Baza wiedzy

ChatGPT, Copilot i generatywna AI w urzędzie – jak przygotować zasady bezpiecznego korzystania

Praktyczny model dopuszczania narzędzi, danych i zastosowań oraz weryfikacji wyników generatywnej AI w JSFP.

AI Treść przygotowana z wykorzystaniem sztucznej inteligencji.

Wróć do bazy wiedzy

Pracownik urzędu chce poprawić styl pisma w ChatGPT. Prawnik prosi AI o streszczenie orzeczenia. Inny pracownik chce w Microsoft 365 Copilot podsumować kilkadziesiąt dokumentów. HR zastanawia się nad wykorzystaniem AI przy analizie CV, a wydział merytoryczny chce wkleić opis sprawy mieszkańca i poprosić o projekt odpowiedzi.

Technicznie wszystkie te operacje wyglądają podobnie:

dane → system AI → wygenerowany wynik

Prawnie i organizacyjnie mogą jednak oznaczać zupełnie różne poziomy ryzyka.

Dlatego jednostka sektora finansów publicznych (JSFP) nie powinna zaczynać od kolejnej ogólnej „polityki korzystania z ChatGPT”. Znacznie skuteczniejszy jest model oparty na pięciu pytaniach:

Czy narzędzie jest dopuszczone? Jakie dane można do niego wprowadzić? Czy konkretne zastosowanie wymaga formalnego zatwierdzenia? Jak trzeba zweryfikować wynik? Kto odpowiada za jego wykorzystanie?

Stan prawny i produktowy: 28 sierpnia 2026 r.

Nie zatwierdzaj marki – zatwierdzaj konkretne środowisko

Zapis „Dopuszcza się korzystanie z ChatGPT” jest zbyt ogólny. Pod tą samą marką mogą funkcjonować różne plany, obszary robocze, ustawienia retencji, integracje, aplikacje, agenci i mechanizmy administracyjne.

Jednostka powinna zatwierdzać raczej następujący zestaw:

produkt → plan → tenant lub obszar roboczy → konto służbowe → konfiguracja → integracje → klasy danych → dopuszczone zastosowania

OpenAI deklaruje obecnie, że dane biznesowe z ChatGPT Business, ChatGPT Enterprise i platformy API nie są domyślnie wykorzystywane do trenowania modeli. Zakres dostępnych mechanizmów retencji i administracji zależy jednak od konkretnego produktu i planu.

Microsoft wskazuje natomiast, że prompty, odpowiedzi oraz dane dostępne przez Microsoft Graph w Microsoft 365 Copilot i Microsoft 365 Copilot Chat nie są wykorzystywane do trenowania modeli bazowych. Konkretne mechanizmy ochrony zależą od planu i konfiguracji.

Prawidłowe pytanie nie brzmi więc „Czy ChatGPT albo Copilot jest bezpieczny?”, lecz:

Czy ta konkretna usługa, w tej konfiguracji, została dopuszczona do tych danych i tego zastosowania?

Rejestr narzędzi zamiast ogólnego zezwolenia

Praktyczny rejestr może posługiwać się trzema statusami:

StatusZnaczenie
dopuszczonenarzędzie zostało ocenione i może być używane w określonym zakresie
dopuszczone warunkowoużycie wymaga dodatkowej analizy lub zatwierdzenia
niedopuszczonenarzędzia nie wolno używać do realizacji zadań służbowych

Dopuszczenie powinno być ponownie oceniane po zmianie planu, modelu, warunków przetwarzania, zakresu integracji albo sposobu wykorzystania narzędzia.

Jakie dane można przekazywać do generatywnej AI?

Nie wystarczy wprowadzić reguły „Nie wolno wprowadzać danych osobowych”. Potrzebna jest klasyfikacja danych połączona z klasyfikacją narzędzia i celu wykorzystania.

Informacje publicznie dostępne

Zwykle są najłatwiejszą kategorią do wykorzystania. Mogą to być opublikowane akty prawne, raporty, komunikaty, materiały ze strony jednostki czy BIP.

Publiczna dostępność nie daje jednak pełnej swobody dalszego przetwarzania. Opublikowany materiał może nadal zawierać dane osobowe, treści chronione prawem autorskim lub informacje, których masowe zestawienie tworzy nowe ryzyko.

Trzeba więc oceniać zarówno źródło danych, jak i cel oraz skalę ich ponownego wykorzystania.

Dane wewnętrzne

Do tej kategorii mogą należeć projekty dokumentów, korespondencja, wewnętrzne analizy, notatki i materiały robocze. Powinny trafiać wyłącznie do środowisk formalnie dopuszczonych dla takiej klasy informacji.

Przekazywanie ich do ogólnodostępnych usług konsumenckich albo za pośrednictwem prywatnych kont pracowników powinno być co do zasady niedopuszczalne.

Dane osobowe

Posiadanie wersji Business albo Enterprise nie tworzy samo w sobie podstawy prawnej do przetwarzania danych osobowych.

Przed wykorzystaniem trzeba ustalić cel, podstawę prawną, konieczność i zakres danych, role stron, podwykonawców, retencję, transfery oraz ewentualną potrzebę DPIA.

UODO wskazuje, że analiza powinna nastąpić przed uruchomieniem rozwiązania. Checklisty opublikowane 6 sierpnia 2026 r. są przy tym jedynie niewiążącym narzędziem pomocniczym i nie zastępują analizy ryzyka, DPIA ani FRIA.

Szczególne kategorie danych oraz dane dotyczące wyroków skazujących i naruszeń prawa

Do szczególnej ostrożności kwalifikują się m.in. dane dotyczące zdrowia, informacje o niepełnosprawności, jeżeli stanowią dane dotyczące zdrowia, oraz dane biometryczne przetwarzane w celu jednoznacznego zidentyfikowania osoby.

W tej grupie mogą znajdować się również dane ujawniające poglądy polityczne, przekonania religijne, pochodzenie rasowe lub etniczne oraz informacje objęte art. 10 RODO.

Ich użycie powinno wymagać formalnego dopuszczenia procesu i konkretnego narzędzia przez jednostkę. Takie dopuszczenie organizacyjne nie zastępuje jednak właściwej podstawy z art. 6 RODO, przesłanki z art. 9 RODO ani spełnienia wymagań art. 10 RODO.

Informacje prawnie chronione

Odrębnej oceny mogą wymagać tajemnice ustawowo chronione, tajemnica przedsiębiorstwa, informacje z postępowań, informacje dotyczące bezpieczeństwa systemów oraz inne dane o ograniczonym dostępie.

O dopuszczalności nie decyduje sama nazwa produktu, lecz konkretna kategoria informacji, podstawa prawna i bezpieczeństwo danego środowiska.

Informacje niejawne i dane uwierzytelniające

Jako regułę governance i bezpieczeństwa jednostki należy przyjąć, że informacje niejawne, hasła, tokeny, klucze API, klucze prywatne i inne sekrety systemowe nie mogą być przekazywane do standardowych usług generatywnej AI. „Standardowa usługa GenAI” nie jest odrębną kategorią ustawową; oznacza tutaj usługę, której środowisko i warunki nie zostały zatwierdzone dla danej klasy informacji.

Ewentualne wykorzystanie AI do informacji niejawnych wymagałoby odrębnego środowiska zatwierdzonego zgodnie z przepisami właściwymi dla danej klauzuli tajności.

Matryca danych

Kategoria informacjiZasada
publicznenajczęściej możliwe w zatwierdzonym narzędziu po ocenie celu użycia
wewnętrznewyłącznie środowisko dopuszczone dla danych wewnętrznych
dane osobowepo ustaleniu celu, podstawy prawnej, zakresu i właściwego narzędzia
szczególne kategorie danych / dane z art. 10 RODOodrębna analiza i formalne dopuszczenie procesu
informacje prawnie chronioneindywidualna ocena
informacje niejawneniedopuszczalne w standardowych usługach GenAI
hasła, tokeny, kluczeniedopuszczalne

Oprócz danych trzeba klasyfikować zastosowania

Ten sam ChatGPT lub Copilot może służyć zarówno do poprawienia interpunkcji, jak i do oceniania sytuacji konkretnej osoby. Dlatego potrzebna jest druga oś kontroli: przypadek użycia.

Zielona strefa – standardowe użycie pomocnicze

W zatwierdzonym narzędziu można zwykle dopuścić korektę językową, zmianę stylu, tworzenie wariantów tytułów, streszczanie publicznych dokumentów, przygotowanie struktury prezentacji, brainstorming, tłumaczenie niewrażliwych materiałów czy generowanie fikcyjnych danych testowych.

Warunkiem pozostają właściwa klasa danych oraz weryfikacja wyniku.

Żółta strefa – formalne dopuszczenie zastosowania

Odrębnej analizy mogą wymagać rzeczywiste dane osobowe, akta pracownicze, dokumentacja konkretnej sprawy mieszkańca, masowe przetwarzanie dokumentów, integracja z repozytoriami danych, agenci wykonujący działania w innych systemach oraz wykorzystanie AI do przygotowania istotnych rozstrzygnięć.

W proces powinny być włączane funkcje odpowiednie do ryzyka: właściciel procesu, IOD, dział prawny, IT lub cyberbezpieczeństwo.

Czerwona strefa – najpierw art. 5, później kwalifikacja wysokiego ryzyka

Przed rozpoczęciem projektu należy najpierw sprawdzić, czy planowane zastosowanie nie jest praktyką zakazaną na podstawie art. 5 AI Act.

Art. 5 nie zakazuje po prostu „manipulacji” jako takiej. Przykładowo przy technikach manipulacyjnych lub wprowadzających w błąd znaczenie mają dodatkowe przesłanki, w tym istotne ograniczenie zdolności osoby do podjęcia świadomej decyzji oraz znacząca szkoda lub jej realne prawdopodobieństwo.

Szczególnej analizy wymagają m.in. następujące praktyki:

  • stosowanie technik podprogowych, celowo manipulacyjnych lub wprowadzających w błąd po spełnieniu przesłanek z art. 5;
  • wykorzystywanie podatności osoby wynikającej m.in. z wieku, niepełnosprawności albo szczególnej sytuacji społecznej lub ekonomicznej w warunkach wskazanych w art. 5;
  • scoring społeczny spełniający przesłanki określone w art. 5;
  • kategoryzacja biometryczna służąca wywnioskowaniu określonych cech chronionych;
  • rozpoznawanie emocji w miejscu pracy lub instytucjach edukacyjnych, z wyjątkiem zastosowań przeznaczonych do celów medycznych lub bezpieczeństwa;
  • używanie zdalnej identyfikacji biometrycznej w czasie rzeczywistym w przestrzeni publicznie dostępnej do celów ścigania przestępstw, poza ściśle określonymi wyjątkami.

Lista nie jest pełnym odtworzeniem art. 5. Jej celem jest wskazanie momentu, w którym pracownik powinien zatrzymać zwykłą ścieżkę użycia GenAI i skierować projekt do formalnej kwalifikacji prawnej.

Potencjalne systemy wysokiego ryzyka

Jeżeli zastosowanie nie jest zakazane, kolejnym pytaniem jest jego kwalifikacja na podstawie art. 6 i załącznika III.

W administracji szczególnej uwagi mogą wymagać np. systemy wykorzystywane do rekrutacji i oceny pracowników, określonych decyzji edukacyjnych lub określonych podstawowych świadczeń i usług publicznych.

Takie zastosowanie nie jest automatycznie zakazane. Nie powinno jednak być uruchamiane samodzielnie przez pracownika w ramach zwykłego konta GenAI.

Właściwa ścieżka wygląda następująco:

przypadek użycia → ustalenie, czy jest to system AI → art. 5 → kwalifikacja na gruncie art. 6 i załącznika III → RODO i bezpieczeństwo → dostawca → DPIA i/lub FRIA, jeżeli spełnione są odpowiednie przesłanki → formalna decyzja o wdrożeniu

Harmonogram systemów wysokiego ryzyka

Nie oznacza to, że do 2027 lub 2028 r. jednostka może swobodnie wdrażać takie systemy. Wcześniej mogą mieć zastosowanie RODO, regulacje sektorowe, wymagania bezpieczeństwa, art. 5, art. 4, art. 50 oraz inne już stosowane części AI Act.

Po zmianach wprowadzonych rozporządzeniem 2026/1744 sekcje 1–3 rozdziału III, z wyjątkiem art. 6 ust. 5, będą stosowane:

KategoriaData
systemy wysokiego ryzyka z art. 6 ust. 2 i załącznika III2 grudnia 2027 r.
systemy wysokiego ryzyka z art. 6 ust. 1 i załącznika I2 sierpnia 2028 r.

Takie brzmienie wynika z aktualnego art. 113.

FRIA i DPIA to dwie różne oceny

FRIA nie jest automatycznym obowiązkiem każdej JSFP korzystającej z AI.

Art. 27 obejmuje określonych podmiotów stosujących określone systemy wysokiego ryzyka z art. 6 ust. 2. DPIA wynika natomiast z RODO i ma własne przesłanki.

Dlatego procedura jednostki powinna przewidywać osobne testy obowiązku, a nie jedno pole „FRIA/DPIA”.

Jeżeli część zagadnień wymaganych przez art. 27 została już przeanalizowana w DPIA, FRIA powinna uzupełniać tę ocenę, a nie mechanicznie powielać wykonaną pracę.

Wynik AI nie jest zweryfikowanym źródłem

Ministerstwo Cyfryzacji w przewodniku dla administracji publicznej zwraca uwagę na ryzyko halucynacji i potrzebę weryfikowania treści przed wykorzystaniem ich w dokumentach urzędowych.

Treść wygenerowana przez AI nie jest źródłem zweryfikowanym.

Poziom kontroli powinien zależeć od znaczenia materiału.

ZastosowanieMinimalna kontrola
brainstormingocena użytkownika
korekta językowaporównanie z tekstem źródłowym
streszczeniesprawdzenie kluczowych tez
analiza prawnaweryfikacja w źródłach prawa
obliczenia i zestawienia liczboweniezależne przeliczenie albo sprawdzenie w źródle
pismo do mieszkańcapełna kontrola merytoryczna
materiał wpływający na prawa osobykontrola wynikająca z właściwej procedury
oficjalna publikacjakontrola merytoryczna i redakcyjna

Szczególnej weryfikacji wymagają podstawy prawne, orzeczenia, cytaty, daty, liczby, nazwiska i wskazane przez model źródła.

Kto odpowiada za materiał przygotowany z pomocą AI?

Użycie AI nie przenosi kompetencji ani odpowiedzialności prawnej z organu, jednostki, administratora danych, podmiotu stosującego system AI (deployer) ani innego podmiotu odpowiedzialnego za dany proces.

Pracownik odpowiada organizacyjnie za prawidłowe wykonanie powierzonych mu czynności, w tym za wymaganą weryfikację wyniku i przekazanie materiału do zatwierdzenia zgodnie z procedurą.

Przy pomocniczym wykorzystaniu GenAI wynik można traktować jako materiał roboczy.

Inaczej wygląda sytuacja, gdy chatbot sam komunikuje odpowiedź mieszkańcowi. Wtedy wynik nie pozostaje wyłącznie wewnętrznym projektem i trzeba dodatkowo uwzględnić sposób kontroli komunikacji oraz obowiązki transparentności.

Czy każdy tekst przygotowany z pomocą AI trzeba oznaczyć?

Nie. Art. 50 nie ustanawia zasady, zgodnie z którą każde pismo poprawione przy pomocy ChatGPT lub Copilota musi otrzymać etykietę „wygenerowane przez AI”.

Przepis ustanawia konkretne obowiązki dostawców i podmiotów stosujących dla określonych kategorii systemów i treści.

W przypadku tekstu wygenerowanego lub zmanipulowanego przez AI i publikowanego w celu informowania społeczeństwa o sprawach leżących w interesie publicznym znaczenie ma również wyjątek związany z kontrolą człowieka lub kontrolą redakcyjną oraz istnieniem podmiotu ponoszącego odpowiedzialność redakcyjną.

Nie wystarczy więc pozorna obecność człowieka. Istotna jest rzeczywista kontrola treści i możliwość przypisania odpowiedzialności za publikację.

Uwaga prawna: dla dostawców określonych systemów generujących treści syntetyczne, które zostały wprowadzone do obrotu przed 2 sierpnia 2026 r., art. 111 ust. 4 przewiduje termin dostosowania do art. 50 ust. 2 do 2 grudnia 2026 r. Jest to przede wszystkim obowiązek dostawcy, a nie zwykłego pracownika urzędu korzystającego z narzędzia.

Microsoft 365 Copilot – AI może ujawnić problem z uprawnieniami, który już istniał

Microsoft 365 Copilot korzysta z danych i kontekstu dostępnych użytkownikowi przez Microsoft Graph. Microsoft wskazuje, że system może prezentować użytkownikowi informacje, do których posiada on co najmniej uprawnienie do odczytu.

Jeżeli dokument w SharePoint został wcześniej udostępniony zbyt szeroko, AI może radykalnie ułatwić jego odnalezienie. Nie musi tworzyć nowej luki. Może zwiększyć skutki istniejącego błędu w modelu uprawnień.

Dlatego przed szerokim wdrożeniem Microsoft 365 Copilot warto zweryfikować uprawnienia, grupy, konta gościnne, szeroko udostępnione repozytoria, etykiety poufności i polityki retencji.

Microsoft 365 Copilot Chat i wyszukiwanie internetowe

Microsoft wskazuje, że zapytania internetowe kierowane do Bing są obsługiwane odrębnie od danych Microsoft 365. Są tworzone na podstawie promptu, a identyfikatory użytkownika i tenanta są usuwane; Bing działa jednak według odrębnego modelu przetwarzania.

Dlatego również tutaj należy zatwierdzać konkretną konfigurację funkcji, a nie tylko dostęp do Copilota.

Aplikacje, łączniki i agenci

Zatwierdzenie podstawowego narzędzia nie powinno automatycznie oznaczać zgody na każdą integrację z pocztą, dyskiem, SharePointem, systemem EZD czy inną bazą jednostki.

Każde nowe źródło danych zmienia profil ryzyka. Rejestr powinien więc odwzorowywać:

narzędzie → funkcje → źródła danych → aplikacje/agenci → zakres uprawnień

Co zrobić po przypadkowym ujawnieniu danych?

Jeżeli pracownik wkleił do niewłaściwej usługi dane osobowe, dokument wewnętrzny, tajemnicę prawnie chronioną lub dane uwierzytelniające, samo usunięcie rozmowy nie powinno kończyć sprawy.

Pracownik powinien zgłosić zdarzenie zgodnie z procedurą, wskazać wykorzystane narzędzie i rodzaj przekazanych informacji, a dalszą ocenę powinny przeprowadzić odpowiednie funkcje – zależnie od zdarzenia IOD, bezpieczeństwo, IT, dział prawny lub właściciel procesu.

Termin „incydent” ma w tym miejscu znaczenie organizacyjne. Po zgłoszeniu trzeba odrębnie ustalić, czy zdarzenie stanowi:

  • naruszenie ochrony danych osobowych wymagające analizy na podstawie art. 33–34 RODO;
  • incydent cyberbezpieczeństwa objęty właściwymi procedurami i przepisami;
  • naruszenie tajemnicy lub innych zasad ochrony informacji;
  • „poważny incydent” systemu AI w rozumieniu art. 3 pkt 49 i art. 73 AI Act.

Jedno zdarzenie może podlegać więcej niż jednemu reżimowi zgłoszeniowemu. Sama wewnętrzna etykieta „incydent AI” nie przesądza kwalifikacji prawnej ani właściwego terminu i adresata zawiadomienia.

Dziesięć zasad dla pracownika

  1. Korzystaj wyłącznie z narzędzi AI dopuszczonych przez jednostkę.
  2. Używaj służbowego konta i zatwierdzonego środowiska.
  3. Przed wprowadzeniem informacji sprawdź dopuszczalną klasę danych.
  4. Nie przekazuj informacji niejawnych, haseł, tokenów ani kluczy.
  5. Danych osobowych używaj wyłącznie w zatwierdzonych procesach i narzędziach.
  6. Nie uruchamiaj samodzielnie AI do oceniania, klasyfikowania lub podejmowania decyzji wobec osób.
  7. Weryfikuj wynik proporcjonalnie do znaczenia materiału.
  8. Nie traktuj wskazanych przez AI podstaw prawnych, cytatów ani źródeł jako sprawdzonych.
  9. Nie podłączaj nowych aplikacji, agentów i źródeł danych bez formalnego dopuszczenia.
  10. Przypadkowe ujawnienie informacji lub nietypowe zachowanie systemu zgłoś zgodnie z procedurą.

Karta dopuszczonego narzędzia

PolePrzykład
narzędzieChatGPT Enterprise
środowiskoobszar roboczy jednostki
statusdopuszczone
właścicielwskazana komórka
klasy danychpubliczne + wskazane dane wewnętrzne
dane osobowetylko zatwierdzone procesy
szczególne kategorie danychodrębna analiza
trenowaniezgodnie z warunkami zatwierdzonego planu
retencjazgodnie z konfiguracją
integracjelista dopuszczonych
niedozwolone zastosowanialista przypadków użycia
ostatni przegląddata
zdarzenia wyzwalające przeglądzmiana planu, modelu, integracji lub warunków

Art. 4 AI Act – kompetencji nie zapewnia samo szkolenie z promptowania

Po zmianie wprowadzonej rozporządzeniem 2026/1744 art. 4 wymaga od dostawców i podmiotów stosujących podejmowania środków wspierających rozwój kompetencji w zakresie AI u personelu i innych osób korzystających z AI w ich imieniu.

Przy doborze środków należy uwzględniać wiedzę techniczną, doświadczenie, wykształcenie i szkolenie, kontekst używania systemu oraz osoby lub grupy, wobec których AI jest wykorzystywana.

Aktualny przepis wyraźnie zastrzega jednocześnie, że nie wymaga zagwarantowania określonego poziomu kompetencji każdej osoby.

Jednostka może więc realizować art. 4 poprzez odpowiednio dobrane instrukcje, szkolenia, materiały, wsparcie, procedury i inne środki – niekoniecznie jeden obowiązkowy kurs dla wszystkich.

Checklisty UODO pomagają rozpocząć analizę, ale jej nie zastępują

UODO opublikował 6 sierpnia 2026 r. zestawy pytań dotyczących AI i RODO, w tym wersję dla sektora publicznego.

Urząd sam podkreśla jednak, że materiały te nie są wiążącą wykładnią, nie przesądzają o zgodności z RODO i nie zastępują analizy ryzyka, DPIA ani oceny wpływu na prawa podstawowe.

Podsumowanie

Dobra polityka nie powinna kończyć się zdaniem „korzystaj z AI odpowiedzialnie”. Powinna pozwolić pracownikowi szybko ustalić:

narzędzie → konfigurację → dopuszczalną klasę danych → przypadek użycia → potrzebę zatwierdzenia → sposób weryfikacji → odpowiedzialność

Największym błędem nie jest samo użycie ChatGPT czy Copilota.

Największym błędem jest sytuacja, w której nikt nie wie, które użycie zostało przez jednostkę rzeczywiście dopuszczone.

Podstawy prawne i materiały

Stan prawny AI Act w artykule oparto na aktualnym tekście skonsolidowanym oraz rozporządzeniu (UE) 2026/1744.

Dokumentację produktową OpenAI i Microsoftu zweryfikowano 28 sierpnia 2026 r. Funkcje, warunki przetwarzania oraz dostępne mechanizmy kontroli mogą zależeć od planu, regionu i konfiguracji.

Czytaj dalej

Więcej praktycznych materiałów o AI Governance

W Bazie wiedzy publikujemy opracowania z aktualnym stanem prawnym, praktycznymi wskazówkami i źródłami.

Zobacz wszystkie artykuły