Tak, chatbot można wdrożyć zgodnie z RODO, ale trzeba spełnić konkretne warunki. Dziś musisz zrobić cztery rzeczy: zmapować dane, które bot zbiera, wybrać podstawę prawną dla każdego celu przetwarzania, podpisać umowę powierzenia z dostawcą i przygotować jasną informację dla użytkownika, że rozmawia z botem, z opcją przejścia do człowieka.
Krótko mówiąc:
- Przed wdrożeniem chatbota trzeba sporządzić inwentaryzację zbieranych danych oraz określić podstawę prawną dla każdego celu przetwarzania.
- RODO uznaje treść rozmowy, adres IP i identyfikator sesji za dane osobowe, a dane szczególne wymagają dodatkowych zabezpieczeń i minimalizacji.
- Jeśli bot podejmuje decyzje wywołujące skutki prawne dla użytkownika, konieczne jest zapewnienie mechanizmu interwencji człowieka zgodnie z artykułem 22 RODO.
- W przypadku przetwarzania dużej skali danych lub danych szczególnych, konieczna jest ocena skutków dla ochrony danych (DPIA) z opisem ryzyka i środków zaradczych.
- Umowa powierzenia z dostawcą musi precyzować cel, zakres danych i środki bezpieczeństwa, a transfer do serwerów poza EOG wymaga odpowiednich klauzul.
Spis treści
- Szybka lista kontrolna przed wdrożeniem chatbota RODO
- Jak RODO interpretuje dane z rozmów z chatbotem
- Jaka podstawa prawna i kiedy wymagany jest nadzór człowieka
- DPIA: kiedy jest wymagana i co powinna zawierać
- Środki techniczne i organizacyjne, które musisz wdrożyć
- Umowy powierzenia i transfery danych poza EOG
- Jak informować użytkowników i obsługiwać ich żądania
- AI Act i RODO: jak połączyć oba reżimy prawne
- Schemat wewnętrznego audytu zgodności chatbota
- Kiedy chatbot to przewaga, a kiedy zbyt duże ryzyko
- Jak Fibly wspiera zgodność chatbota z RODO
- Gdzie sprawdzić przepisy i wytyczne dotyczące RODO i AI
- Źródła
- Najczęściej zadawane pytania
Szybka lista kontrolna przed wdrożeniem chatbota RODO
Zanim uruchomisz bota na stronie, przejdź przez te punkty. Kolejność ma znaczenie, bo każdy kolejny krok zależy od poprzedniego.
- Inwentaryzacja danych — sprawdź, co bot faktycznie zbiera: treść wiadomości, adres IP, identyfikator sesji, ewentualnie dane z formularza kontaktowego.
- Podstawa prawna — dla każdego celu (obsługa zapytania, marketing, analityka) wskaż osobno artykuł 6 RODO, który go uzasadnia.
- Wstępna ocena DPIA — zdecyduj, czy skala przetwarzania lub profilowanie wymagają pełnej oceny skutków.
- Umowa powierzenia i lokalizacja serwerów — zweryfikuj, gdzie fizycznie trafiają dane i czy dostawca ma podpisaną umowę z art. 28.
- Obowiązek informacyjny i oznaczenie AI — przygotuj krótką informację widoczną przy pierwszym kontakcie z botem.
Ta lista pokrywa się z pytaniami inicjalnymi, które publikuje UODO przy weryfikacji narzędzi AI. Warto trzymać ją pod ręką jako punkt odniesienia, nie jako jednorazowe ćwiczenie.
Jak RODO interpretuje dane z rozmów z chatbotem
RODO traktuje jako dane osobowe znacznie więcej, niż większość firm zakłada na starcie. Rozporządzenie (UE) 2016/679 uznaje za daną osobową nie tylko imię czy adres e-mail, ale też samą treść rozmowy, adres IP i identyfikator sesji. Fragment wiadomości typu „mam problem z zamówieniem numer 4521, mieszkam w Krakowie” to już dana pośrednio identyfikująca konkretną osobę.
Osobną kategorią są dane szczególne, czyli informacje o zdrowiu, poglądach religijnych albo orientacji seksualnej. Jeśli klient wpisze w czacie coś o swoim stanie zdrowia, bot automatycznie przetwarza dane szczególnej kategorii, co wymaga dodatkowych zabezpieczeń. Dlatego projektowanie bota od początku z myślą o minimalizacji danych, czyli zbieraniu tylko tego, co jest naprawdę potrzebne do udzielenia odpowiedzi, jest łatwiejsze niż łatanie tego później.
Jaka podstawa prawna i kiedy wymagany jest nadzór człowieka
Najczęściej stosowaną podstawą dla chatbota obsługującego zapytania klientów jest wykonanie umowy (art. 6 ust. 1 lit. b) albo prawnie uzasadniony interes administratora (art. 6 ust. 1 lit. f). Zgoda bywa problematyczna, bo jeśli chatbot jest jedynym kanałem kontaktu, a klient nie ma realnej alternatywy, zgoda przestaje być dobrowolna w rozumieniu przepisów.
Kluczowa granica dotyczy zautomatyzowanych decyzji. Artykuł 22 RODO zabrania decyzji opartych wyłącznie na automatycznym przetwarzaniu, które wywołują skutki prawne wobec osoby, na przykład odmowy udzielenia rabatu lub zablokowania konta. Jeśli twój bot podejmuje takie decyzje, musisz zapewnić realny mechanizm interwencji człowieka, czyli przycisk „porozmawiaj z konsultantem” podczas rozmowy, a nie dopiero po jej zakończeniu. Wsparcie człowieka skonfigurowane w panelu rozwiązuje to technicznie, ale decyzja proceduralna zawsze leży po stronie firmy.

DPIA: kiedy jest wymagana i co powinna zawierać
Ocena skutków dla ochrony danych staje się obowiązkowa, gdy chatbot profiluje użytkowników, przetwarza dane na dużą skalę albo dotyka danych szczególnych kategorii. Mały bot odpowiadający na pytania o godziny otwarcia sklepu zwykle jej nie wymaga. Bot analizujący zachowania klientów i personalizujący oferty, już tak.
Dokument DPIA powinien zawierać cztery elementy:
- Opis operacji przetwarzania — jakie dane, w jakim celu, jak długo są przechowywane.
- Analizę ryzyka dla praw i wolności osób, których dane dotyczą.
- Środki ograniczające ryzyko — szyfrowanie, anonimizację, ograniczenie dostępu.
- Plan monitorowania — kto i jak często sprawdza, czy środki nadal działają.
Jeśli po analizie ryzyko pozostaje wysokie, przepisy wymagają konsultacji z UODO przed rozpoczęciem przetwarzania.
Środki techniczne i organizacyjne, które musisz wdrożyć
Artykuł 32 RODO wymaga środków „odpowiednich do ryzyka”, co w praktyce oznacza konkretny zestaw działań, nie deklarację intencji.
- Szyfruj transmisję i dane przechowywane w spoczynku; sprawdź, czy dostawca stosuje szyfrowanie end-to-end.
- Włącz uwierzytelnianie wieloczynnikowe dla panelu administracyjnego i ogranicz dostęp według zasady najmniejszych uprawnień.
- Ograniczaj dane wysyłane do modeli zewnętrznych; usuwaj lub maskuj numery telefonów i adresy przed wysłaniem zapytania do silnika AI.
- Kontroluj klucze API dostawców i regularnie audytuj integracje z zewnętrznymi systemami.
- Przygotuj procedurę reakcji na incydenty z jasnym podziałem ról i terminem 72 godzin na zgłoszenie naruszenia do UODO.
Porada profesjonalisty: Sprawdź w ustawieniach dostawcy, czy rozmowy klientów są używane do trenowania ogólnych modeli AI. Jeśli tej opcji nie można wyłączyć, to poważny sygnał ostrzegawczy przy wyborze narzędzia.
Umowy powierzenia i transfery danych poza EOG
Każdy dostawca chatbota, który przetwarza dane w twoim imieniu, musi mieć podpisaną umowę powierzenia zgodną z art. 28 RODO. Umowa powinna precyzować cel przetwarzania, zakres danych, zastosowane środki bezpieczeństwa i wyraźny zakaz wykorzystywania rozmów klientów do trenowania modeli bez odrębnej zgody. Weryfikacja, czy dostawca faktycznie stosuje taki zakaz, to jeden z częściej przeoczanych punktów przy podpisywaniu umowy.
Jeśli dane trafiają na serwery poza Europejski Obszar Gospodarczy, na przykład do dostawcy modelu językowego z siedzibą w USA, potrzebujesz standardowych klauzul umownych zatwierdzonych przez Komisję Europejską albo decyzji o odpowiednim poziomie ochrony. Dodatkowo warto wprowadzić techniczne środki, takie jak pseudonimizacja przed transferem. Dokumentuj każdego podwykonawcę i planuj coroczny audyt jego zgodności.

Jak informować użytkowników i obsługiwać ich żądania
Transparentność wobec użytkownika to nie tylko formalność. Osoba wchodząca na czat musi wiedzieć, że rozmawia z automatem, kto administruje jej danymi i jak długo są przechowywane.
- Umieść krótką informację przy pierwszym komunikacie bota, na przykład „rozmawiasz z asystentem AI, twoje dane przetwarza [nazwa firmy]”.
- Link do pełnej polityki prywatności powinien być widoczny w oknie czatu, nie tylko w stopce strony.
- Przygotuj procedurę obsługi żądań dostępu, usunięcia lub ograniczenia przetwarzania z określonym terminem odpowiedzi, zwykle do miesiąca.
- Wyznacz osobę odpowiedzialną za odbieranie takich żądań, nawet jeśli to nie jest formalny inspektor ochrony danych.
AI Act i RODO: jak połączyć oba reżimy prawne
RODO i unijne rozporządzenie o AI, znane jako AI Act, mają różne zakresy, ale w praktyce działają równolegle. Chatbot może zostać uznany za system wysokiego ryzyka, jeśli wpływa na istotne decyzje dotyczące klientów, na przykład ocenę zdolności kredytowej czy kwalifikację do usługi medycznej. W takim przypadku AI Act nakłada dodatkowe obowiązki przejrzystości, niezależne od tych z RODO.
W praktyce oznacza to konieczność dodatkowej dokumentacji technicznej i testów bezpieczeństwa przed uruchomieniem bota, a nie tylko polityki prywatności. Firmy wdrażające chatbota do zadań o niskim ryzyku, jak odpowiadanie na pytania o dostawę, zwykle nie wchodzą w ten reżim, ale warto to sprawdzić przed startem, nie po.
Schemat wewnętrznego audytu zgodności chatbota
Poniższy schemat opracowałem na podstawie powtarzających się błędów, jakie widuję u firm wdrażających chatboty bez wcześniejszego planu zgodności. Można go przejść w pięciu krokach, korzystając między innymi z szablonów dokumentacji chatbota.
- Krok 1: inwentaryzacja — lista wszystkich pól danych, które bot zbiera i przekazuje dalej.
- Krok 2: DPIA — ocena ryzyka dla każdego zidentyfikowanego celu przetwarzania.
- Krok 3: umowy — przegląd umów powierzenia ze wszystkimi podwykonawcami, w tym dostawcą modelu AI.
- Krok 4: testy bezpieczeństwa — sprawdzenie integracji i konfiguracji bota przed uruchomieniem produkcyjnym.
- Krok 5: procedury obsługi żądań — test scenariusza, w którym klient prosi o usunięcie danych.
Aż 95,9% firm nie czuje się przygotowanych do wdrożenia AI zgodnie z RODO — ten schemat ma zamknąć tę różnicę zanim kontrola albo skarga klienta zmusi do działania w pośpiechu.
Kiedy chatbot to przewaga, a kiedy zbyt duże ryzyko
Chatbot ma sens biznesowy dla firm z powtarzalnymi pytaniami klientów i ograniczonym zespołem obsługi. Ryzyko rośnie tam, gdzie bot podejmuje decyzje wpływające na sytuację prawną klienta albo przetwarza dane szczególne bez odpowiednich zabezpieczeń. W takich przypadkach lepiej ograniczyć funkcje bota do informacyjnych albo wybrać dostawcę z opcją wyłączenia trenowania modeli na danych klientów, zamiast liczyć, że kontrola nigdy nie przyjdzie.
— Jakub
Jak Fibly wspiera zgodność chatbota z RODO
Chatbot buduje odpowiedzi na bazie wiedzy, którą kontroluje firma, co pozwala wiedzieć, jakie informacje trafiają do klienta i skąd pochodzą. Panel pozwala w każdej chwili przekazać rozmowę do człowieka, co jest praktyczną odpowiedzią na wymóg nadzoru z artykułu 22 RODO, a nie tylko formalnym zapisem w regulaminie.

Wdrożenie nie wymaga programisty, a funkcje związane z zarządzaniem danymi klientów i integracjami, na przykład z Calendly czy PrestaShop, są widoczne od razu w panelu, bez ukrytych ustawień. Firma ma pełny wgląd w szczegóły każdej rozmowy i decyduje, jak długo dane są przechowywane w profilu klienta. Jeśli potrzebujesz pomocy przy integracjach technicznych wykraczających poza standardową konfigurację, WebProStudio oferuje wsparcie wdrożeniowe dla automatyzacji AI. Sprawdź, jak działa bot Fibly, i zobacz, czy taka konfiguracja odpowiada twoim wymogom zgodności.
Gdzie sprawdzić przepisy i wytyczne dotyczące RODO i AI
Trzy źródła warto mieć zapisane w zakładkach. UODO publikuje pytania inicjalne do weryfikacji dostawców AI, EUR-Lex zawiera pełny tekst RODO z artykułami 6, 22, 28 i 32, a artykuły łączące RODO z AI Act pomagają zrozumieć, gdzie oba reżimy się przecinają.
This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.
Źródła
- Rozporządzenie (UE) 2016/679 (RODO) – tekst prawny (EUR-Lex)
- Zanim wdrożysz narzędzie AI, sprawdź czy jest ono zgodne z zasadami RODO (UODO)
- Rpms
Najczęściej zadawane pytania
Czy rozmowa z chatbotem to dane osobowe?
Tak, treść rozmowy, adres IP i identyfikator sesji to dane osobowe w rozumieniu RODO, nawet bez podania imienia czy e-maila.
Czy chatbot wymaga zgody użytkownika?
Nie zawsze. Wykonanie umowy albo prawnie uzasadniony interes są zwykle właściwszą podstawą niż zgoda, szczególnie gdy chatbot jest jedynym kanałem kontaktu.
Kiedy chatbot wymaga DPIA?
DPIA jest wymagana, gdy bot profiluje użytkowników, przetwarza dane na dużą skalę albo dotyka danych szczególnych kategorii, na przykład zdrowotnych.
Czy chatbot musi umożliwiać kontakt z człowiekiem?
Tak, jeśli bot podejmuje zautomatyzowane decyzje wywołujące skutki prawne dla klienta, art. 22 RODO wymaga realnego mechanizmu interwencji człowieka, jak w Fibly.
Jakie kary grożą za brak zgodności chatbota z RODO?
Kary za naruszenie RODO mogą sięgać 20 milionów euro lub 4% rocznego światowego obrotu firmy, zależnie od tego, która wartość jest wyższa.
