RODO a czat na dokumentach: kiedy wdrożenie jest zgodne z przepisami
Jak zapewnić zgodność z RODO przy czacie na dokumentach: anonimizacja lub pseudonimizacja, jasna podstawa prawna (art. 6) i ocena skutków. Przejrzyj listę...
Tak, czat na dokumentach może działać zgodnie z RODO, ale tylko pod trzema warunkami: dokumenty są anonimizowane albo pseudonimizowane, administrator ma jasną podstawę prawną z art. 6 RODO, a przy wysokim ryzyku wykonano ocenę skutków dla ochrony danych. Przed uruchomieniem narzędzia warto zaangażować inspektora ochrony danych i sprawdzić umowę powierzenia przetwarzania.
Krótko mówiąc:
- Przed wgraniem plików usuń identyfikatory i metadane, a po zastąpieniu danych etykietami sprawdź, czy rzadkie kombinacje cech nadal nie ujawniają osoby.
- Zgoda rzadko pasuje do firmowego czatu; częściej podstawą jest prawnie uzasadniony interes lub wykonanie umowy, a dane o zdrowiu wymagają dodatkowej podstawy.
- Umowa powierzenia powinna zakazywać wykorzystywania dokumentów do trenowania modeli i określać los kopii po usunięciu rozmowy; sprawdź też serwery w UE oraz zasady transferu poza EOG.
- Przy wysokim ryzyku przeprowadź ocenę skutków przed startem; biura rachunkowe i kancelarie obsługujące dane klientów na dużą skalę zwykle jej potrzebują.
- Oddziel środowisko testowe od produkcyjnego, ogranicz dostęp według ról i filtruj odpowiedzi, ponieważ złośliwa instrukcja w dokumencie może ujawnić dane z innej rozmowy.
Spis treści
- Anonimizacja i pseudonimizacja dokumentów, czyli co trzeba zrobić przed wgraniem plików do czatu
- Jakie podstawy prawne i obowiązki ma administrator wdrażający czat na dokumentach
- Jakie zabezpieczenia techniczne i organizacyjne realnie ograniczają ryzyko
- Kiedy ocena skutków dla ochrony danych jest obowiązkowa przed startem
- Checklist wdrożenia czatu na dokumentach krok po kroku
- Jak biura rachunkowe i kancelarie wdrażają prywatny czat na dokumentach w praktyce
- Jak SzopaLabs wspiera biura rachunkowe we wdrożeniu czatu zgodnego z RODO
- Najczęściej zadawane pytania
- Źródła
Anonimizacja i pseudonimizacja dokumentów, czyli co trzeba zrobić przed wgraniem plików do czatu
Anonimizacja usuwa z dokumentu wszystko, co pozwala zidentyfikować osobę, i robi to nieodwracalnie. Pseudonimizacja zastępuje dane identyfikujące etykietą, którą można odwrócić, mając dodatkowy klucz przechowywany osobno. To rozróżnienie decyduje, czy dokument w ogóle podlega RODO po przetworzeniu, czy nadal wymaga pełnej ochrony.
Praktyczny workflow przed wgraniem pliku do czatu wygląda tak:
- Usuń lub zamaskuj imiona, numery PESEL, adresy i numery rachunków bankowych.
- Zastąp dane identyfikujące etykietą neutralną, na przykład „Klient A” albo „Spółka X“.
- Wyczyść metadane plików (autor, historia edycji, lokalizacja zapisu).
- Sprawdź, czy kombinacja pozostałych pól (data urodzenia plus miejscowość plus zawód) nie umożliwia ponownej identyfikacji.
Reidentyfikacja staje się realnym ryzykiem, gdy dokument zawiera rzadkie kombinacje cech, na przykład unikalne stanowisko w małej firmie połączone z datą zdarzenia. Kancelaria Lawmore wskazuje, że samo korzystanie z czatu nie jest naruszeniem, dopóki dane wprowadzane do systemu są pozbawione elementów identyfikujących lub administrator ma do tego podstawę prawną.
Porada profesjonalisty: zanim wgrasz pierwszy dokument testowy, przepuść go przez listę kontrolną z zespołem prawnym, nie tylko z IT.
Jakie podstawy prawne i obowiązki ma administrator wdrażający czat na dokumentach
Zgoda osoby, której dane dotyczą, rzadko jest właściwą podstawą dla czatu firmowego, bo trudno ją utrzymać przy każdej nowej analizie dokumentu. Częściej sprawdza się prawnie uzasadniony interes administratora albo wykonanie umowy, zgodnie z art. 6 RODO, a przy danych szczególnych kategorii (zdrowie, przynależność związkowa) potrzebna jest dodatkowa podstawa z art. 9.
Po wdrożeniu czatu trzeba zaktualizować dokumentację:
- Zaktualizuj politykę prywatności o informację, że dokumenty mogą być przetwarzane przez system konwersacyjny.
- Dopełnij obowiązki informacyjne z art. 13 i 14, jeśli dane pochodzą od osób, które nie wiedzą o takim przetwarzaniu.
- Podpisz umowę powierzenia przetwarzania z dostawcą narzędzia, z zapisami o zakazie wykorzystania danych do trenowania modeli.
- Sprawdź, czy dostawca przechowuje dane na serwerach w UE, czy transferuje je poza EOG.
Umowa powierzenia (art. 28 RODO) powinna precyzować, co dzieje się z danymi po usunięciu rozmowy przez użytkownika, bo wiele systemów zachowuje kopie dłużej, niż sugeruje interfejs.
Jakie zabezpieczenia techniczne i organizacyjne realnie ograniczają ryzyko
Lista priorytetów zależy od tego, gdzie dokumenty są przetwarzane, ale kilka środków sprawdza się niezależnie od architektury:
- Szyfruj dokumenty w tranzycie i w spoczynku, najlepiej z kluczami zarządzanymi po stronie administratora.
- Ograniczaj dostęp do czatu rolami, tak aby prawnik widział tylko sprawy swojego działu.
- Oddzielaj środowisko testowe od produkcyjnego, żeby pilotaż nie korzystał z danych rzeczywistych klientów.
- Skracaj historię zapytań do minimum potrzebnego operacyjnie, z automatycznym wygasaniem.
- Blokuj eksport pełnych dokumentów z czatu bez dodatkowej autoryzacji.
Czaty dokumentowe mają specyficzne ryzyka, które nie dotyczą zwykłych baz danych. Prompt injection, czyli wstrzyknięcie złośliwej instrukcji w treści dokumentu, może zmusić model do ujawnienia danych z innej rozmowy, więc filtrowanie odpowiedzi przed ich wyświetleniem jest konieczne. UODO zajmowało się sprawą dotyczącą ChatGPT i podkreślało, że nieprzejrzyste zasady przetwarzania u dostawcy są główną przyczyną skarg.
Architektura decyduje o transferze danych: lokalna instalacja albo serwer w UE oznacza, że dane nie opuszczają jurysdykcji, podczas gdy zewnętrzne API zagraniczne wymaga sprawdzenia mechanizmów transferu z art. 44-49 RODO.

Porada profesjonalisty: poproś dostawcę o pisemne potwierdzenie, w którym kraju fizycznie znajdują się serwery przechowujące historię czatu, nie tylko gdzie zarejestrowana jest spółka.
Kiedy ocena skutków dla ochrony danych jest obowiązkowa przed startem
Obowiązek DPIA z art. 35 RODO uruchamia się, gdy przetwarzanie może powodować wysokie ryzyko dla osób, których dane dotyczą. UODO publikuje wykazy sytuacji wymagających DPIA i listy pytań inicjalnych, które pomagają ocenić, czy konkretny przypadek się kwalifikuje.
Proces wygląda w praktyce tak:
- Wypełnij listę pytań inicjalnych UODO, zanim podejmiesz decyzję o zakupie narzędzia.
- Jeśli odpowiedzi wskażą wysokie ryzyko, przeprowadź pełną DPIA z opisem przetwarzania, oceną proporcjonalności i środkami minimalizującymi.
- Udokumentuj decyzję, nawet jeśli DPIA nie jest wymagana, bo organ nadzorczy może zapytać o uzasadnienie.
- Przechowuj dokumentację DPIA w formie dostępnej dla inspektora ochrony danych i gotowej do przedstawienia na żądanie.
Kancelarie i biura rachunkowe przetwarzające dane podatkowe lub sprawy klientów na dużą skalę zwykle znajdują się w strefie wysokiego ryzyka, więc DPIA rzadko da się pominąć.
Checklist wdrożenia czatu na dokumentach krok po kroku
Przed wdrożeniem:
- Zmapuj, jakie dokumenty i jakie kategorie danych trafią do czatu.
- Wybierz podstawę prawną i skonsultuj ją z inspektorem ochrony danych.
- Podpisz umowę powierzenia przetwarzania z dostawcą.
- Przeprowadź pilotaż na danych testowych, nie na rzeczywistych sprawach klientów.
Konfiguracja techniczna:
- Włącz anonimizację albo pseudonimizację jako domyślny krok przed wgraniem pliku.
- Ustaw szyfrowanie, kontrolę dostępu i limit retencji historii rozmów.
- Skonfiguruj backupy z tym samym poziomem zabezpieczeń co system produkcyjny.
Po uruchomieniu:
- Monitoruj logi dostępu i przeprowadzaj okresowe audyty.
- Szkol pracowników z zasad wprowadzania danych do czatu.
- Aktualizuj rejestr czynności przetwarzania po każdej zmianie zakresu danych.
Większość organizacji nie czuje się przygotowana do takiego wdrożenia: UODO podaje, że 95,9% badanych podmiotów nie uważa się za gotowe do wdrożenia AI zgodnie z RODO, co czyni checklist punktem wyjścia, a nie formalnością.
Jak biura rachunkowe i kancelarie wdrażają prywatny czat na dokumentach w praktyce
Z obserwacji wdrożeń w mniejszych biurach rachunkowych i kancelariach podatkowych wynika, że pilotaż trwający cztery do ośmiu tygodni daje czas na przetestowanie anonimizacji i dopracowanie zakresu danych, zanim narzędzie trafi do codziennej pracy całego zespołu. Zaangażowanie inspektora ochrony danych już na etapie pilotażu, nie po jego zakończeniu, zwykle decyduje o tym, czy wdrożenie przechodzi bez poprawek.
Elementy, które ograniczają ryzyko w takich wdrożeniach:
- Przetwarzanie danych lokalnie albo na serwerach w UE, bez wysyłania treści do publicznych modeli AI.
- Jawne wskazywanie źródła każdej informacji, co ułatwia weryfikację i ogranicza ryzyko błędnej interpretacji dokumentu.
- Ograniczenie dostępu do czatu do osób realnie potrzebujących danej sprawy.
Zgodność z RODO nie jest jednorazową decyzją podczas zakupu narzędzia, tylko stałym procesem sprawdzania, co dzieje się z dokumentami po ich wgraniu.
— Michał
Jak SzopaLabs wspiera biura rachunkowe we wdrożeniu czatu zgodnego z RODO
Prowadzimy prywatny czat na dokumentach biura, zaprojektowany tak, by dane wrażliwe nie trafiały na publiczne modele AI i pozostawały lokalnie albo w UE. Opłata dotyczy całego biura, nie pojedynczego stanowiska, więc zespół prawny i księgowy korzysta z tego samego narzędzia bez dodatkowych licencji.

Nasze podejście do wdrożenia obejmuje:
- Osobiste wsparcie założyciela przy konfiguracji i ustaleniu zakresu danych przed pierwszym pilotażem.
- Jawne cytowanie źródła każdej odpowiedzi, co ułatwia weryfikację i rozmowę z inspektorem ochrony danych.
- Przejrzysty cennik od 249 zł miesięcznie za biuro, bez kosztów instalacji.
Jeśli planujesz integrację czatu z wewnętrznym systemem CRM, warto skonsultować architekturę z partnerem technicznym, na przykład Marcin Rezulak projektuje dedykowane panele i integracje dopasowane do procesu pracy biura. Sprawdź Sygnatura: cotygodniowy przegląd orzecznictwa podatkowego i umów pilotaż, zanim podejmiesz decyzję o pełnym wdrożeniu.
This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.
Najczęściej zadawane pytania
Jakich danych nie obejmuje RODO?
RODO nie obejmuje danych w pełni zanonimizowanych, z których nie można już zidentyfikować osoby, ani danych osób zmarłych czy danych osób prawnych jako takich. Przepisy nie dotyczą też przetwarzania czysto prywatnego i domowego, poza zakresem działalności zawodowej czy gospodarczej.
Kiedy RODO nie ma zastosowania?
RODO nie ma zastosowania do przetwarzania w celach czysto osobistych lub domowych oraz do danych, które zostały zanonimizowane w sposób nieodwracalny. Nie obejmuje również działalności organów państwa w zakresie bezpieczeństwa narodowego, co wynika z zakresu przedmiotowego rozporządzenia.
Co stanowi artykuł 4 pkt 12 RODO?
Artykuł 4 RODO definiuje naruszenie ochrony danych osobowych jako naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmodyfikowania, nieuprawnionego ujawnienia lub dostępu do danych osobowych. Definicja ta obejmuje zarówno incydenty techniczne, jak i błędy ludzkie prowadzące do wycieku.
Co grozi za udostępnienie danych z naruszeniem RODO?
Konsekwencje zależą od wagi naruszenia i obejmują kary administracyjne nakładane przez organ nadzorczy, czyli w Polsce przez UODO, oraz możliwe roszczenia cywilne osób poszkodowanych. Dokładna wysokość kary i zakres odpowiedzialności zależą od okoliczności konkretnej sprawy, więc w razie incydentu warto skonsultować się z prawnikiem lub inspektorem ochrony danych.
Źródła
- Czy korzystanie z ChatGPT w firmie narusza RODO? (Lawmore)
- Aktualności - UODO (sprawa dotycząca ChatGPT)
- Rozporządzenie (UE) 2016/679 (RODO) — EUR-Lex