Wiosną 2023 roku pracownicy działu półprzewodników Samsunga wkleili do publicznego ChatGPT fragmenty wewnętrznego kodu źródłowego i notatki ze spotkań — chcieli, żeby AI pomogła im szybciej pracować. Problem w tym, że dane wysłane do publicznego czatu trafiają na serwery zewnętrznego dostawcy i firma traci nad nimi kontrolę. Samsung zareagował ostro: zakazał pracownikom korzystania z publicznych narzędzi generatywnej AI na sprzęcie służbowym.
Ta historia ma już trzy lata, a jest aktualna jak nigdy. AI stała się codziennym narzędziem w milionach firm — również w mikro i małych. I właśnie dlatego czas porozmawiać szczerze: co wklejasz, dokąd to trafia i jak korzystać z AI z głową. Ten przewodnik przeprowadzi Cię przez ryzyka, obowiązujące prawo (AI Act i RODO) oraz proste zasady, dzięki którym AI będzie pomocnikiem, a nie tykającą bombą.
AI naprawdę pomaga — i właśnie dlatego trzeba korzystać z niej świadomie
Zacznijmy od rzeczy oczywistej, ale ważnej: sztuczna inteligencja naprawdę działa i naprawdę oszczędza czas. Szkic pisma w minutę zamiast godziny. Streszczenie 50-stronicowego raportu w pół minuty. Tłumaczenie, korekta, burza mózgów, analiza danych, plan prezentacji. Dla małej firmy AI bywa jedynym „dodatkowym pracownikiem", na którego ją stać.
Nie namawiamy nikogo do rezygnacji z AI — sami korzystamy z niej przy budowaniu naszych narzędzi. Namawiamy do czegoś innego: do korzystania świadomego. Bo łatwość użycia sprawia, że o pułapkach myśli się dopiero wtedy, gdy jest za późno. A w przypadku danych „za późno" znaczy: nieodwracalnie.
Dokąd trafiają Twoje dane, gdy klikasz Enter
Zanim wkleisz cokolwiek do publicznego czatu AI, warto rozumieć drogę, jaką pokonują te dane:
Kluczowy jest krok czwarty. W bezpłatnych i indywidualnych planach popularnych czatów (ChatGPT, Claude, Gemini) dostawcy — zależnie od planu i ustawień konta — mogą wykorzystywać treść rozmów do ulepszania swoich modeli. W ChatGPT odpowiada za to przełącznik „Improve the model for everyone", domyślnie włączony na kontach indywidualnych. Plany firmowe (Team, Enterprise, dostęp przez API) standardowo nie trenują modeli na danych klientów i pozwalają podpisać umowę powierzenia przetwarzania danych.
Trzy poziomy ryzyka — które dane są naprawdę niebezpieczne
Nie każde użycie AI jest tak samo ryzykowne. Pytanie „czy mogę użyć ChatGPT?" jest źle postawione — właściwe brzmi: „co dokładnie chcę wkleić?".
Wszystko, co wskazuje na konkretną osobę
Dane osobowe to znacznie więcej niż PESEL. To imię i nazwisko klienta w treści e-maila, NIP kontrahenta będącego osobą fizyczną, opis sytuacji finansowej konkretnej osoby, zdjęcie, głos — a nawet sama kombinacja informacji, która pozwala kogoś zidentyfikować (art. 4 pkt 1 RODO). E-mail „od Jana Kowalskiego z firmy X w sprawie zaległej faktury" to dane osobowe, choć nie ma w nim żadnego numeru.
Wklejenie takich danych do publicznego czatu to przekazanie ich zewnętrznemu podmiotowi — a na to potrzebujesz podstawy prawnej i kontroli nad tym, co dalej się z nimi dzieje.
Dane, które budują Twoją przewagę
Treści umów z klientami, cenniki i marże, prognozy finansowe, kod źródłowy, strategia i plany produktowe, informacje objęte tajemnicą zawodową (adwokaci, doradcy, księgowi). Tajemnica przedsiębiorstwa podlega ochronie tylko wtedy, gdy sam dochowujesz należytej staranności w jej strzeżeniu (art. 11 ust. 2 ustawy o zwalczaniu nieuczciwej konkurencji) — trudno o tym mówić, gdy trafia do publicznego czatu.
Najwyższy poziom ochrony prawnej
Dane o zdrowiu pracowników i klientów, dane biometryczne, dane dotyczące spraw sądowych, dane dzieci. RODO co do zasady zakazuje ich przetwarzania, dopuszczając je tylko w ściśle określonych wyjątkach (art. 9 RODO). Tu nie ma miejsca na „szybkie pytanie do czatu".
Prawo, które już obowiązuje — AI Act i RODO w 2026 roku
AI Act — pierwsza na świecie kompleksowa regulacja AI
Akt o sztucznej inteligencji (rozporządzenie UE 2024/1689) obowiązuje etapami i nie jest odległą przyszłością — jego kluczowe daty właśnie mijają:
- 1 sierpnia 2024
AI Act wchodzi w życie. - 2 lutego 2025
Zaczynają obowiązywać zakazy najbardziej ryzykownych praktyk (art. 5) oraz — co dotyczy praktycznie każdej firmy używającej AI — obowiązek zapewnienia kompetencji w zakresie AI u personelu (art. 4). - 2 sierpnia 2025
Obowiązki dostawców modeli AI ogólnego przeznaczenia (GPAI). - 2 sierpnia 2026
Stosowanie zasadniczej części pozostałych przepisów, w tym większości wymogów dla systemów wysokiego ryzyka (art. 113).
Co z tego wynika dla zwykłej firmy? AI Act nakłada obowiązki nie tylko na twórców modeli, ale i na tzw. podmioty stosujące (ang. deployers) — czyli firmy używające AI w swoich procesach. Zakres obowiązków zależy od klasyfikacji ryzyka: najwięcej wymogów mają systemy wysokiego ryzyka (np. AI oceniająca kandydatów w rekrutacji czy zdolność kredytową). Typowe biurowe zastosowania — pisanie tekstów, streszczenia, tłumaczenia — to ryzyko minimalne lub ograniczone.
Jest jednak obowiązek, który dotyczy wszystkich już od lutego 2025: firma korzystająca z AI musi zadbać o to, by jej pracownicy wiedzieli, jak robić to odpowiedzialnie (art. 4 AI Act). To nie dobra praktyka, tylko wymóg prawny — a ten artykuł możesz potraktować jako pierwszy krok takiego szkolenia.
RODO — stare przepisy, nowy kontekst
RODO nie zmieniło się przez AI ani o przecinek — ale jego stosowanie do AI stało się jednym z najgorętszych tematów w Europie. W praktyce firmowej sprowadza się to do czterech punktów:
- Podstawa prawna — każde przetwarzanie danych osobowych przez AI (także wklejenie ich do czatu) wymaga podstawy z art. 6 RODO.
- Umowa powierzenia (DPA) — jeśli dostawca AI przetwarza dane osobowe w Twoim imieniu, potrzebujesz umowy powierzenia z art. 28 RODO. Plany konsumenckie jej nie oferują — firmowe tak.
- Ocena skutków (DPIA) — przy przetwarzaniu mogącym powodować wysokie ryzyko dla osób (np. profilowanie) wymagana jest ocena skutków dla ochrony danych z art. 35 RODO.
- Zgłoszenie naruszenia w 72 godziny — wyciek danych osobowych (a wklejenie ich tam, gdzie nie powinny trafić, może nim być) podlega obowiązkowi zgłoszenia do UODO w 72 godziny (art. 33 RODO).
Kary, które nie są abstrakcją
O ryzyku najlepiej mówią liczby i prawdziwe decyzje organów:
Widełki kar
RODO: do 20 mln euro lub 4% rocznego światowego obrotu — w zależności od tego, która kwota jest wyższa (art. 83 RODO).
AI Act: za stosowanie zakazanych praktyk — do 35 mln euro lub 7% obrotu (art. 99). Kary za pozostałe naruszenia są niższe, ale wciąż liczone w milionach.
Precedensy europejskie
Włoski organ ochrony danych (Garante) w 2023 r. tymczasowo zablokował ChatGPT we Włoszech z powodu wątpliwości na gruncie RODO, a w grudniu 2024 r. nałożył na OpenAI karę 15 mln euro za naruszenia związane z przetwarzaniem danych osobowych (spółka odwołała się od decyzji). Regulatorzy traktują temat śmiertelnie poważnie.
I rzecz, o której wielu przedsiębiorców nie wie: za naruszenie odpowiada administrator danych, czyli firma — nie pracownik. Jeśli Twój pracownik wklei dane klienta do publicznego czatu, wykonując zadanie służbowe, to Ty jako pracodawca odpowiadasz przed UODO i przed samym klientem (art. 82 i 83 RODO). Dlatego firmowa polityka korzystania z AI to nie biurokracja, tylko polisa.
Halucynacje — kiedy AI z pełnym przekonaniem mówi nieprawdę
Ryzyko danych to jedna strona medalu. Druga jest mniej oczywista: AI potrafi się mylić i nigdy nie zasygnalizuje tego wprost. Halucynacja to sytuacja, w której model generuje treść brzmiącą wiarygodnie, ale nieprawdziwą: wymyślone paragrafy, nieistniejące wyroki, błędne liczby podane pewnym tonem.
W kontekście firmowym halucynacje są groźne szczególnie tam, gdzie koszt błędu jest wysoki:
- Przepisy prawne — AI zapytana o artykuł KSH czy Kodeksu pracy potrafi podać paragraf, który nie istnieje albo brzmi inaczej. Decyzja kadrowa oparta na takiej „podstawie" to gotowy spór.
- Obliczenia — model językowy nie jest kalkulatorem; błąd w sumowaniu tabelki wygląda identycznie jak poprawny wynik.
- Orzeczenia sądowe — głośna sprawa z USA: pełnomocnicy złożyli w sądzie pismo z cytatami z orzeczeń wygenerowanych przez ChatGPT. Wyroki nie istniały, a sąd ukarał prawników grzywną (sprawa Mata przeciwko Avianca, 2023).
Recepta jest prosta i niezmienna: traktuj AI jak zdolnego stażystę. Szybki, pracowity, pomocny — ale niczego nie podpisujesz bez przeczytania. Wszystko, co dotyczy prawa, podatków, kadr i pieniędzy, wymaga weryfikacji przez człowieka, najlepiej ze wskazanym źródłem.
Sześć złotych zasad świadomego korzystania z AI
- Anonimizuj, zanim wkleiszUsuń wszystko, co identyfikuje osobę lub firmę: nazwiska, nazwy, numery, adresy. „Klient z branży IT" zamiast „Jan Kowalski z XYZ sp. z o.o.". Efekt pracy AI ten sam, ryzyko — nieporównywalnie mniejsze.
- Do pracy — plan firmowy, nie prywatne kontoJeśli w firmie używacie czatów AI na danych innych niż publiczne, plan firmowy z umową powierzenia (DPA) i wyłączonym treningiem to minimum. To nie wydatek, to koszt zgodności z prawem.
- Sprawdź ustawienia prywatnościW planach konsumenckich sprawdź, czy Twoje rozmowy nie są używane do ulepszania modelu — i wyłącz to, jeśli nie wyraziłeś na to świadomej zgody. Każdy użytkownik w firmie musi to zrobić na swoim koncie.
- Weryfikuj wszystko, co ważneTreści prawne, finansowe i kadrowe wygenerowane przez AI to projekt do sprawdzenia, nie gotowy dokument. Proś o źródła i sprawdzaj je.
- Zgłaszaj wpadki od razuWkleiłeś coś, czego nie powinieneś? Zgłoś to w firmie natychmiast. Naruszenie ochrony danych osobowych trzeba zgłosić do UODO w 72 godziny (art. 33 RODO) — wczesna reakcja realnie zmniejsza konsekwencje.
- Spisz firmową politykę AIJedna strona A4 wystarczy: jakie narzędzia są dozwolone, jakich danych nie wolno wklejać, kto odpowiada za temat i co robić po incydencie. Od lutego 2025 r. dbanie o kompetencje AI pracowników to obowiązek prawny (art. 4 AI Act).
Publiczny czat vs plan firmowy vs generator dokumentów — kluczowa różnica
| Cecha | Publiczny czat AI (plan bezpłatny) | Plan firmowy z umową DPA | Generatory smartapki |
|---|---|---|---|
| Trening modeli na Twoich danych | Możliwy — zależnie od ustawień konta | Nie (standard umów firmowych) | Nie — dane w ogóle nie są wysyłane do modeli AI |
| Dokąd trafiają dane | Serwery dostawcy, zwykle poza Polską | Serwery dostawcy, na warunkach umowy | Dokument powstaje w Twojej przeglądarce |
| Historia treści na serwerze | Tak, w koncie i systemach dostawcy | Zależnie od konfiguracji retencji | Generator nie zapisuje treści dokumentu |
| Zgodność treści z przepisami | Brak gwarancji — możliwe halucynacje | Brak gwarancji — możliwe halucynacje | Szablony oparte na konkretnych artykułach ustaw, z podstawą prawną w dokumencie |
| Ryzyko RODO przy danych osobowych | Wysokie bez anonimizacji | Ograniczone umową powierzenia | Minimalne — dane nie są przekazywane podmiotom trzecim do przetwarzania AI |
Przypadki, które uczą więcej niż przepisy
Wiosną 2023 r. pracownicy Samsunga wkleili do publicznego ChatGPT poufny kod źródłowy i notatki ze spotkań. Dane trafiły na zewnętrzne serwery, poza kontrolę firmy. Samsung w odpowiedzi zakazał używania publicznych narzędzi generatywnej AI na sprzęcie firmowym i przyspieszył prace nad wewnętrznymi rozwiązaniami. Jeden incydent zadziałał mocniej niż lata szkoleń z cyberbezpieczeństwa.
W grudniu 2024 r. włoski organ ochrony danych nałożył na OpenAI karę 15 mln euro w związku z naruszeniami RODO przy przetwarzaniu danych osobowych (m.in. kwestie podstawy prawnej i obowiązków informacyjnych); spółka odwołała się od decyzji. Niezależnie od finału sprawy wniosek jest jeden: europejscy regulatorzy nie traktują AI ulgowo.
W sprawie Mata przeciwko Avianca (USA, 2023) pełnomocnicy powoda złożyli pismo procesowe z cytatami orzeczeń, które w całości zmyślił ChatGPT — z sygnaturami i tezami. Sąd nałożył na prawników karę finansową. Model nie ostrzegł, że fantazjuje; mówił pewnie i przekonująco. Dokładnie dlatego wszystko, co ważne, wymaga weryfikacji.
Zgodnie z art. 4 pkt 1 RODO daną osobową jest każda informacja o zidentyfikowanej lub możliwej do zidentyfikowania osobie. Wiadomość zawierająca imię, nazwę firmy i opis problemu prawnego pozwala tę osobę zidentyfikować — więc jej wklejenie do publicznego czatu to przekazanie danych osobowych zewnętrznemu podmiotowi.
RODO daje każdemu prawo żądania usunięcia swoich danych (art. 17). Ale jak je zrealizować, gdy dane zostały użyte do trenowania modelu? Szczerze: to jeden z najtrudniejszych problemów prawnych AI — nie istnieje przycisk „usuń z modelu". Kolejny argument, by dane osobowe po prostu nie trafiały do publicznych narzędzi.
Jak smartapki obchodzi się z Twoimi danymi — konkretnie, nie marketingowo
Skoro uczulamy na to, co dzieje się z danymi w narzędziach AI, wypada odpowiedzieć na to samo pytanie o nas — i to precyzyjnie. Poniższe punkty opisują faktyczny sposób działania naszych narzędzi, sprawdzony w kodzie aplikacji, a nie deklaracje z ulotki.
Dokumenty powstają z szablonów prawnych, nie z modelu językowego
Najważniejsza różnica wobec czatów AI: generatory smartapki w ogóle nie używają modeli językowych. Umowa, uchwała, pełnomocnictwo czy oświadczenie powstaje ze sprawdzonego szablonu opartego na konkretnych artykułach ustaw — Kodeksu pracy, KSH, ustawy o rachunkowości — z podstawą prawną widoczną w treści dokumentu. To oznacza dwie rzeczy naraz:
- Twoje dane nie są wysyłane do żadnego modelu AI — ani naszego, ani zewnętrznego. Nie ma treningu na Twoich danych, bo nie ma modelu, który miałby na nich trenować.
- Nie ma halucynacji — szablon nie „wymyśli" nieistniejącego paragrafu. Dokument za każdym razem powstaje według tych samych, zweryfikowanych reguł, aktualizowanych wraz ze zmianami przepisów.
Generatory dokumentów nie zapisują treści — dane zostają u Ciebie
Generatory (umowy, uchwały, pełnomocnictwa, oświadczenia, zaproszenia) działają anonimowo: treść dokumentu budowana jest w Twojej przeglądarce i tam pozostaje — drukujesz lub zapisujesz PDF lokalnie, a nasza baza danych nie przechowuje ani jednego zdania z Twojego dokumentu. Jeśli poprosisz o kopię na e-mail, wysyłamy ją wyłącznie na adres Twojego konta (nie da się wpisać innego odbiorcy) i również wtedy treści nie zapisujemy — wiadomość przechodzi przez naszego operatora poczty tak, jak każdy zwykły e-mail.
Najczęstszy firmowy przypadek — umowa dla kontrahenta — ma od sierpnia dedykowane narzędzie: Kreator Umów. Zamiast prosić czat o „wzór umowy B2B" (i wklejać dane firmy do cudzego modelu), budujesz własny szablon z biblioteki zapisów opracowanych z podstawą prawną — kary umowne, poufność, prawa autorskie, RODO — a każdą kolejną umowę generujesz, wypełniając formularz. Dane stron trafiają do dokumentu na Twoim koncie, nie do historii czatu ani do zbioru treningowego.
Odczyt dokumentów i dyktowanie — w Twojej przeglądarce
Tam, gdzie narzędzie „czyta" dokument — na przykład konwerter kodów PKD rozpoznający odpis z KRS — odczyt odbywa się w całości w Twojej przeglądarce, lokalnym silnikiem rozpoznawania tekstu. Wgrany plik nie jest wysyłany na żaden serwer, także nasz. Dyktowanie głosowe w naszych narzędziach korzysta z systemowego rozpoznawania mowy Twojej przeglądarki (przetwarza je jej dostawca, np. Google w Chrome) — my nie odbieramy i nie przechowujemy nagrań.
Narzędzia systemowe — dane w naszej własnej bazie, nie w cudzej chmurze
Rejestry i narzędzia, które z natury zapisują dane (raporty kasowe, teczki pracowników, rejestry umów i korespondencji), trzymają je w naszej własnej bazie danych na serwerze w Polsce — nie w chmurze zewnętrznego dostawcy AI. Konta są od siebie odizolowane (każdy rekord przypisany do właściciela), hasła przechowujemy wyłącznie w postaci zaszyfrowanej, logowanie chronią limity prób, a kopie zapasowe wykonywane są lokalnie na serwerze.
Bezpieczne generatory na co dzień — przegląd
| Narzędzie | Co przygotujesz |
|---|---|
| Kreator Umów | Własne szablony umów z biblioteki zapisów z podstawą prawną — umowy handlowe, NDA, ramowe, zbycie udziałów |
| Teczka pracownika | Umowy, oświadczenia, świadectwa pracy, zakresy obowiązków — komplet dokumentów kadrowych |
| Umowa zlecenie + oświadczenie zleceniobiorcy | Umowa zgodna z aktualnymi przepisami, z objaśnieniem każdego punktu oświadczenia |
| Pełnomocnictwa | Ogólne, rodzajowe, szczególne, do zgromadzeń — wraz z rejestrem wydanych upoważnień |
| Ewidencja środków trwałych | Dokumenty OT i LT, plan amortyzacji, spis z natury |
| Raport kasowy | Dokumenty KP i KW oraz ewidencja gotówki w firmie |
| Zgromadzenie Wspólników | Zaproszenia, uchwały, protokoły i pełnomocnictwa na zwyczajne i nadzwyczajne ZW |
| PKD 2025 | Konwersja kodów PKD 2007 na 2025 i uchwały o zmianie umowy spółki |
| Grafik pracy | Grafiki zgodne z Kodeksem pracy, z pilnowaniem odpoczynków |
Zamiast podsumowania — test trzech pytań
Zanim użyjesz AI do zadania firmowego, odpowiedz sobie na trzy pytania:
- Co wklejam?Dane osobowe? Tajemnica firmy? Dane wrażliwe? Im bliżej konkretnej osoby lub firmy, tym ostrożniej — anonimizacja to Twój domyślny odruch.
- Dokąd to trafia?Publiczne narzędzie na prywatnym koncie to najwyższe ryzyko. Plan firmowy z DPA — akceptowalne. Narzędzie, które w ogóle nie wysyła danych do modeli AI — najbezpieczniej.
- Czy sprawdzę wynik?Jeśli treść dotyczy prawa, finansów lub kadr — to projekt do weryfikacji, nie gotowiec.
Jeśli odpowiadasz na te pytania świadomie — korzystaj z AI śmiało. To potężne narzędzie. Po prostu korzystaj z głową.
Dokumenty firmowe bez wklejania danych do czatów
Umowy, uchwały, pełnomocnictwa, oświadczenia i rejestry — generatory smartapki tworzą dokumenty na szablonach opartych na przepisach, a dane zostają u Ciebie. Bez wysyłania ich do modeli AI, bez śladu na cudzych serwerach. Nowość: Kreator Umów — zbuduj własny szablon raz i generuj umowy w kilka minut.
Stan prawny: sierpień 2026. Artykuł ma charakter informacyjny i nie stanowi porady prawnej. W indywidualnych sprawach dotyczących zgodności z AI Act i RODO skonsultuj się z prawnikiem lub inspektorem ochrony danych. Źródła: rozporządzenie UE 2024/1689 (AI Act); RODO (rozporządzenie UE 2016/679); decyzja włoskiego Garante wobec OpenAI (grudzień 2024); publiczne doniesienia o incydencie Samsunga (2023); sprawa Mata v. Avianca Inc. (S.D.N.Y., 2023).