Jeszcze niedawno korzystanie z narzędzi opartych na sztucznej inteligencji było w wielu firmach inicjatywą pojedynczych pracowników. Dziś AI jest wykorzystywana do przygotowywania ofert, analizowania dokumentów, tworzenia treści marketingowych, tłumaczeń, programowania, obsługi klientów, rekrutacji czy porządkowania dużych zbiorów informacji.
Problem polega na tym, że w wielu organizacjach praktyka wyprzedziła regulacje wewnętrzne. Pracownicy korzystają z AI, zanim firma ustali, z jakich narzędzi wolno korzystać, jakie informacje można do nich wprowadzać, kto odpowiada za weryfikację wyników i które zastosowania wymagają wcześniejszej konsultacji.
W efekcie przedsiębiorca może nawet nie wiedzieć, gdzie i w jaki sposób sztuczna inteligencja jest już wykorzystywana w jego organizacji.
To dobry moment na uporządkowanie zasad. Nie dlatego, że każdy przedsiębiorca ma obowiązek przyjęcia dokumentu nazwanego „polityką AI”. Takiego generalnego obowiązku AI Act nie przewiduje. Wewnętrzna polityka może być jednak jednym z najpraktyczniejszych sposobów zarządzania obowiązkami wynikającymi z AI Act, RODO oraz przepisów dotyczących zatrudnienia, praw autorskich, poufności i ochrony tajemnicy przedsiębiorstwa.
Z tego artykułu dowiesz się:
- Czy firma musi mieć politykę AI
- Z jakich narzędzi AI można korzystać w firmie
- Jakie informacje można przekazywać systemom AI
- Jak ocenić ryzyko związane z wykorzystaniem AI w firmie
- Kto odpowiada za weryfikację i jak ma wyglądać polityka AI
Polityka AI nie powinna zaczynać się od zakazu używania ChatGPT
Pierwszym krokiem nie powinno być napisanie regulaminu. Najpierw trzeba ustalić, w jaki sposób AI jest rzeczywiście wykorzystywana w firmie.
Warto zapytać poszczególne zespoły, z jakich narzędzi korzystają i do czego ich używają. Marketing może wykorzystywać modele generatywne do tworzenia tekstów i grafik, dział sprzedaży do przygotowywania ofert, HR do selekcji aplikacji, a programiści do generowania lub analizowania kodu. Część pracowników może korzystać z bezpłatnych, prywatnych kont bez wiedzy działu IT.
Dopiero taka mapa zastosowań pozwala ocenić rzeczywiste ryzyka.
Innego podejścia wymaga poprawienie stylistyczne ogólnego e-maila, innego analiza umowy zawierającej dane kontrahenta, a jeszcze innego wykorzystanie systemu AI do oceny kandydatów do pracy.
Dlatego skuteczna polityka nie powinna dzielić świata wyłącznie na „AI dozwoloną” i „AI zakazaną”. Powinna rozróżniać zastosowania według rodzaju informacji, celu i poziomu ryzyka.
Ustal, z jakich narzędzi AI można korzystać służbowo
Jednym z najczęstszych błędów jest pozostawienie pracownikom pełnej swobody wyboru narzędzia. Z perspektywy użytkownika dwa chatboty mogą wyglądać podobnie, ale sposób przetwarzania danych, warunki korzystania, retencja informacji czy możliwość wykorzystania treści do rozwoju modeli mogą być zupełnie inne.
Dlatego firma powinna rozważyć stworzenie listy narzędzi zatwierdzonych do celów służbowych.
Przed dopuszczeniem rozwiązania warto ustalić m.in.:
- kto jest jego dostawcą,
- jakie dane mogą być przetwarzane,
- na jakich warunkach dostawca przetwarza wprowadzane informacje,
- czy dane użytkowników mogą być wykorzystywane do rozwoju lub trenowania modeli,
- jakie są okresy retencji,
- gdzie odbywa się przetwarzanie danych,
- jakie mechanizmy bezpieczeństwa oferuje dostawca,
- czy dostępna jest wersja przeznaczona dla klientów biznesowych,
- czy możliwe jest odpowiednie zarządzanie kontami i uprawnieniami,
- czy korzystanie z rozwiązania wymaga zawarcia dodatkowych umów dotyczących przetwarzania danych.
To podejście odpowiada również najnowszym rekomendacjom UODO. Urząd w sierpniu 2026 r. zwrócił uwagę, że pytanie o zgodność rozwiązania AI z RODO zbyt często pojawia się dopiero po jego uruchomieniu, kiedy decyzje dotyczące wyboru dostawcy i wykorzystywanych danych zostały już podjęte.
Ocena prawna i bezpieczeństwa powinna więc poprzedzać wdrożenie narzędzia, a nie być reakcją na problemy ujawnione po kilku miesiącach jego stosowania.
Określ, jakie informacje można przekazywać systemom AI
Polecenie „nie wpisuj poufnych danych do ChatGPT” jest zbyt ogólne, żeby skutecznie chronić przedsiębiorstwo.
Pracownik musi wiedzieć, co firma rozumie przez informację poufną i jak postępować z poszczególnymi kategoriami danych.
Polityka może przykładowo rozróżniać:
- informacje publicznie dostępne,
- informacje przeznaczone do użytku wewnętrznego,
- dane osobowe,
- szczególne kategorie danych osobowych,
- dane klientów i kontrahentów,
- informacje objęte tajemnicą zawodową lub innym obowiązkiem poufności,
- tajemnicę przedsiębiorstwa.
To rozróżnienie jest istotne, ponieważ RODO i ochrona informacji poufnych dotyczą różnych problemów.
Strategia sprzedażowa, nieopublikowany cennik, marża, kod źródłowy, dokumentacja techniczna czy informacje o planowanym przejęciu mogą nie zawierać danych osobowych, a mimo to ich przekazanie zewnętrznemu narzędziu AI może być poważnym naruszeniem interesów przedsiębiorstwa.
Z drugiej strony nie każde wykorzystanie danych osobowych w systemie AI jest automatycznie zabronione. Jest natomiast przetwarzaniem danych, które należy ocenić zgodnie z RODO. Trzeba więc ustalić m.in. cel i podstawę prawną przetwarzania, zakres niezbędnych danych, role poszczególnych podmiotów, zasady retencji, bezpieczeństwo oraz – jeżeli ma to zastosowanie – transfer danych poza Europejski Obszar Gospodarczy.
W zależności od charakteru rozwiązania i skali ryzyka może być również konieczna ocena skutków dla ochrony danych. W praktyce warto również sprawdzić, czy ten sam cel można osiągnąć bez przekazywania systemowi danych osobowych albo po ich wcześniejszej anonimizacji lub ograniczeniu ich zakresu.
Dlatego znacznie bezpieczniejszą zasadą niż ogólny zakaz jest wskazanie pracownikom, jakie kategorie informacji mogą być wykorzystywane w konkretnych, zatwierdzonych narzędziach i do jakich celów.
Podziel zastosowania AI według poziomu ryzyka
AI Act opiera się na podejściu opartym na ryzyku. Podobną logikę warto zastosować wewnątrz przedsiębiorstwa.
Nie każde użycie AI powinno wymagać akceptacji prawnika czy działu compliance. Gdyby polityka przewidywała taką konieczność przy każdym zastosowaniu, prawdopodobnie szybko przestałaby być przestrzegana.
Można natomiast wprowadzić trzy poziomy.
Zastosowania standardowe mogą obejmować np. tworzenie roboczych konspektów, poprawę językową tekstów niezawierających chronionych informacji, burzę mózgów czy przygotowanie niespecjalistycznych materiałów pomocniczych.
Zastosowania wymagające konsultacji mogą dotyczyć przetwarzania danych klientów, analizy dokumentów poufnych, automatyzowania kontaktu z klientami, wykorzystywania AI do podejmowania istotnych decyzji lub wdrażania nowych narzędzi w całym dziale.
Zastosowania szczególnie wrażliwe powinny zostać poddane odrębnej ocenie prawnej jeszcze przed wdrożeniem. Dotyczy to zwłaszcza wykorzystania AI w obszarach, które mogą wchodzić w zakres praktyk zakazanych albo systemów wysokiego ryzyka w rozumieniu AI Act.
Taki model pozwala zachować proporcje. Celem polityki nie jest blokowanie technologii, lecz skierowanie uwagi organizacji tam, gdzie potencjalne konsekwencje błędu są największe.
Szczególnie ostrożnie podchodź do AI w HR
Wykorzystanie sztucznej inteligencji w zatrudnieniu wymaga szczególnej uwagi.
AI Act kwalifikuje określone systemy stosowane w obszarze zatrudnienia jako systemy wysokiego ryzyka. Chodzi m.in. o rozwiązania przeznaczone do rekrutacji lub selekcji kandydatów, podejmowania decyzji wpływających na warunki stosunku pracy, awansu i rozwiązania stosunku pracy, przydzielania zadań na podstawie indywidualnych cech lub zachowania oraz monitorowania i oceny pracowników.
Nie oznacza to, że każde wykorzystanie ChatGPT przez HR automatycznie jest wykorzystaniem systemu wysokiego ryzyka. Kluczowy jest cel i sposób zastosowania konkretnego systemu.
Jeżeli jednak narzędzie ma selekcjonować kandydatów, oceniać ich przydatność, analizować zachowanie pracowników albo wspierać decyzje dotyczące zatrudnienia, przed jego wdrożeniem potrzebna jest znacznie dokładniejsza analiza.
Dochodzi do tego RODO, w tym zasady profilowania i zautomatyzowanego podejmowania decyzji, oraz ryzyko dyskryminacji.
Prezes UODO zwracał uwagę na rosnące wykorzystanie AI w rekrutacji oraz możliwość utrwalania przez takie systemy uprzedzeń obecnych w danych, na których zostały wytrenowane.
Dlatego polityka AI powinna wprowadzać prostą zasadę: narzędzia AI wykorzystywane do rekrutacji, oceny pracowników, monitorowania ich pracy lub podejmowania decyzji dotyczących zatrudnienia nie powinny być wdrażane bez wcześniejszej oceny prawnej, ochrony danych i ryzyka dyskryminacji.
Ustal, kto odpowiada za weryfikację odpowiedzi AI
Jednym z największych ryzyk generatywnej AI nie jest samo wprowadzenie informacji do systemu, ale bezkrytyczne wykorzystanie jego odpowiedzi.
Model może wygenerować przekonująco brzmiącą informację, która jest nieaktualna, niepełna albo po prostu nieprawdziwa. Może również stworzyć materiał naruszający prawa osób trzecich.
Dlatego polityka powinna jasno określać, że wykorzystanie AI nie zwalnia firmy ani pracownika z odpowiedzialności za sposób wykorzystania uzyskanego rezultatu, niezależnie od odpowiedzialności, która w określonych przypadkach może spoczywać również na dostawcy systemu.
Jeżeli pracownik wykorzystuje materiał w komunikacji z klientem, umowie, analizie, kodzie, raporcie czy publikacji, organizacja powinna ustalić odpowiedni poziom ludzkiej weryfikacji.
Im większe potencjalne konsekwencje błędu, tym bardziej wymagająca powinna być kontrola.
Nie chodzi więc o obowiązek sprawdzania każdego przecinka wygenerowanego przez AI. Chodzi o zasadę, zgodnie z którą AI może wspierać proces decyzyjny, ale nie powinna usuwać odpowiedzialności człowieka za decyzję i jej rezultat.
Szczególnej weryfikacji wymagają materiały dotyczące prawa, medycyny, finansów, bezpieczeństwa, danych osobowych, komunikacji z klientami oraz decyzji wywołujących skutki wobec konkretnych osób.
Weryfikacja rezultatów AI powinna obejmować również ryzyko naruszenia praw osób trzecich. Wygenerowanie tekstu, grafiki, kodu lub innego materiału przez system AI nie oznacza automatycznie, że przedsiębiorca może wykorzystać go w dowolny sposób. W zależności od charakteru rezultatu konieczna może być m.in. ocena ryzyka naruszenia praw autorskich, praw do znaków towarowych, dóbr osobistych lub prawa do wizerunku, a także warunków licencyjnych wykorzystywanego narzędzia.
Nie każda treść stworzona przez AI musi być oznaczona, ale czasami transparentność jest obowiązkowa
Od sierpnia 2026 r. stosuje się również obowiązki transparentności określone w art. 50 AI Act.
Nie oznacza to jednak, że każdy przedsiębiorca powinien dopisywać „wygenerowano przez AI” do każdego posta, grafiki czy wiadomości stworzonej przy pomocy sztucznej inteligencji.
Obowiązki zależą od rodzaju systemu i sposobu wykorzystania treści.
AI Act przewiduje m.in. obowiązki dotyczące informowania osób, że wchodzą w interakcję z systemem AI, jeżeli nie jest to oczywiste, a także szczególne zasady dotyczące treści stanowiących deepfake.
Osobna regulacja dotyczy tekstów generowanych lub manipulowanych przez AI, publikowanych w celu informowania opinii publicznej o sprawach leżących w interesie publicznym. W określonych przypadkach należy ujawnić, że tekst został wygenerowany lub zmanipulowany przez AI. Przepisy przewidują jednak wyjątek, gdy treść została poddana ludzkiej weryfikacji lub kontroli redakcyjnej, a osoba fizyczna lub prawna ponosi odpowiedzialność redakcyjną za publikację.
Polityka firmowa nie powinna więc wprowadzać automatycznego obowiązku oznaczania każdej treści stworzonej przy pomocy AI. Powinna natomiast wskazywać sytuacje, w których przed publikacją trzeba ocenić obowiązki transparentności.
Polityka AI powinna regulować proces, a nie konkretne marki
Narzędzia zmieniają się znacznie szybciej niż dokumentacja prawna.
Dlatego wpisanie do polityki kilkunastu nazw konkretnych aplikacji może sprawić, że dokument stanie się nieaktualny po kilku miesiącach.
Lepszym rozwiązaniem jest rozdzielenie dwóch elementów.
Polityka określa trwałe zasady: klasy informacji, poziomy ryzyka, obowiązek weryfikacji, odpowiedzialność, zasady wdrażania nowych narzędzi i procedurę zgłaszania wątpliwości.
Rejestr lub lista zatwierdzonych narzędzi może być aktualizowana operacyjnie, bez konieczności każdorazowej zmiany całej polityki.
Warto również prowadzić podstawową ewidencję zastosowań AI. W większych organizacjach pozwala ona ustalić, jakie systemy są wykorzystywane, w jakich procesach, przez które działy, jakie dane są w nich przetwarzane oraz kto odpowiada za dane zastosowanie.
Dzięki temu firma wie, czym rzeczywiście zarządza.
Sama polityka nie wystarczy – pracownicy muszą rozumieć AI
To szczególnie istotne w świetle AI Act.
Obowiązek dotyczący kompetencji w zakresie AI ma zastosowanie od 2 lutego 2025 r. Po zmianach przepisów w lipcu 2026 r. dostawcy i podmioty stosujące systemy AI nadal mają obowiązek podejmowania środków wspierających rozwój kompetencji osób korzystających z AI w ich imieniu.
Nie oznacza to obowiązku wysłania każdego pracownika na ten sam certyfikowany kurs. Przepisy wymagają podejścia uwzględniającego m.in. wiedzę, doświadczenie, wykształcenie, szkolenie oraz kontekst wykorzystania AI.
Innego przygotowania potrzebuje więc pracownik wykorzystujący AI do prostych czynności biurowych, innego rekruter korzystający z narzędzi wspierających ocenę kandydatów, a jeszcze innego osoba odpowiedzialna za wdrożenie systemu AI w produkcie oferowanym klientom.
W praktyce program może obejmować szkolenie wprowadzające dla całej organizacji oraz dodatkowe moduły dla działów wykorzystujących AI w bardziej ryzykownych procesach.
Najważniejsze, aby pracownik rozumiał nie tylko jak używać AI, ale również kiedy jej nie używać, jakie informacje chronić, kiedy zweryfikować rezultat i kiedy zgłosić zastosowanie do konsultacji.
Jak powinna wyglądać dobra polityka AI?
Nie istnieje jeden wzór odpowiedni dla wszystkich przedsiębiorstw.
Inne zasady będą potrzebne kancelarii, inne podmiotowi leczniczemu, software house’owi, agencji marketingowej czy sklepowi internetowemu.
Można jednak wskazać elementy, które warto rozważyć:
- cel, zakres, role i odpowiedzialność,
- zasady zatwierdzania narzędzi i ich rejestr,
- klasyfikacja danych i informacji,
- zastosowania dozwolone, zabronione i wymagające konsultacji,
- zasady dla zastosowań podwyższonego ryzyka,
- weryfikacja rezultatów i transparentność,
- zgłaszanie incydentów i wątpliwości,
- szkolenia i kompetencje AI,
- okresowy przegląd systemów i polityki.
Najważniejsze jest jednak to, aby dokument odpowiadał temu, jak firma rzeczywiście korzysta ze sztucznej inteligencji.
Polityka skopiowana z internetu może wyglądać profesjonalnie, a jednocześnie nie regulować żadnego z procesów, które faktycznie generują ryzyko w organizacji.
Od czego zacząć? Praktyczny test dla firmy
Przed przygotowaniem polityki zarząd powinien spróbować odpowiedzieć na kilka pytań:
- Czy wiemy, z jakich narzędzi AI korzystają pracownicy?
- Czy rozróżniamy narzędzia zatwierdzone od prywatnych aplikacji pracowników?
- Czy wiemy, jakie dane są do nich wprowadzane?
- Czy oceniliśmy warunki korzystania i sposób przetwarzania danych przez dostawców?
- Czy mamy zastosowania AI w HR, marketingu, obsłudze klienta albo innych procesach wpływających na osoby fizyczne?
- Czy pracownicy wiedzą, których informacji nie mogą przekazywać systemom AI?
- Czy określiliśmy, kto odpowiada za sprawdzenie wyników AI?
- Czy wiemy, kiedy potrzebna jest konsultacja prawna, IT lub inspektora ochrony danych?
- Czy pracownicy zostali przygotowani do bezpiecznego korzystania z AI?
- Czy potrafimy wykazać, jakie działania w tym zakresie podjęliśmy?
Jeżeli na kilka z tych pytań odpowiedź brzmi „nie”, samo napisanie polityki prawdopodobnie nie rozwiąże problemu.
Najpierw trzeba uporządkować sposób zarządzania AI w organizacji.
Dobra polityka AI pozwala korzystać z technologii, zamiast jej zakazywać
Najprostsza polityka AI mogłaby składać się z jednego zdania: „pracownikom nie wolno korzystać z narzędzi sztucznej inteligencji”.
Tyle że w wielu organizacjach taki zakaz byłby zarówno biznesowo nieracjonalny, jak i trudny do wyegzekwowania. Pracownicy mogą nadal korzystać z publicznie dostępnych narzędzi, tyle że poza kontrolą firmy.
Znacznie bezpieczniejszym rozwiązaniem jest stworzenie jasnych reguł.
Pracownik powinien wiedzieć, z czego może korzystać, do jakich celów, jakie informacje może wprowadzić, czego musi unikać, kiedy powinien zweryfikować rezultat i kiedy potrzebuje zgody lub konsultacji.
Z kolei zarząd powinien wiedzieć, jakie systemy funkcjonują w organizacji, jakie ryzyka generują oraz kto odpowiada za ich nadzór.
Właśnie w tym sensie polityka AI przestaje być kolejnym dokumentem compliance. Staje się elementem zarządzania przedsiębiorstwem.
Brak polityki, szkoleń czy nawet formalnej zgody na korzystanie z AI nie oznacza, że ryzyko przechodzi na pracowników. Jeżeli firma faktycznie korzysta z AI, również dlatego, że zarząd toleruje tę praktykę albo pozostawia ją poza kontrolą, to na organizacji i osobach odpowiedzialnych za jej zarządzanie spoczywa odpowiedzialność za właściwe zorganizowanie tego obszaru. Ignorowanie sposobu, w jaki pracownicy wykorzystują AI, nie chroni przed konsekwencjami błędów, naruszeń czy niekontrolowanego przetwarzania informacji.
Jak możemy pomóc?
W Follow Legal pomagamy przedsiębiorcom uporządkować prawne aspekty wykorzystywania sztucznej inteligencji – począwszy od identyfikacji stosowanych narzędzi i oceny ryzyka, przez analizę zgodności z AI Act i RODO, po przygotowanie polityki AI, zasad korzystania z konkretnych systemów oraz szkolenia pracowników.
Celem nie jest tworzenie dokumentacji, która trafi do firmowego folderu i zostanie zapomniana. Dobre zasady powinny pozwalać organizacji korzystać z możliwości AI bez utraty kontroli nad danymi, informacjami poufnymi i odpowiedzialnością za podejmowane decyzje.
Jeżeli AI jest już wykorzystywana w Twojej firmie, warto zacząć od prostego pytania: czy organizacja wie, gdzie, przez kogo i do czego jest wykorzystywana?
Jeżeli odpowiedź nie jest jednoznaczna, to prawdopodobnie właśnie od tego należy rozpocząć.
Jeśli masz pytania lub wątpliwości, skontaktuj się z naszymi ekspertami, aby skorzystać z fachowego wsparcia.

Zespół Follow Legal