Informacje prawne
RODO i AI.
Informacje dla zespołu, który sprawdza Syntalith przed projektem agenta AI lub aplikacji LLM. Wiążący zakres przetwarzania określają podpisana umowa i DPA.
Jak pracujemy z danymi · Ostatnia aktualizacja: 14 sierpnia 2026
Skrót dokumentu
- Administrator
- Syntalith sp. z o.o., Stefana Batorego 18/108, 02-591 Warszawa, Polska
- Kontakt ds. prywatności
- privacy@syntalith.ai
- DPA
- Dostępne przed startem wdrożenia, gdy Syntalith przetwarza dane osobowe w imieniu klienta.
- Hosting
- Hosting w UE jest domyślnym celem dla środowisk utrzymywanych przez Syntalith; możemy pracować w infrastrukturze klienta, jeśli tak ustalimy.
- Trenowanie modeli
- Dane klienta nie są używane do trenowania modeli Syntalith. Zewnętrzni dostawcy działają w ramach uzgodnionego układu podprocesorów.
Sekcje
Czym jest ta strona
To krótkie podsumowanie dla osób, które oceniają sposób pracy Syntalith z danymi w projektach AI.
Materiał ma charakter informacyjny. Obowiązki klienta, takie jak DPIA, rejestr czynności przetwarzania czy ocena dostawcy, zależą od jego roli i konkretnego zastosowania.
DPA i zakres projektu
Gdy Syntalith przetwarza dane osobowe jako podmiot przetwarzający, wdrożenie obejmuje umowę powierzenia przetwarzania danych przed rozpoczęciem implementacji.
DPA i zakres prac określają cel przetwarzania, kategorie danych, retencję, podprocesorów, oczekiwania bezpieczeństwa oraz kroki eksportu albo usunięcia danych.
- Przed budową
- Ustalamy, do jakich systemów, kategorii danych i grup użytkowników agent może mieć dostęp.
- Podczas budowy
- Ograniczamy dostęp do danych i systemów potrzebnych w projekcie. Tam, gdzie to możliwe, używamy osobnych kont serwisowych i zapisujemy historię działań.
- Po starcie
- Okresy przechowywania, monitoring, obsługę incydentów i odpowiedzialność za zmiany ustalamy w warunkach utrzymania albo przekazania systemu.
Podprocesorzy i transfery
Projekt może wymagać dostawcy infrastruktury, modelu, monitoringu, poczty lub innego połączonego systemu. Konkretna lista zależy od architektury.
Podprocesorzy i mechanizmy transferu są dokumentowane w umowie albo DPA. Jeśli używany jest dostawca modelu ze Stanów Zjednoczonych, projekt korzysta z uzgodnionych zabezpieczeń umownych dla tego dostawcy.
Hosting w UE i ograniczanie
Dla systemów utrzymywanych przez Syntalith zwykle proponujemy hosting w UE. Część projektów działa w chmurze lub infrastrukturze klienta, jeśli tak wynika z wymagań dotyczących danych i bezpieczeństwa.
Kontrola obejmuje miejsce przetwarzania, zakres działania agenta, dostępne poświadczenia, uprawnienia do odczytu i zapisu oraz działania wymagające zgody człowieka.
- poświadczenia zgodne z zasadą najmniejszych uprawnień
- osobne środowiska testowe i produkcyjne
- historia działań agenta dostępna do kontroli
- zgoda człowieka przed wysłaniem wiadomości, usunięciem danych lub innym działaniem wskazanym w zakresie projektu
- retencja i zasady usuwania ustalone przed startem
Dokumentacja techniczna a AI Act
Przy określaniu zakresu opisujemy siedem elementów: zadanie, kontekst, narzędzia, ograniczenia, przekazanie sprawy człowiekowi, pomiar i historię działań. Taki opis może być techniczną częścią dokumentacji związanej z AI Act.
Art. 12, 13, 14, 17 i 72 wskazane niżej dotyczą obowiązków dla systemów wysokiego ryzyka. Samo przygotowanie tych materiałów nie przesądza o klasyfikacji systemu ani o zgodności klienta z prawem.
Art. 50 stosuje się od 2 sierpnia 2026 r. Między innymi wymaga poinformowania osoby, że wchodzi w interakcję z systemem AI, chyba że jest to oczywiste w danych okolicznościach.
- Historia zdarzeń · art. 12 AI Act
- Wspiera rozmowę o rejestrowaniu zdarzeń, logach automatycznych i audytowalności.
- Praca i kontekst · art. 13 AI Act
- Wspiera przejrzystość zamierzonego użycia, źródeł danych i warunków działania.
- Narzędzia · art. 13 + 26 AI Act
- Wspiera dokumentację narzędzi i systemów, do których agent ma dostęp, oraz obowiązków operatora przy wdrożeniu.
- Granice i eskalacja · art. 14 AI Act
- Wspiera nadzór człowieka, warunki zatrzymania i przekazanie sprawy operatorowi.
- Pomiar · art. 17 + 72 AI Act
- Wspiera zarządzanie jakością, monitoring po uruchomieniu i przegląd działania systemu.
Prawa i powiązane polityki
Żądania osób, których dane dotyczą, oraz pytania o prywatność można wysłać na privacy@syntalith.ai. Polityka prywatności opisuje prawa, podstawy prawne, retencję, cookies i dane organu nadzorczego w pełnym zakresie.
Polityka plików cookie opisuje narzędzia analityczne i marketingowe. GA4 i Clarity ładują się dopiero po zgodzie analitycznej. LinkedIn Insight Tag i Meta Pixel ładują się dopiero po zgodzie marketingowej.