Od 2 lutego 2025 r. każda firma korzystająca z AI ma obowiązek zapewnić pracownikom odpowiednie kompetencje w zakresie AI (art. 4 AI Act), a od 28 października 2026 r. polski regulator może za naruszenia unijnego rozporządzenia nakładać kary. Pierwszym dokumentem, o który zapyta i kontroler, i coraz częściej klient w ankiecie due diligence, jest polityka AI — dokument opisujący, z jakich narzędzi firma korzysta, na jakich zasadach i kto za to odpowiada. Problem w tym, że większość krążących po sieci wzorów to ogólniki, które nie przetrwają pierwszej konfrontacji z rzeczywistością. W tym artykule pokazujemy, co polityka AI musi zawierać, żeby działała — i czego w niej nie pisać.
Po co firmie polityka AI — trzy powody, które nie są teorią
Po pierwsze, obowiązek kompetencji AI: art. 4 AI Act wymaga, by osoby obsługujące systemy AI miały odpowiednią wiedzę — stosownie do kontekstu i ryzyka. Trudno wykazać spełnienie tego obowiązku bez dokumentu, który określa zasady i program szkoleń. Po drugie, rozliczalność: przy incydencie z udziałem AI (wyciek danych wklejonych do czatu, błędna decyzja wspierana przez algorytm) firma musi pokazać, że panowała nad narzędziami. Polska ustawa o systemach AI premiuje szybką reakcję — kara może zostać obniżona nawet o 90% — ale szybka reakcja wymaga wcześniej ustalonych zasad. Po trzecie, shadow AI: bez polityki pracownicy sami decydują, do jakiego czatu wkleić dane klienta. Pisaliśmy o tym szerzej w przewodniku po wdrożeniu AI Act w firmie — pierwsza inwentaryzacja narzędzi AI wychodzi zwykle 2–3 razy dłuższa niż lista „zatwierdzonych”.
Co musi zawierać polityka AI — 8 elementów
1. Zakres i definicje. Polityka musi jasno mówić, co obejmuje: nie tylko „systemy AI” w rozumieniu rozporządzenia, ale każde narzędzie z funkcją generatywną lub uczącą się — czaty, wtyczki do przeglądarek, transkrybery spotkań, asystentów w pakietach biurowych. Jeśli definicja łapie tylko „oficjalnie wdrożone systemy”, dokument nie dotyczy właśnie tych narzędzi, które stwarzają największe ryzyko.
2. Lista narzędzi dozwolonych i proces zgłaszania nowych. Konkretna, imienna lista: co jest dozwolone, w jakiej wersji (konto firmowe czy prywatne — to różnica fundamentalna) i do jakich zadań. Do tego prosta ścieżka: kto zatwierdza nowe narzędzie, w jakim czasie i według jakich kryteriów. Jeżeli zgłoszenie nowego narzędzia trwa trzy tygodnie, pracownicy nie będą zgłaszać — będą używać po cichu.
3. Zasady danych wejściowych. Najważniejszy punkt operacyjny: czego nie wolno wklejać do narzędzi AI. Dane osobowe klientów i pracowników, dane finansowe, tajemnica przedsiębiorstwa, kod źródłowy, treści objęte NDA — lista musi być konkretna i podana na przykładach. Warto też określić zasadę odwrotną: co wolno (dane zanonimizowane, treści publiczne, własne notatki).
4. Klasyfikacja użyć według ryzyka. AI Act różnicuje obowiązki według zastosowania, nie narzędzia. Chatbot pomagający pisać maile to co innego niż AI wspierające rekrutację, ocenę pracowników czy scoring — te drugie to systemy wysokiego ryzyka z obowiązkami deployera: nadzór człowieka, monitorowanie działania, informowanie osób. Polityka powinna wskazywać, które użycia w firmie wpadają w wyższe kategorie i jakie dodatkowe zasady wtedy obowiązują.
5. Nadzór człowieka i odpowiedzialność. Zasada nieprzenoszalna: za decyzję wspartą przez AI odpowiada człowiek, który ją podjął. Polityka powinna wskazywać właściciela każdego zatwierdzonego narzędzia (kto odpowiada za konfigurację, uprawnienia i przegląd) oraz zakazywać w pełni zautomatyzowanych decyzji wobec ludzi tam, gdzie prawo tego wymaga.
6. Szkolenia i kompetencje. Art. 4 AI Act działa od lutego 2025 r. i dotyczy także firm, które wyłącznie korzystają z gotowych narzędzi. Polityka powinna określać: kto przechodzi szkolenie (wszyscy korzystający, nie tylko IT), jak często, co obejmuje program i jak firma dokumentuje jego realizację — bo to dokumentacja będzie dowodem przy kontroli.
7. Incydenty z udziałem AI. Wklejenie danych osobowych do publicznego czatu to potencjalne naruszenie ochrony danych — z zegarem 72 godzin na zgłoszenie do UODO. Polityka musi włączać incydenty AI do istniejącej procedury zgłaszania naruszeń: pracownik ma wiedzieć, że pomyłkę zgłasza się natychmiast i że zgłoszenie nie kończy się karą dla zgłaszającego. Kultura ukrywania pomyłek jest droższa niż każda pomyłka.
8. Rejestr i przegląd. Rejestr systemów AI z przypisanym ryzykiem i właścicielem oraz stały rytm przeglądu: przy każdym nowym narzędziu i okresowo, np. co pół roku. Rynek AI zmienia się szybciej niż jakakolwiek polityka — dokument bez mechanizmu aktualizacji jest nieaktualny w dniu podpisania.
Czego nie pisać w polityce AI — trzy błędy, które widzimy najczęściej
Pierwszy błąd: totalny zakaz. „Zabrania się korzystania z narzędzi AI” wygląda bezpiecznie na papierze, a w praktyce wypycha całe zjawisko do szarej strefy — pracownicy przechodzą na prywatne telefony i konta, a firma traci resztki widoczności. Zakaz ma sens punktowo (konkretne dane, konkretne zastosowania), nie generalnie.
Drugi błąd: szablon bez pokrycia. Polityka przewidująca „regularne audyty narzędzi AI”, których nikt nie robi, działa przeciwko firmie — dokładnie tak samo jak szablonowa dokumentacja RODO. Przy incydencie pokazuje, że firma wiedziała, co powinna robić, i tego nie robiła.
Trzeci błąd: polityka bez wsparcia technicznego. Dokument oparty wyłącznie na dyscyplinie ludzi przegrywa ze zmęczeniem i pośpiechem. Zasady danych wejściowych działają wtedy, gdy wspiera je technika: maskowanie danych osobowych zanim prompt opuści organizację i porządek w uprawnieniach, żeby asystenci AI nie widzieli więcej niż powinni. Tak działa nasz moduł kontroli AI w organizacji — polityka i technika w jednym wdrożeniu.
Polityka AI a RODO — jeden fundament, dwie regulacje
Polityka AI nie zastępuje dokumentacji RODO ani odwrotnie. Użycie AI na danych osobowych wymaga zwykle aktualizacji rejestru czynności, oceny skutków (DPIA) dla zastosowań wysokiego ryzyka i przejrzystej informacji dla osób. Dobra wiadomość: fundament jest wspólny. Firma, która wie, gdzie ma dane, kto ma do nich dostęp i które procesy dotykają ludzi, napisze politykę AI w tydzień — bo większość odpowiedzi już ma. Firma bez tego porządku napisze dokument, który będzie fikcją. Dlatego pracę nad polityką AI warto zacząć od podstaw data governance.
Najczęstsze pytania o politykę AI
Czy polityka AI jest obowiązkowa?
Żaden przepis nie mówi wprost „firma musi mieć politykę AI”. Ale art. 4 AI Act wymaga zapewnienia kompetencji AI personelu, a zasada rozliczalności z RODO — wykazania nadzoru nad przetwarzaniem danych. W praktyce nie da się spełnić żadnego z tych obowiązków bez spisanych zasad. Polityka AI jest więc obowiązkowa tak, jak obowiązkowy jest dowód, że firma panuje nad tym, co robi.
Czy zakazać pracownikom darmowych czatów AI?
Zakaz generalny zwykle pogarsza sytuację — narzędzia przenoszą się na prywatne konta i telefony. Skuteczniejsze jest wskazanie zatwierdzonych narzędzi (na kontach firmowych, z wyłączonym trenowaniem na danych), jasna lista danych, których nie wolno wklejać nigdzie, oraz techniczne maskowanie danych przed narzędziami AI.
Kto powinien napisać politykę AI w firmie?
Zespołowo: biznes (kto czego używa i po co), IT/bezpieczeństwo (konfiguracja, uprawnienia, monitoring) i osoba odpowiedzialna za ochronę danych — IOD, jeśli firma go ma. Polityka pisana wyłącznie przez prawnika bywa poprawna i martwa; pisana wyłącznie przez IT — techniczna i ślepa na obowiązki prawne.
Co grozi za brak zasad korzystania z AI?
Bezpośrednio: kary z AI Act (do 35 mln EUR lub 7% obrotu za praktyki zakazane, do 15 mln EUR lub 3% za inne naruszenia) — w Polsce egzekwowane od 28 października 2026 r. Pośrednio, i częściej: naruszenie RODO przez dane wklejone do zewnętrznego narzędzia bez podstawy i umowy, z karami i obowiązkiem zawiadomienia osób. Polska ustawa pozwala obniżyć karę nawet o 90% przy szybkim usunięciu naruszenia — ale premiuje tych, którzy mają nad AI realną kontrolę.
Polityka AI, która działa — nie tylko na papierze
Pomagamy firmom przejść całą ścieżkę: inwentaryzacja narzędzi (z shadow AI włącznie), klasyfikacja użyć według ryzyka, polityka AI dopasowana do procesów, szkolenia z art. 4 i techniczne egzekwowanie zasad w ramach usługi kontroli AI w organizacji. Jeśli chcesz mieć politykę AI gotową przed 28 października — umów 15-minutową rozmowę.