odpowiada pracodawca — art. 120 Kodeksu pracy
Polityka korzystania z AI w firmie — wzór i instrukcja
Polityka korzystania z AI (nazywana też regulaminem korzystania z AI) to wewnętrzny dokument, który określa, jakich narzędzi AI pracownicy mogą używać, jakich danych nie wolno do nich wprowadzać i kto odpowiada za wynik. Jest podstawą do wykazania zgodności z AI Act, RODO i ISO/IEC 42001 — pod warunkiem, że stoją za nią narzędzia i kontrola techniczna. Wzór pasuje także do urzędu i jednostki samorządu terytorialnego
Czym jest polityka korzystania z AI
W rozumieniu AI Act to pracodawca jest podmiotem stosującym system AI używany w pracy — niezależnie od tego, czyje jest konto i kto opłaca abonament
Polityka to decyzja organizacji, nie oświadczenie pracownika
„Korzystam z AI na własną odpowiedzialność” — niczego nie przenosi. Wobec klientów odpowiada pracodawca (art. 120 KP), podmiotem stosującym jest organizacja, administratorem danych — pracodawca
Decyzja organizacji: które narzędzia są dopuszczone, jak je dopuszczać, których danych nie wolno wprowadzać, kto odpowiada za wynik — i narzędzie firmowe, które za tym stoi
Co musi zawierać
11 sekcji wzoru — każda z odniesieniem do przepisu lub normy
Katalog danych i wyjątki — Wzór zawiera katalog do dopasowania (załącznik 2): dane osobowe, tajemnica przedsiębiorstwa, dane klientów, informacje chronione ustawowo — plus wyjątki dla narzędzi z umową powierzenia
Czego nie przeniesie się na pracownika
Oświadczenie pracownika, że korzysta z prywatnego AI „na własną odpowiedzialność”, niczego nie przenosi. Podpis pracownika może potwierdzić zapoznanie się z polityką — nie zastąpi jej
podmiotem stosującym jest organizacja, nie pracownik
administratorem danych pozostaje pracodawca
usługa poza systemem zarządzania to niezgodność organizacji
Jeden podpis pracownika potwierdza, że zna politykę. Nie zastępuje narzędzia, kontroli ani szkolenia — i nie przenosi odpowiedzialności, która z mocy prawa zostaje po stronie organizacji
Jak wdrożyć politykę
Także prywatne, z których pracownicy już korzystają
Dopuścić, zastąpić narzędziem firmowym albo zakazać
Na podstawie wzoru, katalog danych dopasowany do branży
Narzędzie firmowe i kontrola danych, zanim polityka zacznie obowiązywać
Według ról, zebrać potwierdzenia zapoznania się
Raz w roku i po każdej zmianie przepisów
Sprawdź swoją politykę
Jeśli polityka już jest — które z 11 sekcji wzoru zawiera? Wynik od razu: czego brakuje i co dopisać najpierw
Co już mają Państwo w polityce
Proszę zaznaczyć sekcje, które Państwa polityka już zawiera — wynik pojawi się od razu, bez wysyłania czegokolwiek. Jeśli polityki jeszcze nie ma, najkrótsza droga to wzór: Pobierz wzór →
Wzór do pobrania
Wzór ma 11 sekcji i 3 załączniki: wykaz narzędzi, katalog danych i potwierdzenie zapoznania się z polityką. Jest punktem wyjścia — przed przyjęciem warto go uzgodnić z IOD i prawnikiem
Wzór polityki korzystania z AI (PDF)
11 sekcji · 3 załączniki: wykaz narzędzi, katalog danych, potwierdzenie zapoznania się
Prosimy podać adres e-mail — wyślemy link do pobrania
Źródła
- Rozporządzenie (UE) 2024/1689 (AI Act), art. 3, 4, 5, 50
- Rozporządzenie (UE) 2016/679 (RODO), art. 28, 32, 33
- Ustawa z dnia 26 czerwca 1974 r. — Kodeks pracy, art. 120
- ISO/IEC 42001:2023 · ISO/IEC 27001:2022
Materiał informacyjny, nie porada prawna. Stan prawny na 3.10.2026
Pytania o politykę AI
Czy polityka korzystania z AI jest obowiązkowa?
AI Act nie nazywa takiego dokumentu wprost, ale wymaga od podmiotu stosującego m.in. zapewnienia kompetencji pracowników (art. 4) i przejrzystości (art. 50). ISO/IEC 42001 wymaga polityki AI. Nazwa — polityka czy regulamin AI — nie ma znaczenia; liczy się treść i narzędzia, które za nią stoją. Bez spisanych zasad trudno te obowiązki wykazać przy kontroli
Czy wystarczy zakazać pracownikom korzystania z ChatGPT?
Zakaz bez firmowej alternatywy zwykle przenosi korzystanie na prywatne telefony i konta, czyli do shadow AI. Skuteczniejsze jest dopuszczenie bezpiecznego narzędzia z kontrolą danych i rejestrowaniem
Czy polityka dotyczy współpracowników B2B?
Powinna. Przepisy Kodeksu pracy ich nie obejmują, ale AI Act, RODO i normy ISO działają wobec organizacji tak samo, niezależnie od formy współpracy. Zasady warto wpisać do umów
Jakich danych nie wolno wprowadzać do narzędzi AI?
To zależy od narzędzia i umowy z dostawcą. Do narzędzi bez umowy powierzenia i kontroli lokalizacji danych nie powinny trafiać dane osobowe, tajemnica przedsiębiorstwa, dane klientów ani informacje chronione ustawowo. Wzór zawiera katalog do dopasowania
Kto powinien zatwierdzić politykę?
Zarząd lub kierownik jednostki, po uzgodnieniu z IOD, bezpieczeństwem informacji i — jeśli działa — z przedstawicielstwem pracowników
Czy urząd potrzebuje polityki korzystania z AI?
Tak, jeśli urzędnicy korzystają z narzędzi AI, także prywatnych, przy dokumentach urzędu. Urząd jako podmiot stosujący odpowiada za dane obywateli (RODO) i za przeszkolenie pracowników (art. 4 AI Act). Ten sam wzór wystarczy dopasować: rodzaje dokumentów urzędu, dopuszczone narzędzia i osoba, która zatwierdza wynik