Polityka AI w firmie: co powinna zawierać i jak ją wdrożyć (ze wzorem)

12 min czytania

Polityka AI w firmie: co powinna zawierać i jak ją wdrożyć. Otwarta książka z listą zasad.

W skrócie: polityka AI w firmie to dokument, który odpowiada zespołowi na cztery pytania. Jakich narzędzi AI używamy? Jakie dane można do nich przesyłać? Kto sprawdza wyniki? Co robimy, gdy coś pójdzie nie tak? W małej firmie główne zasady mieszczą się na kilku stronach, a listę narzędzi i procedury wygodnie prowadzić w załącznikach. Poniżej znajdziesz osiem obszarów z przykładowymi zapisami, przykładowy plan wdrożenia i wzór do pobrania.

Ktoś w marketingu pisze posty w ChatGPT, ktoś w sprzedaży przesyła do niego maile od klientów, a księgowa sprawdza, czy AI ogarnie zestawienie faktur. Każda z tych osób chciała ułatwić sobie pracę. Nie wiadomo jednak, czy przesłane dane powinny trafić do tego narzędzia.

Polityka AI wyznacza tę granicę. Nie chodzi o zakazy, tylko o to, żeby zespół korzystał z AI bez nerwów, a dane firmy trafiały tylko tam, gdzie powinny.

Dla kogo jest ten wzór, a kiedy nie wystarczy

Wzór to materiał startowy dla firmy, która korzysta z gotowych narzędzi AI, takich jak czaty, asystenci w pakietach biurowych czy funkcje AI w programach, które już ma. Pomoże spisać pierwszą wersję zasad i dopasować ją do zespołu.

Nie wystarczy sam w sobie, jeśli:

  • budujecie lub trenujecie własne modele,
  • używacie AI do decyzji o ludziach, np. selekcji kandydatów, oceny pracowników czy oceny zdolności kredytowej, co AI Act zalicza do systemów wysokiego ryzyka,
  • działacie w sektorze z własnymi wymogami, np. finansowym czy medycznym.

W takich sytuacjach wzór nadal porządkuje podstawy, ale potrzebna jest dodatkowa analiza ryzyka i konsultacja prawna.

Pobierz wzór polityki AI (DOCX): plik do edycji, bez zapisu na listę mailową.

Czy polityka AI jest obowiązkowa?

Żaden przepis nie nakazuje wprost dokumentu o nazwie „polityka AI”. Spisane zasady pomagają jednak realizować kilka obowiązków, które już dziś dotyczą firm korzystających z AI.

  1. AI Act, art. 4 (kompetencje w zakresie AI). Firma, która używa systemów AI, ma podejmować środki wspierające rozwój kompetencji AI personelu, z uwzględnieniem jego wiedzy, doświadczenia i kontekstu pracy. Od lipca 2026 roku, po nowelizacji rozporządzeniem 2026/1744, przepis nie wymaga zapewnienia konkretnego poziomu wiedzy każdej osoby. Wymaga działań dopasowanych do zadań zespołu, a polityka i szkolenie są ich naturalną częścią.
  2. RODO, art. 5 ust. 2 (rozliczalność). Jeśli do narzędzi AI trafiają dane osobowe, administrator musi umieć wykazać, że przetwarza je zgodnie z prawem. Spisane zasady pomagają pokazać, jak firma kontroluje to przetwarzanie, choć same go nie legalizują.
  3. Tajemnica przedsiębiorstwa. Według art. 11 ust. 2 ustawy o zwalczaniu nieuczciwej konkurencji informacja jest chroniona tylko wtedy, gdy firma podjęła działania, żeby utrzymać ją w poufności. Jeśli każdy może bez przeszkód przesłać cennik czy strategię do prywatnego czatu, w sporze trudniej będzie wykazać, że ta informacja była naprawdę chroniona.

Co dokładnie warto udokumentować w ramach art. 4, opisujemy w tekście AI literacy: obowiązek kompetencji z art. 4 AI Act w praktyce.

Jest jeszcze polska ustawa o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003), z której część przepisów, m.in. o kontroli i karach, zacznie obowiązywać 28 października 2026 roku. Nie przewiduje kary za sam brak dokumentu o nazwie „polityka AI”. Szczegóły opisujemy w tekście Ustawa o systemach sztucznej inteligencji: co zmienia dla firm.

Trzy obszary prawa, które polityka AI pomaga realizować: kompetencje z AI Act, rozliczalność z RODO i ochrona tajemnicy przedsiębiorstwa.
Polityka pomaga realizować obowiązki, przepisy nie wymagają jednego dokumentu o tej nazwie

Nazwa dokumentu ma mniejsze znaczenie niż jego treść i sposób wprowadzenia. Polityka, regulamin czy zarządzenie: ważne, żeby zasady przyjęła osoba do tego umocowana i żeby skutecznie objęły zarówno pracowników, jak i współpracowników na B2B, np. przez umowę.

Dlaczego zasady, a nie sam zakaz

Całkowity zakaz AI bez zatwierdzonej alternatywy zwykle nie rozwiązuje problemu, bo AI schodzi do podziemia. Działa mniej więcej tak dobrze jak zakaz podjadania przy biurku. Celowane ograniczenia, np. konkretnych danych czy integracji, mają za to sens i warto je zapisać.

Według badania NASK z grudnia 2024 roku 68,1% z 2168 badanych pracujących nie dostało od pracodawcy żadnych wytycznych dotyczących generatywnej AI.

Jak sprawdzić, z jakich narzędzi korzysta Twój zespół, opisujemy w artykule Shadow AI w firmie: co to jest i jak ograniczyć ryzyko.

Co powinna zawierać polityka AI: 8 obszarów

Oto osiem obszarów, które warto uwzględnić, z przykładowymi zapisami do dostosowania. Bez nich polityka zostawi ważne pytania bez odpowiedzi.

1. Narzędzia i ich zatwierdzanie

Zamiast ogólnika „korzystaj z AI odpowiedzialnie” wpisz konkretne narzędzia i plany. Najwygodniej prowadzić je w rejestrze, który jest załącznikiem do polityki:

Narzędzie i planDo czegoJakie daneWłaścicielNastępny przegląd
[nazwa, plan firmowy]szkice tekstów, streszczeniapubliczne, wewnętrzne[osoba][data]
[nazwa, plan firmowy]analiza notatek ze spotkań z klientamipo ocenie: dane klientów bez danych szczególnych[osoba][data]
[nazwa, konto prywatne]pomysły na posty, tłumaczenie publicznych tekstówtylko publiczne[osoba][data]

Zanim narzędzie trafi do rejestru, zadaj dostawcy pięć pytań:

  1. Czy podpisze umowę powierzenia przetwarzania danych (art. 28 RODO)?
  2. Czy dane z naszego konta służą do trenowania modeli i czy można to wyłączyć?
  3. Gdzie są przetwarzane dane i na jakiej podstawie mogą być przekazywane poza Europejski Obszar Gospodarczy?
  4. Jak długo dostawca przechowuje rozmowy i pliki, także te usunięte?
  5. Czy administrator po naszej stronie może zarządzać kontami i odebrać dostęp osobie, która odchodzi z firmy?

Pomocne są też listy pytań wstępnych, które UODO opublikował 6 sierpnia 2026 roku, w tym wersja dla małych i średnich firm. UODO zauważa, że w badanych grupach od 41 do 58,5% podmiotów nie dostrzega związku między narzędziami AI a przetwarzaniem danych osobowych. Listy nie są wiążące i nie zastępują analizy ryzyka.

Przykładowy zapis: Do zadań służbowych korzystamy wyłącznie z narzędzi AI wpisanych do rejestru narzędzi. Nowe narzędzie zgłaszasz opiekunowi narzędzi, który odpowiada w ciągu 5 dni roboczych.

2. Dane: co można przesyłać do jakiego narzędzia

Od tej części zależy najwięcej. Pracownik potrzebuje prostej instrukcji, którą zastosuje w codziennym zadaniu, a nie wykładu z RODO.

KategoriaPrzykładyKonto prywatneZatwierdzone konto firmowe
Materiały publicznetreści z Twojej strony, opublikowane komunikaty, ogólne pytaniatak, z poszanowaniem praw do treści i danych osobowychtak, z poszanowaniem praw do treści i danych osobowych
Dane wewnętrzneprocedury, notatki zespołu, zagregowane wyniki bez możliwości identyfikacji osóbniewarunkowo: zgodnie z polityką i uprawnieniami
Dane osobowe i poufnedane klientów i pracowników, umowy, strategia, indywidualne cenniki, kod należący do klientaniepo ocenie zastosowania
Hasła i klucze APIhasła, klucze dostępu, tokeny, dane logowanianienie

„Po ocenie” oznacza, że osoba odpowiedzialna sprawdziła cel, podstawę prawną, umowę powierzenia z dostawcą, umowę z klientem i to, czy nie da się osiągnąć celu na mniejszej ilości danych. Zgoda przełożonego nie zastępuje podstawy prawnej. Szczególne kategorie danych, np. o zdrowiu (art. 9 RODO), wymagają osobnej, ostrożniejszej oceny.

Hasła i klucze nie trafiają do rozmów ani załączników w żadnym narzędziu. Jeśli AI ma łączyć się z innym systemem, robi się to przez przeznaczony do tego mechanizm autoryzacji, np. logowanie kontem firmowym, a nie przez wpisanie hasła do czatu.

Tabela czterech kategorii danych i tego, czy można je przesyłać do konta prywatnego i zatwierdzonego konta firmowego.
Jakie dane można przesyłać do AI

Przykładowy zapis: Do narzędzi AI nie wprowadzamy haseł, kluczy dostępu ani tokenów, niezależnie od rodzaju konta. Dane osobowe i informacje poufne przesyłamy wyłącznie do narzędzi zatwierdzonych dla takich danych i po ocenie opisanej w załączniku.

Co dzieje się z danymi w różnych planach ChatGPT, opisujemy w tekście Czy ChatGPT jest bezpieczny dla firmy? Dane, RODO i ustawienia.

3. Weryfikacja wyników

AI potrafi napisać z pełnym przekonaniem coś, co nie jest prawdą. Materiały dla klientów oraz analizy, na których opierają się ważne decyzje, powinny przejść weryfikację dopasowaną do stawki. Przy ofercie zwykle czyta ją autor, przy raporcie finansowym trzeba sprawdzić każdą liczbę i źródło.

Przykładowy zapis: Przed wysłaniem do klienta lub użyciem w decyzji autor sprawdza treść wygenerowaną z pomocą AI pod kątem faktów, liczb i zgodności z ustaleniami. Analizy finansowe i prawne sprawdza też druga osoba.

4. Role i odpowiedzialność

W większości małych firm sprawdzają się trzy role:

  • właściciel polityki (najczęściej ktoś z zarządu lub operacji) zatwierdza zmiany,
  • opiekun narzędzi (IT lub osoba techniczna) zarządza kontami w panelu administratora i prowadzi rejestr narzędzi,
  • każdy pracownik odpowiada za to, co przesyła do narzędzi i co publikuje.

Przykładowy zapis: Właścicielem polityki jest [stanowisko]. Opiekunem narzędzi AI jest [stanowisko], do którego kierujesz pytania i zgłoszenia.

5. Incydenty

Ktoś przesłał listę klientów do prywatnego czatu. Zdarza się. Polityka powinna mówić wprost, co dalej:

  1. Zgłoś od razu opiekunowi narzędzi, co i gdzie trafiło.
  2. Przerwij dalsze udostępnianie, np. usuń link do rozmowy, jeśli taki istnieje.
  3. Przy kluczu lub haśle od razu je unieważnij albo zmień, żeby ograniczyć skutki.
  4. Postępuj zgodnie z instrukcją osoby, która reaguje na incydent. Nie usuwaj historii na własną rękę, dopóki nie wiadomo, co trzeba zabezpieczyć.

Termin ma znaczenie. Jeśli doszło do naruszenia ochrony danych osobowych, administrator zgłasza je do UODO bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia, chyba że ryzyko dla osób jest mało prawdopodobne (art. 33 RODO). Pracownik zgłasza sprawę wewnętrznie od razu, żeby firma zdążyła ją ocenić.

Przykładowy zapis: Każde przesłanie danych osobowych, informacji poufnych, hasła lub klucza do niezatwierdzonego narzędzia zgłaszasz opiekunowi narzędzi niezwłocznie, najpóźniej tego samego dnia.

6. Szkolenia

Polityka, o której zespół nie wie, nic nie zmieni, dlatego krótkie spotkanie na start i ściąga to punkt wyjścia, a zakres szkolenia warto dopasować do ról. Osoba, która analizuje dokumenty klientów, potrzebuje innych umiejętności niż autor postów. Zapisuj, kto i kiedy przeszedł szkolenie.

Przykładowy zapis: Każda osoba korzystająca z narzędzi AI przechodzi szkolenie wstępne przed uzyskaniem dostępu i szkolenie przypominające przy istotnej zmianie zasad.

7. Prawa autorskie i umowy z klientami

Polskie prawo chroni „przejaw działalności twórczej o indywidualnym charakterze” (art. 1 ustawy o prawie autorskim). Treść w całości wygenerowana przez AI może nie spełniać tego warunku, a sam udział człowieka nie gwarantuje, że powstanie utwór. Warto też pamiętać o prawach do materiałów, które przesyłasz do narzędzia, i o ryzyku podobieństwa wyniku do cudzych treści.

Przykładowy zapis: Jeśli umowa z klientem ogranicza korzystanie z AI, stosujemy zapisy umowy. Do narzędzi AI nie przesyłamy materiałów, do których nie mamy prawa.

8. Przegląd

Dostawcy AI, tacy jak OpenAI, Microsoft czy Google, zmieniają warunki co kilka miesięcy. Przegląd polityki co pół roku albo przy każdej większej zmianie to rozsądne minimum.

Przykładowy zapis: Polityka i rejestr narzędzi są przeglądane co 6 miesięcy oraz przy wprowadzeniu nowego narzędzia lub zmianie przepisów.

Przykładowy scenariusz: od notatki do wysłanej oferty

To przykład, który pokazuje, jak zasady działają razem. Handlowiec po rozmowie z klientem chce, żeby AI zrobiło z notatek podsumowanie i szkic oferty.

  1. Ocena danych. Notatki zawierają imię klienta, nazwę firmy i warunki rabatu, czyli dane osobowe i poufne.
  2. Wybór narzędzia. Prywatny czat odpada. Handlowiec sprawdza w rejestrze, czy firmowe narzędzie jest zatwierdzone dla danych klientów.
  3. Minimalizacja. Przed przesłaniem usuwa to, czego AI nie potrzebuje, np. numer telefonu i szczegóły niezwiązane z ofertą.
  4. Weryfikacja. Szkic sprawdza handlowiec, a rabat powyżej ustalonego progu także kierownik.
  5. Wysyłka. Oferta wychodzi dopiero po sprawdzeniu.

Gdyby notatki trafiły przez pomyłkę do prywatnego konta, handlowiec zgłasza to od razu zgodnie z procedurą incydentu.

Jak wdrożyć politykę AI: przykładowy plan na 10 dni roboczych

To przykładowy plan przygotowania pierwszej wersji w prostym środowisku. Zakupy, ocena ryzyka, konsultacje i integracje mogą potrwać dłużej.

DniCo robiszOdpowiedzialnyEfektKiedy gotowe
1 do 2Anonimowa ankieta: z jakich narzędzi AI ludzie korzystają i do czegowłaściciel politykilista używanych narzędziankietę wypełniła większość zespołu
3 do 4Wybór narzędzi do rejestru i założenie kont firmowychopiekun narzędzizatwierdzona alternatywa dla prywatnych kontkonta działają
5 do 6Spisanie polityki na bazie wzoruwłaściciel politykipierwsza wersja dokumentuuwzględniono wszystkie 8 obszarów
7Przegląd przez osobę od prawa lub ochrony danychrecenzentlista uwag i wymaganych zmianuwagi naniesione
8Ściąga na jedną stronęopiekun narzędziwersja dla zespołuściąga zatwierdzona
9Spotkanie z zespołem i potwierdzenie zapoznania sięwłaściciel politykiprzeszkolony zespółlista obecności
10Kanał zgłaszania nowych narzędzi i termin pierwszego przegląduopiekun narzędzidziałający procestermin w kalendarzu

Nie pomijaj ankiety i nie rób z niej przesłuchania. Osoby, które już korzystają z AI, najlepiej wiedzą, które narzędzia się sprawdzają.

Jak sprawdzić po miesiącu, czy zasady działają

  • Rejestr jest aktualny: każde narzędzie, z którego korzysta zespół, ma w nim wpis z właścicielem i datą przeglądu.
  • Zatwierdzanie działa: nowe narzędzie dostaje odpowiedź w zapowiedzianym czasie, a ludzie faktycznie je zgłaszają.
  • Zespół zna procedurę: zapytaj losową osobę, co zrobi, gdy prześle dane klienta do prywatnego czatu.
  • Pytania wracają do polityki: jeśli te same pytania padają co tydzień, zasady wymagają doprecyzowania.

Wzór polityki AI: 10 rozdziałów

Wzór ma dziesięć rozdziałów. Osiem obszarów z tego artykułu to rozdziały od 3 do 10, a dwa dodatkowe rozdziały na początku porządkują dokument: cel i zakres oraz definicje. Wejście w życie i kontakt są częścią rozdziału o przeglądzie.

  1. Cel i zakres
  2. Definicje
  3. Narzędzia i rejestr
  4. Zasady dotyczące danych
  5. Weryfikacja wyników
  6. Role i odpowiedzialność
  7. Incydenty
  8. Szkolenia
  9. Prawa autorskie i umowy z klientami
  10. Przegląd, wejście w życie i kontakt
Struktura wzoru polityki AI w dziesięciu rozdziałach z wyróżnionymi częściami: narzędzia, dane, weryfikacja i incydenty.
Dziesięć rozdziałów wzoru, z wyróżnionymi obszarami narzędzi, danych, weryfikacji i incydentów

FAQ

Czy pracownik może używać prywatnego konta AI do pracy?

To decyzja firmy, którą warto zapisać w polityce. Bezpieczna reguła: prywatne konto tylko do materiałów publicznych, a do danych wewnętrznych, osobowych i poufnych wyłącznie zatwierdzone konta firmowe, w zakresie opisanym w rejestrze.

Czy kupienie wersji firmowej narzędzia wystarczy?

Nie. Wersja firmowa daje lepsze warunki, np. umowę powierzenia i zarządzanie kontami, ale nie przesądza, że każde zastosowanie jest dopuszczalne. Nadal potrzebna jest ocena danych, zasady i weryfikacja wyników.

Jak często aktualizować politykę AI?

Co sześć miesięcy oraz przy każdej istotnej zmianie: nowym narzędziu, zmianie warunków dostawcy albo nowych przepisach.

Mateusz Mikołajczyk

Tekst napisał

Mateusz Mikołajczyk

COO MTA Digital

W nodash_ odpowiada za implementacje i utrzymanie, z naciskiem na porządek i celowość. Ma 12 lat doświadczenia w marketingu, zarządzaniu projektami, budowaniu procesów i controllingu.

Profil na LinkedIn

Narzędzia, dane, weryfikacja i incydenty: jeśli Twój zespół zna odpowiedzi na te cztery pytania, polityka AI spełnia swoje zadanie. Zacznij od pobrania wzoru i dostosuj go do swojej firmy. Jeśli wolisz zrobić to z kimś, kto wdraża AI na co dzień, porozmawiajmy.

Źródła