Metodyka · 6 MIN

RODO i AI: co jest zabronione, co obowiązuje warunkowo i co możesz kontrolować

Na gruncie RODO bardzo niewiele w AI jest zabronione wprost. Większość jest warunkowa, a warunki mają charakter architektoniczny.

RODO i AI: co jest zabronione, co obowiązuje warunkowo i co możesz kontrolować
LOKALIZACJA
Unia Europejska
SERIA
Zarządzanie AI i zgodność
AUTOR
Sayan Sinha
OPUBLIKOWANO
17 cze 2026
OBRAZ
WYGENEROWANE PRZEZ AI

Tłumaczenie wygenerowane automatycznie przez AI. Wersja niemiecka jest oryginałem zweryfikowanym redakcyjnie.

Na gruncie RODO uczciwa odpowiedź na pytanie "co wolno nam robić z AI" brzmi: bardzo niewiele jest zabronione wprost. Większość jest warunkowa, a nadzór mówi to raz po raz, głośno.

Kluczowa opinia Europejskiej Rady Ochrony Danych dotycząca modeli AI opiera się na formule "każdy przypadek z osobna", a wspólne wytyczne EROD i Komisji Europejskiej dotyczące tego, jak RODO styka się z rozporządzeniem AI Act UE, nie są spodziewane przed początkiem 2026 roku. Pożyteczne pytanie brzmi więc nie "czy AI jest dozwolone na gruncie RODO". Brzmi ono: "na jakich warunkach i którymi z tych warunków faktycznie zarządzamy". Niniejszy artykuł mapuje nieliczne twarde granice, dużą warunkową część środkową oraz dźwignie, które może pociągnąć zespół z sektora MŚP. To orientacja, nie porada prawna, proszę więc zaangażować Państwa inspektora ochrony danych, zanim podejmą Państwo działanie.

01. ZACZNIJ OD NIELICZNYCH RZECZY, KTÓRE SĄ NAPRAWDĘ OGRANICZONE

Krótka lista zastosowań AI jest bliska rzeczywistemu zakazowi na gruncie RODO. Poznanie jej jako pierwszej ułatwia przemyślenie reszty.

  • Decyzje podejmowane wyłącznie w sposób zautomatyzowany wobec osób. Artykuł 22 ogranicza decyzje wywołujące skutki prawne lub podobnie istotne, podejmowane bez znaczącego udziału człowieka. Niemieckie organy nadzorcze interpretują to surowo i oczekują skutecznego nadzoru człowieka, a nie samego przytaknięcia (Hogan Lovells).
  • Szczególne kategorie danych, domyślnie. Dane dotyczące zdrowia, dane biometryczne, dane o przekonaniach światopoglądowych i podobne są zasadniczo wyłączone z przetwarzania na mocy artykułu 9, chyba że zachodzi konkretny wyjątek. Rozporządzenie AI Act UE tworzy wąskie otwarcie: artykuł 10 ustęp 5 zezwala na takie dane wyłącznie w celu wykrywania i korygowania obciążeń w systemach wysokiego ryzyka (IAPP).
  • Modele oparte na danych pozyskanych niezgodnie z prawem. Opinia EROD 28/2024 z 18 grudnia 2024 roku stwierdza, że rozwój modelu z wykorzystaniem niezgodnie z prawem przetworzonych danych osobowych może wpływać na zgodność z prawem jego wdrożenia, o ile model nie został prawidłowo zanonimizowany (EROD).

Większość pracy z AI leży poza tą krótką listą, gdzie odpowiedź rzadko brzmi jednoznaczne "nie". To "tak, jeśli".

02. WIĘKSZOŚĆ JEST WARUNKOWA, NIE ZABRONIONA

Duża środkowa część pracy z AI jest zgodna z prawem, jeśli mogą Państwo wykazać i udokumentować właściwe warunki.

Dwa warunki wykonują większość tej pracy. Pierwszym jest podstawa prawna. Dla trenowania i wykorzystywania modeli z danymi osobowymi EROD zaproponowała trzystopniowy test uzasadnionego interesu, który waży sam interes, konieczność przetwarzania oraz bilans wobec praw osób, których dane dotyczą (EROD). Uzasadniony interes jest dostępny, ale trzeba go zdobyć poprzez ten test, a nie zakładać z góry.

Drugim warunkiem jest anonimowość, której nie mogą Państwo sami sobie zadeklarować. Ta sama opinia stwierdza, że model wytrenowany na danych osobowych nie jest automatycznie anonimowy. Uznaje się go za anonimowy tylko wtedy, gdy jest wysoce nieprawdopodobne zarówno zidentyfikowanie osób, których dane posłużyły do treningu, jak i wydobycie tych danych za pomocą zapytań, co organ nadzorczy ocenia w każdym przypadku z osobna (IAPP). Opinia opiera się na formule "każdy przypadek z osobna" tak mocno, że analitycy prawni policzyli jej wystąpienia w tekście (Ropes & Gray). Praktyczna interpretacja: większość przetwarzania AI jest dozwolona pod warunkiem, że mogą Państwo wykazać swoją podstawę i dokumentację.

03. WARUNKI MAJĄ W PRZEWAŻAJĄCEJ MIERZE CHARAKTER ARCHITEKTONICZNY

Pocieszające jest to, że warunki, które muszą Państwo spełnić, w dużej mierze zależą od tego, jak budują Państwo system, a nie od tego, kim Państwo są.

  • Trzymać mniej, krócej. Minimalizacja danych i ograniczenie celu obowiązują w miejscach specyficznych dla AI, w których dane się ukrywają: w logach promptów i systemowych oraz w wektorach w magazynie RAG. Wytyczne EROD wskazują, by minimalizować to, co jest logowane, preferować identyfikatory zagregowane lub pseudonimizowane oraz utrzymywać krótki okres przechowywania (Analiza EROD).
  • Świadomie decydować, gdzie leżą dane. Od wyroku Schrems II przekazanie danych osobowych dostawcy z USA nie jest załatwione samym podpisaniem standardowych klauzul umownych. Muszą Państwo sprawdzić, czy te klauzule są faktycznie egzekwowalne w świetle amerykańskiego prawa nadzoru, a tej odpowiedzialności nie da się przenieść na dostawcę (Analiza).

To praktyczny powód, dla którego rezydencja danych i praca on-premise są dźwignią sterowania, a nie ideologią, ten sam punkt stoi za uruchamianiem modeli, które Państwo posiadają, zamiast wynajmować (iiterate).

04. RODO I UNIJNE ROZPORZĄDZENIE O AI TO DWA REŻIMY, NIE JEDEN

Pomocne jest traktowanie ochrony danych i regulacji AI jako odrębnych obowiązków, które się spotykają, a nie jako jednego zbioru przepisów.

RODO to reżim praw podstawowych dotyczący danych osobowych; unijne rozporządzenie AI Act leży bliżej prawa bezpieczeństwa produktów w odniesieniu do systemów AI (IAPP). System wysokiego ryzyka może podlegać obowiązkom z obu reżimów: ocenie skutków dla ochrony danych na mocy artykułu 35 RODO oraz ocenie skutków dla praw podstawowych na mocy artykułu 27 AI Act, która ją uzupełnia, a nie zastępuje. Te dwa reżimy zazębiają się też w niewygodny sposób. Praktycy zwracają na przykład uwagę, że profilowanie na gruncie RODO może z powrotem wciągnąć w zakres regulacji system, który wyjątek z AI Act pozornie zwalniał (r/gdpr). Oficjalna pomoc jest w drodze: EROD i Komisja Europejska mają opublikować na początku 2026 roku wspólne wytyczne dotyczące tego zazębienia (IAPP).

05. TRWAŁA POSTAWA COMPLIANCE DLA ZESPOŁU Z SEKTORA MŚP

Nie potrzebują Państwo pewności, której nie dostarczył nadzór. Potrzebują Państwo solidnej, udokumentowanej postawy. Praktyczna kolejność:

  1. Proszę zmapować, gdzie dane osobowe trafiają do systemu: wejścia, prompty, logi, dane treningowe oraz magazyn RAG.
  2. Proszę wybrać i udokumentować podstawę prawną dla każdego zastosowania. Jeśli opierają się Państwo na uzasadnionym interesie, proszę przeprowadzić test bilansujący, a nie go zakładać.
  3. Proszę przeprowadzić DPIA, zanim wdrożą Państwo coś, co profiluje ludzi lub decyduje o nich, i utrzymywać człowieka znacząco w pętli decyzyjnej w przypadkach z artykułu 22.
  4. Proszę minimalizować i ograniczać w czasie to, co przechowuje system, zwłaszcza logi promptów i wektory.
  5. Proszę świadomie decydować o rezydencji danych. Jeśli dane osobowe miałyby opuścić UE, proszę przeprowadzić kontrolę transferu lub utrzymać przetwarzanie w UE albo on-premise.
  6. Proszę ponownie zweryfikować postawę, gdy w 2026 roku pojawią się wspólne wytyczne EROD i Komisji.

W skrócie: na gruncie RODO bardzo niewiele w AI jest zabronione kategorycznie, kilka rzeczy naprawdę jest, a reszta to w przeważającej mierze udokumentowane "tak, jeśli". Warunki, które o tym decydują, mają w przeważającej mierze charakter architektoniczny, co oznacza, że to Państwo je ustalają. Te same pytania dotyczące governance pojawiają się w momencie, gdy wewnętrzny agent dotyka danych klientów (iiterate). To pozostaje orientacją, a nie poradą prawną, proszę więc uczynić Państwa inspektora ochrony danych kolejnym czytelnikiem.

← Signals

Wayne Dyer

“Gdy zmienia się sposób patrzenia na rzeczy, zmieniają się rzeczy, na które się patrzy.”