Inspektor ochrony danych nie odpowiada za sztuczną inteligencję jako taką. Ale każde narzędzie AI, które przetwarza dane osobowe, wchodzi w zakres jego zadań, a w praktyce dotyczy to niemal wszystkich: czatów, asystentów w pakietach biurowych, transkrypcji spotkań, chatbotów obsługi klienta i narzędzi rekrutacyjnych. AI Act nie tworzy obowiązkowej funkcji „AI officera”, dlatego wiele firm naturalnie kieruje pytania o AI do IOD. W tym artykule wyjaśniamy, co do inspektora należy z mocy RODO, czego nie powinien robić i jak rozsądnie zorganizować nadzór nad AI.
Gdzie AI spotyka się z RODO
Narzędzia AI przetwarzają dane osobowe częściej, niż się wydaje. Asystent w pakiecie biurowym widzi maile, dokumenty i kalendarze pracownika – a więc dane klientów i współpracowników. Transkrypcja spotkań nagrywa głos i treść rozmów, często z udziałem osób spoza firmy. Publiczny czat AI, do którego pracownik wkleja maila od klienta, to przekazanie danych zewnętrznemu dostawcy – zwykle bez podstawy prawnej i bez umowy powierzenia. Narzędzia HR, które oceniają CV lub wydajność, to z kolei profilowanie, a w świetle AI Act często system wysokiego ryzyka.
W każdej z tych sytuacji pojawiają się klasyczne pytania RODO: jaka jest podstawa prawna, czy dostawca jest podmiotem przetwarzającym, gdzie trafiają dane (także poza EOG), jak długo są przechowywane i czy ludzie zostali o tym poinformowani. Na te pytania IOD musi umieć odpowiedzieć.
Co należy do IOD przy wdrażaniu AI
Zadania inspektora wynikają z art. 39 RODO i nie zmieniają się dlatego, że chodzi o AI. W praktyce oznaczają:
1. Doradztwo przed wdrożeniem. Administrator musi włączać IOD „właściwie i niezwłocznie we wszystkie sprawy dotyczące ochrony danych” (art. 38 ust. 1 RODO). Wdrożenie narzędzia AI, które będzie przetwarzać dane osobowe, jest dokładnie taką sprawą – inspektor powinien o nim wiedzieć przed podpisaniem umowy, a nie po.
2. Opinia przy ocenie skutków (DPIA). Jeśli przetwarzanie z użyciem AI może powodować wysokie ryzyko – np. profilowanie, ocena pracowników, dane szczególnych kategorii, nowe technologie na dużą skalę – administrator przeprowadza ocenę skutków i konsultuje się w niej z IOD (art. 35 ust. 2 RODO). Inspektor wydaje zalecenia i monitoruje ich wykonanie (art. 39 ust. 1 lit. c).
3. Monitorowanie przestrzegania przepisów. IOD sprawdza, czy praktyka odpowiada zasadom: czy pracownicy nie wklejają danych do niezatwierdzonych narzędzi, czy umowy z dostawcami są zawarte, czy narzędzia działają zgodnie z ustawieniami. To tu mieści się wsparcie przy ograniczaniu tzw. shadow AI.
4. Szkolenia i budowanie świadomości. Szkolenie RODO powinno dziś obejmować zasady korzystania z AI – co wolno wkleić do narzędzia, a czego nigdy.
5. Raportowanie do zarządu. IOD podlega bezpośrednio najwyższemu kierownictwu (art. 38 ust. 3 RODO). Ryzyka związane z AI powinny trafiać do jego regularnych raportów.
Czego IOD nie powinien robić
Decydować o wdrożeniu narzędzi AI. Inspektor nie może ustalać celów i sposobów przetwarzania danych – to rola administratora. Trybunał Sprawiedliwości UE potwierdził w wyroku z 9 lutego 2023 r. (C-453/21, X-FAB), że konflikt interesów ocenia się indywidualnie, ale łączenie funkcji IOD z rolą, w której decyduje się o przetwarzaniu, jest ryzykowne. Dlatego model jest prosty: IOD opiniuje i monitoruje, a decyzję podejmuje zarząd lub właściciel procesu.
Odpowiadać za cały AI Act „z urzędu”. AI Act to odrębna regulacja z własnymi obowiązkami – np. zapewnienie kompetencji w zakresie AI (art. 4, obowiązuje od 2 lutego 2025 r.) czy obowiązki podmiotów stosujących systemy wysokiego ryzyka. Nie należą one do zadań IOD z art. 39 RODO. Firma może je inspektorowi powierzyć, ale jako zadanie dodatkowe – z czasem, zasobami (art. 38 ust. 2 RODO) i bez naruszenia jego niezależności. W Polsce za naruszenia AI Act od 28 października 2026 r. może karać nowy regulator, o czym piszemy w przewodniku po wdrożeniu AI Act w firmie.
Jak zorganizować nadzór nad AI – model, który działa
W firmach, które robią to dobrze, odpowiedzialność jest podzielona jasno:
1. Rejestr narzędzi AI. Jedna lista: jakie narzędzia, kto z nich korzysta, jakie dane przetwarzają, kto jest właścicielem. Pierwsza inwentaryzacja zwykle pokazuje 2–3 razy więcej narzędzi niż oficjalnie zatwierdzone.
2. Zasady korzystania z AI. Krótki dokument dla pracowników: co wolno, czego nie wolno wklejać, jak zgłosić nowe narzędzie. Szerszy kontekst to polityka AI w firmie.
3. Ocena przed wdrożeniem. Każde nowe narzędzie przechodzi przez opinię IOD i – gdy trzeba – DPIA, zanim trafi do zespołu.
4. Szkolenie z kompetencji AI. Wymagane przez art. 4 AI Act i najlepiej połączone ze szkoleniem RODO.
5. Techniczne zabezpieczenia. Zasady działają lepiej, gdy wspiera je technika – np. maskowanie danych osobowych, zanim prompt opuści organizację. Tak działa usługa kontroli AI w organizacji.
Najczęstsze pytania
Czy firma musi mieć „AI officera”?
Nie. AI Act nie wprowadza obowiązku wyznaczenia osoby odpowiedzialnej za AI, analogicznej do IOD. Wymaga natomiast m.in. zapewnienia kompetencji w zakresie AI osobom, które korzystają z systemów AI. Firmy powierzają koordynację różnym osobom – compliance, IT albo IOD – ważne, by odpowiedzialność była jasno przypisana.
Czy IOD może odpowiadać za zgodność z AI Act?
Może, jeśli firma powierzy mu to jako zadanie dodatkowe i zapewni na nie czas i zasoby. Nie może to jednak prowadzić do konfliktu interesów – IOD nie powinien sam decydować o wdrożeniu narzędzi AI, które potem ma monitorować.
Czy wdrożenie asystenta AI w pakiecie biurowym wymaga DPIA?
Nie zawsze, ale często warto ją przeprowadzić. Asystent ma dostęp do dużej ilości danych pracowników i klientów, a ryzyko zależy od konfiguracji uprawnień, zakresu danych i ustawień dostawcy. Decyzję o DPIA podejmuje administrator po konsultacji z IOD – i warto ją udokumentować także wtedy, gdy ocena wypadnie negatywnie.
Czy szkolenie z art. 4 AI Act może prowadzić IOD?
Tak, jeśli ma odpowiednią wiedzę o narzędziach AI używanych w firmie. Praktyczne rozwiązanie to połączenie szkolenia RODO z modułem o AI: zasady danych wejściowych, ryzyka, zgłaszanie incydentów. Warto pamiętać o dokumentowaniu szkoleń – to dowód przy kontroli.
IOD, który zna się na AI
W M3M obsługę inspektora ochrony danych łączymy z bezpiecznym korzystaniem z AI. W ramach standardowej obsługi IOD doradzamy przy wdrożeniach AI, opiniujemy DPIA i umowy powierzenia z dostawcami. W rozszerzeniu prowadzimy rejestr narzędzi AI, przygotowujemy politykę i zasady korzystania z AI, szkolimy z kompetencji AI i raportujemy zarządowi. Zobacz zakres usługi zewnętrzny inspektor ochrony danych albo umów 15-minutową rozmowę.