Pracownicy wklejają dane klientów do AI, a firmy o tym nie wiedzą. UODO wydał listy kontrolne
Od 41 do 58,5 proc. badanych podmiotów nie dostrzega związku między korzystaniem z narzędzi sztucznej inteligencji a przetwarzaniem danych osobowych, a 95,9 proc. nie uważa się za przygotowane do wdrożenia AI zgodnie z RODO — wynika z badania Społecznego Zespołu Ekspertów przy Prezesie Urzędu Ochrony Danych Osobowych. Urząd opublikował w sierpniu listy pytań kontrolnych, które mają pomóc firmom ocenić zgodność, zanim sięgną po takie narzędzia.
Co pokazało badanie
Raport strategiczny przygotowała Grupa robocza do spraw Sztucznej Inteligencji powołana w ramach Społecznego Zespołu Ekspertów przy Prezesie UODO. Badanie przeprowadzono w dwóch etapach: od 21 października do 24 listopada 2025 roku metodą ilościową, na próbie 492 organizacji, oraz w styczniu 2026 roku metodą zogniskowanych wywiadów grupowych z siedmioma organizacjami parasolowymi sektora prywatnego. Raport opublikowano 28 stycznia.
Obraz jest spolaryzowany. Z rozwiązań opartych na sztucznej inteligencji korzysta w codziennej działalności 17 proc. organizacji, podczas gdy ponad 40 proc. nie używa ich w ogóle.
Najbardziej niepokojące — jak ocenia sam urząd — są dwie liczby. Pierwsza: od 41 do 58,5 proc. podmiotów nie widzi związku między narzędziami AI a przetwarzaniem danych osobowych albo nie potrafi tego ocenić. Druga: 95,9 proc. organizacji uważa się za nieprzygotowane lub niepewne co do gotowości do stosowania RODO w kontekście sztucznej inteligencji.
Do tego dochodzi problem kadrowy: 75,2 proc. organizacji nie ma wewnętrznych ekspertów, którzy mogliby ocenić te kwestie.
Gdzie dokładnie leży ryzyko
Mechanizm opisuje Karolina Praszek-Gołębiewska, prawniczka specjalizująca się w ochronie danych osobowych.
AI bardzo szybko stała się dla nas czymś tak naturalnym jak wyszukiwarka internetowa czy edytor tekstu. I właśnie dlatego łatwo zapominamy, że kiedy wklejamy do niej dokument, wiadomość czy dane klienta, przekazujemy te informacje konkretnemu systemowi. To, że odpowiedź otrzymujemy po kilku sekundach, nie oznacza, że dane znikają w momencie zamknięcia okna.
— mówi Karolina Praszek-Gołębiewska, specjalistka do spraw ochrony danych osobowych.
Typowy scenariusz jest prozaiczny. Pracownik dostaje długi mail od klienta i wkleja całą treść do narzędzia AI z poleceniem przygotowania odpowiedzi. W wiadomości mogą być imię i nazwisko, numer telefonu, adres, numer zamówienia, informacje o reklamacji, a czasem o sytuacji rodzinnej czy stanie zdrowia.
Najczęściej problem nie zaczyna się od złej intencji. Pracownik chce po prostu szybciej wykonać swoją pracę. Wkleja cały dokument, bo nie zastanawia się, które informacje są naprawdę potrzebne.
— tłumaczy ekspertka.
Jej zdaniem zasada powinna być odwrotna: przed przekazaniem treści do narzędzia należy usunąć wszystko, co zbędne i wrażliwe, zastępując dane konkretnych osób neutralnymi określeniami w rodzaju „klient” czy „kontrahent”.
Osobną kategorią są dokumenty. Do narzędzi AI trafiają życiorysy kandydatów, umowy, dokumentacja pracownicza, reklamacje i protokoły ze spotkań — czyli całe zestawy informacji o konkretnych osobach, a nie pojedyncze zdania do analizy.
Shadow AI, czyli czego firma nie wie
Problem nie kończy się na nieostrożności. Organizacja może mieć procedury bezpieczeństwa i kontrolę dostępu, a równocześnie jej pracownik zakłada prywatne konto w popularnym narzędziu i używa go do pracy.
Najbardziej ryzykowna jest sytuacja, w której organizacja nie wie, z jakich narzędzi korzystają jej pracownicy. Powstaje wtedy tak zwane shadow AI — rozwiązania wykorzystywane bez wiedzy i kontroli firmy.
— zauważa Praszek-Gołębiewska.
Jak wskazuje, sama zasada zakazująca wpisywania danych osobowych może więc nie wystarczyć. Pracownik powinien wiedzieć, z jakich konkretnie narzędzi może korzystać, do jakich zadań i jakich danych nie wolno przekazywać.
Zasady przetwarzania różnią się przy tym między narzędziami, wersjami, rodzajami kont i ustawieniami — dotyczy to zarówno przechowywania danych, jak i wykorzystywania rozmów do ulepszania usług czy dostępu do nich po stronie dostawcy.
Listy kontrolne od urzędu
Reakcją regulatora na wyniki badania były cztery zestawy pytań inicjalnych, opublikowane przez UODO 6 sierpnia 2026 roku — cztery dni po tym, jak zaczęły obowiązywać przepisy unijnego aktu o sztucznej inteligencji dotyczące przejrzystości. Ich autorem jest dr hab. Dominik Lubasz, profesor Uniwersytetu Łódzkiego, który przygotował je przy wsparciu pozostałych członków zespołu oraz ekspertów urzędu.
Listy mają pomóc ocenić zgodność z RODO jeszcze przed wdrożeniem narzędzia. Urząd zachęca do korzystania z nich nie tylko inspektorów ochrony danych, ale też osoby odpowiedzialne za zakupy i wdrożenia technologiczne.
Istotne zastrzeżenie: wypełnionych odpowiedzi nie trzeba nikomu przedstawiać, w tym organowi nadzorczemu. To narzędzie porządkujące własną analizę, a nie dokument, którym można się wykazać jako potwierdzeniem zgodności.
Nie zakaz, lecz reguły
Nie chodzi o to, żeby zatrzymać rozwój technologii. Chodzi o to, żeby rozwój technologii nie wyprzedził odpowiedzialności za dane.
— podkreśla Praszek-Gołębiewska.
Całkowity zakaz korzystania z AI bywa trudny do utrzymania, bo pracownicy i tak szukają sposobów na przyspieszenie pracy. Zamiast zakazu potrzebne są więc jasne reguły: które narzędzia są dopuszczone, do jakich zadań i jakich danych nie wolno w nich umieszczać.
Źródło: Urząd Ochrony Danych Osobowych










