RODO i DPA przy wdrożeniu AI: jak sprawdzić umowę i przepływ danych
Kiedy potrzebujesz umowy powierzenia, co obejmują warunki OpenAI i Anthropic oraz jak przygotować proces do oceny prawnej i wdrożenia technicznego.
Syntalith
DPA, czyli umowa powierzenia przetwarzania danych, reguluje relację z dostawcą działającym jako procesor. Potrzebujesz odpowiednich warunków z art. 28 RODO, gdy dostawca przetwarza dane osobowe w Twoim imieniu. Nie każdy odbiorca danych pełni tę samą rolę. Sama umowa nie przesądza też, że firma może przekazać dowolny dokument do AI. Art. 28 RODO
Przed wdrożeniem trzeba powiązać warunki umowne z rzeczywistą pracą: danymi wejściowymi, połączonymi systemami, zapisanym wynikiem i osobami, które mają dostęp. Ten poradnik pomaga przygotować materiał do decyzji technicznej i prawnej. Ocenę konkretnego przetwarzania zatwierdza klient z udziałem właściwego specjalisty.
Najpierw ustal, czy i jakie dane osobowe są potrzebne
Informacje o spółce nie zawsze są danymi osobowymi. Imienny kontakt w CRM, opis sprawy klienta czy plik pracowniczy mogą identyfikować osoby. Poufność dokumentu trzeba ocenić również wtedy, gdy nie podlega on RODO. Komisja Europejska o zakresie RODO
Zapisz cel i minimalny zestaw pól potrzebny do zadania. Ustal podstawę prawną, obowiązki informacyjne i okres przechowywania. Wybór modelu lub wyłączenie treningu nie tworzy podstawy prawnej po stronie klienta.
Przykład: do szkicu odpowiedzi na reklamację model może potrzebować opisu wady i fragmentu regulaminu. Pełny eksport CRM byłby szerszym zbiorem, którego konieczność trzeba osobno uzasadnić. Jak przygotować dane klientów
DPA nie zawsze wymaga osobnego podpisu na PDF
Art. 28 dopuszcza formę pisemną, w tym elektroniczną. Umowa może więc stanowić część zaakceptowanych warunków usługi. Ważne jest ustalenie, czy obowiązuje dla kupionego produktu, właściwej organizacji i planowanego zakresu danych.
OpenAI DPA opisuje włączenie do umowy usługowej i rolę procesora dla objętych nim danych klienta. Anthropic wyjaśnia, że jego DPA jest automatycznie częścią Commercial Terms of Service. Zakup przez pośrednika lub inną platformę wymaga oceny właściwego łańcucha umów.
Nie zakładaj, że dowolny indywidualny abonament korzysta z tych samych warunków co usługa komercyjna. Zachowaj wersję warunków i informację, kto zaakceptował je w imieniu firmy.
Co sprawdzić w umowie i w produkcie
| Obszar | Pytanie do rozstrzygnięcia | Dowód dla konkretnego procesu |
|---|---|---|
| Role i instrukcje | Kto jest administratorem, a kto procesorem? | Umowa i opis zakresu przetwarzania |
| Podprocesorzy | Jak działają dalsze powierzenia i informowanie o zmianach? | Właściwe warunki i lista dostawców |
| Dostęp | Kto widzi pliki, wyniki i dane aplikacji połączonych? | Konfiguracja oraz próba z kontem testowym |
| Retencja | Co zostaje po usunięciu rozmowy lub użytkownika? | Reguły dla plików, historii, logów i kopii |
| Prawa osób i incydenty | Jak dostawca wspiera obsługę żądań i naruszeń? | Procedura, kanał kontaktu i odpowiedzialny właściciel |
| Transfery | Czy dane są przekazywane poza EOG i na jakich warunkach? | Opis przepływu oraz właściwy mechanizm transferu |
Art. 28 określa m.in. wymagania dotyczące instrukcji, poufności, zabezpieczeń, pomocy administratorowi, usuwania lub zwrotu danych i informacji potrzebnych do wykazania spełnienia obowiązków. Zabezpieczenia z art. 32 dobiera się do ryzyka. Ocena skutków z art. 35 jest wymagana, gdy przetwarzanie może powodować wysokie ryzyko; nie wynika automatycznie z samego użycia AI. Tekst RODO
Serwer w Europie nie kończy analizy
Sprawdź także dostęp do danych, podprocesorów i usługi połączone. RODO nie nakazuje, aby każdy system AI działał wyłącznie lokalnie. Transfer poza EOG wymaga spełnienia odpowiednich warunków rozdziału V, np. zastosowania decyzji o adekwatności lub odpowiednich zabezpieczeń. Deklaracja regionu przechowywania nie opisuje automatycznie wszystkich operacji.
Podobnie brak treningu nie oznacza zerowej retencji. OpenAI i Anthropic opisują ochronę danych biznesowych oraz osobne zasady przechowywania dla produktów i funkcji. OpenAI Enterprise Privacy, retencja Anthropic
Co przygotuje Syntalith i ile to kosztuje
Audyt procesu AI zaczyna się od 2 495 zł netto. Podstawowy zakres daje mapę procesu, architekturę, plan i stałą wycenę budowy. Dla zadania z danymi osobowymi możemy uzgodnić rozpisanie przepływu danych, wymagań dostępu i technicznych kryteriów odbioru. Dzięki temu osoba oceniająca kwestie prawne pracuje na opisie konkretnego rozwiązania.
To techniczny audyt procesu. Opinia prawna, zatwierdzenie podstawy przetwarzania i ewentualna ocena skutków pozostają po stronie odpowiednich specjalistów klienta. Konfiguracja, budowa integracji i licencje wymagają uzgodnienia zakresu i kosztów.
Po zatwierdzeniu środowiska szkolenie zespołu, od 2 450 zł netto za dzień, pomaga przećwiczyć przygotowanie danych i kontrolę wyników. Zacznij od bezpłatnego, 30-minutowego skanu: wystarczy opisać proces, użytkowników i rodzaje informacji.
Powiązane decyzje
Źródła i ceny sprawdzone 30 września 2026. Przed zamówieniem sprawdź warunki obejmujące wybrany produkt i sposób zakupu.
Syntalith ma status OpenAI Select Partner w OpenAI Partner Network.
Pomagamy szybciej odpowiadać klientom i znajdować informacje w firmowych dokumentach. Dobieramy i wdrażamy narzędzia AI, a Twój zespół uczymy z nich korzystać.
Jak wdrożyć ChatGPT i OpenAI w firmieBezpłatny skan procesów
Zacznij od bezpłatnego skanu procesów.
- 30 minut z inżynierem, który może prowadzić Twoje wdrożenie.
- Przegląd procesów, które kosztują Cię najwięcej czasu i pieniędzy.
- Pisemne podsumowanie: możliwy kierunek, brakujące informacje i następny krok.
W 30 minut wybieramy proces do oceny, a w ciągu 2 dni roboczych dostajesz rekomendację, także gdy lepsza będzie prostsza droga.
0 zł
30 minut · pisemne podsumowanie w 2 dni robocze
Terminy zobaczysz w swojej strefie czasowej.
Wolisz napisać? Opisz proces