprawnej konfiguracji: Anthropic udostępnia umowę powierzenia ze standardowymi klauzulami umownymi, a na API i planach biznesowych domyślnie nie trenuje modeli na Twoich danych. Rezydencja danych w UE zależy jednak od drogi dostępu. Sprawdź, która droga daje przetwarzanie w sześciu regionach UE, a która nie daje go wcale.

Odpowiedź brzmi: tak, przy poprawnej konfiguracji. Umowa powierzenia ze standardowymi klauzulami jest w warunkach komercyjnych Anthropic, a rozstrzyga się rezydencja danych, która zależy od wybranej drogi dostępu.

9 min czytania

Czy Claude jest zgodny z RODO? Tak, przy poprawnej konfiguracji. Anthropic udostępnia umowę powierzenia ze standardowymi klauzulami umownymi jako część warunków komercyjnych, a dane z API i z planów biznesowych domyślnie nie służą do trenowania modeli. Rozstrzyga się co innego: rezydencja danych zależy od drogi dostępu, a przetwarzanie w Unii gwarantuje dziś tylko jedna z nich. Stan na sierpień 2026. To nie jest porada prawna.

Co dzieje się z danymi wpisanymi do Claude

Najczęstsza obawa dotyczy trenowania modeli, więc od niej zacznijmy. Dane przekazywane przez API Anthropic oraz przez plany biznesowe domyślnie nie służą do trenowania modeli. Nie trzeba tego włączać ani o to prosić: tak działa ustawienie domyślne.

Inaczej wygląda to na darmowych kontach konsumenckich, które rządzą się własnymi ustawieniami danych. Dlatego firmowa odpowiedź na pytanie o Claude zaczyna się od konta: plan biznesowy albo API na koncie firmy. Prywatne konto pracownika, założone w piątek po południu, nie daje ani umowy, ani kontroli. Ta sama logika dotyczy każdego dostawcy modeli i rozkładamy ją szczegółowo w tekście o tym, czy ChatGPT jest bezpieczny dla danych firmowych.

Drugi wniosek jest równie prosty. Ustawienia trenowania sprawdzasz w warunkach konkretnego planu, który kupujesz, i zapisujesz to w dokumentacji. Deklaracja handlowca nie jest dowodem, a warunki planu są.

Umowa powierzenia (DPA) z Anthropic

Jeśli dostawca modelu przetwarza dane osobowe w Twoim imieniu, potrzebujesz z nim umowy powierzenia. Anthropic ma ją wbudowaną w warunki komercyjne razem ze standardowymi klauzulami umownymi (SCC), a obowiązująca wersja DPA weszła w życie 24 lutego 2025.

Dla polskiego kupującego istotne są dwa szczegóły. Unijnym podmiotem kontraktującym jest Anthropic Ireland, Limited z siedzibą w Dublinie, więc umowa jest zawierana z podmiotem w Unii. Standardowe klauzule umowne pokrywają transfer danych poza Europejski Obszar Gospodarczy, który przy tym dostawcy realnie występuje, o czym za chwilę.

To załatwia warstwę umowną. Nie załatwia warstwy technicznej, czyli miejsca, w którym zapytania są faktycznie liczone.

Gdzie Claude przetwarza dane

Tu leży cała różnica między dostawcami i tu najczęściej mylą się cudze poradniki. Claude jest dostępny czterema drogami i każda z nich ma inną odpowiedź na pytanie o rezydencję danych.

Droga dostępuRezydencja danychUwagi
API bezpośrednie AnthropicUSA albo globalnieParametr inference_geo ma dziś opcje „us” i „global”. Nie ma opcji gwarantującej przetwarzanie w UE.
AWS Bedrock, profil wnioskowania EUSześć regionów UEFrankfurt, Irlandia, Paryż, Sztokholm, Mediolan, Hiszpania. Jedyna droga z gwarancją przetwarzania w Unii.
Google Vertex AIGlobalniePełna umowa powierzenia po stronie chmury, ale przetwarzanie nie jest ograniczone do UE.
Microsoft FoundryUSAClaude dostępny od 29 czerwca 2026 (GA), z opcją hostowania na Azure. Strefa danych na razie tylko amerykańska, strefa UE zapowiedziana na 2026.

We wszystkich czterech wariantach procesorem danych pozostaje Anthropic. Wybór chmury zmienia miejsce przetwarzania i warunki handlowe. Rola dostawcy modelu w Twoim rejestrze czynności zostaje ta sama.

Jeśli Twoja polityka wymaga przetwarzania w Unii, decyzja jest prosta:

Czy dane osobowe wychodzą poza firmę do modelu?
  nie  -> dowolna droga dostępu, opisz to w rejestrze czynności
  tak  -> czy polityka wymaga rezydencji w UE?
            nie -> API bezpośrednie lub Vertex, transfer na SCC
            tak -> AWS Bedrock, profil wnioskowania EU (6 regionów)

Uczciwie o CLOUD Act: Anthropic jest dostawcą ze Stanów Zjednoczonych i podlega amerykańskiemu CLOUD Act, niezależnie od tego, gdzie fizycznie liczone są zapytania. To nie unieważnia zgodności i nie jest powodem, by rezygnować z modelu. To pozycja w ocenie ryzyka, którą wpisujesz obok innych dostawców z USA, których i tak używasz. Dla danych szczególnych kategorii ta pozycja waży więcej niż dla korespondencji handlowej, i to Ty musisz ten ciężar wycenić. To nie jest porada prawna.

AI Act a Claude: co obowiązuje w sierpniu 2026

AI Act nie wystawia modelom pieczątki zgodności, którą można kupić razem z licencją. Obowiązki dotyczą Ciebie jako podmiotu stosującego system, a dwa z nich są już wymagalne.

Artykuł 4, kompetencje AI. Stosuje się od 2 lutego 2025. Wymaga działań na rzecz kompetencji AI wśród osób, które w Twoim imieniu obsługują takie systemy. Program szkolenia i lista obecności mogą wspierać dokumentację tych działań.

Artykuł 50, przejrzystość. Stosuje się od 2 sierpnia 2026, czyli już obowiązuje. Jeśli Twój system rozmawia z człowiekiem, ten człowiek ma wiedzieć, że rozmawia z systemem AI, o ile nie wynika to jasno z kontekstu. W praktyce oznacza to jedno zdanie w stopce odpowiedzi, w widgetach czatu i w automatycznych mailach.

Do tego dochodzi rzecz, której żaden przepis nie napisze za Ciebie: ślad. Każde zapytanie do modelu w procesie produkcyjnym powinno zostawiać zapis, kto je wywołał, na jakich danych i co model odpowiedział. Jak taką bramkę zbudować przed modelem, opisujemy w tekście o rejestrze AI Act i bramce przed modelem.

Siedem pytań przed wdrożeniem Claude

Ta lista zamyka warstwę dokumentacyjną. Odpowiedzi spisz na jednej stronie, zanim ktokolwiek podepnie model do procesu.

  1. Kto jest administratorem danych, a kto procesorem w tym konkretnym procesie.
  2. Jaką drogą dostępu kupujesz Claude: API bezpośrednie, Bedrock, Vertex czy Foundry.
  3. Gdzie odbywa się przetwarzanie i czy Twoja polityka dopuszcza transfer poza EOG na SCC.
  4. Co z danymi szczególnych kategorii: które klasy danych nigdy nie trafiają do modelu.
  5. Jaka jest retencja: ile czasu przechowujesz zapytania i odpowiedzi po swojej stronie.
  6. Czy wpis w rejestrze czynności przetwarzania obejmuje użycie modelu i jego dostawcę.
  7. Jak informujesz użytkownika, że rozmawia z systemem AI, zgodnie z art. 50.

Wypełniony szkielet wpisu wygląda tak:

Proces:            ......................................
Kategorie danych:  ......................................
Podstawa prawna:   ......................................
Procesor:          Anthropic (+ dostawca chmury, jeśli dotyczy)
Droga dostępu:     API / Bedrock EU / Vertex / Foundry
Miejsce przetwarzania: ..................................
Retencja po naszej stronie: ....... dni
Informacja art. 50: gdzie i jakim zdaniem

Kiedy NIE podpinaj Claude do procesu

Uczciwie: są sytuacje, w których poprawna odpowiedź brzmi „jeszcze nie”.

Nie masz rozstrzygniętej podstawy prawnej. Jeśli nie wiesz, na jakiej podstawie przetwarzasz te dane i czy użycie modelu mieści się w pierwotnym celu, model tego nie naprawi, tylko powieli problem na skalę.

Polityka wymaga UE, a proces musi iść przez API bezpośrednie. Wtedy albo przenosisz się na Bedrock z profilem EU, albo zmieniasz zakres danych w procesie. Udawanie, że parametr „global” wystarczy, jest decyzją, która wyjdzie przy pierwszym audycie.

Dane szczególnych kategorii bez oceny skutków. Zdrowie, dane biometryczne, wyroki. Przy tych klasach zaczynasz od oceny skutków dla ochrony danych. Wybór modelu przychodzi po niej.

Proces jest niestabilny. Jeśli sam proces zmienia się co tydzień, dokumentacja zgodności zdezaktualizuje się szybciej, niż ją napiszesz. Najpierw ustabilizuj proces, potem go zautomatyzuj. Co dokładnie znaczy „wdrożyć Claude” na każdym poziomie, rozkładamy we wdrożeniu Claude w firmie.

Jak zacząć

Decyzje z tego tekstu da się zamknąć w kilka dni roboczych i to jest tańsze niż odkręcanie ich później.

  1. Wybierz konto i drogę dostępu. Dla pracy indywidualnej wystarczy plan biznesowy; różnice między nimi rozkładamy w tekście o tym, czy wybrać Claude Team czy Enterprise.
  2. Spisz siedem odpowiedzi z listy powyżej i wpisz proces do rejestru czynności.
  3. Zamknij warstwę techniczną razem z prawną. U nas te decyzje (droga dostępu, granice danych, retencja, ślad, informacja z art. 50) zapadają w Specyfikacji wdrożenia od 4 990 zł netto: 5 dni roboczych i stała wycena budowy jeszcze przed startem prac.

Jeśli chcesz najpierw sprawdzić, czy w Twoim procesie w ogóle jest co automatyzować, umów bezpłatny skan procesów: 30 minut z inżynierem i pisemne podsumowanie w 2 dni robocze. Jeśli wystarczy Ci subskrypcja, powiemy to wprost.

Umów bezpłatny skan procesów | Agenci AI | Zobacz cennik

FAQ

Czy Claude jest zgodny z RODO? Tak, przy poprawnej konfiguracji. Anthropic udostępnia umowę powierzenia ze standardowymi klauzulami umownymi jako część warunków komercyjnych (obowiązuje od 24 lutego 2025), a unijnym podmiotem kontraktującym jest Anthropic Ireland, Limited z Dublina. Zgodność zależy od tego, co zrobisz po swojej stronie: podstawa prawna, wybrana droga dostępu, retencja, rejestr czynności i informacja dla użytkownika. Stan na sierpień 2026. To nie jest porada prawna.

Czy Anthropic trenuje modele na danych firmy? Dane z API i z planów biznesowych domyślnie nie służą do trenowania modeli. Inaczej bywa na darmowych kontach konsumenckich, które mają własne ustawienia danych, dlatego firmowa odpowiedź to konto biznesowe albo API na koncie firmy. Ustawienie sprawdzasz w warunkach swojego planu, bo materiały marketingowe niczego nie dowodzą. Stan na sierpień 2026.

Czy Claude może przetwarzać dane w Unii Europejskiej? Gwarantowaną rezydencję w UE daje dziś Claude przez AWS Bedrock z profilem wnioskowania EU: przetwarzanie jest ograniczone do sześciu regionów UE (Frankfurt, Irlandia, Paryż, Sztokholm, Mediolan, Hiszpania). Bezpośrednie API Anthropic przetwarza zapytania w USA lub globalnie i nie ma dziś opcji UE. Google Vertex AI działa na pełnej umowie powierzenia, ale przetwarza globalnie. Microsoft Foundry ma na razie tylko strefę amerykańską, strefa UE jest zapowiedziana na 2026.

Czy Claude spełnia wymagania AI Act? AI Act nie certyfikuje modeli w taki sposób, obowiązki spoczywają na Tobie jako podmiocie stosującym system. Obowiązek kompetencji AI z art. 4 stosuje się od 2 lutego 2025. Obowiązki przejrzystości z art. 50, czyli informowanie użytkownika, że rozmawia z systemem AI, o ile nie wynika to z kontekstu, stosują się od 2 sierpnia 2026 i już obowiązują. To nie jest porada prawna.

Kto pozostaje procesorem danych przy Claude w chmurze? We wszystkich wariantach dostępu procesorem danych pozostaje Anthropic, także gdy model działa przez AWS Bedrock, Google Vertex AI albo Microsoft Foundry. Zmienia się miejsce przetwarzania i warunki chmury, natomiast rola dostawcy modelu zostaje ta sama. Osobno warto pamiętać, że jako dostawca ze Stanów Zjednoczonych Anthropic podlega CLOUD Act, co jest pozycją w ocenie ryzyka i samo w sobie nie przekreśla wdrożenia.

Powiązane artykuły

Najczęstsze pytania

Czy Claude jest zgodny z RODO?
Tak, przy poprawnej konfiguracji. Anthropic udostępnia umowę powierzenia ze standardowymi klauzulami umownymi jako część warunków komercyjnych (obowiązuje od 24 lutego 2025), a unijnym podmiotem kontraktującym jest Anthropic Ireland, Limited z Dublina. Zgodność zależy od tego, co zrobisz po swojej stronie: podstawa prawna, wybrana droga dostępu, retencja, rejestr czynności i informacja dla użytkownika. Stan na sierpień 2026. To nie jest porada prawna.
Czy Anthropic trenuje modele na danych firmy?
Dane z API i z planów biznesowych domyślnie nie służą do trenowania modeli. Inaczej bywa na darmowych kontach konsumenckich, które mają własne ustawienia danych, dlatego firmowa odpowiedź to konto biznesowe albo API na koncie firmy. Ustawienie sprawdzasz w warunkach swojego planu, bo materiały marketingowe niczego nie dowodzą. Stan na sierpień 2026.
Czy Claude może przetwarzać dane w Unii Europejskiej?
Gwarantowaną rezydencję w UE daje dziś Claude przez AWS Bedrock z profilem wnioskowania EU: przetwarzanie jest ograniczone do sześciu regionów UE (Frankfurt, Irlandia, Paryż, Sztokholm, Mediolan, Hiszpania). Bezpośrednie API Anthropic przetwarza zapytania w USA lub globalnie i nie ma dziś opcji UE. Google Vertex AI działa na pełnej umowie powierzenia, ale przetwarza globalnie. Microsoft Foundry ma na razie tylko strefę amerykańską, strefa UE jest zapowiedziana na 2026.
Czy Claude spełnia wymagania AI Act?
AI Act nie certyfikuje modeli w taki sposób, obowiązki spoczywają na Tobie jako podmiocie stosującym system. Obowiązek kompetencji AI z art. 4 stosuje się od 2 lutego 2025. Obowiązki przejrzystości z art. 50, czyli informowanie użytkownika, że rozmawia z systemem AI, o ile nie wynika to z kontekstu, stosują się od 2 sierpnia 2026 i już obowiązują. To nie jest porada prawna.
Kto pozostaje procesorem danych przy Claude w chmurze?
We wszystkich wariantach dostępu procesorem danych pozostaje Anthropic, także gdy model działa przez AWS Bedrock, Google Vertex AI albo Microsoft Foundry. Zmienia się miejsce przetwarzania i warunki chmury, natomiast rola dostawcy modelu zostaje ta sama. Osobno warto pamiętać, że jako dostawca ze Stanów Zjednoczonych Anthropic podlega CLOUD Act, co jest pozycją w ocenie ryzyka i samo w sobie nie przekreśla wdrożenia.

Bezpłatny skan procesów

Zacznij od bezpłatnego skanu procesów.

  • 30 minut z inżynierem, który może prowadzić Twoje wdrożenie.
  • Przegląd procesów, które kosztują Cię najwięcej czasu i pieniędzy.
  • Pisemne podsumowanie: co zautomatyzować, w jakiej kolejności, z widełkami kosztów.

Bez prezentacji sprzedażowej i bez zobowiązań. Jeśli automatyzacja nie ma sensu, też to napiszemy.

0 zł

30 minut · pisemne podsumowanie w 2 dni robocze