Dla prawników
Powiedz AI „tak” – i dotrzymaj zobowiązań do zachowania poufności.
Umowy o zachowaniu poufności, przetargi, akta klientów, tajemnica zawodowa: tekst wklejony do AI może naruszyć zobowiązanie, choć nikt o tym nie zdecydował. Tutaj: przepisy artykuł po artykule, przykładowa polityka do dostosowania, co może obejmować klauzula, i ścieżka postępowania, gdy coś już wyciekło.

Kto odpowiada
Organizacja odpowiada. Każdy działa na jej polecenie.
Co mówią przepisy, w czterech punktach – każdy ze swoim artykułem.
Organizacja
Jako administrator wdraża odpowiednie środki – w tym, gdy jest to proporcjonalne, polityki ochrony danych – i musi być w stanie wykazać, że przetwarzanie odbywa się zgodnie z RODO.
RODO, art. 24
Inspektor ochrony danych
Informuje, doradza, monitoruje przestrzeganie przepisów, podnosi świadomość i szkoli personel. IOD nie ponosi osobistej odpowiedzialności, gdy organizacja nie przestrzega przepisów.
RODO, art. 39 · CNIL
Każda osoba
Przetwarza dane osobowe organizacji wyłącznie na jej polecenie. Polityka jest miejscem, w którym te polecenia zapisuje się na piśmie – dokumentem, który pokazuje, że zostały wydane.
RODO, art. 29 i art. 32 ust. 4
Kompetencje w zakresie AI
Od 2 lutego 2025 r. organizacja korzystająca z systemów AI podejmuje środki wspierające kompetencje swojego personelu w zakresie AI. Certyfikat nie jest wymagany.
Akt w sprawie AI, art. 4, zmieniony w 2026 r.
Przepisy, artykuł po artykule
Co mówi każdy artykuł, prostymi słowami – to streszczenie: autentyczny jest wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.
RODO, art. 24 — odpowiedzialność administratora
Organizacja wdraża odpowiednie środki techniczne i organizacyjne — w tym, gdy jest to proporcjonalne, politykę ochrony danych — i musi być w stanie wykazać, że przetwarzanie jest zgodne z rozporządzeniem.
RODO, art. 29 — przetwarzanie z upoważnienia administratora
Każdy, kto działa z upoważnienia organizacji i ma dostęp do danych osobowych, przetwarza je wyłącznie na jej polecenie, chyba że wymaga tego prawo.
RODO, art. 32 — bezpieczeństwo przetwarzania
Bezpieczeństwo odpowiednie do ryzyka; a zgodnie z ust. 4 organizacja dba, by osoby działające z jej upoważnienia przetwarzały dane osobowe wyłącznie na jej polecenie.
RODO, art. 33 — zgłoszenie naruszenia organowi nadzorczemu
Naruszenie ochrony danych osobowych zgłasza się organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin, chyba że jest mało prawdopodobne, by skutkowało ryzykiem dla osób; każde naruszenie się dokumentuje.
RODO, art. 34 — zawiadomienie osób, których dane dotyczą
Gdy naruszenie może powodować wysokie ryzyko dla osób, zawiadamia się je bez zbędnej zwłoki, jasnym i prostym językiem.
RODO, art. 39 — zadania inspektora ochrony danych
Informować i doradzać organizacji i pracownikom, monitorować przestrzeganie przepisów — w tym działania zwiększające świadomość i szkolenia — doradzać w sprawie ocen skutków, współpracować z organem nadzorczym.
Akt w sprawie AI, art. 4 — kompetencje w zakresie AI
Dostawcy i podmioty stosujące systemy AI podejmują środki, by wspierać kompetencje w zakresie AI swojego personelu i innych osób zajmujących się w ich imieniu działaniem i wykorzystaniem systemów AI, z uwzględnieniem ich wiedzy, doświadczenia, wykształcenia, wyszkolenia i kontekstu użycia. Tak brzmi przepis w rozporządzeniu (UE) 2026/1744 (cyfrowy omnibus w sprawie AI, art. 1 pkt 5), obowiązującym od 27 lipca 2026 r.; tekst przyjęty w 2024 r. wymagał środków zapewniających, w miarę możliwości, „odpowiedni poziom” kompetencji.
Tekst urzędowy (EUR-Lex)Akt w sprawie AI w brzmieniu przyjętym w 2024 r., art. 4
Odpowiedzialność
Kto odpowiada, gdy akta klienta wyciekną przez prywatne konto?
Najpierw organizacja
Jako administrator wdraża odpowiednie środki i musi być w stanie to wykazać (art. 24). Osoba działa z jej upoważnienia, na jej polecenie (art. 29 i art. 32 ust. 4) – pod warunkiem że te polecenia są zapisane na piśmie i znane w chwili działania.
Blokowanie nie pomaga
Ludzie je obchodzą, a IOD nie widzi żadnego z wychodzących tekstów. Ramy przenoszą decyzję na moment działania i do osoby, która działa: zanim tekst trafi do AI, osoba wysyłająca widzi, co by wyciekło, zachowuje to, czego AI potrzebuje, i decyduje.
A narzędzie?
DoNotLeak to pomoc, udostępniana w takim stanie, w jakim jest: osoba decyduje i pozostaje odpowiedzialna za to, co wysyła, tak jak za własne obowiązki – zasady organizacji, zobowiązania do zachowania poufności, RODO. Contee ogranicza swoją odpowiedzialność w zakresie dozwolonym przez prawo, z wyjątkiem rażącego niedbalstwa i winy umyślnej; warunki korzystania podlegają prawu francuskiemu.
Czym ten podział nie jest
- Jest organizacyjny: nie czyni żadnego pracownika współadministratorem w rozumieniu RODO.
- Podpisana polityka nie zwalnia organizacji z niczego.
- Weryfikacja przez człowieka nie jest gwarancją: potrzebuje kontekstu, czasu i środków do podjęcia decyzji – ramy są po to, by je zapewnić.
- Pseudonimizacja to nie anonimizacja: chroniony tekst nadal jest danymi osobowymi, a kontekst może wystarczyć, by wskazać konkretną osobę (RODO, art. 4 pkt 5 i motyw 26).

Ramy
Pięć części – środki, które możesz wykazać.
Sama zasada zostaje w szufladzie; samo narzędzie niczego nie uczy. Przepisy wymagają odpowiednich środków, które organizacja potrafi wykazać (RODO, art. 24), a tajemnicę przedsiębiorstwa chronią tylko wtedy, gdy rozsądne działania utrzymały ją w poufności (dyrektywa (UE) 2016/943, art. 2): pięć części razem.
Polityka korzystania z AI
Polecenia organizacji na piśmie: co wolno, czego nie wolno, co trzeba najpierw chronić, do kogo się zwrócić. Dość krótka, by ją przeczytać, dość konkretna, by rozpoznać sytuację.
RODO, art. 24 ust. 2 i art. 29
Narzędzie pod ręką każdego
DoNotLeak na swojej stronie, bez konta i bez instalacji: zanim tekst trafi do AI, osoba widzi, co by wyciekło, i decyduje. Dla zespołu może też działać na własnych serwerach organizacji, wraz ze swoim API.
Nic nie jest przechowywane: tekst jest przetwarzany w pamięci, a potem zapominany.
Szkolenia: Seals
W każdym zespole ochotnik — Seal: Seal and Engage Against Leaks, uszczelniać zamiast przeciekać — przekazuje odruch dalej i odpowiada na pytania. Narzędzie uczy w samym geście: każde wykrycie jest pokazane wraz z typem, przed wysłaniem. Contee może pomóc ci zbudować i wyszkolić tę społeczność, dostarczając treści i porad na start.
Akt w sprawie AI, art. 4
Pomiar: wolumeny, nigdy osoby
Licz zatwierdzone narzędzia, przeszkolone osoby, zgłoszone incydenty. Nikt nie jest monitorowany; to, co ktoś pisze, nie jest czytane.
Liczniki DoNotLeak wewnątrz organizacji – według typu danych, nigdy treśćWkrótce
Ścieżka na wypadek incydentu
Gdy coś jednak wyciekło: od razu to zgłosić, ograniczyć skutki, ocenić, powiadomić, gdy wymaga tego prawo. Znana z góry, by nikt się nie wahał.
RODO, art. 33
Przykład do dostosowania
Polityka AI do dostosowania, sekcja po sekcji.
Dziesięć krótkich sekcji, wszystko, co specyficzne dla twojej organizacji, w [nawiasach]. Dostosuj ją z twoim IOD, doradcami i – tam, gdzie to wymagane – przedstawicielami pracowników.
Edytowalny plik PowerPoint (.pptx), który otwiera się także w LibreOffice.
Wersje Word i PDFWkrótce
Licencja: CC BY-SA 4.0
Dziesięć sekcji
Zawiera polecenia w rozumieniu art. 29, dozwolone i zakazane zastosowania, to, co nigdy nie trafia do narzędzia AI (art. 9 i 10), sankcje do określenia zgodnie z regulaminem pracy.
- Po co ta polityka
- Zakres
- Dozwolone i zakazane zastosowania
- Ochrona przed każdym użyciem AI
- Narzędzie ochrony
- Szkolenia i pomoc
- Zgłaszanie incydentu
- Mierzyć, nie monitorować
- Sankcje – do ustalenia przez organizację
- Przegląd
Opiera się na zaleceniach CNIL: polityka określająca dozwolone i zakazane zastosowania oraz użytkownicy przeszkoleni przed rozpoczęciem pracy.
Na co pozwala ci licencja
Możesz ją kopiować, dostosowywać i udostępniać w dowolnym celu, podając Contee jako źródło. „Na tych samych warunkach” (SA): jeśli opublikujesz dostosowaną wersję, opublikuj ją na tej samej licencji — aby każdy mógł z kolei korzystać z ulepszeń.

Twoje umowy
Co może obejmować klauzula o korzystaniu z AI.
Punkty do przeanalizowania, umowa po umowie, każdy z przepisem, z którego wynika – nie gotowa klauzula.
Z dostawcą AI
Umowa powierzenia przetwarzania
Gdy dostawca przetwarza dane osobowe w imieniu organizacji, umowa określa jego obowiązki: udokumentowane polecenia, poufność jego personelu, bezpieczeństwo, korzystanie z innych podmiotów przetwarzających, usunięcie lub zwrot danych po zakończeniu umowy, audyty.
Co robi z tym, co otrzymuje
Zależnie od narzędzia, jego umowy i ustawień dostawca może przechowywać, czytać lub ponownie wykorzystywać to, co mu wysłano: klauzula mówi, co z tym robi, jak długo i w jakich celach.
Gdzie dane są przetwarzane
Poza Unią przekazanie podlega przepisom rozdziału V RODO; umowa powierzenia obejmuje też przekazania, które następują wyłącznie na udokumentowane polecenie.
Z klientem
Jego dokumenty w AI
Umowa o zachowaniu poufności może określać, czy dokumenty klienta mogą trafić do narzędzia AI, do którego i na jakich warunkach – na przykład najpierw chronione. Ujawnienie tajemnicy przedsiębiorstwa bez zgody jej posiadacza, z naruszeniem takiej umowy, jest bezprawne.
Rozsądne działania
Tajemnica przedsiębiorstwa jest chroniona tylko wtedy, gdy jej posiadacz podjął rozsądne działania, by utrzymać ją w tajemnicy. Klauzula, polityka, którą zna każdy, narzędzie pod ręką: działania, po których organizacja zachowuje ślad. W przypadku tajemnicy zawodowej przykładowa polityka rezerwuje wiersz na ograniczenia twojego sektora.
Dzień, w którym coś wycieknie
Kto kogo zawiadamia i w jakim czasie: podmiot przetwarzający bez zbędnej zwłoki informuje administratora, a administrator zgłasza naruszenie organowi nadzorczemu, w miarę możliwości w ciągu 72 godzin. Resztę określa umowa: jak szybko zawiadomić klienta i z kim się kontaktować.
A gdy klient pyta, jak w twojej organizacji uregulowano korzystanie z AI
Twoja polityka i jej lista zatwierdzonych narzędzi, szkolenia twoich zespołów (akt w sprawie AI, art. 4), twoja ścieżka na wypadek incydentu. Pięć części ram, opisanych wyżej, mieści się na jednej stronie.
Nic na tej stronie nie jest poradą prawną: strona odsyła do przepisów; twój IOD i twoi doradcy stosują je do twojej sytuacji i twoich umów.
Gdy coś jednak wyciekło
Ścieżka na wypadek incydentu, znana z góry, z terminami.
Tekstu wysłanego do AI nie da się odwołać – DoNotLeak też tego nie potrafi. Wtedy liczy się szybkość.
Od razu powiedzieć
Osobie kontaktowej wskazanej w polityce. Szybkie zgłoszenie jest więcej warte niż doskonałe, a nikt nie jest obwiniany za zgłoszenie.
Ograniczyć skutki
Usunąć rozmowę, jeśli usługa na to pozwala; zlecić unieważnienie i wymianę każdego hasła lub klucza, który wyciekł.
Ocenić i powiadomić
Organizacja ocenia ryzyko. Naruszenie ochrony danych osobowych zgłasza się właściwemu organowi nadzorczemu w miarę możliwości w ciągu 72 godzin (RODO, art. 33).
Potem wyciągnąć wnioski: to, czego uczy incydent, wraca do polityki i do szkoleń.
Więcej
Reszta zestawu
Zestaw do wdrażania zmiany: prezentacje na webinar, dla zarządu i na szkolenie Seals
Źródła
- CNIL – pytania i odpowiedzi dotyczące korzystania z systemów generatywnej AI (18 lipca 2024 r., po angielsku)
- CNIL – jak zostać inspektorem ochrony danych (po francusku)
- CNIL – zgłaszanie naruszenia ochrony danych osobowych (po francusku)
- RODO – rozporządzenie (UE) 2016/679, m.in. art. 24, 28, 29, 32, 33, 39 i 44 (EUR-Lex)
- Akt w sprawie AI – rozporządzenie (UE) 2024/1689, art. 4 o kompetencjach w zakresie AI (EUR-Lex)
- Rozporządzenie (UE) 2026/1744, omnibus cyfrowy w sprawie AI, które zmieniło art. 4 (EUR-Lex)
- Dyrektywa (UE) 2016/943 w sprawie tajemnic przedsiębiorstwa, art. 2 i 4 (EUR-Lex)
- Komisja Europejska – kompetencje w zakresie AI, pytania i odpowiedzi (po angielsku)
Zacznij od polityki, wypróbuj narzędzie.
Dostosuj przykładową politykę z twoim IOD i doradcami; zestaw dla IOD wdraża ją w 90 dni. Wypróbuj narzędzie na fikcyjnym tekście, bez konta. Aby uruchomić je u siebie, wraz z API, napisz do Contee.