Wiedza · AI w firmie · 8 minut

Polityka korzystania z AI w firmie: wzór i co musi zawierać

Krótki wzór polityki korzystania z AI w firmie do skopiowania. Co wynika z RODO i art. 4 AI Act, jakie dane wolno wpisywać i jak wdrożyć zasady w zespole.

Ostatnia aktualizacja: 5 października 2026

Czy firma musi mieć politykę korzystania z AI?

Nie ma przepisu, który nakazuje dokument o tej nazwie. Są za to dwa obowiązki, których bez spisanych zasad nie da się sensownie wykazać.

Pierwszy to RODO. Art. 24 i art. 32 wymagają, żeby administrator danych wdrożył odpowiednie środki techniczne i organizacyjne, a tam, gdzie to proporcjonalne, także polityki ochrony danych. Gdy pracownik wkleja dane klienta do prywatnego konta w czacie AI, za to przetwarzanie odpowiada firma, nie pracownik.

Drugi to art. 4 AI Act, czyli rozporządzenia (UE) 2024/1689. Stosuje się od 2 lutego 2025 r. Rozporządzenie (UE) 2026/1744, które weszło w życie 27 lipca 2026 r., złagodziło jego brzmienie: dostawcy i podmioty stosujące AI mają podejmować środki wspierające rozwój kompetencji w zakresie AI swojego personelu. Nie trzeba gwarantować konkretnego poziomu wiedzy, ale trzeba realnie coś zrobić.

Podmiot stosujący to każda firma, która używa systemu AI w swojej działalności. Wystarczy, że zespół pisze maile albo streszcza dokumenty z pomocą czatu AI.

Co powinna zawierać polityka AI w firmie?

Dobra polityka odpowiada na pięć pytań: jakich narzędzi wolno używać, jakie dane wolno do nich wpisywać, do czego ich nie używamy, kto sprawdza wynik i co robić, gdy coś pójdzie źle.

Nie musi być długa. Polityka, której nikt nie przeczytał, nie pomoże ani przy kontroli, ani przy incydencie. Lepiej dwie strony konkretów niż dwadzieścia stron ogólników.

Urząd Ochrony Danych Osobowych 6 sierpnia 2026 r. opublikował listy pytań do oceny narzędzia AI przed wdrożeniem, w tym osobną wersję dla małych i średnich firm korzystających z gotowych narzędzi. Przejdź ją dla każdego narzędzia, które chcesz dopuścić.

Wzór polityki korzystania z AI w firmie (do skopiowania)

Skopiuj poniższe punkty, wpisz nazwę firmy i uzupełnij nawiasy kwadratowe. To wzór roboczy, nie opinia prawna. Jeśli używacie AI do decyzji o ludziach, dajcie go do przejrzenia prawnikowi.

1. Cel i zakres. Polityka określa zasady korzystania z narzędzi sztucznej inteligencji przez osoby pracujące dla [nazwa firmy]: pracowników, współpracowników i stażystów. Obejmuje sprzęt firmowy i prywatny, jeśli jest używany do pracy.

2. Dozwolone narzędzia. Do pracy używamy wyłącznie narzędzi z listy w załączniku [narzędzie, plan, do jakich danych dopuszczone, właściciel, data przeglądu]. Narzędzie trafia na listę po sprawdzeniu umowy powierzenia danych, ustawień trenowania na danych i miejsca przetwarzania. Prośbę o nowe narzędzie zgłaszasz do [osoba lub adres], odpowiedź dostajesz w ciągu [5] dni roboczych.

3. Konta. Do pracy używamy kont firmowych. Nie używamy prywatnych kont w narzędziach AI do spraw firmy.

4. Dane. Do narzędzi AI nie wpisujemy danych osobowych klientów i pracowników, danych o zdrowiu i innych danych szczególnych kategorii, haseł, kluczy API i tokenów, treści umów ani informacji objętych tajemnicą przedsiębiorstwa, chyba że narzędzie z listy jest wyraźnie do tego dopuszczone. W razie wątpliwości usuwasz dane identyfikujące albo pytasz [osoba].

5. Zastosowania wymagające zgody. Bez zgody [osoba lub zarząd] nie używamy AI do decyzji o zatrudnieniu, ocenie pracowników, zdolności kredytowej klientów ani do innych decyzji, które istotnie wpływają na ludzi.

6. Sprawdzanie wyników. Za tekst, kod, analizę i decyzję odpowiada człowiek, który ich używa. Wynik AI sprawdzasz przed wysłaniem na zewnątrz, zwłaszcza liczby, cytaty, przepisy i źródła.

7. Oznaczanie treści. Obraz, nagranie lub dźwięk wygenerowany albo zmieniony przez AI, który może zostać wzięty za prawdziwy, oznaczamy przy publikacji. Tak samo tekst o sprawach publicznych, którego nie zredagował człowiek. Klient rozmawiający z naszym czatem wie, że rozmawia z AI.

8. Kompetencje. Każda osoba korzystająca z AI przechodzi szkolenie wprowadzające w ciągu [30] dni od rozpoczęcia pracy i odświeżenie [raz w roku]. Rejestr szkoleń prowadzi [osoba].

9. Incydenty. Jeśli do narzędzia AI trafi coś, co nie powinno, albo narzędzie zachowa się dziwnie, zgłaszasz to od razu do [osoba lub adres]. Zgłoszenie nie jest podstawą do kary, ukrywanie problemu już tak.

10. Przegląd. Właściciel polityki [osoba] przegląda ją razem z listą narzędzi co [6] miesięcy oraz po każdej zmianie przepisów i po każdym incydencie.

Jakie dane wolno wpisywać do narzędzi AI w firmie?

Najprostszy podział ma trzy poziomy. Zielony: treści publiczne i ogólne, na przykład szkic posta, poprawa stylu, pytanie o pojęcie. Żółty: dokumenty wewnętrzne bez danych osobowych, tylko w narzędziu z listy i na koncie firmowym. Czerwony: dane osobowe, tajemnice firmy, hasła i klucze, tylko w narzędziu wyraźnie do tego dopuszczonym albo wcale.

Plany tych samych narzędzi różnią się zasadami. Według dokumentacji OpenAI rozmowy z planów ChatGPT Business i Enterprise domyślnie nie służą do trenowania modeli, a w planach indywidualnych trenowanie trzeba wyłączyć samemu. Szczegóły opisujemy w tekście czy można wklejać dane do ChatGPT.

Klucze i tokeny trafiają do czatów częściej, niż się wydaje, bo siedzą w logach i plikach konfiguracyjnych. Zanim wkleisz fragment, możesz sprawdzić, czy nie ma w nim sekretów. Rozpoznanie dzieje się w przeglądarce i nic nie jest wysyłane.

Kompetencje w zakresie AI z art. 4 AI Act: co zrobić w praktyce

Komisja Europejska w pytaniach i odpowiedziach o kompetencjach w zakresie AI (aktualizacja z 27 lipca 2026 r.) wskazuje, że certyfikat nie jest wymagany i nie ma narzuconej formy dokumentacji. Wystarczy wewnętrzny zapis, kto i jakie szkolenie przeszedł. Według Komisji krajowe organy nadzoru rynku nadzorują i egzekwują ten przepis od 2 sierpnia 2026 r. W Polsce przepisy ustawy o kontroli i karach stosuje się od 28 października 2026 r.

W praktyce: krótkie szkolenie ogólne dla wszystkich (czym jest model językowy, dlaczego się myli, co dzieje się z danymi), osobne moduły dla działów, które używają AI do ważniejszych rzeczy (kadry, dział prawny, programiści), i lista obecności. Przepis każe uwzględnić wiedzę, doświadczenie i kontekst użycia, więc tam, gdzie AI wspiera ważniejsze decyzje, jedno ogólne szkolenie zwykle nie wystarczy.

AI Act nie przypisuje art. 4 konkretnej wysokości kary. Polska ustawa z 3 lipca 2026 r. o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003) odsyła do kar z rozdziału XII AI Act, a organem nadzoru jest Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji. Brak szkoleń może jednak obciążyć firmę przy ocenie innego naruszenia, na przykład wycieku danych. Terminy opisujemy w tekście AI Act: co to jest i kogo dotyczy.

Jak wdrożyć politykę AI w firmie, żeby działała?

Krok 1. Zrób spis narzędzi AI, których zespół już używa. Zapytaj wprost i anonimowo, bez szukania winnych. To, czego nie widać, nazywa się shadow AI, i w większości firm jest go więcej, niż zarząd zakłada.

Krok 2. Wybierz jedno lub dwa narzędzia na planie firmowym, z umową powierzenia danych, i daj do nich dostęp. Zakaz bez alternatywy przesuwa pracę na prywatne konta.

Krok 3. Opublikuj politykę, przeprowadź szkolenie i zapisz, kto w nim uczestniczył. Krok 4. Wyznacz jedną osobę, która odpowiada na pytania i przyjmuje zgłoszenia. Krok 5. Wróć do listy narzędzi po pół roku.

W skrócie

  • Żaden przepis nie wymaga dokumentu o nazwie „polityka AI”, ale RODO i art. 4 AI Act wymagają działań, które najprościej wykazać spisanymi zasadami.
  • Wzór wyżej ma dziesięć punktów: zakres, narzędzia, konta, dane, zastosowania wymagające zgody, sprawdzanie wyników, oznaczanie, szkolenia, incydenty, przegląd.
  • Najważniejsza jest lista dozwolonych narzędzi z planem i zakresem danych. Bez niej reszta zasad nie ma się do czego odnosić.
  • Kompetencje w zakresie AI nie wymagają certyfikatu. Wystarczy szkolenie dopasowane do ról i zapis, kto je przeszedł.

Masz adres strony, aplikacji albo maila, który budzi wątpliwości?

Najczęstsze pytania

Czy polityka AI w firmie jest obowiązkowa?

Sam dokument nie jest wymieniony w przepisach. Obowiązkowe są środki organizacyjne z RODO (art. 24 i 32) oraz działania wspierające kompetencje w zakresie AI z art. 4 AI Act, a polityka jest najprostszym sposobem, żeby je wykazać.

Czy mała firma też musi spełniać art. 4 AI Act?

Tak, jeśli używa systemów AI w działalności. Po zmianie z 2026 r. przepis jest mniej wymagający i Komisja zaleca podejście proporcjonalne, więc w małej firmie wystarczy krótkie szkolenie i zapis uczestników.

Czy pracodawca może zakazać korzystania z ChatGPT?

Może, w ramach poleceń służbowych i regulaminu pracy. W praktyce sam zakaz często przenosi korzystanie na prywatne telefony, dlatego lepiej działa dopuszczenie jednego narzędzia na planie firmowym z jasnymi zasadami.

Czy na szkolenie z AI potrzebny jest certyfikat?

Nie. Według pytań i odpowiedzi Komisji Europejskiej certyfikat nie jest wymagany. Wystarczy wewnętrzny rejestr szkoleń i inicjatyw.

Jak często aktualizować politykę AI?

Rozsądnie jest co pół roku oraz po każdej zmianie przepisów, zmianie planu narzędzia i po incydencie. Narzędzia AI zmieniają ustawienia prywatności częściej niż typowe oprogramowanie.

Źródła

  1. Rozporządzenie (UE) 2024/1689 (AI Act), EUR-Lex
  2. Rozporządzenie (UE) 2026/1744 (Digital Omnibus on AI), EUR-Lex
  3. Komisja Europejska: AI Literacy, Questions & Answers (aktualizacja 27.07.2026)
  4. Rozporządzenie (UE) 2016/679 (RODO), EUR-Lex
  5. UODO: Zanim wdrożysz narzędzie AI, sprawdź czy jest ono zgodne z zasadami RODO (06.08.2026)
  6. Ustawa z dnia 3 lipca 2026 r. o systemach sztucznej inteligencji, Dz.U. 2026 poz. 1003

Stan na dzień aktualizacji artykułu. Przepisy i zasady dostawców się zmieniają, sprawdź u źródła przed decyzją.

Zobacz też