Czy mogę używać ChatGPT, Claude i innych z danymi klientów?
ChatGPT, Claude, Gemini i Copilot to amerykańskie usługi chmurowe. W momencie, gdy dane osobowe trafiają do promptu, rozpoczyna się przekazanie do państwa trzeciego (USA) – wraz ze wszystkimi obowiązkami z RODO, które firmy często bagatelizują. Praca bez umowy powierzenia przetwarzania lub korzystanie z darmowej wersji narusza RODO już przy pierwszym prompcie.
Ze standardowymi kontami i bez dodatkowych zabezpieczeń korzystanie nie jest zgodne z RODO.
- Brak umowy powierzenia w Free/Plus/Pro
- Transfer danych do USA
- Tajemnica zawodowa może zostać naruszona karnie
ChatGPT, Claude i inni – to są narzędzia
Wszystkie cztery wiodące asystenty AI to usługi chmurowe amerykańskich dostawców. Każdy wpisany tekst opuszcza tym samym Twoją firmę i Europę.
Lider rynku od OpenAI. Dane wejściowe są przetwarzane w USA. Konta Free i Plus nie mają umowy powierzenia i mogą wykorzystywać dane do trenowania modelu.
Model językowy Anthropic. Hostowany na AWS US. Konta standardowe nie są przewidziane do przetwarzania danych osobowych w europejskich firmach.
Model językowy Google. Wejścia trafiają do ekosystemu Google. Powiązania z innymi usługami amerykańskimi pogłębiają problem transferu danych.
Asystent AI Microsoftu (na modelach OpenAI). Nawet z tenantem M365 w UE dostawca pozostaje podlegający amerykańskiej ustawie CLOUD Act.
Sześć pytań RODO, na które chmurowe LLM rzadko odpowiadają czysto
Kto wprowadza dane klientów do ChatGPT, Claude czy Gemini, zwykle potyka się na kilku z tych punktów jednocześnie.
Brak umowy powierzenia
Konta Free, Plus i Pro nie oferują umowy powierzenia. Bez niej przekazywanie danych osobowych dostawcy jest już niezgodne z prawem.
Transfer do państwa trzeciego (USA)
Dane trafiają na amerykańskie serwery. EU-US Data Privacy Framework z 2023 r. to most polityczny, którego pewność prawną ponownie kwestionują organy ochrony danych i sądy. Ustawa CLOUD Act pozostaje nienaruszona.
Brak solidnej podstawy prawnej
Prawdziwa zgoda klientów na przetwarzanie przez OpenAI lub Anthropic praktycznie nigdy nie jest pozyskiwana. Prawnie uzasadniony interes rzadko przeważa nad ryzykiem transferu do państwa trzeciego.
Niewypełnione obowiązki informacyjne
Klienci muszą być w sposób przejrzysty poinformowani, że ich dane są przekazywane amerykańskim LLM – wraz z odbiorcami, transferem i podstawą prawną. W praktyce żadna polityka prywatności tego nie zawiera.
Naruszona tajemnica zawodowa
Lekarze, adwokaci, doradcy podatkowi, farmaceuci, ubezpieczyciele, banki: kto wprowadza dane klientów lub pacjentów do chmurowych LLM, może popełnić przestępstwo z § 203 StGB – zagrożone karą grzywny lub pozbawienia wolności.
Ujawnione tajemnice firmy
Gdy projekty umów, ceny, kod źródłowy lub strategie trafiają do chmurowych LLM, zazwyczaj przestają być uważane za wystarczająco chronione w rozumieniu ustawy o tajemnicy przedsiębiorstwa.
Które dane klientów są szczególnie krytyczne
Dane osobowe to wszystko, co identyfikuje osobę – imiona, adresy e-mail, numery klienta, numery telefonów, adresy IP. Już jedno takie pole w prompcie uruchamia obowiązki RODO.
Szczególne kategorie danych z art. 9 RODO – zdrowie, religia, pochodzenie etniczne, orientacja seksualna – praktycznie nigdy nie powinny trafić do chmurowych LLM. Ryzyko jest tu maksymalne.
Nigdy nie wprowadzać do chmurowych LLM
- Imiona, adresy, daty urodzenia klientów
- Dane zdrowotne lub dotyczące leczenia (Art. 9)
- Dokumenty rekrutacyjne, CV
- Dane umów, cen i warunków
- Kod źródłowy z wewnętrzną logiką lub poświadczeniami
- Wymiana e-maili 1:1 z klientami
- Dane klientów, pacjentów lub mocodawców
Co może się stać, gdy coś pójdzie źle?
Kara RODO
Lub 4 % światowego obrotu grupy. Obowiązuje wyższa kwota (art. 83 RODO).
Odszkodowanie
Każda osoba poszkodowana może żądać zadośćuczynienia za szkodę niemajątkową – nawet bez konkretnego dowodu szkody.
Odpowiedzialność karna
Dla osób objętych obowiązkiem zachowania tajemnicy do sankcji firmowych dochodzą osobiste grzywny lub kara więzienia.
Reputacja
Opublikowane kary i incydenty prywatności pozostają widoczne w wyszukiwarkach i prasie branżowej przez lata.
Jak bezpiecznie używać AI w firmie?
Trzy drogi – uporządkowane według poziomu ochrony. Najmocniejsze rozwiązanie to takie, w którym Twoje dane nigdy nie opuszczają firmy.
AI on-premise – dane zostają w domu
AI działająca na Twoim sprzęcie. Bez transferu do państw trzecich, bez konieczności umowy powierzenia, pełny dostęp do źródeł wewnętrznych bez ryzyka zgodności.
- Żadne dane nie opuszczają Twojej sieci
- RODO poza zakresem (brak zewnętrznego podmiotu przetwarzającego)
- Odpowiednie również dla zawodów z § 203
Dostawca AI hostowany w UE z umową powierzenia
Wyspecjalizowani europejscy dostawcy z hostingiem w UE, umową powierzenia i przejrzystą polityką trenowania. Mniejsze ryzyko, ale konieczna regularna weryfikacja.
- Sprawdzić umowę powierzenia i hosting UE
- Wykluczyć trenowanie na Twoich wpisach
- Sprawdzić spółkę matkę i ekspozycję na CLOUD Act
Konsekwentna anonimizacja
Jeśli chmurowe LLM są nieuniknione: usuń odniesienia do osób przed promptem. Imiona zastąp symbolami zastępczymi, pomiń adresy, żadnego tekstu wprost z umów.
- Jasna polityka korzystania w firmie
- Szkolenie pracowników
- Pozostaje ryzyko resztkowe – ponowna identyfikacja jest możliwa
FAQ – najczęstsze pytania szczegółowe
ChatGPT Enterprise oferuje umowę powierzenia, rezygnację z trenowania modelu na Twoich wpisach i opcjonalne przetwarzanie danych w UE. To znacznie lepiej niż wariant Plus. Problem podstawowy pozostaje: OpenAI to amerykańska korporacja, a CLOUD Act pozwala amerykańskim władzom uzyskać dostęp do danych. Ocena skutków dla ochrony danych jest obowiązkowa, a dla danych szczególnych kategorii lub zawodów z § 203 Enterprise zwykle nie wystarcza.
Źródła i dalsze informacje
Ta strona opiera się na następujących publicznych i urzędowych źródłach:
- DSK – Orientierungshilfe zu Künstlicher Intelligenz und Datenschutz (Mai 2024, PDF)
- DSK – Technische & organisatorische Maßnahmen für KI-Systeme (Juni 2025, PDF)
- EuGH – Urteil C-311/18 „Schrems II" (16. Juli 2020)
- EU-Kommission – EU-US Data Privacy Framework (Angemessenheitsbeschluss Juli 2023)
- EDPB – Empfehlungen zu ergänzenden Maßnahmen bei Drittlandstransfers
- BfDI – Informationen zu Künstlicher Intelligenz und Datenschutz
- EUR-Lex – Verordnung (EU) 2016/679 (DSGVO) im Volltext
Suwerennie zamiast ryzykownie
KOSMO działa na Twoim sprzęcie lub w suwerennych europejskich centrach danych. Bez amerykańskiej chmury, bez transferu do państw trzecich, pełna kontrola.
Ta strona zawiera ogólny przegląd i nie zastępuje porady prawnej. W konkretnych przypadkach – zwłaszcza przy danych szczególnych kategorii lub tajemnicy zawodowej – skontaktuj się ze swoim inspektorem ochrony danych lub wyspecjalizowaną kancelarią.







