Zanim wdrożysz AI: listy pytań inicjalnych UODO w praktyce małej firmy
Stan prawny na dzień 21 września 2026 r.
6 sierpnia 2026 r. Prezes UODO opublikował dokument „Listy pytań inicjalnych. Ochrona danych osobowych w kontekście systemów sztucznej inteligencji”, przygotowany przez prof. UŁ dra hab. Dominika Lubasza z udziałem Społecznego Zespołu Ekspertów. Spośród czterech zestawów pytań pierwszy skierowano do małych i średnich firm, które korzystają z gotowych narzędzi AI i nie trenują własnych modeli. Dokument nie jest wiążącą wykładnią prawa, a jego wypełnienie nie przesądza o zgodności z RODO. Uwagi do niego UODO przyjmuje do 30 września 2026 r. i tego samego dnia organizuje webinarium o krajowych regulacjach.
Inicjalne, nie kontrolne
Nazwa dokumentu mówi więcej, niż się wydaje. To pytania inicjalne – czyli takie, które zadaje się na samym początku: zanim firma podpisze umowę z dostawcą, podłączy bazę klientów albo pozwoli pracownikom korzystać z narzędzia. Nie jest to lista kontrolna w rozumieniu audytu ani formularz, który ktoś przyjdzie skontrolować. Widziałem już w sieci komentarze nazywające ten dokument „listami pytań kontrolnych”. Ta drobna zmiana słowa wywraca całą logikę korzystania z niego – sugeruje bowiem rozliczanie stanu faktycznego zamiast ustalania faktów przed podjęciem decyzji.
Czym listy nie są
Nie są wiążącą wykładnią prawa. Nie przesądzają o zgodności z RODO ani o jej braku. Nie zastępują analizy ryzyka, oceny skutków dla ochrony danych ani oceny wpływu na prawa podstawowe. Odpowiedzi nie przedstawia się organowi nadzorczemu, ponieważ nie jest to formularz do odesłania. Wypełniona lista to wewnętrzny materiał firmy.
Skoro tak, po co w ogóle przez nią przechodzić? Odpowiedź jest prozaiczna: większość problemów z AI w małej firmie nie wynika ze złych intencji, lecz ze złej kolejności działań. Najpierw pojawiają się licencja i entuzjazm zespołu, potem dane klientów w narzędziu, a dopiero na końcu pytanie, gdzie te dane właściwie trafiły. Lista odwraca tę kolejność i zmusza do ustalenia faktów, zanim zapadnie decyzja.
Zestaw dla MŚP i moment, w którym trzeba sięgnąć dalej
Zestaw dla MŚP przygotowano z myślą o typowej sytuacji w małej firmie: kupujesz gotowe narzędzie, nie budujesz modelu, nie dotrenowujesz go własnymi danymi. Pytania dzielą się na dwie warstwy. Najpierw pojawiają się pytania projektowe: po co w ogóle wdrażasz to narzędzie, jakie dane do niego trafią i kim jest dostawca. Dopiero po nich przychodzą pytania zgodnościowe, dotyczące podstaw prawnych, obowiązków informacyjnych, bezpieczeństwa i powierzenia przetwarzania. W zestawie uwzględniono również pytanie o to, czy w ocenę wdrożenia włączono inspektora ochrony danych – o ile firma go wyznaczyła.
Wersja rozszerzona przydaje się wtedy, gdy odpowiedzi ujawnią coś poważniejszego: budowę lub dotrenowywanie modelu, przetwarzanie na dużą skalę, dane szczególnych kategorii albo realny wpływ systemu na sytuację prawną konkretnych osób. Dokument sygnalizuje też wątki z AI Act, w tym praktyki zakazane, klasyfikację ryzyka i obowiązki przejrzystości z art. 50, stosowane od 2 sierpnia 2026 r. To nadal jedynie sygnał, a nie pełna analiza zgodności z rozporządzeniem.
Jak przejść przez listę w małej firmie
Zawsze zaczynam od jednego przypadku użycia, a nie od „wdrożenia AI” jako całości. Firma nie wdraża sztucznej inteligencji w próżni – wdraża konkretne narzędzie do konkretnego zadania, a każde z tych zadań wiąże się z innymi danymi i innym ryzykiem.
Przejście przez listę krok po kroku
Krok 1
Jeden przypadek użycia
Opisz jednym zdaniem, co narzędzie ma robić i czyje dane do niego trafią. Osobno obsługa klienta, osobno rekrutacja, osobno marketing.
Krok 2
Fakty od dostawcy
Zbierz dokumentację produktu, zasady retencji, informację o wykorzystaniu promptów do trenowania, listę podprocesorów i miejsce przetwarzania danych.
Krok 3
Odpowiedzi na piśmie
Wpisuj to, co faktycznie ustaliłeś. Odpowiedź niewygodna jest warta więcej niż odpowiedź dopasowana do oczekiwanego wyniku.
Krok 4
Decyzja i data
Zamknij przejście jedną z czterech decyzji. Idziemy dalej, ograniczamy dane, potrzebna jest pogłębiona analiza albo rezygnujemy z tego narzędzia.
Największy błąd na tym etapie to wypełnianie listy pod z góry założony wynik. Jeżeli decyzja o zakupie już zapadła, a lista ma ją tylko przypieczętować, cała praca idzie na marne i nikt nie dowie się z niej niczego wartościowego.
Co zrobić z odpowiedzią „nie wiem”
To sedno całej sprawy. Przy kilku pytaniach niemal każda mała firma wpisze „nie wiem” – i bardzo dobrze, bo ta odpowiedź niesie najwięcej informacji. „Nie wiem” nie oznacza: „pewnie wszystko jest w porządku”. Oznacza, że brakuje ustalenia niezbędnego do podjęcia decyzji.
Gdy widzę taką odpowiedź, robię cztery rzeczy. Zatrzymuję ten jeden przypadek użycia, a nie całe wdrożenie – niewiedza o retencji w narzędziu do obsługi klienta nie blokuje przecież transkrypcji spotkań wewnętrznych. Wskazuję osobę odpowiedzialną za wyjaśnienie pytania z imienia i nazwiska: biznes, informatyk, dostawca, inspektor ochrony danych albo prawnik. Żądam konkretu: dokumentu lub zapisu w umowie, a nie ustnego zapewnienia handlowca. Na koniec wyznaczam termin i wracam do pytania w ustalonym dniu.
Dopóki „nie wiem” pojawia się w punkcie decydującym o losie danych klientów, dopóty właściwą reakcją nie jest brawura, lecz ograniczenie zakresu. Można uruchomić narzędzie na danych, których ujawnienie nikomu nie zaszkodzi, i wrócić do pełnego wdrożenia dopiero po uzyskaniu jasnych odpowiedzi.
Gdzie kończy się lista, a zaczyna obowiązek
Lista kończy się dokładnie tam, gdzie odpowiedź ujawnia ryzyko, niejasność lub realny wpływ na człowieka. Od tego miejsca obowiązki wynikają już wprost z RODO, a nie z dokumentu UODO – i nie znikną tylko dlatego, że nikt listy nie wypełnił.
W praktyce wchodzą wówczas w grę ustalenie celu i podstawy przetwarzania z art. 6, a przy danych szczególnych kategorii także z art. 9. Dochodzą do tego zasady z art. 5 (w tym minimalizacja i rozliczalność), obowiązki informacyjne z art. 12–14, uwzględnianie ochrony danych w fazie projektowania z art. 25, bezpieczeństwo z art. 32, umowa powierzenia z art. 28 oraz przekazywanie danych poza Europejski Obszar Gospodarczy zgodnie z art. 44 i następnymi. Jeżeli system samodzielnie rozstrzyga lub przesądza o decyzji dotyczącej człowieka, wchodzi w grę art. 22, a przy wysokim ryzyku naruszenia praw i wolności – ocena skutków z art. 35. Wytyczne UODO dotyczące tej oceny są dostępne osobno i warto do nich zajrzeć przed wdrożeniem, które dotyczy pracowników lub kandydatów do pracy.
Gdy podstawą przetwarzania ma być prawnie uzasadniony interes, przydaje się opinia Europejskiej Rady Ochrony Danych 28/2024 dotycząca modeli AI. EROD kładzie w niej nacisk na sprecyzowany cel, test niezbędności oraz wyważenie interesów z uwzględnieniem rozsądnych oczekiwań osób, których dane dotyczą. To dobra rama dla pytania, które w małej firmie pada najrzadziej: czy te dane naprawdę muszą trafić do modelu?
Przykład: asystent w dziale obsługi klienta
Firma planuje podłączyć asystenta AI do skrzynki z reklamacjami. Pytanie: „Czy korzystamy z danych osobowych?” z pozoru zamyka sprawę w dwie sekundy, bo w korespondencji są imiona, nazwiska i adresy. Prawdziwa praca zaczyna się jednak dopiero potem.
Trzeba ustalić, czy pracownicy będą wklejać całe wątki wraz z załącznikami, czy dostawca wykorzysta te treści do trenowania usługi, gdzie fizycznie przetwarza dane, czy firma może wyłączyć historię rozmów oraz jak długo treści pozostają na serwerze i czy klient dowie się, że odpowiada mu automat, a nie człowiek. Przy reklamacjach dochodzi jeszcze jedna kwestia: w wiadomościach mogą pojawić się dane o stanie zdrowia, jeśli klient uzasadnia opóźnienie chorobą. Dopiero po zebraniu tych faktów można odpowiedzialnie ocenić, czy wystarczą zmiana ustawień i krótka instrukcja dla zespołu, czy niezbędne będą zmiany w umowie i pogłębiony audyt.
Typowe pułapki
Przedsiębiorca traktuje publiczny czat jak zwykłe narzędzie biurowe i pozwala wklejać do niego reklamacje, życiorysy kandydatów lub projekty umów. Prawnik albo inspektor ochrony danych dostaje listę pytań dopiero po wyborze dostawcy, z prośbą o szybkie zatwierdzenie podjętej już decyzji biznesowej. Informatyk i kupiec sprawdzają funkcje narzędzia, ale nie pytają o retencję danych, podprocesorów ani lokalizację serwerów. Pracownik zakłada prywatne konto w darmowej wersji programu i przetwarza w nim sprawy klientów, o czym nikt w firmie nie wie.
Dwa obszary zasługują na szczególną uwagę. Pierwszy to rekrutacja i HR: wstępna selekcja CV lub ocena pracowników przez algorytm bezpośrednio wpływa na sytuację konkretnej osoby i wymaga znacznie większej ostrożności niż streszczanie notatek ze spotkań. Formalny „człowiek w pętli” niczego tu nie załatwia, jeśli sprowadza się do bezrefleksyjnego klikania „akceptuj” pod wynikiem, którego nikt nie weryfikuje. Drugi to marketing i e-commerce, gdzie oznaczanie treści wygenerowanych przez AI bywa traktowane wyłącznie jako sprawa wizerunkowa, choć w grę wchodzą twarde obowiązki informacyjne i ryzyko wprowadzenia odbiorców w błąd.
Kontrowersje i rozbieżne stanowiska
Zdarza się zarzut, że kolejny dokument tylko spowalnia małe firmy, które i tak z trudem nadążają za przepisami. Zgadzam się z tym, ale wyłącznie wtedy, gdy listę traktuje się jak kolejny formularz do odhaczenia. Zadanie kilkunastu pytań przed zakupem kosztuje zazwyczaj znacznie mniej niż późniejsze wycofywanie danych z pochopnie skonfigurowanego narzędzia.
Druga rozbieżność dotyczy niewiążącego charakteru wytycznych. To prawda: listy nie nakładają nowego obowiązku prawnego i nie ma sensu udawać, że jest inaczej. Z tego nie wynika jednak, że można przejść obok nich obojętnie. W razie sporu nie liczy się przecież sam odhaczony arkusz, lecz to, czy administrator potrafi wykazać świadome i proporcjonalne działanie – a tego wprost wymaga zasada rozliczalności.
Trzecia wątpliwość wiąże się z umową powierzenia przetwarzania. Część firm uznaje podpisanie wzorca od dostawcy za koniec formalności, choć sam podpis nie zastąpi określenia celu, legalnej podstawy, bezpiecznej konfiguracji ani weryfikacji transferów danych. Zdarza się też błąd w drugą stronę: brak idealnej dokumentacji u dostawcy nie zawsze przekreśla narzędzie – czasem wystarczy po prostu wyłączyć wybrane funkcje albo ograniczyć zakres wprowadzanych informacji.
Minimalny pakiet dla małej firmy
Od czego zacząć w małej firmie
-
1
Przejście przez zestaw dla MŚP
Osobno dla każdego przypadku użycia, z wpisanymi datami i właścicielami pytań.
-
2
Rejestr dopuszczonych narzędzi
Krótka lista tego, czego wolno używać, i wyraźna informacja, że reszta wymaga zgody.
-
3
Zasady korzystania z AI przez pracowników
Jedna strona o tym, czego nie wolno wklejać i co zrobić przy wątpliwości.
-
4
Przegląd ustawień u dostawcy
Historia rozmów, trenowanie na danych firmy, retencja, miejsce przetwarzania.
-
5
Przegląd umowy z dostawcą
Powierzenie przetwarzania, podprocesorzy, transfery poza Europejski Obszar Gospodarczy.
Na koniec dwie ważne daty. Uwagi i doświadczenia z korzystania z list UODO przyjmuje do 30 września 2026 r. pod adresem pytania_inicjalne@uodo.gov.pl, a dokument ma być aktualizowany po zakończeniu konsultacji. Tego samego dnia w godzinach 10.00–12.00 urząd organizuje webinarium „Od AI Act do krajowych regulacji”, poświęcone m.in. praktycznemu korzystaniu z zestawów pytań. Warto połączyć jedno z drugim, zwłaszcza że od 11 sierpnia 2026 r. obowiązuje ustawa z 3 lipca 2026 r. o systemach sztucznej inteligencji (Dz.U. z 2026 r. poz. 1003), a krajowy model nadzoru nad rynkiem AI dopiero się kształtuje. Doniesienia prasowe zapowiadają powołanie nowej komisji jesienią 2026 r., jednak harmonogram i zakres jej kompetencji weryfikuję w źródłach urzędowych, zanim wyciągnę z nich wnioski dla klientów.
Planujesz wdrożenie AI w firmie?
Jeżeli myślisz o wdrożeniu asystenta obsługi klienta, automatyzacji obiegu pism lub narzędziu AI do rekrutacji, pomogę Ci przejść przez ten dokument na przykładzie Twojej działalności: wspólnie przeanalizujemy pytania, ustalimy, jakich informacji zażądać od dostawcy, i zamkniemy sprawę konkretną decyzją zamiast listą wątpliwości. Doradzam przy wdrożeniach AI, tworzeniu zasad korzystania z narzędzi dla pracowników, ocenie ryzyka pod kątem AI Act oraz dbaniu o zgodność z RODO i standardami compliance. Pomagam także porządkować obieg dokumentów, wdrażać podpisy elektroniczne i bezpiecznie automatyzować procesy. Napisz, jakie narzędzie planujesz kupić, a powiem wprost, czy wystarczy odpowiednia konfiguracja, czy sprawa wymaga pogłębionego audytu prawnego.
Tekst ma charakter informacyjny i nie zastępuje indywidualnej porady prawnej.
Źródła
Urząd Ochrony Danych Osobowych, publikacja list pytań inicjalnych dotyczących ochrony danych w systemach AI. uodo.gov.pl.
Urząd Ochrony Danych Osobowych, pismo wprowadzające do list pytań inicjalnych. uodo.gov.pl.
Urząd Ochrony Danych Osobowych, plik z zestawami pytań. uodo.gov.pl.
Urząd Ochrony Danych Osobowych, webinarium „Od AI Act do krajowych regulacji” 30 września 2026 r. uodo.gov.pl.
Urząd Ochrony Danych Osobowych, materiały o ocenie skutków dla ochrony danych. uodo.gov.pl.
Europejska Rada Ochrony Danych, opinia 28/2024 o modelach AI i ochronie danych osobowych. edpb.europa.eu.
Europejska Rada Ochrony Danych, materiały o audycie systemów AI. edpb.europa.eu.
Ustawa z dnia 3 lipca 2026 r. o systemach sztucznej inteligencji, Dz.U. 2026 poz. 1003, obowiązuje od 11 sierpnia 2026 r. dziennikustaw.gov.pl.
gdpr.pl, komentarz do publikacji list pytań przez Prezesa UODO. gdpr.pl.
digitalhr.pl, omówienie list pytań dla organizacji wdrażających AI. digitalhr.pl.
digitalhr.pl, doniesienia o harmonogramie uruchomienia krajowej komisji do spraw AI. digitalhr.pl.
Urząd Ochrony Danych Osobowych, wystąpienie Prezesa UODO o ochronie kandydatów i pracowników przed dyskryminacją przez systemy AI. uodo.gov.pl.