eduimagine - Szkolenia z AI dla firm, administracji i szkół

Jakie dane można wpisywać do ChatGPT w pracy. Listy pytań UODO

Prawo i AI

Jakie dane można wpisywać do ChatGPT w pracy. Listy pytań UODO

Aktualizacja: 23 września 2026 · czas czytania 7 minut

To pytanie pada na każdym szkoleniu, zwykle w pierwszej godzinie: „a czy ja mogę tam wkleić naszą umowę?”. W sierpniu 2026 roku UODO opublikował materiał, który pomaga na nie odpowiedzieć — cztery listy pytań, które trzeba sobie zadać, zanim narzędzie AI trafi do codziennej pracy.

Co opublikował UODO

6 sierpnia 2026 roku Urząd Ochrony Danych Osobowych opublikował materiał „Zanim wdrożysz narzędzie AI, sprawdź czy jest ono zgodne z zasadami RODO” wraz z dokumentem Listy pytań inicjalnych — RODO & AI.

Urząd podaje wyniki własnego rozpoznania, które tłumaczą, po co ten materiał powstał: od 41% do 58,5% badanych podmiotów nie dostrzega związku między korzystaniem z narzędzi AI a przetwarzaniem danych osobowych, a 95,9% nie czuje się przygotowanych do wdrożenia AI zgodnie z RODO.

To nie jest przepis ani kara. To zestaw pytań kontrolnych — ale właśnie dlatego jest użyteczny: pokazuje, czego urząd będzie oczekiwał, gdy przyjdzie co do czego.

Cztery listy i dla kogo która

  • Wersja dla MŚP — dla firm korzystających z gotowych systemów AI, bez własnego trenowania modeli. To najczęstszy przypadek: ChatGPT, Copilot, Gemini w abonamencie.
  • Wersja dla sektora publicznego — uwzględnia zasady prawa administracyjnego, więc urzędy powinny sięgnąć właśnie po nią.
  • Wersja 0 — dla organizacji, które budują lub dostrajają własne modele.
  • Wersja rozszerzona — dla wszystkich grup, obejmuje wymagania RODO oraz AI Act.

Jeśli prowadzisz firmę i korzystasz z gotowych narzędzi, interesuje Cię pierwsza. Jeśli pracujesz w urzędzie — druga.

Zasada, od której warto zacząć

Zanim przejdziemy do list kontrolnych, jedno rozróżnienie, które porządkuje większość wątpliwości:

Narzędzie AI nie jest sejfem. Jest podwykonawcą. Wpisanie do niego danych to powierzenie ich firmie zewnętrznej — z wszystkimi tego konsekwencjami: umową, lokalizacją serwerów i pytaniem, kto ma do nich dostęp.

Z tego wynika prosty test, który podpowiadamy na szkoleniach: czy wysłałbyś tę treść mailem do zewnętrznego dostawcy, z którym nie masz podpisanej umowy powierzenia? Jeśli odpowiedź brzmi „nie”, to nie wklejaj jej też do czatu.

Co realnie zrobić z danymi

Najczęstszy błąd to myślenie zero-jedynkowe: „nie wolno używać AI do dokumentów”. Wolno — tylko trzeba oddzielić treść od danych, które ją identyfikują.

  • Anonimizuj przed wklejeniem. Imiona i nazwiska, PESEL, numery umów, adresy, nazwy stron postępowania zamień na oznaczenia: Strona A, Klient 1, [DATA]. Model równie dobrze przeanalizuje strukturę pisma.
  • Pracuj na fragmencie, nie na całości. Do przeredagowania akapitu nie jest potrzebna cała umowa.
  • Nie wprowadzaj danych szczególnych kategorii — o zdrowiu, wyznaniu, orientacji, przynależności związkowej, a także danych dotyczących wyroków i naruszeń prawa. Tu nie ma dobrej ścieżki obejścia.
  • Wynik zawsze sprawdź. Model potrafi wygenerować przepis, sygnaturę albo liczbę, których nie ma. W piśmie wychodzącym z Twojej organizacji to Twój podpis, nie jego.

W urzędzie dochodzi jeszcze jedno: dokument, który powstał z udziałem AI, nadal musi spełniać wymogi procedury administracyjnej. Narzędzie może przygotować szkic i uporządkować argumentację — decyzję podejmuje i podpisuje człowiek.

Ustawienia narzędzia, o których się zapomina

Dwie rzeczy do sprawdzenia w panelu, zanim zespół zacznie pracować:

  • Czy Twoje rozmowy zasilają trenowanie modelu. W kontach firmowych i zespołowych domyślnie zwykle nie, w darmowych — bywa różnie. To ustawienie, nie domysł: wejdź i zobacz.
  • Kto w organizacji ma dostęp do czego. Konto współdzielone przez cały dział to najprostsza droga do tego, że nikt nie odpowie na pytanie, kto i co tam wprowadził.

I rzecz, która brzmi banalnie, a wychodzi na niemal każdym szkoleniu: sprawdźcie, z ilu różnych narzędzi AI zespół faktycznie korzysta. Zwykle jest ich więcej, niż wie o tym osoba odpowiedzialna za dane.

Co zrobić w tym tygodniu

  1. Pobierz właściwą listę pytań ze strony UODO i przejdź ją dla jednego, konkretnego narzędzia — tego, z którego zespół korzysta najczęściej.
  2. Spisz, jakie dane faktycznie tam trafiają. Nie jakie powinny — jakie trafiają.
  3. Ustalcie jedną zasadę na piśmie, choćby jednozdaniową: co wolno wkleić, a czego nie. Brak zasady oznacza, że każdy ustala ją sam.
  4. Przeszkolcie zespół z anonimizacji. To umiejętność na pół godziny, która zdejmuje większość ryzyka.

Konsultacje trwają. UODO zbiera uwagi do list pytań do 30 września 2026 na adres [email protected]. Jeśli prowadzisz firmę albo pracujesz w urzędzie i widzisz, że czegoś w nich brakuje — to moment, żeby to zgłosić.

Ten artykuł porządkuje praktykę, ale nie zastępuje opinii prawnej ani konsultacji z inspektorem ochrony danych. Każda organizacja przetwarza inne dane i musi ocenić własne ryzyko.

Chcecie ustalić zasady pracy z AI w zespole?

Na szkoleniach pracujemy na Waszych realnych dokumentach: pokazujemy, co i jak anonimizować, gdzie przebiega granica i jak zapisać zasadę, której zespół faktycznie będzie przestrzegał.

Zobacz programy szkoleń