Zgodność GDPR AI z Audact
Ostatnia aktualizacja: 8 kwietnia 2026 · 8 min czytania · Przejrzane przez zespół zgodności Audact
Prywatność przez projekt, nie przez refleksję.
Jak Audact obsługuje GDPR
Przechowywanie danych wyłącznie w UE
Wszystkie dane są przechowywane wyłącznie w UE. Region podstawowy: AWS Frankfurt (eu-central-1). Region zapasowy: AWS Amsterdam (eu-west-1). Żadne dane nie opuszczają Unii Europejskiej.
Brak przechowywania treści rozmów
Audact nigdy nie przechowuje treści rozmów. Zachowywane są tylko metadane zgodności i kryptograficzne skróty dowodów — wystarczające do udowodnienia zgodności, nic więcej.
Kryptograficzne usuwanie do kasowania
Żądania kasowania danych podmiotu są obsługiwane przez kryptograficzne usuwanie (Patent P7). Klucz szyfrowania jest niszczony, czyniąc wszystkie powiązane dane trwale nieodtwarzalnymi — przy zachowaniu integralności łańcucha dowodów.
Integralność łańcucha dowodów
Nawet po zniszczeniu danych osobowych, łańcuch dowodów zgodności pozostaje nienaruszony. Kryptograficzne skróty udowadniają, że obowiązki zgodności zostały spełnione, bez retencji jakichkolwiek danych osobowych.
GDPR Article 22: zautomatyzowane podejmowanie decyzji i AI
Article 22 daje każdemu podmiotowi danych prawo do niepodlegania decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu — w tym profilowaniu — która wywołuje skutki prawne lub podobnie znacząco go dotyka. Dla wdrożeniowców AI jest to najważniejszy przepis w GDPR: system AI odrzucający pożyczkę, odrzucający kandydata na pracę, uruchamiający blokadę oszustwa lub planujący postępowanie dyscyplinarne bez znaczącej kontroli ludzkiej wchodzi wprost w zakres Article 22.
Istnieją legalne ścieżki: wyraźna zgoda, konieczność dla umowy lub autoryzacja na podstawie prawa UE/Państwa Członkowskiego z odpowiednimi zabezpieczeniami. We wszystkich przypadkach administrator musi dostarczyć znaczące informacje o logice, znaczeniu przetwarzania i dać podmiotowi prawo do uzyskania interwencji człowieka, wyrażenia punktu widzenia i zakwestionowania decyzji. Europejski Trybunał Sprawiedliwości potwierdził w SCHUFA (C-634/21, 2023), że scoring prawdopodobieństwa używany przez strony trzecie do kierowania decyzją jest samo w sobie "zautomatyzowanym podejmowaniem decyzji" — rozszerzając Article 22 dla dostawców AI.
Jak systemy AI wyzwalają obowiązki ochrony danych GDPR
Trenowanie, dostrajanie i wnioskowanie na danych osobowych to każde odrębne czynności przetwarzania na podstawie Article 4(2), i każde wymaga własnej podstawy prawnej na podstawie Article 6. Agenty głosowe, chatboty i agentic workflows rutynowo przetwarzają imiona, numery telefonów, dane biometryczne głosu i treści ujawniające zdrowie, przekonania lub seksualność — co może eskalować przetwarzanie do danych szczególnych kategorii na podstawie Article 9, wymagając silniejszej podstawy jak wyraźna zgoda lub istotny interes publiczny.
Ocena skutków dla ochrony danych (Article 35) jest praktycznie obowiązkowa dla większości wdrożeń AI skierowanych do klientów: łączą systematyczny monitoring, nowe technologie i często wrażliwe podmioty danych. Administratorzy muszą również spełniać obowiązki transparentności Articles 13–14 w momencie zbierania danych — obowiązek, który agenty głosowe AI często nie spełniają, bo ujawnienie następuje zbyt późno w rozmowie.
Transgraniczna transmisja danych w ramach GDPR dla dostawców AI
Rozdział V GDPR ogranicza transfery danych osobowych poza EOG. Po Schrems II, administratorzy muszą przeprowadzić ocenę wpływu na transfer (TIA) przy używaniu standardowych klauzul umownych, a UE-US Data Privacy Framework zapewnia obecnie jedyne porozumienie o adekwatności z USA. Wielu popularnych dostawców AI (OpenAI, Anthropic, Google) przetwarza dane UE na infrastrukturze opartej w USA na podstawie DPF lub SCC, co przenosi obciążenie due diligence na klienta.
Audact rozwiązuje to działając wyłącznie wewnątrz UE: ruch wnioskowania, metadane, klucze i kopie zapasowe pozostają w AWS Frankfurt i Amsterdam. Żaden transfer Rozdziału V nigdy nie ma miejsca, eliminując obciążenie TIA i usuwając zależność od ciągłej stabilności politycznej DPF.
Role przetwarzania danych
Audact działa jako podmiot przetwarzający dane. Klient pozostaje administratorem danych przez cały czas. Audact przetwarza dane wyłącznie w imieniu i na podstawie instrukcji administratora.
Umowa o przetwarzaniu danych
Nasz standardowy DPA jest dostępny na /legal/dpa. Klienci Enterprise mogą poprosić o niestandardowy DPA.
Kontakt
W sprawach związanych z prywatnością skontaktuj się z nami na privacy@audact.ai.
Często zadawane pytania
Czy Audact przechowuje treść rozmów?
Nie. Audact zachowuje tylko metadane zgodności i kryptograficzne skróty dowodów — wystarczające do udowodnienia zgodności, nic więcej.
Gdzie są przechowywane dane?
Wyłącznie w UE. Region podstawowy AWS Frankfurt (eu-central-1), zapasowy AWS Amsterdam (eu-west-1). Żadne dane nie opuszczają Unii Europejskiej.
Jak obsługiwane są żądania kasowania?
Przez kryptograficzne usuwanie (Patent P7): klucz szyfrowania jest niszczony, czyniąc powiązane dane trwale nieodtwarzalnymi przy zachowaniu integralności łańcucha dowodów.
Czy Audact jest podmiotem przetwarzającym czy administratorem?
Audact działa jako podmiot przetwarzający dane. Klient pozostaje administratorem, a Audact przetwarza dane wyłącznie na podstawie udokumentowanych instrukcji administratora.
Porównaj prawa zgodności AI UE
| Prawo | Termin | Kto | Kara |
|---|---|---|---|
| EU AI Act Art. 50 | 2 sie 2026 | Wszyscy wdrożeniowcy AI w UE | €7,5M / 1,5% obrotu |
| NL Telecomwet | 1 lip 2026 | Marketing wychodzący do konsumentów NL | €900k / 10% obrotu |
| GDPR | Obowiązuje | Każdy przetwarzający dane osobowe UE | €20M / 4% obrotu |
| DSA | Obowiązuje (luty 2024) | Pośrednicy i VLOP | 6% globalnego obrotu |
| ePrivacy | Obowiązuje | Nadawcy komunikacji elektronicznej | Różni się w zależności od Państwa Członkowskiego |
Powiązane zasoby zgodności
Zastrzeżenie: Ta strona ma wyłącznie charakter informacyjny i nie stanowi porady prawnej. Skonsultuj się z wykwalifikowanym doradcą prawnym w sprawie swoich konkretnych obowiązków zgodności.