aibaza

Poradnik · Prawo i dane

Polityka AI w firmie: wzór do skopiowania i co musi zawierać

Polityka AI w firmie to krótki dokument, który mówi pracownikom, jakich narzędzi AI wolno używać, jakich danych nie wolno do nich wklejać i kto sprawdza wynik. Przepisy nie wymagają dokumentu o tej nazwie, ale AI Act każe wspierać kompetencje pracowników w zakresie AI, a RODO — chronić dane środkami organizacyjnymi. Poniżej znajdziesz wzór na dwie strony dla firmy 5–50 osób i sposób jego wprowadzenia.

Tekst przygotowany z pomocą AI · sprawdzony przez redakcję · Zasady

Sprawdzone: 8 października 2026 (fakty i ceny)

Spis treści 9 części
  1. Co mówią przepisy: AI Act, RODO i tajemnica przedsiębiorstwa
  2. Czego potrzebujesz, zanim zaczniesz pisać
  3. Jak stworzyć politykę AI w firmie krok po kroku
  4. Wzór polityki AI do skopiowania
  5. Jak wprowadzić politykę: regulamin pracy czy polecenie
  6. Najczęstsze błędy
  7. Kiedy skonsultować się z prawnikiem
  8. Podsumowanie
  9. Źródła

Najważniejsze w skrócie

  • Żaden przepis nie wymaga dokumentu o nazwie „polityka AI”, ale AI Act każe wspierać kompetencje pracowników w zakresie AI, a RODO — chronić dane środkami organizacyjnymi.
  • Od 27 lipca 2026 r. art. 4 AI Act wymaga „środków wspierających” kompetencje, a nie zapewnienia określonego poziomu wiedzy każdej osoby.
  • Dobra polityka mieści się na dwóch stronach: narzędzia i konta, dane zakazane, weryfikacja przez człowieka, oznaczanie treści, szkolenie, incydenty.
  • Wzór poniżej to punkt wyjścia do rozmowy z prawnikiem, a nie gotowy dokument gwarantujący zgodność z przepisami.

Co mówią przepisy: AI Act, RODO i tajemnica przedsiębiorstwa

AI Act, czyli rozporządzenie (UE) 2024/1689, nazywa podmiotem stosującym każdego, kto wykorzystuje system AI, nad którym sprawuje kontrolę — z wyjątkiem użycia w osobistej działalności pozazawodowej (art. 3 pkt 4). Komisja Europejska w pytaniach i odpowiedziach o kompetencjach w zakresie AI podaje przykład firmy, której pracownicy piszą w ChatGPT teksty reklamowe i tłumaczą dokumenty: taka firma powinna poinformować ich o ryzykach, na przykład o halucynacjach (faktach zmyślonych przez model).

Art. 4 — kompetencje w zakresie AI. Obowiązek stosuje się od 2 lutego 2025 r. Rozporządzenie (UE) 2026/1744, tzw. akt zbiorczy prawa cyfrowego dotyczący AI (omnibus), opublikowane 24 lipca 2026 r. i obowiązujące od 27 lipca 2026 r., złagodziło jego brzmienie. Dziś dostawcy i podmioty stosujące „podejmują środki, które wspierają rozwój kompetencji w zakresie AI” wśród personelu, a przepis zaznacza, że nie muszą zapewniać określonego poziomu kompetencji poszczególnych osób. Obowiązek więc nie zniknął: zmienił się z „zapewnij poziom” na „podejmij środki”. Według Komisji nadzór i egzekwowanie tych zasad przez krajowe organy nadzoru rynku zaczęły się w sierpniu 2026 r.

Art. 50 — przejrzystość. Stosuje się od 2 sierpnia 2026 r. Dla zwykłej firmy liczy się ust. 4. Jeśli publikujesz obraz, nagranie audio lub wideo typu deepfake — wygenerowane przez AI i przypominające istniejące osoby, miejsca lub zdarzenia tak, że odbiorca mógłby uznać je za prawdziwe — musisz ujawnić, że zostały sztucznie wygenerowane lub zmanipulowane. Oznaczenia wymaga też tekst publikowany po to, by informować społeczeństwo o sprawach interesu publicznego, chyba że przeszedł weryfikację człowieka lub kontrolę redakcyjną i ktoś ponosi za niego odpowiedzialność redakcyjną. Jak oznaczanie zdjęć z AI wygląda w ofertach na Allegro, opisujemy w porównaniu narzędzi AI do zdjęć produktowych.

AI w sprawach kadrowych. Załącznik III pkt 4 uznaje za systemy wysokiego ryzyka AI służącą do rekrutacji, oceny kandydatów, decyzji o awansie lub zwolnieniu i do oceny pracowników. Po zmianach z 2026 r. obowiązki dla takich systemów stosuje się od 2 grudnia 2027 r.

RODO (rozporządzenie 2016/679) nie wspomina o AI, ale trzy przepisy dotyczą każdego czatu z modelem. Art. 28: jeśli dostawca narzędzia przetwarza dane osobowe w imieniu firmy, potrzebna jest umowa powierzenia. Art. 29: osoby działające z upoważnienia administratora przetwarzają dane wyłącznie na jego polecenie. Art. 32: administrator wdraża odpowiednie środki techniczne i organizacyjne — polityka AI jest właśnie takim środkiem. UODO 6 sierpnia 2026 r. opublikował listy pytań do zadania przed uruchomieniem narzędzia AI, w tym „Praktyczną checklistę RODO dla wdrażania AI” dla małych i średnich firm, które korzystają z gotowych systemów.

Tajemnica przedsiębiorstwa. Ustawa o zwalczaniu nieuczciwej konkurencji chroni informacje jako tajemnicę tylko wtedy, gdy firma „przy zachowaniu należytej staranności” podjęła działania, by utrzymać je w poufności (art. 11 ust. 2). Spisany zakaz wklejania poufnych danych do niezatwierdzonych narzędzi AI to jedno z takich działań. Kodeks pracy (art. 100 § 2 pkt 4) zobowiązuje pracownika do zachowania w tajemnicy informacji, których ujawnienie mogłoby narazić pracodawcę na szkodę.

Prawo i dane

Ten tekst to informacja o przepisach według stanu na 8 października 2026 r., a nie porada prawna. Przy danych o zdrowiu, umowach z klauzulą poufności, tajemnicy zawodowej albo AI w rekrutacji skonsultuj swoją politykę z prawnikiem lub inspektorem ochrony danych.

Czego potrzebujesz, zanim zaczniesz pisać

  • Listy narzędzi, których ludzie już używają. Zapytaj wprost i bez szukania winnych. Doliczysz funkcje wbudowane w pakiet biurowy — jeśli nie wiesz, gdzie ich szukać, zobacz, jak włączyć lub wyłączyć Copilota w Wordzie i Outlooku.
  • Wiedzy, jakie dane przetwarzasz. Jeśli prowadzisz rejestr czynności przetwarzania (art. 30 RODO), masz gotową listę kategorii danych.
  • Warunków planów firmowych: czy dostawca trenuje modele na danych, czy podpisuje umowę powierzenia, gdzie przechowuje dane. Zestawienie znajdziesz w porównaniu planów ChatGPT, Copilot i Gemini dla firm.
  • Jednej osoby odpowiedzialnej — właściciela, kierownika biura albo inspektora ochrony danych.

Jak stworzyć politykę AI w firmie krok po kroku

  1. Spisz, kto czego już używa. Zrób tabelę: narzędzie, kto, do jakich zadań, konto prywatne czy firmowe. Po czym poznasz, że dobrze: w tabeli są też funkcje AI w poczcie i edytorze tekstu, nie tylko czaty.
  2. Podziel dane na trzy koszyki. Zielone — informacje publiczne (oferta, cennik dla klientów). Żółte — wewnętrzne bez danych osobowych (procedury, szkice). Czerwone — dane osobowe klientów i pracowników, dane o zdrowiu, umowy z klauzulą poufności, ceny zakupu, hasła. Szczegóły w tekście o tym, jakie dane osobowe wolno wkleić do ChatGPT. Po czym poznasz, że dobrze: każdy pracownik umie przypisać przykładowy dokument do koszyka bez pytania przełożonego.
  3. Wybierz narzędzia i konta. Wpisz do polityki nazwy planów, nie tylko marki. Przykład z cennika ChatGPT: w planach indywidualnych treść rozmów może służyć do trenowania modeli (z możliwością rezygnacji), a w planie Business dane firmowe domyślnie nie są do tego używane. Po czym poznasz, że dobrze: lista mówi „ChatGPT Business, konto firmowe”, a nie „ChatGPT”.
  4. Ustal zasadę weryfikacji. Człowiek sprawdza każdy wynik, który wychodzi do klienta albo wpływa na decyzję; liczby, cytaty przepisów i źródła — zawsze u źródła. Po czym poznasz, że dobrze: wiadomo, kto podpisuje się pod tekstem napisanym z pomocą AI.
  5. Dopisz oznaczanie treści i szkolenie. Oznaczanie wynika z art. 50 ust. 4, szkolenie — z art. 4 AI Act. Po czym poznasz, że dobrze: masz datę pierwszego szkolenia i listę obecności.
  6. Wyznacz właściciela i termin przeglądu. Po czym poznasz, że dobrze: w nagłówku dokumentu jest numer wersji, data i nazwisko osoby, która odpowiada za zmiany.

Wzór możesz dopasować do swojej firmy z pomocą AI. Wklej go razem z opisem firmy, bez nazw klientów i danych osobowych:

Prompt
Jesteś asystentem ds. organizacji pracy w małej firmie. Poniżej wklejam wzór polityki korzystania z AI oraz krótki opis firmy (branża, liczba osób, używane programy). Dopasuj wzór do tej firmy: uzupełnij listę dozwolonych narzędzi, podaj przykłady danych „czerwonych” typowych dla tej branży i wypisz punkty, które wymagają decyzji właściciela. Nie dodawaj przepisów ani numerów artykułów, których nie ma we wzorze. Jeśli czegoś nie wiesz, napisz „do sprawdzenia”.

Wzór polityki AI do skopiowania

Wzór jest napisany dla firmy 5–50 osób, która korzysta z gotowych narzędzi (czat, asystent w pakiecie biurowym) i nie buduje własnych systemów AI. Nawiasy kwadratowe uzupełnij. To punkt wyjścia do konsultacji, a nie dokument, który sam z siebie zapewnia zgodność z przepisami.

Prompt
POLITYKA KORZYSTANIA Z NARZĘDZI SZTUCZNEJ INTELIGENCJI (AI) W [NAZWA FIRMY]
Wersja [1.0] z dnia [data]. Właściciel dokumentu: [imię i nazwisko, stanowisko].

1. ZAKRES
1.1. Polityka dotyczy osób wykonujących zadania dla firmy (pracowników, współpracowników, stażystów) z użyciem narzędzi AI, które generują tekst, obraz, dźwięk lub kod.
1.2. Polityka nie dotyczy prywatnego korzystania z AI poza pracą.

2. DOZWOLONE NARZĘDZIA
2.1. Do zadań służbowych wolno używać wyłącznie narzędzi z listy: [np. ChatGPT Business — konto firmowe; Gemini w Google Workspace; Microsoft Copilot na koncie służbowym].
2.2. Nie używamy prywatnych kont AI do zadań służbowych.
2.3. Wniosek o dodanie narzędzia składasz do [osoba]. Decyzja zapada po sprawdzeniu warunków przetwarzania danych przez dostawcę.

3. DANE
3.1. Do narzędzi AI nie wprowadzamy: danych osobowych klientów, kandydatów i pracowników [chyba że narzędzie jest objęte umową powierzenia i wskazano cel]; danych o zdrowiu; haseł i kluczy dostępu; treści umów z klauzulą poufności; [cen zakupu, marż, wyników finansowych przed publikacją].
3.2. Przed wklejeniem dokumentu usuwamy dane identyfikujące osoby i firmy albo zastępujemy je znacznikami, np. [KLIENT A].
3.3. W razie wątpliwości traktujemy informację jako poufną i pytamy [osoba].

4. WERYFIKACJA I ODPOWIEDZIALNOŚĆ
4.1. Za wynik pracy z AI odpowiada osoba, która go używa.
4.2. Każdą liczbę, cytat przepisu, nazwę i źródło podane przez AI sprawdzamy przed wysłaniem na zewnątrz lub użyciem przy decyzji.
4.3. AI nie podejmuje samodzielnie decyzji o zatrudnieniu, wynagrodzeniu, ocenie ani zwolnieniu pracownika.

5. OZNACZANIE TREŚCI
5.1. Obrazy, nagrania audio i wideo wygenerowane lub zmienione przez AI, które przypominają istniejące osoby, miejsca lub zdarzenia, oznaczamy przy publikacji jako wygenerowane przez AI.
5.2. [Opcjonalnie: zasady oznaczania innych treści, np. w komunikacji z klientami.]

6. SZKOLENIE
6.1. Każda osoba korzystająca z AI przechodzi szkolenie wstępne przed otrzymaniem dostępu i odświeżenie co [12] miesięcy.
6.2. Szkolenie obejmuje: działanie i ograniczenia narzędzi (w tym zmyślone fakty), zasady z pkt 3–5, zgłaszanie incydentów.
6.3. [Osoba] prowadzi listę szkoleń.

7. INCYDENTY
7.1. Wprowadzenie do narzędzia AI danych z pkt 3.1 albo błąd AI, który trafił do klienta, zgłaszasz niezwłocznie do [osoba, adres e-mail].

8. PRZEGLĄD
8.1. Politykę przeglądamy co [6–12] miesięcy oraz przy dodaniu nowego narzędzia lub zmianie przepisów.

Zapoznałem się / zapoznałam się z polityką: [imię i nazwisko, data, podpis]

Skąd biorą się poszczególne punkty:

Punkt wzoru Podstawa lub powód
2. Dozwolone narzędzia RODO art. 28 (umowa powierzenia), warunki planów firmowych
3. Dane RODO art. 29 i 32, ustawa o zwalczaniu nieuczciwej konkurencji art. 11 ust. 2
4.3. Decyzje kadrowe AI Act załącznik III pkt 4 (wysokie ryzyko, obowiązki od 2.12.2027)
5. Oznaczanie AI Act art. 50 ust. 4 (od 2.08.2026)
6. Szkolenie AI Act art. 4 w brzmieniu z rozporządzenia 2026/1744
7–8. Incydenty i przegląd dobra praktyka organizacyjna, nie wymóg konkretnego przepisu

Jak wprowadzić politykę: regulamin pracy czy polecenie

Kodeks pracy (tekst jednolity Dz.U. 2026 poz. 1245) rozróżnia dwie sytuacje:

  • Masz regulamin pracy. Pracodawca zatrudniający co najmniej 50 pracowników musi go mieć, chyba że te sprawy reguluje układ zbiorowy (art. 104 § 1¹); przy 20–49 pracownikach — gdy wnioskuje o to zakładowa organizacja związkowa (art. 104 § 3). Zmiany ustala się w uzgodnieniu ze związkiem, jeśli działa (art. 104² § 1), a regulamin wchodzi w życie po upływie 2 tygodni od podania go do wiadomości pracowników (art. 104³ § 1). Zasady AI możesz dopisać do regulaminu albo odesłać w nim do osobnej polityki.
  • Nie masz regulaminu. Pracownik jest obowiązany stosować się do poleceń przełożonych, które dotyczą pracy i nie są sprzeczne z prawem ani umową (art. 100 § 1). Politykę przekaż na piśmie lub mailem i zbierz potwierdzenie zapoznania się.

Kodeks pracy nie obejmuje osób na umowach cywilnoprawnych, więc współpracownikom na zleceniu lub B2B zasady wpisz do umowy albo aneksu.

Uwaga

Wybór drogi zależy od tego, czy masz regulamin pracy, związki zawodowe i współpracowników poza etatem. Jeśli nie masz pewności, skonsultuj to z prawnikiem, zanim zaczniesz egzekwować zasady — na przykład karą porządkową.

Najczęstsze błędy

  • Wzór pisany pod inne prawo. Szablony z zagranicznych serwisów nie znają RODO, Kodeksu pracy ani polskiej ustawy o zwalczaniu nieuczciwej konkurencji.
  • Sam zakaz bez alternatywy. Gdy firma zabrania AI i nie daje konta firmowego, ludzie wracają do prywatnych kont, nad którymi nie masz kontroli.
  • Dokument bez szkolenia. Art. 4 mówi o środkach wspierających kompetencje — plik w folderze, którego nikt nie przeczytał, słabo je pokazuje.
  • Marka zamiast planu. „ChatGPT” w polityce nic nie mówi, bo plany indywidualne i firmowe mają różne zasady wykorzystania danych.
  • Pominięte funkcje w pakiecie biurowym. Asystent AI w poczcie czy edytorze to też narzędzie AI i podlega tym samym zasadom.

Kiedy skonsultować się z prawnikiem

W typowym biurze, które używa czatu do tekstów i analiz, wzór to dobry początek. Do prawnika lub inspektora ochrony danych idź, gdy przetwarzasz dane o zdrowiu albo dane dzieci, planujesz AI w rekrutacji lub ocenie pracowników, budujesz własne narzędzie na modelu AI (wtedy możesz stać się dostawcą w rozumieniu AI Act) albo działasz w zawodzie z ustawową tajemnicą — o tym piszemy w przewodniku AI dla prawnika i tajemnica zawodowa. Politykę najlepiej wprowadzić razem z całym planem — opisujemy go w tekście o wdrożeniu AI w małej firmie krok po kroku.

Podsumowanie

Polityka AI w firmie nie musi być długa. Wystarczą jasne odpowiedzi na sześć pytań: jakie narzędzia i konta, jakich danych nie wklejamy, kto sprawdza wynik, co oznaczamy, jak szkolimy i komu zgłaszamy problem. Po zmianach z lipca 2026 r. AI Act wymaga od firm środków wspierających kompetencje pracowników, a nie gwarancji ich poziomu — spisane zasady i krótkie szkolenie to najprostszy sposób, by takie środki pokazać. Przy wrażliwych danych i decyzjach kadrowych skonsultuj dokument z prawnikiem.

Źródła

Najczęstsze pytania

Czy firma musi mieć politykę korzystania z AI?

Żaden przepis nie nakazuje dokumentu o tej nazwie. Firma, której pracownicy używają AI w pracy, jest jednak podmiotem stosującym w rozumieniu AI Act i musi podejmować środki wspierające ich kompetencje w zakresie AI (art. 4). Spisane zasady i szkolenie to najprostszy sposób, by pokazać, że takie środki istnieją.

Czy pracodawca może zakazać pracownikom używania ChatGPT?

Pracownik ma obowiązek stosować się do poleceń przełożonych, które dotyczą pracy i nie są sprzeczne z prawem ani umową (art. 100 § 1 Kodeksu pracy). Zakaz używania prywatnych kont AI do zadań służbowych mieści się w tej formule. Sam zakaz bez wskazania narzędzia dozwolonego bywa jednak trudny do wyegzekwowania.

Czy szkolenie z AI jest obowiązkowe po wejściu AI Act?

Art. 4 AI Act wymaga środków wspierających kompetencje w zakresie AI, ale nie narzuca formy szkolenia. Komisja Europejska wyjaśnia, że certyfikat nie jest potrzebny, a rejestr szkoleń można prowadzić wewnętrznie. Krótkie szkolenie z ryzyk, takich jak zmyślone przez model fakty, to rozsądne minimum.

Jak często aktualizować politykę AI?

Przepisy nie podają terminu. Praktyczny rytm to przegląd co 6–12 miesięcy oraz za każdym razem, gdy firma dodaje nowe narzędzie, dostawca zmienia warunki przetwarzania danych albo zmieniają się przepisy — tak jak w lipcu 2026 r., gdy rozporządzenie 2026/1744 zmieniło art. 4 AI Act.

Historia zmian w tekście

  1. Publikacja.

Widzisz błąd? Zgłoś go — poprawimy i dopiszemy tu zmianę.

Powiązane

Redakcja · odpowiadamy na każdą wiadomość

Masz pytanie albo temat? Napisz do nas.

Zgłoś temat, o którym mamy napisać, albo błąd w tekście — poprawiamy go i wpisujemy zmianę do historii tekstu. Jak zgłaszać błędy

[email protected]