Agent AI a RODO — co się naprawdę dzieje z danymi z rozmów klientów

Druga — obok zmyślania — obawa przed wdrożeniem AI na stronie brzmi: „a co z RODO?”. Słusznie, bo rozmowa klienta z agentem to dane, a za dane odpowiadasz Ty. Poniżej rozkładamy temat na części pierwsze: co agent przetwarza, dokąd to trafia i co musisz mieć poukładane, zanim dymek czatu pojawi się na stronie. Po ludzku, bez prawniczego żargonu — a w kwestiach spornych z uczciwym „to skonsultuj z prawnikiem”.

Jakie dane w ogóle przetwarza agent

W typowej rozmowie o ofercie — żadnych osobowych: „ile kosztuje strona dla warsztatu?” to pytanie, nie dana osobowa. Dane pojawiają się w dwóch sytuacjach: gdy odwiedzający sam wpisze coś o sobie („nazywam się…, mój telefon to…”) oraz gdy mechanizm czatu wymaga podania adresu e-mail przed rozmową. Obie trzeba obsłużyć świadomie: pierwszej nie wywoła sam agent (dobrze ustawiony nie prosi o dane osobowe — sprawy indywidualne kieruje do formularza kontaktowego z klauzulą informacyjną), drugą opisuje się w polityce prywatności.

Gdzie trafiają rozmowy: kluczowe pytanie do każdego dostawcy

Tu przebiega najważniejsza granica między rozwiązaniami na rynku. W typowym chatbocie SaaS rozmowy Twoich klientów lądują na serwerach dostawcy — na jego zasadach, z jego retencją, a eksport bywa płatny albo niemożliwy. W naszym wdrożeniu agenta AI rozmowy zapisują się w bazie danych Twojej strony: masz do nich pełny dostęp, możesz je przeglądać, eksportować i usuwać — bo to Twoja infrastruktura, nie cudza. Do dostawcy modelu językowego wysyłana jest treść rozmowy i publiczne treści strony potrzebne do odpowiedzi — nic ponadto; klucz API przechowujemy w Twojej bazie w postaci zaszyfrowanej.

Rola dostawcy modelu i umowa powierzenia

Model językowy, który generuje odpowiedzi, działa w infrastrukturze zewnętrznego dostawcy — to standard rynkowy (utrzymywanie własnego modelu klasy komercyjnej jest poza budżetem SMB). Z perspektywy RODO oznacza to powierzenie przetwarzania: dostawca działa na podstawie umowy (DPA), a renomowani dostawcy API domyślnie nie trenują modeli na danych przesyłanych przez API — co jest zapisane w ich warunkach umownych, nie tylko w deklaracjach marketingowych. Przy wdrożeniu wskazujemy, którego dostawcę używamy i gdzie znajdziesz jego DPA, żebyś miał komplet do własnej dokumentacji.

Twoje obowiązki jako właściciela strony

  • Polityka prywatności — dopisz punkt o asystencie AI: co jest przetwarzane (treść rozmowy), w jakim celu (odpowiadanie na pytania o ofertę), kto jest odbiorcą (dostawca modelu jako podmiot przetwarzający), jak długo przechowujesz rozmowy.
  • Retencja — ustal, po jakim czasie rozmowy kasujesz. Nie ma jednej słusznej liczby; ważne, żeby okres był określony i przestrzegany.
  • Obsługa praw osób — gdy ktoś poprosi o usunięcie swoich danych, musisz umieć znaleźć i usunąć jego rozmowy. Przy rozmowach we własnej bazie to operacja w panelu, nie ticket do zagranicznego supportu.
  • Przejrzystość — rozmówca powinien wiedzieć, że rozmawia z AI, a nie z człowiekiem. Unijny AI Act idzie dokładnie w tę stronę; oznaczanie asystenta jako automatycznego to dziś po prostu dobra praktyka, jutro — obowiązek.
  • Konsultacja prawna — wzory klauzul i polityk dostarczamy, ale jeśli działasz w branży wrażliwej (zdrowie, finanse, prawo), pokaż całość swojemu prawnikowi. Piszemy to wprost, bo „u nas wszystko legalne z automatu” to obietnica, której nikt uczciwie złożyć nie może.

Checklista przed startem

Sześć pytań, na które musisz umieć odpowiedzieć „tak” — obojętnie, czy wdrażasz z nami, czy z kimkolwiek innym:

  • Wiem, gdzie fizycznie zapisują się rozmowy i mam do nich dostęp.
  • Mam umowę powierzenia (DPA) z dostawcą rozwiązania i wiem, kto jest dostawcą modelu.
  • Dostawca modelu nie trenuje na moich danych — mam to w warunkach umownych.
  • Polityka prywatności wspomina o asystencie AI.
  • Umiem usunąć rozmowy konkretnej osoby.
  • Rozmówca widzi, że rozmawia z AI.

Jeśli dostawca na któreś z tych pytań odpowiada wymijająco — to jest odpowiedź.

Podsumowanie

RODO nie blokuje AI na stronie firmowej — wymaga tylko, żeby dane były tam, gdzie je kontrolujesz, a klient wiedział, z czym rozmawia. Architektura, w której rozmowy zostają w Twojej bazie, załatwia większość tematu z automatu. Masz pytania o swój przypadek? Napisz — odpowiadamy w 24 godziny robocze.

Pytania

Pytania o dane i zgodność

Czy rozmowy moich klientów trenują czyjś model AI?

U renomowanych dostawców API — nie: dane przesyłane przez API są domyślnie wyłączone z trenowania, co zapisano w warunkach umownych. Przy wdrożeniu wskazujemy dostawcę i dokumenty, żebyś miał to czarno na białym we własnej dokumentacji.

Czy muszę informować, że na stronie działa AI?

Tak — rozmówca powinien wiedzieć, że rozmawia z automatem, a polityka prywatności powinna wspominać o asystencie. Nasz agent przedstawia się jako asystent, a szablon zapisu do polityki dostajesz przy wdrożeniu.

Co się dzieje z rozmowami, gdy zrezygnuję z agenta?

Nic złego — rozmowy są w bazie Twojej strony, więc zostają u Ciebie. Możesz je zachować do analizy albo usunąć jednym ruchem. Nie ma „uwięzionych danych” u dostawcy, bo dostawcą infrastruktury rozmów jesteś Ty.

AI na stronie — z danymi pod Twoją kontrolą.

Rozmowy w Twojej bazie, klucz szyfrowany, szablon zapisów do polityki prywatności w pakiecie wdrożenia.

Zobacz ofertę agentów AI