Dla prawników

Powiedz AI „tak” – i dotrzymaj zobowiązań do zachowania poufności.

Umowy o zachowaniu poufności, przetargi, akta klientów, tajemnica zawodowa: tekst wklejony do AI może naruszyć zobowiązanie, choć nikt o tym nie zdecydował. Tutaj: przepisy artykuł po artykule, przykładowa polityka do dostosowania, co może obejmować klauzula, i ścieżka postępowania, gdy coś już wyciekło.

Rysunek kreskowy, panorama: mężczyzna trzymający tarczę z kłódką stoi wyprostowany wśród współpracowników – kobiety z tabletem oraz kobiety i mężczyzny przy laptopach; dokumenty podążają za wyraźnymi strzałkami, a miecz leży odłożony na zamkniętej szafce.

Kto odpowiada

Organizacja odpowiada. Każdy działa na jej polecenie.

Co mówią przepisy, w czterech punktach – każdy ze swoim artykułem.

Organizacja

Jako administrator wdraża odpowiednie środki – w tym, gdy jest to proporcjonalne, polityki ochrony danych – i musi być w stanie wykazać, że przetwarzanie odbywa się zgodnie z RODO.

RODO, art. 24

Inspektor ochrony danych

Informuje, doradza, monitoruje przestrzeganie przepisów, podnosi świadomość i szkoli personel. IOD nie ponosi osobistej odpowiedzialności, gdy organizacja nie przestrzega przepisów.

RODO, art. 39 · CNIL

Każda osoba

Przetwarza dane osobowe organizacji wyłącznie na jej polecenie. Polityka jest miejscem, w którym te polecenia zapisuje się na piśmie – dokumentem, który pokazuje, że zostały wydane.

RODO, art. 29 i art. 32 ust. 4

Kompetencje w zakresie AI

Od 2 lutego 2025 r. organizacja korzystająca z systemów AI podejmuje środki wspierające kompetencje swojego personelu w zakresie AI. Certyfikat nie jest wymagany.

Akt w sprawie AI, art. 4, zmieniony w 2026 r.

Przepisy, artykuł po artykule

Co mówi każdy artykuł, prostymi słowami – to streszczenie: autentyczny jest wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.

RODO, art. 24 — odpowiedzialność administratora

Organizacja wdraża odpowiednie środki techniczne i organizacyjne — w tym, gdy jest to proporcjonalne, politykę ochrony danych — i musi być w stanie wykazać, że przetwarzanie jest zgodne z rozporządzeniem.

RODO, art. 29 — przetwarzanie z upoważnienia administratora

Każdy, kto działa z upoważnienia organizacji i ma dostęp do danych osobowych, przetwarza je wyłącznie na jej polecenie, chyba że wymaga tego prawo.

RODO, art. 32 — bezpieczeństwo przetwarzania

Bezpieczeństwo odpowiednie do ryzyka; a zgodnie z ust. 4 organizacja dba, by osoby działające z jej upoważnienia przetwarzały dane osobowe wyłącznie na jej polecenie.

RODO, art. 33 — zgłoszenie naruszenia organowi nadzorczemu

Naruszenie ochrony danych osobowych zgłasza się organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin, chyba że jest mało prawdopodobne, by skutkowało ryzykiem dla osób; każde naruszenie się dokumentuje.

RODO, art. 34 — zawiadomienie osób, których dane dotyczą

Gdy naruszenie może powodować wysokie ryzyko dla osób, zawiadamia się je bez zbędnej zwłoki, jasnym i prostym językiem.

RODO, art. 39 — zadania inspektora ochrony danych

Informować i doradzać organizacji i pracownikom, monitorować przestrzeganie przepisów — w tym działania zwiększające świadomość i szkolenia — doradzać w sprawie ocen skutków, współpracować z organem nadzorczym.

Akt w sprawie AI, art. 4 — kompetencje w zakresie AI

Dostawcy i podmioty stosujące systemy AI podejmują środki, by wspierać kompetencje w zakresie AI swojego personelu i innych osób zajmujących się w ich imieniu działaniem i wykorzystaniem systemów AI, z uwzględnieniem ich wiedzy, doświadczenia, wykształcenia, wyszkolenia i kontekstu użycia. Tak brzmi przepis w rozporządzeniu (UE) 2026/1744 (cyfrowy omnibus w sprawie AI, art. 1 pkt 5), obowiązującym od 27 lipca 2026 r.; tekst przyjęty w 2024 r. wymagał środków zapewniających, w miarę możliwości, „odpowiedni poziom” kompetencji.

Odpowiedzialność

Kto odpowiada, gdy akta klienta wyciekną przez prywatne konto?

Najpierw organizacja

Jako administrator wdraża odpowiednie środki i musi być w stanie to wykazać (art. 24). Osoba działa z jej upoważnienia, na jej polecenie (art. 29 i art. 32 ust. 4) – pod warunkiem że te polecenia są zapisane na piśmie i znane w chwili działania.

Blokowanie nie pomaga

Ludzie je obchodzą, a IOD nie widzi żadnego z wychodzących tekstów. Ramy przenoszą decyzję na moment działania i do osoby, która działa: zanim tekst trafi do AI, osoba wysyłająca widzi, co by wyciekło, zachowuje to, czego AI potrzebuje, i decyduje.

A narzędzie?

DoNotLeak to pomoc, udostępniana w takim stanie, w jakim jest: osoba decyduje i pozostaje odpowiedzialna za to, co wysyła, tak jak za własne obowiązki – zasady organizacji, zobowiązania do zachowania poufności, RODO. Contee ogranicza swoją odpowiedzialność w zakresie dozwolonym przez prawo, z wyjątkiem rażącego niedbalstwa i winy umyślnej; warunki korzystania podlegają prawu francuskiemu.

Czym ten podział nie jest
  • Jest organizacyjny: nie czyni żadnego pracownika współadministratorem w rozumieniu RODO.
  • Podpisana polityka nie zwalnia organizacji z niczego.
  • Weryfikacja przez człowieka nie jest gwarancją: potrzebuje kontekstu, czasu i środków do podjęcia decyzji – ramy są po to, by je zapewnić.
  • Pseudonimizacja to nie anonimizacja: chroniony tekst nadal jest danymi osobowymi, a kontekst może wystarczyć, by wskazać konkretną osobę (RODO, art. 4 pkt 5 i motyw 26).
Rysunek kreskowy: inspektorka ochrony danych siedzi przy biurku z głową w dłoniach pod mieczem zawieszonym na nitce; wokół niej dokumenty odlatują poza jej zasięg.
Presja skupia się na osobie, która nie widzi, jak korzysta się z AI.

Ramy

Pięć części – środki, które możesz wykazać.

Sama zasada zostaje w szufladzie; samo narzędzie niczego nie uczy. Przepisy wymagają odpowiednich środków, które organizacja potrafi wykazać (RODO, art. 24), a tajemnicę przedsiębiorstwa chronią tylko wtedy, gdy rozsądne działania utrzymały ją w poufności (dyrektywa (UE) 2016/943, art. 2): pięć części razem.

Polityka korzystania z AI

Polecenia organizacji na piśmie: co wolno, czego nie wolno, co trzeba najpierw chronić, do kogo się zwrócić. Dość krótka, by ją przeczytać, dość konkretna, by rozpoznać sytuację.

RODO, art. 24 ust. 2 i art. 29

Przykładowa polityka

Narzędzie pod ręką każdego

DoNotLeak na swojej stronie, bez konta i bez instalacji: zanim tekst trafi do AI, osoba widzi, co by wyciekło, i decyduje. Dla zespołu może też działać na własnych serwerach organizacji, wraz ze swoim API.

Nic nie jest przechowywane: tekst jest przetwarzany w pamięci, a potem zapominany.

Jak to działa

Szkolenia: Seals

W każdym zespole ochotnik — Seal: Seal and Engage Against Leaks, uszczelniać zamiast przeciekać — przekazuje odruch dalej i odpowiada na pytania. Narzędzie uczy w samym geście: każde wykrycie jest pokazane wraz z typem, przed wysłaniem. Contee może pomóc ci zbudować i wyszkolić tę społeczność, dostarczając treści i porad na start.

Akt w sprawie AI, art. 4

Zbuduj swoich Seals z Contee — napisz do nas na LinkedIn

Pomiar: wolumeny, nigdy osoby

Licz zatwierdzone narzędzia, przeszkolone osoby, zgłoszone incydenty. Nikt nie jest monitorowany; to, co ktoś pisze, nie jest czytane.

Kalkulator: rząd wielkości

Liczniki DoNotLeak wewnątrz organizacji – według typu danych, nigdy treśćWkrótce

Ścieżka na wypadek incydentu

Gdy coś jednak wyciekło: od razu to zgłosić, ograniczyć skutki, ocenić, powiadomić, gdy wymaga tego prawo. Znana z góry, by nikt się nie wahał.

RODO, art. 33

Ścieżka na wypadek incydentu

Przykład do dostosowania

Polityka AI do dostosowania, sekcja po sekcji.

Dziesięć krótkich sekcji, wszystko, co specyficzne dla twojej organizacji, w [nawiasach]. Dostosuj ją z twoim IOD, doradcami i – tam, gdzie to wymagane – przedstawicielami pracowników.

Edytowalny plik PowerPoint (.pptx), który otwiera się także w LibreOffice.

Wersje Word i PDFWkrótce

Licencja: CC BY-SA 4.0

Dziesięć sekcji

Zawiera polecenia w rozumieniu art. 29, dozwolone i zakazane zastosowania, to, co nigdy nie trafia do narzędzia AI (art. 9 i 10), sankcje do określenia zgodnie z regulaminem pracy.

  1. Po co ta polityka
  2. Zakres
  3. Dozwolone i zakazane zastosowania
  4. Ochrona przed każdym użyciem AI
  5. Narzędzie ochrony
  6. Szkolenia i pomoc
  7. Zgłaszanie incydentu
  8. Mierzyć, nie monitorować
  9. Sankcje – do ustalenia przez organizację
  10. Przegląd

Opiera się na zaleceniach CNIL: polityka określająca dozwolone i zakazane zastosowania oraz użytkownicy przeszkoleni przed rozpoczęciem pracy.

Na co pozwala ci licencja

Możesz ją kopiować, dostosowywać i udostępniać w dowolnym celu, podając Contee jako źródło. „Na tych samych warunkach” (SA): jeśli opublikujesz dostosowaną wersję, opublikuj ją na tej samej licencji — aby każdy mógł z kolei korzystać z ulepszeń.

Rysunek kreskowy: przy stole kobieta objaśnia krótką ilustrowaną kartkę współpracownikowi, który słucha z brodą opartą na dłoni; kartka pokazuje trzy przypadki – zatwierdzone narzędzie, zablokowany dokument, kontakt, pod którym można uzyskać pomoc.
Polityka działa, gdy pomaga rozpoznać sytuację i działać.

Wdróż te ramy i politykę w 90 dni: zestaw dla IOD

Twoje umowy

Co może obejmować klauzula o korzystaniu z AI.

Punkty do przeanalizowania, umowa po umowie, każdy z przepisem, z którego wynika – nie gotowa klauzula.

Z dostawcą AI

Umowa powierzenia przetwarzania

Gdy dostawca przetwarza dane osobowe w imieniu organizacji, umowa określa jego obowiązki: udokumentowane polecenia, poufność jego personelu, bezpieczeństwo, korzystanie z innych podmiotów przetwarzających, usunięcie lub zwrot danych po zakończeniu umowy, audyty.

RODO, art. 28 ust. 3

Co robi z tym, co otrzymuje

Zależnie od narzędzia, jego umowy i ustawień dostawca może przechowywać, czytać lub ponownie wykorzystywać to, co mu wysłano: klauzula mówi, co z tym robi, jak długo i w jakich celach.

Przykładowa polityka, sekcja 1

Gdzie dane są przetwarzane

Poza Unią przekazanie podlega przepisom rozdziału V RODO; umowa powierzenia obejmuje też przekazania, które następują wyłącznie na udokumentowane polecenie.

RODO, art. 28 ust. 3 lit. a i art. 44

Z klientem

Jego dokumenty w AI

Umowa o zachowaniu poufności może określać, czy dokumenty klienta mogą trafić do narzędzia AI, do którego i na jakich warunkach – na przykład najpierw chronione. Ujawnienie tajemnicy przedsiębiorstwa bez zgody jej posiadacza, z naruszeniem takiej umowy, jest bezprawne.

Dyrektywa (UE) 2016/943, art. 4 ust. 3

Rozsądne działania

Tajemnica przedsiębiorstwa jest chroniona tylko wtedy, gdy jej posiadacz podjął rozsądne działania, by utrzymać ją w tajemnicy. Klauzula, polityka, którą zna każdy, narzędzie pod ręką: działania, po których organizacja zachowuje ślad. W przypadku tajemnicy zawodowej przykładowa polityka rezerwuje wiersz na ograniczenia twojego sektora.

Dyrektywa (UE) 2016/943, art. 2

Dzień, w którym coś wycieknie

Kto kogo zawiadamia i w jakim czasie: podmiot przetwarzający bez zbędnej zwłoki informuje administratora, a administrator zgłasza naruszenie organowi nadzorczemu, w miarę możliwości w ciągu 72 godzin. Resztę określa umowa: jak szybko zawiadomić klienta i z kim się kontaktować.

RODO, art. 33

A gdy klient pyta, jak w twojej organizacji uregulowano korzystanie z AI

Twoja polityka i jej lista zatwierdzonych narzędzi, szkolenia twoich zespołów (akt w sprawie AI, art. 4), twoja ścieżka na wypadek incydentu. Pięć części ram, opisanych wyżej, mieści się na jednej stronie.

Nic na tej stronie nie jest poradą prawną: strona odsyła do przepisów; twój IOD i twoi doradcy stosują je do twojej sytuacji i twoich umów.

Gdy coś jednak wyciekło

Ścieżka na wypadek incydentu, znana z góry, z terminami.

Tekstu wysłanego do AI nie da się odwołać – DoNotLeak też tego nie potrafi. Wtedy liczy się szybkość.

  1. Od razu powiedzieć

    Osobie kontaktowej wskazanej w polityce. Szybkie zgłoszenie jest więcej warte niż doskonałe, a nikt nie jest obwiniany za zgłoszenie.

  2. Ograniczyć skutki

    Usunąć rozmowę, jeśli usługa na to pozwala; zlecić unieważnienie i wymianę każdego hasła lub klucza, który wyciekł.

  3. Ocenić i powiadomić

    Organizacja ocenia ryzyko. Naruszenie ochrony danych osobowych zgłasza się właściwemu organowi nadzorczemu w miarę możliwości w ciągu 72 godzin (RODO, art. 33).

Potem wyciągnąć wnioski: to, czego uczy incydent, wraca do polityki i do szkoleń.

Zacznij od polityki, wypróbuj narzędzie.

Dostosuj przykładową politykę z twoim IOD i doradcami; zestaw dla IOD wdraża ją w 90 dni. Wypróbuj narzędzie na fikcyjnym tekście, bez konta. Aby uruchomić je u siebie, wraz z API, napisz do Contee.