AI Literacy – obowiązek szkolenia pracowników
Krótka odpowiedź
Tak. Od 2 lutego 2025 roku organizacje wykorzystujące systemy sztucznej inteligencji powinny zapewnić swoim pracownikom odpowiedni poziom wiedzy i kompetencji związanych z AI. Obowiązek ten wynika bezpośrednio z art. 4 AI Act i jest określany jako AI Literacy, czyli kompetencje w zakresie sztucznej inteligencji.
W praktyce oznacza to, że firmy, urzędy i inne organizacje korzystające z ChatGPT, Microsoft Copilot, Gemini, Claude lub innych narzędzi AI powinny zadbać o odpowiednie szkolenia użytkowników.
Czym jest AI Literacy?
AI Literacy można przetłumaczyć jako:
- kompetencje AI,
- umiejętność korzystania ze sztucznej inteligencji,
- świadomość możliwości i ograniczeń AI.
Nie chodzi o naukę programowania ani budowy modeli AI.
Celem jest zapewnienie, aby osoby korzystające z AI rozumiały:
- jak działa AI,
- jakie są jej ograniczenia,
- jakie ryzyka wiążą się z jej wykorzystaniem,
- jak bezpiecznie korzystać z AI,
- jak chronić dane osobowe i informacje poufne.
Skąd wynika obowiązek AI Literacy?
Obowiązek ten wynika z art. 4 AI Act.
Przepis nakłada na dostawców i podmioty wykorzystujące AI obowiązek zapewnienia odpowiedniego poziomu kompetencji osobom korzystającym z systemów sztucznej inteligencji.
Przy określaniu zakresu szkoleń należy uwzględnić:
- wiedzę techniczną użytkowników,
- doświadczenie użytkowników,
- kontekst wykorzystania AI,
- ryzyka związane z konkretnym zastosowaniem AI.
Oznacza to, że inne kompetencje będą potrzebne programiście, inne pracownikowi HR, a jeszcze inne pracownikowi obsługi klienta.
Kogo dotyczy AI Literacy?
W praktyce niemal każdej organizacji wykorzystującej AI.
Dotyczy to między innymi:
- przedsiębiorstw,
- urzędów,
- szkół,
- uczelni,
- szpitali,
- kancelarii prawnych,
- biur rachunkowych,
- fundacji,
- organizacji pozarządowych.
Jeżeli pracownicy korzystają z:
- ChatGPT,
- Microsoft Copilot,
- Gemini,
- Claude,
- Perplexity,
- DeepSeek,
organizacja powinna zadbać o ich odpowiednie przygotowanie.
Czy wystarczy jednorazowe szkolenie?
Nie.
AI Act nie wskazuje konkretnej liczby godzin szkoleniowych, ale wymaga utrzymywania odpowiedniego poziomu kompetencji.
Ponieważ technologie AI rozwijają się bardzo szybko, wiedza pracowników powinna być regularnie aktualizowana.
Dobrą praktyką jest:
- szkolenie wdrożeniowe,
- szkolenia okresowe,
- aktualizacja wiedzy przy wdrażaniu nowych narzędzi AI.
Jakie tematy powinno obejmować szkolenie AI Literacy?
1. Podstawy działania AI
Pracownik powinien rozumieć:
- czym jest sztuczna inteligencja,
- czym są modele językowe,
- czym różni się AI od tradycyjnego oprogramowania,
- jakie są ograniczenia AI.
2. Ryzyka związane z AI
Szkolenie powinno obejmować:
- halucynacje AI,
- błędne odpowiedzi,
- ryzyko dyskryminacji,
- ryzyko podejmowania błędnych decyzji,
- ryzyko nadmiernego zaufania do AI.
3. Ochronę danych osobowych
Pracownicy powinni wiedzieć:
- czym są dane osobowe,
- jakie dane można przekazywać do AI,
- jakie dane wymagają anonimizacji,
- jakie dane nie powinny trafiać do AI.
4. Bezpieczeństwo informacji
Należy omówić:
- tajemnicę przedsiębiorstwa,
- dane klientów,
- dane pracowników,
- informacje poufne,
- zasady bezpiecznego korzystania z AI.
5. Zasady korzystania z narzędzi AI
Pracownicy powinni znać:
- politykę AI obowiązującą w organizacji,
- dopuszczalne zastosowania AI,
- ograniczenia korzystania z AI,
- procedury zgłaszania incydentów.
Jak udokumentować spełnienie obowiązku AI Literacy?
To jedno z najczęściej zadawanych pytań przez organizacje.
Dobrą praktyką jest prowadzenie:
Rejestru szkoleń AI
Przykład:
| Pracownik | Data szkolenia | Temat | Liczba godzin |
|---|---|---|---|
| Jan Kowalski | 2026-07-10 | AI Literacy | 4 |
| Anna Nowak | 2026-07-10 | AI Literacy | 4 |
Dokumentacji szkoleniowej
Warto przechowywać:
- program szkolenia,
- materiały szkoleniowe,
- listy obecności,
- testy wiedzy,
- certyfikaty ukończenia.
Jakie błędy popełniają organizacje?
Najczęściej spotykane błędy to:
- brak jakichkolwiek szkoleń,
- przekonanie, że AI Literacy dotyczy wyłącznie działu IT,
- brak dokumentacji szkoleń,
- brak polityki korzystania z AI,
- brak procedur ochrony danych.
W praktyce właśnie użytkownicy stanowią najczęstsze źródło ryzyka związanego z wykorzystaniem AI.
Dlaczego AI Literacy jest ważne dla ochrony danych?
Wiele incydentów związanych z AI wynika z nieświadomych działań pracowników.
Przykładowo pracownik może wkleić do ChatGPT:
- CV kandydata,
- reklamację klienta,
- dokument medyczny,
- umowę,
- raport sprzedażowy.
W większości przypadków nie robi tego celowo.
Po prostu nie zdaje sobie sprawy z potencjalnych konsekwencji.
Dlatego właśnie AI Act kładzie tak duży nacisk na edukację użytkowników.
Jak Gal Anonim wspiera realizację AI Literacy?
Jednym z najważniejszych elementów szkoleń AI Literacy jest nauka bezpiecznego przekazywania danych do AI.
Gal Anonim może stanowić praktyczne uzupełnienie takich szkoleń, ponieważ pokazuje pracownikom:
- jakie dane występują w dokumentach,
- jakie informacje powinny zostać usunięte,
- jak działa anonimizacja,
- jak ograniczyć ryzyko wycieku danych do AI.
Dzięki temu użytkownicy mogą korzystać z ChatGPT, Copilot, Claude czy Gemini w sposób znacznie bezpieczniejszy.
Checklista AI Literacy
Sprawdź, czy Twoja organizacja:
- Wie, które osoby korzystają z AI.
- Przeszkoliła użytkowników AI.
- Posiada program szkoleniowy AI.
- Dokumentuje realizację szkoleń.
- Posiada politykę korzystania z AI.
- Przeszkoliła pracowników z ochrony danych przy korzystaniu z AI.
- Regularnie aktualizuje wiedzę użytkowników.
- Potrafi wykazać spełnienie obowiązku AI Literacy.
Podsumowanie
AI Literacy jest jednym z pierwszych obowiązków wynikających z AI Act i obowiązuje już od 2 lutego 2025 roku. Oznacza on konieczność zapewnienia odpowiedniego poziomu wiedzy osobom korzystającym ze sztucznej inteligencji.
Dla większości organizacji oznacza to konieczność wdrożenia szkoleń obejmujących podstawy działania AI, bezpieczeństwo informacji, ochronę danych osobowych oraz zasady odpowiedzialnego korzystania z narzędzi takich jak ChatGPT, Microsoft Copilot, Gemini czy Claude.
W praktyce dobrze zaprojektowany program AI Literacy jest obecnie jednym z najtańszych i najskuteczniejszych sposobów ograniczania ryzyka związanego z wykorzystaniem sztucznej inteligencji.
Checklista zgodności z AI Act
Cel checklisty
Niniejsza lista kontrolna ma pomóc organizacji ocenić stopień przygotowania do wymagań wynikających z AI Act oraz wdrożyć podstawowe mechanizmy zarządzania wykorzystaniem sztucznej inteligencji.
Data weryfikacji: ____________________
Nazwa organizacji: ____________________
Osoba odpowiedzialna: ____________________
1. Inwentaryzacja systemów AI
Czy organizacja:
- Zidentyfikowała wszystkie wykorzystywane systemy AI?
- Wie, które działy wykorzystują AI?
- Wie, jakie procesy są wspierane przez AI?
- Wie, jakie dane są przekazywane do AI?
- Wie, którzy pracownicy korzystają z AI?
- Zidentyfikowała narzędzia wykorzystywane poza oficjalnym środowiskiem IT?
Przykłady systemów
- ChatGPT
- Microsoft Copilot
- Google Gemini
- Claude
- Perplexity
- DeepSeek
- Chatboty
- Voiceboty
- Systemy OCR z AI
- Inne: ____________________
2. Rejestr systemów AI
Czy organizacja prowadzi rejestr narzędzi AI?
- Tak
- Nie
Rejestr zawiera:
- Nazwę systemu
- Producenta
- Właściciela biznesowego
- Cel wykorzystania
- Rodzaj przetwarzanych danych
- Ocenę ryzyka
- Datę wdrożenia
- Datę ostatniego przeglądu
3. Polityka korzystania z AI
Czy organizacja posiada formalną politykę AI?
- Tak
- Nie
Polityka określa:
- Dopuszczalne zastosowania AI
- Niedopuszczalne zastosowania AI
- Zasady ochrony danych
- Zasady anonimizacji
- Obowiązki użytkowników
- Zasady weryfikacji wyników AI
- Zasady zgłaszania incydentów
4. AI Literacy (kompetencje AI)
Czy organizacja realizuje obowiązek AI Literacy?
- Tak
- Nie
Czy pracownicy zostali przeszkoleni w zakresie:
- działania AI
- ograniczeń AI
- ryzyk związanych z AI
- ochrony danych osobowych
- bezpieczeństwa informacji
- wymagań AI Act
Czy organizacja posiada:
- program szkoleń AI
- harmonogram szkoleń
- listy obecności
- potwierdzenia ukończenia szkoleń
5. Analiza ryzyka AI
Czy przeprowadzono analizę ryzyka?
- Tak
- Nie
Analiza obejmuje:
- ryzyko prawne
- ryzyko operacyjne
- ryzyko reputacyjne
- ryzyko błędnych decyzji
- ryzyko wycieku danych
- ryzyko dyskryminacji
- ryzyko naruszenia praw osób
6. Ochrona danych osobowych
Czy organizacja określiła zasady przekazywania danych do AI?
- Tak
- Nie
Czy pracownicy wiedzą:
- jakie dane mogą przekazywać do AI
- jakie dane wymagają anonimizacji
- jakie dane są zabronione
- jak rozpoznawać dane osobowe
7. Procedura anonimizacji
Czy istnieje procedura anonimizacji danych?
- Tak
- Nie
Procedura obejmuje:
- nazwiska
- adresy e-mail
- numery telefonów
- PESEL
- NIP
- adresy
- dane klientów
- dane pracowników
- informacje poufne
Czy wykorzystywane są narzędzia wspomagające anonimizację?
- Tak
- Nie
8. Tajemnica przedsiębiorstwa
Czy organizacja chroni informacje poufne przed przekazaniem do AI?
- Tak
- Nie
Chronione są:
- listy klientów
- dane finansowe
- strategie biznesowe
- warunki handlowe
- dokumentacja techniczna
- kody źródłowe
- dane projektowe
9. Nadzór człowieka
Czy zapewniony jest nadzór człowieka nad AI?
- Tak
- Nie
Czy:
- wyniki AI są weryfikowane
- użytkownicy rozumieją ograniczenia AI
- AI nie podejmuje samodzielnie decyzji biznesowych
- istnieje procedura zatwierdzania wyników AI
10. Transparentność
Czy organizacja identyfikuje przypadki wymagające informowania o wykorzystaniu AI?
- Tak
- Nie
Czy istnieją procedury:
- oznaczania treści generowanych przez AI
- informowania użytkowników o wykorzystaniu AI
- dokumentowania wykorzystania AI
11. Zarządzanie incydentami
Czy istnieje procedura zgłaszania incydentów związanych z AI?
- Tak
- Nie
Czy obejmuje:
- wyciek danych
- błędne odpowiedzi AI
- naruszenie polityki AI
- wykorzystanie nieautoryzowanych narzędzi
- naruszenie zasad ochrony danych
12. Audyty i przeglądy
Czy organizacja regularnie przegląda wykorzystanie AI?
- Tak
- Nie
Czy wykonywane są:
- coroczne przeglądy polityki AI
- aktualizacje rejestru AI
- przeglądy ryzyka
- audyty wykorzystania AI
- aktualizacje szkoleń
Ocena końcowa
Poziom przygotowania organizacji
0–25% odpowiedzi TAK
- Niski poziom przygotowania
26–50% odpowiedzi TAK
- Podstawowy poziom przygotowania
51–75% odpowiedzi TAK
- Średni poziom przygotowania
76–100% odpowiedzi TAK
- Wysoki poziom przygotowania
Rekomendowane działania priorytetowe
- Opracowanie polityki AI
- Utworzenie rejestru systemów AI
- Szkolenie pracowników (AI Literacy)
- Analiza ryzyka AI
- Procedura anonimizacji danych
- Procedura ochrony danych przy korzystaniu z AI
- Audyt wykorzystywanych narzędzi AI
- Wdrożenie narzędzi wspomagających anonimizację danych
Jak przygotować organizację do AI Act?
Krótka odpowiedź
Przygotowanie organizacji do AI Act nie polega na wdrożeniu jednego dokumentu czy zakupie konkretnego narzędzia. Jest to proces obejmujący identyfikację wykorzystywanych systemów AI, analizę ryzyka, szkolenie pracowników, opracowanie procedur oraz wdrożenie mechanizmów kontroli nad wykorzystaniem sztucznej inteligencji. Organizacje, które rozpoczną przygotowania odpowiednio wcześnie, nie tylko ograniczą ryzyko regulacyjne, ale również zwiększą bezpieczeństwo i efektywność wykorzystania AI.
Dlaczego warto przygotować się już teraz?
AI Act jest wdrażany etapami. Część przepisów obowiązuje już od 2 lutego 2025 roku, natomiast większość kluczowych wymagań zaczyna być stosowana od 2 sierpnia 2026 roku.
W praktyce oznacza to, że organizacje korzystające z:
- ChatGPT,
- Microsoft Copilot,
- Claude,
- Google Gemini,
- Perplexity,
- DeepSeek,
- chatbotów,
- systemów OCR,
- systemów analizy dokumentów,
powinny już teraz uporządkować sposób wykorzystywania sztucznej inteligencji.
Krok 1. Sprawdź, gdzie w organizacji wykorzystywana jest AI
Pierwszym etapem powinien być audyt wykorzystania AI.
W wielu organizacjach zarząd nie zdaje sobie sprawy, jak szeroko wykorzystywane są narzędzia AI przez pracowników.
Warto ustalić:
- jakie narzędzia AI są używane,
- przez które działy,
- do jakich celów,
- jakie dane są przekazywane do AI,
- czy wykorzystywane są wersje prywatne czy firmowe.
Najczęściej AI wykorzystywana jest w:
- marketingu,
- HR,
- obsłudze klienta,
- IT,
- sprzedaży,
- administracji.
Krok 2. Utwórz rejestr narzędzi AI
Jednym z pierwszych dokumentów powinien być rejestr wykorzystywanych systemów AI.
Przykładowe pola:
| Narzędzie | Dział | Cel wykorzystania | Dane osobowe | Poziom ryzyka |
|---|---|---|---|---|
| ChatGPT | Marketing | Tworzenie treści | Nie | Niski |
| Copilot | HR | Analiza CV | Tak | Wysoki |
| Chatbot | Obsługa klienta | Obsługa zgłoszeń | Tak | Średni |
Taki rejestr pozwala szybko określić obszary wymagające dodatkowych zabezpieczeń.
Krok 3. Przeprowadź analizę ryzyka AI
AI Act opiera się na podejściu bazującym na ryzyku.
Dlatego organizacja powinna ocenić:
- jakie decyzje wspiera AI,
- jakie dane są przetwarzane,
- jakie skutki mogą wynikać z błędnych odpowiedzi AI,
- czy istnieje ryzyko dyskryminacji,
- czy AI wpływa na prawa obywateli lub pracowników.
Nie każde wykorzystanie ChatGPT oznacza wysokie ryzyko.
Natomiast wykorzystanie AI do:
- rekrutacji,
- oceny pracowników,
- scoringu klientów,
- przyznawania świadczeń,
może wymagać znacznie bardziej zaawansowanych procedur.
Krok 4. Opracuj politykę korzystania z AI
To jeden z najważniejszych dokumentów w organizacji.
Polityka powinna określać:
- jakie narzędzia AI są dopuszczone,
- jakie dane można przekazywać do AI,
- jakie dane są zabronione,
- kiedy wymagana jest anonimizacja,
- kto odpowiada za nadzór nad AI,
- jak dokumentować wykorzystanie AI.
Dla większości firm już sama polityka eliminuje znaczną część ryzyk związanych z niekontrolowanym wykorzystaniem sztucznej inteligencji.
Krok 5. Wdroż AI Literacy
Jednym z pierwszych obowiązków wynikających z AI Act jest zapewnienie odpowiedniego poziomu kompetencji AI wśród pracowników. Obowiązek ten obowiązuje już od 2 lutego 2025 roku.
Pracownicy powinni rozumieć:
- czym jest AI,
- jakie są ograniczenia modeli AI,
- jakie są ryzyka związane z AI,
- jak chronić dane osobowe,
- jak rozpoznawać błędy generowane przez AI,
- jak bezpiecznie korzystać z ChatGPT i Copilota.
Warto dokumentować:
- szkolenia,
- listy obecności,
- materiały szkoleniowe,
- testy wiedzy.
Krok 6. Opracuj procedurę ochrony danych przy korzystaniu z AI
Jednym z największych problemów praktycznych jest przekazywanie do AI danych klientów i pracowników.
Organizacja powinna określić:
- jakie dane mogą trafiać do AI,
- jakie dane wymagają anonimizacji,
- jakie dokumenty są wyłączone z analizy przez AI,
- jakie zabezpieczenia należy stosować.
Dla wielu organizacji jest to najważniejszy element przygotowania do AI Act.
Krok 7. Wdroż procedurę anonimizacji danych
Pracownicy bardzo często kopiują do ChatGPT:
- wiadomości klientów,
- CV kandydatów,
- reklamacje,
- umowy,
- raporty.
W takich dokumentach znajdują się:
- nazwiska,
- adresy e-mail,
- numery telefonów,
- numery PESEL,
- adresy zamieszkania.
Przed przekazaniem takich dokumentów do AI warto wdrożyć obowiązkową procedurę anonimizacji.
Krok 8. Zapewnij nadzór człowieka
AI Act zakłada, że człowiek powinien zachować kontrolę nad działaniem systemów AI.
W praktyce oznacza to, że:
- AI nie powinno samodzielnie podejmować kluczowych decyzji,
- wyniki działania AI powinny być weryfikowane,
- użytkownik powinien rozumieć ograniczenia systemu.
Dotyczy to szczególnie procesów kadrowych, prawnych i finansowych.
Krok 9. Przygotuj organizację do audytu
Nawet jeżeli dziś nikt nie pyta o zgodność z AI Act, warto zakładać, że w przyszłości:
- klienci,
- partnerzy biznesowi,
- audytorzy,
- organy nadzoru
mogą oczekiwać wykazania, że organizacja korzysta z AI w sposób kontrolowany.
Dobrą praktyką jest gromadzenie:
- polityk,
- procedur,
- analiz ryzyka,
- dokumentacji szkoleń,
- rejestrów systemów AI.
Jak Gal Anonim pomaga przygotować organizację do AI Act?
Jednym z najczęściej wskazywanych ryzyk związanych z wykorzystaniem AI jest przypadkowe przekazywanie danych osobowych do modeli językowych.
Gal Anonim pomaga ograniczyć to ryzyko poprzez automatyczne wykrywanie i anonimizację:
- nazwisk,
- adresów e-mail,
- numerów telefonów,
- numerów PESEL,
- nazw ulic,
- nazw miejscowości,
- innych danych identyfikujących osoby.
Dzięki temu organizacja może wdrożyć praktyczną procedurę ochrony danych przed wykorzystaniem ChatGPT, Copilot, Claude, Gemini czy innych narzędzi AI.
Checklista przygotowania do AI Act
Jeżeli korzystasz z AI, sprawdź czy:
- Wiesz, jakie narzędzia AI są wykorzystywane w organizacji.
- Prowadzisz rejestr systemów AI.
- Przeprowadziłeś analizę ryzyka.
- Posiadasz politykę korzystania z AI.
- Przeszkoliłeś pracowników w zakresie AI Literacy.
- Wdrożyłeś procedurę ochrony danych.
- Wdrożyłeś procedurę anonimizacji danych.
- Dokumentujesz wykorzystanie AI.
- Zapewniasz nadzór człowieka nad wynikami AI.
Podsumowanie
Przygotowanie organizacji do AI Act nie wymaga rewolucji. W większości przypadków wystarczy uporządkować sposób korzystania z AI, przeszkolić pracowników i wdrożyć podstawowe procedury zarządzania ryzykiem.
Największym błędem jest odkładanie działań na później. Organizacje, które już dziś budują polityki AI, prowadzą szkolenia i wdrażają procedury anonimizacji danych, będą znacznie lepiej przygotowane na wymagania regulacyjne oraz oczekiwania klientów i partnerów biznesowych.
Jakie obowiązki AI Act wchodzą w życie 2 sierpnia 2026?
Krótka odpowiedź
2 sierpnia 2026 roku zaczyna obowiązywać większość kluczowych przepisów europejskiego AI Act dotyczących organizacji wykorzystujących systemy sztucznej inteligencji. Oznacza to, że firmy, urzędy i inne organizacje korzystające z AI powinny posiadać odpowiednie procedury, analizować ryzyko związane z wykorzystaniem AI oraz zapewnić odpowiedni poziom kompetencji pracowników.
Dla większości organizacji najważniejsze będzie uporządkowanie sposobu korzystania z narzędzi takich jak ChatGPT, Microsoft Copilot, Claude, Gemini czy innych systemów AI wykorzystywanych w codziennej pracy.
Czym jest AI Act?
AI Act (Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689) jest pierwszym na świecie kompleksowym aktem prawnym regulującym wykorzystanie sztucznej inteligencji.
Rozporządzenie przyjmuje podejście oparte na poziomie ryzyka. Im większy wpływ system AI może mieć na prawa obywateli, zdrowie, bezpieczeństwo lub sytuację ekonomiczną człowieka, tym większe obowiązki nakłada na jego dostawców i użytkowników.
Co wydarzyło się przed 2 sierpnia 2026?
Warto pamiętać, że część przepisów AI Act obowiązuje już wcześniej.
Od 2 lutego 2025 roku obowiązują między innymi:
- zakazane praktyki AI,
- obowiązek zapewnienia odpowiedniego poziomu kompetencji AI (AI Literacy).
Od 2 sierpnia 2025 roku zaczęły obowiązywać przepisy dotyczące modeli ogólnego przeznaczenia (General Purpose AI), takich jak modele wykorzystywane przez ChatGPT, Claude czy Gemini.
Natomiast 2 sierpnia 2026 roku rozpoczyna się kolejny, znacznie ważniejszy etap wdrażania AI Act.
Najważniejsze obowiązki organizacji po 2 sierpnia 2026
1. Identyfikacja wykorzystywanych systemów AI
Organizacja powinna wiedzieć:
- jakie systemy AI są wykorzystywane,
- w jakich procesach są wykorzystywane,
- kto z nich korzysta,
- jakie dane są przez nie przetwarzane.
W praktyce oznacza to konieczność stworzenia rejestru wykorzystywanych narzędzi AI.
Przykłady:
- ChatGPT,
- Microsoft Copilot,
- Gemini,
- Claude,
- Perplexity,
- systemy OCR wykorzystujące AI,
- chatboty,
- systemy analizy CV,
- systemy scoringowe.
2. Ocena ryzyka wykorzystania AI
Jednym z kluczowych wymagań AI Act jest podejście oparte na analizie ryzyka.
Organizacja powinna ocenić:
- jakie zagrożenia wiążą się z wykorzystaniem AI,
- czy AI może wpływać na prawa osób,
- czy przetwarzane są dane osobowe,
- czy istnieje ryzyko dyskryminacji,
- czy istnieje ryzyko błędnych decyzji.
Dla większości firm oznacza to konieczność przygotowania przynajmniej podstawowej analizy ryzyka wykorzystania AI.
3. Dokumentowanie sposobu wykorzystania AI
Organizacje powinny być w stanie wykazać:
- jakie systemy AI wykorzystują,
- do jakich celów są one używane,
- jakie procedury bezpieczeństwa zostały wdrożone,
- jakie środki kontroli zastosowano.
W praktyce oznacza to konieczność tworzenia dokumentacji związanej z wykorzystaniem sztucznej inteligencji.
4. Nadzór człowieka nad AI
AI Act zakłada, że człowiek powinien zachować możliwość kontroli nad działaniem systemów AI.
W praktyce oznacza to, że:
- decyzje nie powinny być podejmowane wyłącznie przez AI,
- wyniki działania AI powinny być weryfikowane,
- użytkownicy powinni rozumieć ograniczenia systemów AI.
Dotyczy to szczególnie procesów związanych z zatrudnieniem, oceną pracowników, przyznawaniem świadczeń lub oceną klientów.
5. Ochrona danych i informacji poufnych
Choć AI Act nie zastępuje RODO, organizacje powinny zadbać o odpowiednie zabezpieczenie danych wykorzystywanych przez systemy AI.
W praktyce oznacza to konieczność:
- ograniczania ilości przekazywanych danych,
- anonimizacji danych osobowych,
- ochrony tajemnic przedsiębiorstwa,
- kontroli dostępu do narzędzi AI.
To właśnie tutaj pojawia się jeden z najważniejszych problemów praktycznych:
pracownicy bardzo często kopiują do ChatGPT lub Copilota dokumenty zawierające dane klientów, pracowników lub kontrahentów.
6. AI Literacy – kompetencje pracowników
Choć obowiązek AI Literacy formalnie obowiązuje już od lutego 2025 roku, od 2026 roku organizacje powinny być przygotowane na wykazanie, że pracownicy posiadają odpowiedni poziom wiedzy dotyczącej AI.
Pracownicy powinni rozumieć:
- możliwości AI,
- ograniczenia AI,
- ryzyka związane z AI,
- zasady ochrony danych,
- zasady bezpiecznego korzystania z AI.
Dobrą praktyką staje się dokumentowanie szkoleń oraz prowadzenie rejestru kompetencji AI.
7. Transparentność wykorzystania AI
W określonych przypadkach użytkownicy powinni wiedzieć, że mają do czynienia z systemem AI lub treścią wygenerowaną przez AI.
Przepisy dotyczące transparentności stanowią jeden z istotnych elementów AI Act.
Jak przygotować organizację do AI Act?
Większość organizacji nie musi budować rozbudowanego działu compliance AI.
Na początek warto wdrożyć:
- politykę korzystania z AI,
- rejestr wykorzystywanych narzędzi AI,
- analizę ryzyka AI,
- procedurę ochrony danych podczas korzystania z AI,
- szkolenia AI Literacy,
- procedurę anonimizacji danych przed przekazaniem ich do AI.
Jak Gal Anonim pomaga spełnić wymagania AI Act?
Jednym z najczęściej wskazywanych ryzyk związanych z wykorzystaniem AI jest przypadkowe przekazywanie danych osobowych do narzędzi takich jak ChatGPT, Copilot czy Gemini.
Gal Anonim pomaga ograniczyć to ryzyko poprzez automatyczną anonimizację:
- nazwisk,
- adresów e-mail,
- numerów telefonów,
- numerów PESEL,
- nazw ulic,
- nazw miejscowości,
- innych informacji umożliwiających identyfikację osób.
Dzięki temu organizacja może znacząco ograniczyć ryzyko związane z niekontrolowanym przekazywaniem danych do systemów AI.
Checklista AI Act na 2 sierpnia 2026
Jeżeli Twoja organizacja korzysta z AI, warto sprawdzić, czy:
- Posiada politykę korzystania z AI.
- Prowadzi rejestr wykorzystywanych narzędzi AI.
- Przeprowadziła analizę ryzyka AI.
- Przeszkoliła pracowników w zakresie AI Literacy.
- Wdrożyła procedurę ochrony danych podczas korzystania z AI.
- Wdrożyła procedurę anonimizacji danych.
- Zapewnia nadzór człowieka nad wynikami AI.
- Dokumentuje wykorzystanie AI w organizacji.
Podsumowanie
2 sierpnia 2026 roku nie oznacza zakazu korzystania z ChatGPT, Copilota czy innych narzędzi AI. Oznacza natomiast, że organizacje powinny korzystać z nich w sposób uporządkowany, świadomy i odpowiednio udokumentowany.
Dla większości firm najważniejsze działania obejmują identyfikację wykorzystywanych systemów AI, szkolenie pracowników, analizę ryzyka oraz wdrożenie procedur chroniących dane osobowe i informacje poufne przed przypadkowym przekazaniem do systemów sztucznej inteligencji.
Wzór polityki korzystania z AI w organizacji
1. Cel dokumentu
Celem niniejszej Polityki Korzystania z Narzędzi Sztucznej Inteligencji (AI) jest określenie zasad bezpiecznego, odpowiedzialnego i zgodnego z obowiązującymi przepisami wykorzystywania systemów sztucznej inteligencji w działalności organizacji.
Polityka ma na celu:
- ochronę danych osobowych,
- ochronę tajemnicy przedsiębiorstwa,
- ograniczenie ryzyka związanego z wykorzystaniem AI,
- zapewnienie zgodności z AI Act, RODO oraz wewnętrznymi procedurami organizacji,
- zwiększenie świadomości pracowników w zakresie wykorzystania AI.
2. Zakres stosowania
Polityka obowiązuje:
- wszystkich pracowników,
- współpracowników,
- podwykonawców,
- stażystów,
- osoby wykonujące zadania na rzecz organizacji.
Polityka obejmuje wszystkie narzędzia wykorzystujące sztuczną inteligencję, niezależnie od sposobu ich udostępniania.
3. Definicje
AI (Artificial Intelligence)
System wykorzystujący techniki sztucznej inteligencji do generowania treści, analizowania danych lub wspomagania podejmowania decyzji.
Narzędzia AI
Przykładowo:
- ChatGPT,
- Microsoft Copilot,
- Google Gemini,
- Claude,
- Perplexity,
- DeepSeek,
- chatboty,
- voiceboty,
- systemy OCR wykorzystujące AI,
- systemy automatycznej klasyfikacji dokumentów.
4. Dopuszczalne zastosowania AI
Narzędzia AI mogą być wykorzystywane między innymi do:
- przygotowywania projektów dokumentów,
- redagowania korespondencji,
- tłumaczeń,
- analiz tekstów,
- podsumowań spotkań,
- generowania pomysłów,
- wsparcia programistycznego,
- analiz danych pozbawionych danych osobowych.
5. Zastosowania wymagające szczególnej ostrożności
Szczególnej kontroli wymagają procesy obejmujące:
- rekrutację pracowników,
- ocenę pracowników,
- analizę CV,
- ocenę klientów,
- podejmowanie decyzji finansowych,
- analizę dokumentacji medycznej,
- analizę dokumentacji prawnej.
W takich przypadkach wymagany jest nadzór człowieka.
6. Dane zabronione
Bez wcześniejszej anonimizacji zabrania się przekazywania do systemów AI:
Danych osobowych
- imion i nazwisk,
- numerów PESEL,
- adresów e-mail,
- numerów telefonów,
- adresów zamieszkania,
- danych klientów,
- danych pracowników.
Danych szczególnie chronionych
- informacji medycznych,
- danych biometrycznych,
- informacji dotyczących zdrowia.
Informacji poufnych
- strategii biznesowych,
- danych finansowych,
- warunków handlowych,
- kodów źródłowych,
- dokumentacji technicznej,
- list klientów,
- tajemnic przedsiębiorstwa.
7. Zasada minimalizacji danych
Do systemów AI należy przekazywać wyłącznie dane niezbędne do realizacji konkretnego zadania.
Przed przekazaniem informacji użytkownik powinien odpowiedzieć na pytanie:
Czy AI rzeczywiście potrzebuje tych danych do wykonania zadania?
Jeżeli odpowiedź brzmi „nie”, dane powinny zostać usunięte lub zanonimizowane.
8. Obowiązek anonimizacji
Przed przekazaniem dokumentów do systemów AI należy:
- usunąć dane osobowe,
- usunąć dane kontaktowe,
- usunąć informacje umożliwiające identyfikację osób,
- usunąć informacje stanowiące tajemnicę przedsiębiorstwa.
Organizacja rekomenduje wykorzystanie dedykowanych narzędzi do automatycznej anonimizacji danych.
9. Nadzór człowieka
Wyniki wygenerowane przez AI nie mogą być traktowane jako jedyne źródło informacji.
Każda osoba korzystająca z AI zobowiązana jest do:
- weryfikacji poprawności wyników,
- oceny kompletności odpowiedzi,
- identyfikacji potencjalnych błędów,
- zatwierdzania wyników przed ich wykorzystaniem.
10. Kompetencje AI (AI Literacy)
Osoby korzystające z AI powinny posiadać odpowiedni poziom wiedzy obejmujący:
- podstawy działania AI,
- ograniczenia modeli językowych,
- ryzyka związane z AI,
- ochronę danych osobowych,
- zasady bezpieczeństwa informacji,
- wymagania wynikające z AI Act.
Organizacja prowadzi szkolenia i dokumentuje ich realizację.
11. Rejestr wykorzystywanych narzędzi AI
Organizacja prowadzi rejestr wykorzystywanych narzędzi AI zawierający:
- nazwę systemu,
- producenta,
- cel wykorzystania,
- właściciela biznesowego,
- kategorię ryzyka,
- rodzaj przetwarzanych danych.
12. Zgłaszanie incydentów
Każdy użytkownik jest zobowiązany do niezwłocznego zgłoszenia sytuacji, w której:
- do AI przekazano dane osobowe,
- do AI przekazano informacje poufne,
- wygenerowana odpowiedź zawiera nieprawidłowe informacje,
- doszło do naruszenia niniejszej polityki.
13. Odpowiedzialność
Każdy użytkownik odpowiada za:
- sposób wykorzystania AI,
- dane przekazywane do AI,
- zgodność działań z niniejszą polityką.
Naruszenie zasad może skutkować ograniczeniem dostępu do narzędzi AI lub innymi konsekwencjami wynikającymi z regulacji wewnętrznych organizacji.
14. Postanowienia końcowe
Polityka podlega przeglądowi nie rzadziej niż raz w roku lub po wystąpieniu istotnych zmian:
- technologicznych,
- organizacyjnych,
- prawnych,
- wynikających z AI Act,
- wynikających z RODO.