Czat AI po nowych przepisach UE: 9 kontroli przejrzystości i prywatności
Od sierpnia 2026 obowiązują nowe unijne wymogi przejrzystości AI. Praktyczna lista pomaga firmom i samorządom prowadzić czat jasno, oszczędnie przetwarzać dane i bezpiecznie przekazywać rozmowę człowiekowi.
Czat AI na stronie nie może już tylko dobrze odpowiadać. Odwiedzający powinien rozumieć, że rozmawia z AI, wiedzieć, co dzieje się z jego danymi, i mieć bezpieczną drogę do człowieka. Od 2 sierpnia 2026 stosuje się wymogi przejrzystości z art. 50 unijnego AI Act. Zasady RODO — zgodność z prawem, przejrzystość, ograniczenie celu, minimalizacja, ograniczenie przechowywania i bezpieczeństwo — obowiązują niezależnie od nowych przepisów.
Ten artykuł to praktyczna lista operacyjna, nie porada prawna. Dokładne role i obowiązki zależą od rozwiązania, celu i danych. Wrażliwe wdrożenia skonsultuj z inspektorem ochrony danych lub prawnikiem.
Dobry czat AI nie udaje człowieka, nie zbiera danych „na wszelki wypadek” i nie pozostawia użytkownika bez ludzkiej pomocy.
Co zmieniło się w sierpniu 2026
Komisja Europejska wyjaśnia, że systemy przeznaczone do rzeczywistej dwukierunkowej interakcji — chatboty i agenci AI — powinny informować ludzi, że komunikują się z AI, chyba że jest to oczywiste. AI Act kieruje ten obowiązek głównie do dostawcy, ale firma lub samorząd wdrażający czat powinien sprawdzić, czy informacja pozostaje widoczna po osadzeniu widżetu na własnej stronie.
AI Act nie zastępuje RODO. Gdy czat przyjmuje imię, e-mail, numer zamówienia, szczegóły sprawy lub inne dane osobowe, oddzielnie trzeba rozwiązać cel, podstawę prawną, informowanie, dostęp, retencję i bezpieczeństwo. Zewnętrzny model AI nie czyni danych automatycznie anonimowymi; EROD podkreśla ocenę każdego przypadku.
Dziewięć kontroli przed uruchomieniem
1. Jasno poinformuj, że odpowiada AI
Pokaż informację przed pierwszą wiadomością lub na początku interakcji, nie tylko w regulaminie. Wystarczy proste zdanie: „Rozmawiasz z asystentem AI”. Odróżnij odpowiedzi automatyczne od wiadomości operatora.
2. Określ cel czatu
Nawigacja po stronie, doradztwo produktowe i status zamówienia to różne cele. Opisz cel konkretnie i nie wykorzystuj rozmów do niezgodnego nowego celu bez dalszej oceny. Potraf wyjaśnić potrzebę każdego pola.
3. Zbieraj minimum danych
Do informacji o godzinach otwarcia nie potrzeba imienia ani e-maila. Kontakt pobieraj dopiero przy odpowiedzi człowieka. Dla zamówienia używaj tylko danych niezbędnych do bezpiecznego dopasowania. Nie proś w zwykłym czacie o hasła, pełne dane karty ani kopie dokumentów.
4. Ostrzegaj przed danymi wrażliwymi
Krótka informacja przy polu może zapobiec wysłaniu dokumentacji medycznej, numeru identyfikacyjnego lub danych logowania. Gdy dane wrażliwe są konieczne, ogólny czat zwykle nie jest właściwym kanałem; utwórz oddzielny zabezpieczony proces.
5. Udostępnij krótką informację o prywatności
Podaj zrozumiałe informacje o administratorze, celach, podstawach prawnych, kategoriach danych, odbiorcach, transferach poza UE, okresach i prawach. Tekst powinien opisywać rzeczywisty przepływ danych, a nie ogólne „korzystanie z AI”.
6. Ustal retencję i dostęp
Nie przechowuj rozmów bez końca tylko dlatego, że pamięć jest tania. Ustal okresy dla zwykłych czatów, otwartych spraw i audytu, a potem bezpiecznie usuń lub zanonimizuj dane. Dostęp powinny mieć wyłącznie osoby potrzebujące go do wsparcia, jakości lub bezpieczeństwa.
7. Zmapuj dostawców i transfery
Udokumentuj, gdzie działają widżet, aplikacja, baza, analityka i model AI. Sprawdź role umowne, podwykonawców, regiony i zasady transferu. Hasło „nie trenujemy na danych” jest przydatne, ale nie zastępuje pełnej ewidencji przetwarzania.
8. Zapewnij człowieka i bezpieczne wyjście
Przy skardze, niepewnej tożsamości, wrażliwej sprawie lub powtarzającej się porażce zaoferuj operatora albo inną formę kontaktu. Pokaż wyraźnie przejęcie przez człowieka i przekaż tylko potrzebny kontekst.
9. Testuj awarie i nadużycia
Spróbuj wysłać dane osobowe, poprosić o usunięcie, wkleić szkodliwą instrukcję, użyć cudzego numeru zamówienia i wywołać przekazanie. Sprawdź logi, uprawnienia, limity, błędy i awarię modelu. Powtarzaj test po istotnych zmianach.
Przykład: pytanie o zamówienie
Klient pyta: „Gdzie jest zamówienie 1248?” Zły proces ujawnia status wyłącznie na podstawie numeru. Lepszy informuje o AI, prosi tylko o wartość potrzebną do bezpiecznej weryfikacji, ogranicza szczegóły i przy braku zgodności nie ujawnia istnienia zamówienia. Gdy weryfikacja się nie uda, oferuje człowieka bez pytania o hasło czy płatność.
Ta sama zasada dotyczy strony gminy. Znalezienie formularza czy terminu odbioru odpadów nie wymaga tożsamości mieszkańca. Indywidualna sprawa powinna trafić do autoryzowanego kanału, a nie być kompletnie zbierana w anonimowym oknie.
Kontrola w 15 minut
- Czy przed pierwszą wiadomością wiadomo, że to AI?
- Czy użytkownik zna cel i wie, czego nie wpisywać?
- Czy obowiązkowe pola są naprawdę niezbędne?
- Czy informacja o prywatności jest łatwo dostępna?
- Czy każda kategoria rozmów ma okres retencji?
- Czy znasz wszystkich procesorów i regiony?
- Czy przekazanie człowiekowi działa podczas awarii AI?
- Czy obsłużysz dostęp, sprostowanie i usunięcie?
- Czy ostatni test bezpieczeństwa jest udokumentowany?
Informio buduje asystenta na kontrolowanych źródłach, ogranicza dozwolone domeny i nadużycia oraz przekazuje rozmowę operatorowi w tym samym widżecie. Funkcje techniczne trzeba uzupełnić własnym celem, retencją i informacjami o przetwarzaniu.
Chcesz sprawdzić projekt czatu AI dla firmy lub samorządu? Skontaktuj się z Informio.
Źródła
Chcesz przetestować Informio na własnych treściach?
Z przyjemnością przygotujemy demo z wykorzystaniem Twoich danych i wyjaśnimy, jak skonfigurować bezpieczne odpowiedzi dla Twojego konkretnego przypadku użycia.
Umów demo na podstawie własnych danych