aibaza

Poradnik · Prawo i dane

ChatGPT a dane osobowe: co wolno wkleić, a czego nie (RODO)

Dane osobowe w ChatGPT — klientów, kandydatów czy pracowników — wklejaj tylko na koncie firmowym, dla którego firma zawarła z OpenAI umowę powierzenia przetwarzania danych (DPA). OpenAI oferuje ją dla planów Business, Enterprise i API, a nie dla planów indywidualnych (Free, Go, Plus, Pro). Na koncie prywatnym pracuj na tekstach bez danych osób. Dane o zdrowiu i tajemnice firmy wymagają osobnej decyzji także w planie firmowym.

Tekst przygotowany z pomocą AI · sprawdzony przez redakcję · Zasady

Sprawdzone: 8 października 2026 (fakty i ceny)

Spis treści 10 części
  1. Szybki test: czy możesz to wkleić?
  2. Przyczyna 1: na koncie prywatnym nie ma umowy powierzenia
  3. Przyczyna 2: rozmowy mogą posłużyć do trenowania modeli
  4. Przyczyna 3: przekonanie, że czat tymczasowy niczego nie zapisuje
  5. Przyczyna 4: dane mogą trafić poza Europejski Obszar Gospodarczy
  6. Copilot i Gemini: te same pytania, inne nazwy
  7. Jak zapobiegać: anonimizacja w 3 krokach
  8. Zasady dla zespołu i tajemnica przedsiębiorstwa
  9. Podsumowanie
  10. Źródła

Najważniejsze w skrócie

  • Dane klientów i pracowników wklejaj tylko na koncie firmowym, dla którego firma zawarła z dostawcą umowę powierzenia (DPA).
  • OpenAI podpisuje DPA dla ChatGPT Business, ChatGPT Enterprise i API — dla kont Free i Plus takiej umowy nie ma.
  • Wyłączone trenowanie i czat tymczasowy chronią przed użyciem rozmów do ulepszania modeli, ale nie zastępują umowy powierzenia.
  • Na koncie prywatnym opisuj sprawę bez szczegółów, po których da się rozpoznać osobę.

Prawo i dane

To informacja o przepisach i dokumentacji dostawców według stanu na 8 października 2026, a nie porada prawna. Przy danych o zdrowiu, danych dzieci albo przetwarzaniu na dużą skalę zapytaj inspektora ochrony danych (IOD) lub prawnika.

Szybki test: czy możesz to wkleić?

Tabela rozróżnia dwa rodzaje kont. „Prywatne” to plany indywidualne ChatGPT: Free, Go, Plus i Pro — także z wyłączonym trenowaniem i w czacie tymczasowym. „Firmowe” to ChatGPT Business, Enterprise albo API, dla których firma zawarła DPA.

Co chcesz wkleić Konto prywatne (Free, Go, Plus, Pro) Konto firmowe z DPA Co zrobić
Pytanie ogólne, tekst bez danych osób Tak Tak Nic — to bezpieczny przypadek
E-mail lub reklamacja klienta z imieniem, adresem, numerem zamówienia Nie Tak, w celu, w którym firma i tak przetwarza te dane Na koncie prywatnym opisz sprawę bez danych klienta
CV kandydata Nie Tak, na potrzeby rekrutacji; ocena kandydata należy do człowieka Prywatnie wklej tylko wymagania z ogłoszenia
Umowa z kontrahentem Tylko po anonimizacji Tak, jeśli klauzula poufności w umowie na to pozwala Przeczytaj klauzulę poufności przed wysłaniem
Zwolnienie lekarskie, informacje o zdrowiu Nie Tylko po decyzji administratora i IOD Szczególna kategoria danych (art. 9 RODO)
Tajemnica przedsiębiorstwa: marże, receptury, strategia, kod Nie Według wewnętrznej polityki Spisz listę informacji, których nie wklejasz nigdzie

Własne CV, które dopasowujesz do ogłoszenia, to inna sytuacja niż CV kandydata. Także wtedy wystarczy wkleić do czatu same fakty, a telefon i adres dopisać w szablonie — opisujemy to w poradniku jak przygotować CV z AI.

Poniżej przyczyny, dla których odpowiedzi w kolumnach się różnią — od najważniejszej.

Przyczyna 1: na koncie prywatnym nie ma umowy powierzenia

Gdy firma przekazuje dane klientów zewnętrznej usłudze, ta usługa przetwarza je w imieniu firmy. Art. 28 RODO wymaga wtedy dostawcy, który daje „wystarczające gwarancje” ochrony danych, oraz umowy określającej m.in. przedmiot, czas, charakter i cel przetwarzania, rodzaj danych i kategorie osób (art. 28 ust. 1 i 3).

OpenAI na stronie o prywatności w firmach (aktualizacja z 8 stycznia 2026) pisze, że może podpisać z klientem załącznik o przetwarzaniu danych (DPA) dla ChatGPT Business, ChatGPT Enterprise i platformy API. Wersja obowiązująca od 1 stycznia 2026 wskazuje, że klient z EOG zawiera ją z OpenAI Ireland Ltd., a OpenAI działa jako podmiot przetwarzający. Konta prywatne podlegają zasadom prywatności dla użytkowników indywidualnych: administratorem danych osób z EOG jest wtedy OpenAI Ireland Limited, a nie twoja firma.

Problem dotyczy też pracowników. Art. 29 RODO mówi, że osoba działająca z upoważnienia administratora przetwarza dane wyłącznie na jego polecenie. Pracownik, który na własną rękę wkleja dane klientów do prywatnego czatu, wychodzi poza to polecenie. UODO opisał w czerwcu 2026 sprawę Energa-Obrót: przedstawiciele handlowi partnerów spółki używali do pracy nieautoryzowanego komunikatora WhatsApp, a na prywatnym telefonie jednego z nich były skany umów klientów. Skończyło się upomnieniami dla administratora i podmiotów przetwarzających oraz karą 10 145 zł dla jednego z podmiotów przetwarzających. To nie była sprawa o AI, ale mechanizm jest ten sam: dane klientów w narzędziu, którego firma nie sprawdziła.

Przyczyna 2: rozmowy mogą posłużyć do trenowania modeli

Według centrum pomocy OpenAI (stan na 8 października 2026) w usługach dla użytkowników indywidualnych, takich jak ChatGPT, firma może wykorzystywać twoje treści do trenowania modeli. W ChatGPT Business, Enterprise, Edu i w API domyślnie tego nie robi. Na koncie prywatnym wyłączysz to tak:

  1. Otwórz ustawienia danych. W ChatGPT wejdź w Ustawienia, a w nich w sekcję Kontrola danych.
  2. Wyłącz opcję „Ulepsz model dla wszystkich”. Od tej chwili nowe rozmowy nie posłużą do ulepszania modeli. Tę samą decyzję możesz zgłosić w Portalu ochrony prywatności OpenAI opcją „Nie trenuj na moich treściach” — wystarczy jedna z tych dwóch dróg. Po czym poznasz, że dobrze: przełącznik w Kontroli danych jest wyłączony.
  3. Nie oceniaj kciukiem rozmów z wrażliwą treścią. OpenAI zastrzega, że po przesłaniu opinii (kciuk w górę lub w dół) cała powiązana rozmowa może zostać użyta do trenowania, nawet przy wyłączonej opcji z kroku 2.

Uwaga

Wyłączone trenowanie nie zamienia konta Plus w konto firmowe. Nadal nie masz umowy powierzenia, więc tabela z początku tekstu obowiązuje bez zmian.

Przyczyna 3: przekonanie, że czat tymczasowy niczego nie zapisuje

Czat tymczasowy włączysz, otwierając nowy czat i wybierając opcję Tymczasowy — przed pierwszą wiadomością decydujesz jeszcze, czy ma być spersonalizowany. Według OpenAI taki czat nie trafia do historii, nie tworzy wspomnień i nie służy do ulepszania modeli, dopóki pozostaje tymczasowy. OpenAI może jednak przechowywać jego kopię do 30 dni ze względów bezpieczeństwa. Jeśli go zapiszesz, staje się zwykłym czatem i podlega ustawieniom konta.

Ze zwykłymi czatami jest podobnie. Usunięty czat znika z widoku od razu, a OpenAI planuje jego trwałe usunięcie w ciągu 30 dni, chyba że musi go zachować dłużej z powodów prawnych lub bezpieczeństwa. Usunięcie czatu nie usuwa pliku, który został zapisany osobno w bibliotece plików ChatGPT — ten trzeba skasować oddzielnie.

Wskazówka

Czat tymczasowy dobrze nadaje się do szkiców, których nie chcesz trzymać w historii. Danych klientów jednak nie „legalizuje”, bo nie zmienia rodzaju konta ani nie tworzy umowy powierzenia.

Przyczyna 4: dane mogą trafić poza Europejski Obszar Gospodarczy

Przekazanie danych do państwa trzeciego, np. USA, jest dozwolone tylko na warunkach z rozdziału V RODO (art. 44): na podstawie decyzji Komisji o odpowiednim stopniu ochrony (art. 45) albo z odpowiednimi zabezpieczeniami, takimi jak standardowe klauzule ochrony danych (art. 46 ust. 2 lit. c). DPA OpenAI przewiduje, że OpenAI Ireland przekazuje dane z EOG poza Europę na podstawie standardowych klauzul umownych albo decyzji z art. 45.

Dla USA taką decyzją jest decyzja wykonawcza Komisji (UE) 2023/1795 z 10 lipca 2023 r. o ramach ochrony danych UE–USA — EUR-Lex oznacza ją jako obowiązującą. Przed Trybunałem Sprawiedliwości UE toczy się jednak odwołanie w sprawie C-703/25 P (Latombe przeciwko Komisji), według InfoCuria wciąż w toku. Na koncie firmowym transfer opisuje umowa z dostawcą; na prywatnym takiej dokumentacji firma nie ma.

Copilot i Gemini: te same pytania, inne nazwy

Narzędzie Konto prywatne Konto firmowe
Microsoft Copilot Zasady dla klientów indywidualnych, bez umowy z twoją firmą Konto służbowe (Microsoft Entra ID): DPA, Microsoft jako podmiot przetwarzający, prompty i odpowiedzi nie trenują modeli bazowych
Gemini Przy włączonym „Zachowuj aktywność” czaty mogą służyć do trenowania modeli i trafić do weryfikatorów; sprawdzone czaty Google przechowuje do 3 lat Google Workspace: Aneks dotyczący przetwarzania danych w chmurze; treści nie są sprawdzane przez weryfikatorów ani używane do trenowania poza domeną bez zgody

Dwa szczegóły z dokumentacji. W Copilocie zapytania wysyłane do wyszukiwarki Bing nie są objęte DPA — Microsoft działa przy nich jako niezależny administrator. W prywatnym Gemini czaty tymczasowe i czaty przy wyłączonej aktywności Google przechowuje 72 godziny i nie używa ich do trenowania, chyba że prześlesz opinię. Ceny i warunki planów zestawiliśmy w porównaniu ChatGPT, Copilota i Gemini dla firm.

Jak zapobiegać: anonimizacja w 3 krokach

RODO nie dotyczy informacji anonimowych, czyli takich, które nie wiążą się z możliwą do zidentyfikowania osobą (motyw 26). Zamiana nazwiska na etykietę to jeszcze nie anonimizacja: dane spseudonimizowane, które da się przypisać osobie przy użyciu dodatkowych informacji, nadal są danymi osobowymi (art. 4 pkt 5 i motyw 26). Dlatego na koncie prywatnym opisuj sprawę, a nie wklejaj dokumentu.

  1. Usuń identyfikatory bezpośrednie. Imię i nazwisko, PESEL, adres, e-mail, telefon, numer klienta i rachunku zastąp rolą: [KLIENT], [KANDYDAT], [KONTRAHENT].
  2. Usuń szczegóły, po których da się rozpoznać osobę. Rzadkie stanowisko w małej firmie, dokładną datę, nazwę miejscowości, opis choroby, nietypową kwotę. Według motywu 26 RODO bierze się pod uwagę wszystkie rozsądnie prawdopodobne sposoby identyfikacji, w tym wyodrębnienie wpisów dotyczących tej samej osoby.
  3. Wklej opis problemu i uzupełnij dane poza czatem. Po czym poznasz, że dobrze: osoba spoza firmy, która przeczyta tekst, nie wskaże, kogo on dotyczy.
Prompt
Poniżej opis sprawy bez danych osobowych. Osoby są oznaczone jako [KLIENT] i [PRACOWNIK]. Przygotuj odpowiedź na reklamację w uprzejmym, rzeczowym tonie, maksymalnie 150 słów. Zostaw etykiety w nawiasach kwadratowych bez zmian — uzupełnię je samodzielnie poza czatem. Jeśli brakuje informacji, wypisz pytania zamiast zgadywać.

Opis sprawy: [KLIENT] zamówił sprzęt, dostawa przyszła 9 dni po terminie z umowy, klient żąda zwrotu kosztów transportu.

Zasady dla zespołu i tajemnica przedsiębiorstwa

Ustawienia jednego konta nie wystarczą, gdy z AI korzysta kilka osób. Spisz, które narzędzia są dozwolone, na jakich kontach i czego nie wklejać nigdzie — wzór znajdziesz w poradniku polityka AI w firmie: co musi zawierać, a kolejność działań w planie wdrożenia AI w małej firmie. UODO 6 sierpnia 2026 opublikował listy pytań inicjalnych przed wdrożeniem AI, w tym osobną wersję dla małych i średnich firm korzystających z gotowych narzędzi. Urząd zaznacza, że pytania nie są wiążącą wykładnią i nie przesądzają o zgodności z RODO.

Spisane zasady chronią też informacje handlowe. Według art. 11 ust. 2 ustawy o zwalczaniu nieuczciwej konkurencji informacja jest tajemnicą przedsiębiorstwa m.in. pod warunkiem, że uprawniony podjął, przy należytej staranności, działania w celu utrzymania jej w poufności. Zakaz wklejania marż czy receptur do ogólnodostępnych czatów może być jednym z takich działań. Kancelarie mają dodatkowo tajemnicę zawodową — opisujemy ją w przewodniku AI dla prawnika.

Podsumowanie

O tym, czy możesz wkleić dane osobowe do ChatGPT, decyduje przede wszystkim rodzaj konta: firmowe z umową DPA albo prywatne bez niej. Wyłączenie opcji „Ulepsz model dla wszystkich” i czat tymczasowy ograniczają użycie rozmów do trenowania, ale nie tworzą umowy powierzenia. Na koncie prywatnym opisuj sprawę bez danych osób, a dane o zdrowiu i tajemnice firmy zostaw na decyzję administratora i spisanych zasad.

Źródła

Najczęstsze pytania

Czy wklejenie danych klienta do ChatGPT narusza RODO?

Nie musi, ale na prywatnym koncie Free lub Plus firma nie ma z OpenAI umowy powierzenia, której art. 28 RODO wymaga, gdy usługa przetwarza dane w imieniu firmy. Na koncie Business, Enterprise lub API z podpisanym DPA wklejanie danych w celu, w którym firma i tak je przetwarza, może być zgodne z RODO. Ocena zależy od konkretnej sytuacji.

Czy wyłączenie trenowania wystarczy, żeby używać ChatGPT Plus do danych klientów?

Nie. Przełącznik „Ulepsz model dla wszystkich” decyduje tylko o tym, czy nowe rozmowy posłużą do ulepszania modeli. Nie tworzy umowy powierzenia, nie daje firmie kontroli nad kontem pracownika i nie zmienia tego, że Plus jest usługą dla użytkownika indywidualnego.

Gdzie podpisać umowę powierzenia (DPA) z OpenAI?

Na stronie OpenAI o prywatności w firmach jest link do formularza DPA dla planów ChatGPT Business, ChatGPT Enterprise i platformy API. Firma z EOG zawiera tę umowę z OpenAI Ireland Ltd. Treść wersji obowiązującej od 1 stycznia 2026 znajdziesz w zakładce zasad na openai.com.

Czy pracownik może używać prywatnego ChatGPT do pracy?

Do zadań bez danych osobowych i tajemnic firmy — jeśli pozwala na to wewnętrzna polityka. Do danych klientów nie: według art. 29 RODO osoba działająca z upoważnienia administratora przetwarza dane wyłącznie na jego polecenie, a prywatne konto nie jest narzędziem objętym umową firmy.

Czy dane z zamienionymi nazwiskami to już dane anonimowe?

Niekoniecznie. Jeśli firma ma klucz, który pozwala przypisać etykietę [KLIENT_A] konkretnej osobie, to pseudonimizacja, a według motywu 26 RODO takie dane nadal dotyczą możliwej do zidentyfikowania osoby. Anonimowe są dopiero wtedy, gdy rozsądnie dostępnymi sposobami nie da się ustalić, kogo dotyczą.

Historia zmian w tekście

  1. Publikacja.

Widzisz błąd? Zgłoś go — poprawimy i dopiszemy tu zmianę.

Powiązane

Redakcja · odpowiadamy na każdą wiadomość

Masz pytanie albo temat? Napisz do nas.

Zgłoś temat, o którym mamy napisać, albo błąd w tekście — poprawiamy go i wpisujemy zmianę do historii tekstu. Jak zgłaszać błędy

[email protected]