Pracownik urzędu chce poprawić styl pisma w ChatGPT. Prawnik prosi AI o streszczenie orzeczenia. Inny pracownik chce w Microsoft 365 Copilot podsumować kilkadziesiąt dokumentów. HR zastanawia się nad wykorzystaniem AI przy analizie CV, a wydział merytoryczny chce wkleić opis sprawy mieszkańca i poprosić o projekt odpowiedzi.
Technicznie wszystkie te operacje wyglądają podobnie:
dane → system AI → wygenerowany wynik
Prawnie i organizacyjnie mogą jednak oznaczać zupełnie różne poziomy ryzyka.
Dlatego jednostka sektora finansów publicznych (JSFP) nie powinna zaczynać od kolejnej ogólnej „polityki korzystania z ChatGPT”. Znacznie skuteczniejszy jest model oparty na pięciu pytaniach:
Czy narzędzie jest dopuszczone? Jakie dane można do niego wprowadzić? Czy konkretne zastosowanie wymaga formalnego zatwierdzenia? Jak trzeba zweryfikować wynik? Kto odpowiada za jego wykorzystanie?
Stan prawny i produktowy: 28 sierpnia 2026 r.
Nie zatwierdzaj marki – zatwierdzaj konkretne środowisko
Zapis „Dopuszcza się korzystanie z ChatGPT” jest zbyt ogólny. Pod tą samą marką mogą funkcjonować różne plany, obszary robocze, ustawienia retencji, integracje, aplikacje, agenci i mechanizmy administracyjne.
Jednostka powinna zatwierdzać raczej następujący zestaw:
produkt → plan → tenant lub obszar roboczy → konto służbowe → konfiguracja → integracje → klasy danych → dopuszczone zastosowania
OpenAI deklaruje obecnie, że dane biznesowe z ChatGPT Business, ChatGPT Enterprise i platformy API nie są domyślnie wykorzystywane do trenowania modeli. Zakres dostępnych mechanizmów retencji i administracji zależy jednak od konkretnego produktu i planu.
Microsoft wskazuje natomiast, że prompty, odpowiedzi oraz dane dostępne przez Microsoft Graph w Microsoft 365 Copilot i Microsoft 365 Copilot Chat nie są wykorzystywane do trenowania modeli bazowych. Konkretne mechanizmy ochrony zależą od planu i konfiguracji.
Prawidłowe pytanie nie brzmi więc „Czy ChatGPT albo Copilot jest bezpieczny?”, lecz:
Czy ta konkretna usługa, w tej konfiguracji, została dopuszczona do tych danych i tego zastosowania?
Rejestr narzędzi zamiast ogólnego zezwolenia
Praktyczny rejestr może posługiwać się trzema statusami:
| Status | Znaczenie |
|---|---|
| dopuszczone | narzędzie zostało ocenione i może być używane w określonym zakresie |
| dopuszczone warunkowo | użycie wymaga dodatkowej analizy lub zatwierdzenia |
| niedopuszczone | narzędzia nie wolno używać do realizacji zadań służbowych |
Dopuszczenie powinno być ponownie oceniane po zmianie planu, modelu, warunków przetwarzania, zakresu integracji albo sposobu wykorzystania narzędzia.
Jakie dane można przekazywać do generatywnej AI?
Nie wystarczy wprowadzić reguły „Nie wolno wprowadzać danych osobowych”. Potrzebna jest klasyfikacja danych połączona z klasyfikacją narzędzia i celu wykorzystania.
Informacje publicznie dostępne
Zwykle są najłatwiejszą kategorią do wykorzystania. Mogą to być opublikowane akty prawne, raporty, komunikaty, materiały ze strony jednostki czy BIP.
Publiczna dostępność nie daje jednak pełnej swobody dalszego przetwarzania. Opublikowany materiał może nadal zawierać dane osobowe, treści chronione prawem autorskim lub informacje, których masowe zestawienie tworzy nowe ryzyko.
Trzeba więc oceniać zarówno źródło danych, jak i cel oraz skalę ich ponownego wykorzystania.
Dane wewnętrzne
Do tej kategorii mogą należeć projekty dokumentów, korespondencja, wewnętrzne analizy, notatki i materiały robocze. Powinny trafiać wyłącznie do środowisk formalnie dopuszczonych dla takiej klasy informacji.
Przekazywanie ich do ogólnodostępnych usług konsumenckich albo za pośrednictwem prywatnych kont pracowników powinno być co do zasady niedopuszczalne.
Dane osobowe
Posiadanie wersji Business albo Enterprise nie tworzy samo w sobie podstawy prawnej do przetwarzania danych osobowych.
Przed wykorzystaniem trzeba ustalić cel, podstawę prawną, konieczność i zakres danych, role stron, podwykonawców, retencję, transfery oraz ewentualną potrzebę DPIA.
UODO wskazuje, że analiza powinna nastąpić przed uruchomieniem rozwiązania. Checklisty opublikowane 6 sierpnia 2026 r. są przy tym jedynie niewiążącym narzędziem pomocniczym i nie zastępują analizy ryzyka, DPIA ani FRIA.
Szczególne kategorie danych oraz dane dotyczące wyroków skazujących i naruszeń prawa
Do szczególnej ostrożności kwalifikują się m.in. dane dotyczące zdrowia, informacje o niepełnosprawności, jeżeli stanowią dane dotyczące zdrowia, oraz dane biometryczne przetwarzane w celu jednoznacznego zidentyfikowania osoby.
W tej grupie mogą znajdować się również dane ujawniające poglądy polityczne, przekonania religijne, pochodzenie rasowe lub etniczne oraz informacje objęte art. 10 RODO.
Ich użycie powinno wymagać formalnego dopuszczenia procesu i konkretnego narzędzia przez jednostkę. Takie dopuszczenie organizacyjne nie zastępuje jednak właściwej podstawy z art. 6 RODO, przesłanki z art. 9 RODO ani spełnienia wymagań art. 10 RODO.
Informacje prawnie chronione
Odrębnej oceny mogą wymagać tajemnice ustawowo chronione, tajemnica przedsiębiorstwa, informacje z postępowań, informacje dotyczące bezpieczeństwa systemów oraz inne dane o ograniczonym dostępie.
O dopuszczalności nie decyduje sama nazwa produktu, lecz konkretna kategoria informacji, podstawa prawna i bezpieczeństwo danego środowiska.
Informacje niejawne i dane uwierzytelniające
Jako regułę governance i bezpieczeństwa jednostki należy przyjąć, że informacje niejawne, hasła, tokeny, klucze API, klucze prywatne i inne sekrety systemowe nie mogą być przekazywane do standardowych usług generatywnej AI. „Standardowa usługa GenAI” nie jest odrębną kategorią ustawową; oznacza tutaj usługę, której środowisko i warunki nie zostały zatwierdzone dla danej klasy informacji.
Ewentualne wykorzystanie AI do informacji niejawnych wymagałoby odrębnego środowiska zatwierdzonego zgodnie z przepisami właściwymi dla danej klauzuli tajności.
Matryca danych
| Kategoria informacji | Zasada |
|---|---|
| publiczne | najczęściej możliwe w zatwierdzonym narzędziu po ocenie celu użycia |
| wewnętrzne | wyłącznie środowisko dopuszczone dla danych wewnętrznych |
| dane osobowe | po ustaleniu celu, podstawy prawnej, zakresu i właściwego narzędzia |
| szczególne kategorie danych / dane z art. 10 RODO | odrębna analiza i formalne dopuszczenie procesu |
| informacje prawnie chronione | indywidualna ocena |
| informacje niejawne | niedopuszczalne w standardowych usługach GenAI |
| hasła, tokeny, klucze | niedopuszczalne |
Oprócz danych trzeba klasyfikować zastosowania
Ten sam ChatGPT lub Copilot może służyć zarówno do poprawienia interpunkcji, jak i do oceniania sytuacji konkretnej osoby. Dlatego potrzebna jest druga oś kontroli: przypadek użycia.
Zielona strefa – standardowe użycie pomocnicze
W zatwierdzonym narzędziu można zwykle dopuścić korektę językową, zmianę stylu, tworzenie wariantów tytułów, streszczanie publicznych dokumentów, przygotowanie struktury prezentacji, brainstorming, tłumaczenie niewrażliwych materiałów czy generowanie fikcyjnych danych testowych.
Warunkiem pozostają właściwa klasa danych oraz weryfikacja wyniku.
Żółta strefa – formalne dopuszczenie zastosowania
Odrębnej analizy mogą wymagać rzeczywiste dane osobowe, akta pracownicze, dokumentacja konkretnej sprawy mieszkańca, masowe przetwarzanie dokumentów, integracja z repozytoriami danych, agenci wykonujący działania w innych systemach oraz wykorzystanie AI do przygotowania istotnych rozstrzygnięć.
W proces powinny być włączane funkcje odpowiednie do ryzyka: właściciel procesu, IOD, dział prawny, IT lub cyberbezpieczeństwo.
Czerwona strefa – najpierw art. 5, później kwalifikacja wysokiego ryzyka
Przed rozpoczęciem projektu należy najpierw sprawdzić, czy planowane zastosowanie nie jest praktyką zakazaną na podstawie art. 5 AI Act.
Art. 5 nie zakazuje po prostu „manipulacji” jako takiej. Przykładowo przy technikach manipulacyjnych lub wprowadzających w błąd znaczenie mają dodatkowe przesłanki, w tym istotne ograniczenie zdolności osoby do podjęcia świadomej decyzji oraz znacząca szkoda lub jej realne prawdopodobieństwo.
Szczególnej analizy wymagają m.in. następujące praktyki:
- stosowanie technik podprogowych, celowo manipulacyjnych lub wprowadzających w błąd po spełnieniu przesłanek z art. 5;
- wykorzystywanie podatności osoby wynikającej m.in. z wieku, niepełnosprawności albo szczególnej sytuacji społecznej lub ekonomicznej w warunkach wskazanych w art. 5;
- scoring społeczny spełniający przesłanki określone w art. 5;
- kategoryzacja biometryczna służąca wywnioskowaniu określonych cech chronionych;
- rozpoznawanie emocji w miejscu pracy lub instytucjach edukacyjnych, z wyjątkiem zastosowań przeznaczonych do celów medycznych lub bezpieczeństwa;
- używanie zdalnej identyfikacji biometrycznej w czasie rzeczywistym w przestrzeni publicznie dostępnej do celów ścigania przestępstw, poza ściśle określonymi wyjątkami.
Lista nie jest pełnym odtworzeniem art. 5. Jej celem jest wskazanie momentu, w którym pracownik powinien zatrzymać zwykłą ścieżkę użycia GenAI i skierować projekt do formalnej kwalifikacji prawnej.
Potencjalne systemy wysokiego ryzyka
Jeżeli zastosowanie nie jest zakazane, kolejnym pytaniem jest jego kwalifikacja na podstawie art. 6 i załącznika III.
W administracji szczególnej uwagi mogą wymagać np. systemy wykorzystywane do rekrutacji i oceny pracowników, określonych decyzji edukacyjnych lub określonych podstawowych świadczeń i usług publicznych.
Takie zastosowanie nie jest automatycznie zakazane. Nie powinno jednak być uruchamiane samodzielnie przez pracownika w ramach zwykłego konta GenAI.
Właściwa ścieżka wygląda następująco:
przypadek użycia → ustalenie, czy jest to system AI → art. 5 → kwalifikacja na gruncie art. 6 i załącznika III → RODO i bezpieczeństwo → dostawca → DPIA i/lub FRIA, jeżeli spełnione są odpowiednie przesłanki → formalna decyzja o wdrożeniu
Harmonogram systemów wysokiego ryzyka
Nie oznacza to, że do 2027 lub 2028 r. jednostka może swobodnie wdrażać takie systemy. Wcześniej mogą mieć zastosowanie RODO, regulacje sektorowe, wymagania bezpieczeństwa, art. 5, art. 4, art. 50 oraz inne już stosowane części AI Act.
Po zmianach wprowadzonych rozporządzeniem 2026/1744 sekcje 1–3 rozdziału III, z wyjątkiem art. 6 ust. 5, będą stosowane:
| Kategoria | Data |
|---|---|
| systemy wysokiego ryzyka z art. 6 ust. 2 i załącznika III | 2 grudnia 2027 r. |
| systemy wysokiego ryzyka z art. 6 ust. 1 i załącznika I | 2 sierpnia 2028 r. |
Takie brzmienie wynika z aktualnego art. 113.
FRIA i DPIA to dwie różne oceny
FRIA nie jest automatycznym obowiązkiem każdej JSFP korzystającej z AI.
Art. 27 obejmuje określonych podmiotów stosujących określone systemy wysokiego ryzyka z art. 6 ust. 2. DPIA wynika natomiast z RODO i ma własne przesłanki.
Dlatego procedura jednostki powinna przewidywać osobne testy obowiązku, a nie jedno pole „FRIA/DPIA”.
Jeżeli część zagadnień wymaganych przez art. 27 została już przeanalizowana w DPIA, FRIA powinna uzupełniać tę ocenę, a nie mechanicznie powielać wykonaną pracę.
Wynik AI nie jest zweryfikowanym źródłem
Ministerstwo Cyfryzacji w przewodniku dla administracji publicznej zwraca uwagę na ryzyko halucynacji i potrzebę weryfikowania treści przed wykorzystaniem ich w dokumentach urzędowych.
Treść wygenerowana przez AI nie jest źródłem zweryfikowanym.
Poziom kontroli powinien zależeć od znaczenia materiału.
| Zastosowanie | Minimalna kontrola |
|---|---|
| brainstorming | ocena użytkownika |
| korekta językowa | porównanie z tekstem źródłowym |
| streszczenie | sprawdzenie kluczowych tez |
| analiza prawna | weryfikacja w źródłach prawa |
| obliczenia i zestawienia liczbowe | niezależne przeliczenie albo sprawdzenie w źródle |
| pismo do mieszkańca | pełna kontrola merytoryczna |
| materiał wpływający na prawa osoby | kontrola wynikająca z właściwej procedury |
| oficjalna publikacja | kontrola merytoryczna i redakcyjna |
Szczególnej weryfikacji wymagają podstawy prawne, orzeczenia, cytaty, daty, liczby, nazwiska i wskazane przez model źródła.
Kto odpowiada za materiał przygotowany z pomocą AI?
Użycie AI nie przenosi kompetencji ani odpowiedzialności prawnej z organu, jednostki, administratora danych, podmiotu stosującego system AI (deployer) ani innego podmiotu odpowiedzialnego za dany proces.
Pracownik odpowiada organizacyjnie za prawidłowe wykonanie powierzonych mu czynności, w tym za wymaganą weryfikację wyniku i przekazanie materiału do zatwierdzenia zgodnie z procedurą.
Przy pomocniczym wykorzystaniu GenAI wynik można traktować jako materiał roboczy.
Inaczej wygląda sytuacja, gdy chatbot sam komunikuje odpowiedź mieszkańcowi. Wtedy wynik nie pozostaje wyłącznie wewnętrznym projektem i trzeba dodatkowo uwzględnić sposób kontroli komunikacji oraz obowiązki transparentności.
Czy każdy tekst przygotowany z pomocą AI trzeba oznaczyć?
Nie. Art. 50 nie ustanawia zasady, zgodnie z którą każde pismo poprawione przy pomocy ChatGPT lub Copilota musi otrzymać etykietę „wygenerowane przez AI”.
Przepis ustanawia konkretne obowiązki dostawców i podmiotów stosujących dla określonych kategorii systemów i treści.
W przypadku tekstu wygenerowanego lub zmanipulowanego przez AI i publikowanego w celu informowania społeczeństwa o sprawach leżących w interesie publicznym znaczenie ma również wyjątek związany z kontrolą człowieka lub kontrolą redakcyjną oraz istnieniem podmiotu ponoszącego odpowiedzialność redakcyjną.
Nie wystarczy więc pozorna obecność człowieka. Istotna jest rzeczywista kontrola treści i możliwość przypisania odpowiedzialności za publikację.
Uwaga prawna: dla dostawców określonych systemów generujących treści syntetyczne, które zostały wprowadzone do obrotu przed 2 sierpnia 2026 r., art. 111 ust. 4 przewiduje termin dostosowania do art. 50 ust. 2 do 2 grudnia 2026 r. Jest to przede wszystkim obowiązek dostawcy, a nie zwykłego pracownika urzędu korzystającego z narzędzia.
Microsoft 365 Copilot – AI może ujawnić problem z uprawnieniami, który już istniał
Microsoft 365 Copilot korzysta z danych i kontekstu dostępnych użytkownikowi przez Microsoft Graph. Microsoft wskazuje, że system może prezentować użytkownikowi informacje, do których posiada on co najmniej uprawnienie do odczytu.
Jeżeli dokument w SharePoint został wcześniej udostępniony zbyt szeroko, AI może radykalnie ułatwić jego odnalezienie. Nie musi tworzyć nowej luki. Może zwiększyć skutki istniejącego błędu w modelu uprawnień.
Dlatego przed szerokim wdrożeniem Microsoft 365 Copilot warto zweryfikować uprawnienia, grupy, konta gościnne, szeroko udostępnione repozytoria, etykiety poufności i polityki retencji.
Microsoft 365 Copilot Chat i wyszukiwanie internetowe
Microsoft wskazuje, że zapytania internetowe kierowane do Bing są obsługiwane odrębnie od danych Microsoft 365. Są tworzone na podstawie promptu, a identyfikatory użytkownika i tenanta są usuwane; Bing działa jednak według odrębnego modelu przetwarzania.
Dlatego również tutaj należy zatwierdzać konkretną konfigurację funkcji, a nie tylko dostęp do Copilota.
Aplikacje, łączniki i agenci
Zatwierdzenie podstawowego narzędzia nie powinno automatycznie oznaczać zgody na każdą integrację z pocztą, dyskiem, SharePointem, systemem EZD czy inną bazą jednostki.
Każde nowe źródło danych zmienia profil ryzyka. Rejestr powinien więc odwzorowywać:
narzędzie → funkcje → źródła danych → aplikacje/agenci → zakres uprawnień
Co zrobić po przypadkowym ujawnieniu danych?
Jeżeli pracownik wkleił do niewłaściwej usługi dane osobowe, dokument wewnętrzny, tajemnicę prawnie chronioną lub dane uwierzytelniające, samo usunięcie rozmowy nie powinno kończyć sprawy.
Pracownik powinien zgłosić zdarzenie zgodnie z procedurą, wskazać wykorzystane narzędzie i rodzaj przekazanych informacji, a dalszą ocenę powinny przeprowadzić odpowiednie funkcje – zależnie od zdarzenia IOD, bezpieczeństwo, IT, dział prawny lub właściciel procesu.
Termin „incydent” ma w tym miejscu znaczenie organizacyjne. Po zgłoszeniu trzeba odrębnie ustalić, czy zdarzenie stanowi:
- naruszenie ochrony danych osobowych wymagające analizy na podstawie art. 33–34 RODO;
- incydent cyberbezpieczeństwa objęty właściwymi procedurami i przepisami;
- naruszenie tajemnicy lub innych zasad ochrony informacji;
- „poważny incydent” systemu AI w rozumieniu art. 3 pkt 49 i art. 73 AI Act.
Jedno zdarzenie może podlegać więcej niż jednemu reżimowi zgłoszeniowemu. Sama wewnętrzna etykieta „incydent AI” nie przesądza kwalifikacji prawnej ani właściwego terminu i adresata zawiadomienia.
Dziesięć zasad dla pracownika
- Korzystaj wyłącznie z narzędzi AI dopuszczonych przez jednostkę.
- Używaj służbowego konta i zatwierdzonego środowiska.
- Przed wprowadzeniem informacji sprawdź dopuszczalną klasę danych.
- Nie przekazuj informacji niejawnych, haseł, tokenów ani kluczy.
- Danych osobowych używaj wyłącznie w zatwierdzonych procesach i narzędziach.
- Nie uruchamiaj samodzielnie AI do oceniania, klasyfikowania lub podejmowania decyzji wobec osób.
- Weryfikuj wynik proporcjonalnie do znaczenia materiału.
- Nie traktuj wskazanych przez AI podstaw prawnych, cytatów ani źródeł jako sprawdzonych.
- Nie podłączaj nowych aplikacji, agentów i źródeł danych bez formalnego dopuszczenia.
- Przypadkowe ujawnienie informacji lub nietypowe zachowanie systemu zgłoś zgodnie z procedurą.
Karta dopuszczonego narzędzia
| Pole | Przykład |
|---|---|
| narzędzie | ChatGPT Enterprise |
| środowisko | obszar roboczy jednostki |
| status | dopuszczone |
| właściciel | wskazana komórka |
| klasy danych | publiczne + wskazane dane wewnętrzne |
| dane osobowe | tylko zatwierdzone procesy |
| szczególne kategorie danych | odrębna analiza |
| trenowanie | zgodnie z warunkami zatwierdzonego planu |
| retencja | zgodnie z konfiguracją |
| integracje | lista dopuszczonych |
| niedozwolone zastosowania | lista przypadków użycia |
| ostatni przegląd | data |
| zdarzenia wyzwalające przegląd | zmiana planu, modelu, integracji lub warunków |
Art. 4 AI Act – kompetencji nie zapewnia samo szkolenie z promptowania
Po zmianie wprowadzonej rozporządzeniem 2026/1744 art. 4 wymaga od dostawców i podmiotów stosujących podejmowania środków wspierających rozwój kompetencji w zakresie AI u personelu i innych osób korzystających z AI w ich imieniu.
Przy doborze środków należy uwzględniać wiedzę techniczną, doświadczenie, wykształcenie i szkolenie, kontekst używania systemu oraz osoby lub grupy, wobec których AI jest wykorzystywana.
Aktualny przepis wyraźnie zastrzega jednocześnie, że nie wymaga zagwarantowania określonego poziomu kompetencji każdej osoby.
Jednostka może więc realizować art. 4 poprzez odpowiednio dobrane instrukcje, szkolenia, materiały, wsparcie, procedury i inne środki – niekoniecznie jeden obowiązkowy kurs dla wszystkich.
Checklisty UODO pomagają rozpocząć analizę, ale jej nie zastępują
UODO opublikował 6 sierpnia 2026 r. zestawy pytań dotyczących AI i RODO, w tym wersję dla sektora publicznego.
Urząd sam podkreśla jednak, że materiały te nie są wiążącą wykładnią, nie przesądzają o zgodności z RODO i nie zastępują analizy ryzyka, DPIA ani oceny wpływu na prawa podstawowe.
Podsumowanie
Dobra polityka nie powinna kończyć się zdaniem „korzystaj z AI odpowiedzialnie”. Powinna pozwolić pracownikowi szybko ustalić:
narzędzie → konfigurację → dopuszczalną klasę danych → przypadek użycia → potrzebę zatwierdzenia → sposób weryfikacji → odpowiedzialność
Największym błędem nie jest samo użycie ChatGPT czy Copilota.
Największym błędem jest sytuacja, w której nikt nie wie, które użycie zostało przez jednostkę rzeczywiście dopuszczone.
Podstawy prawne i materiały
Stan prawny AI Act w artykule oparto na aktualnym tekście skonsolidowanym oraz rozporządzeniu (UE) 2026/1744.
- AI Act – tekst skonsolidowany na 27 lipca 2026 r.
- Rozporządzenie (UE) 2026/1744 zmieniające AI Act
- RODO – rozporządzenie (UE) 2016/679 – w szczególności art. 5, 6, 9, 10, 28, 33–35 i rozdział V.
- UODO – checklisty dla AI i RODO z 6 sierpnia 2026 r.
- Przewodnik po sztucznej inteligencji dla administracji publicznej
Dokumentację produktową OpenAI i Microsoftu zweryfikowano 28 sierpnia 2026 r. Funkcje, warunki przetwarzania oraz dostępne mechanizmy kontroli mogą zależeć od planu, regionu i konfiguracji.
Więcej praktycznych materiałów o AI Governance
W Bazie wiedzy publikujemy opracowania z aktualnym stanem prawnym, praktycznymi wskazówkami i źródłami.
Zobacz wszystkie artykuły