Przejdź do głównej treści

Zgodność GDPR AI z Audact

Ostatnia aktualizacja: 8 kwietnia 2026 · 8 min czytania · Przejrzane przez zespół zgodności Audact

Prywatność przez projekt, nie przez refleksję.

Jak Audact obsługuje GDPR

Przechowywanie danych wyłącznie w UE

Wszystkie dane są przechowywane wyłącznie w UE. Region podstawowy: AWS Frankfurt (eu-central-1). Region zapasowy: AWS Amsterdam (eu-west-1). Żadne dane nie opuszczają Unii Europejskiej.

Brak przechowywania treści rozmów

Audact nigdy nie przechowuje treści rozmów. Zachowywane są tylko metadane zgodności i kryptograficzne skróty dowodów — wystarczające do udowodnienia zgodności, nic więcej.

Kryptograficzne usuwanie do kasowania

Żądania kasowania danych podmiotu są obsługiwane przez kryptograficzne usuwanie (Patent P7). Klucz szyfrowania jest niszczony, czyniąc wszystkie powiązane dane trwale nieodtwarzalnymi — przy zachowaniu integralności łańcucha dowodów.

Integralność łańcucha dowodów

Nawet po zniszczeniu danych osobowych, łańcuch dowodów zgodności pozostaje nienaruszony. Kryptograficzne skróty udowadniają, że obowiązki zgodności zostały spełnione, bez retencji jakichkolwiek danych osobowych.

GDPR Article 22: zautomatyzowane podejmowanie decyzji i AI

Article 22 daje każdemu podmiotowi danych prawo do niepodlegania decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu — w tym profilowaniu — która wywołuje skutki prawne lub podobnie znacząco go dotyka. Dla wdrożeniowców AI jest to najważniejszy przepis w GDPR: system AI odrzucający pożyczkę, odrzucający kandydata na pracę, uruchamiający blokadę oszustwa lub planujący postępowanie dyscyplinarne bez znaczącej kontroli ludzkiej wchodzi wprost w zakres Article 22.

Istnieją legalne ścieżki: wyraźna zgoda, konieczność dla umowy lub autoryzacja na podstawie prawa UE/Państwa Członkowskiego z odpowiednimi zabezpieczeniami. We wszystkich przypadkach administrator musi dostarczyć znaczące informacje o logice, znaczeniu przetwarzania i dać podmiotowi prawo do uzyskania interwencji człowieka, wyrażenia punktu widzenia i zakwestionowania decyzji. Europejski Trybunał Sprawiedliwości potwierdził w SCHUFA (C-634/21, 2023), że scoring prawdopodobieństwa używany przez strony trzecie do kierowania decyzją jest samo w sobie "zautomatyzowanym podejmowaniem decyzji" — rozszerzając Article 22 dla dostawców AI.

Jak systemy AI wyzwalają obowiązki ochrony danych GDPR

Trenowanie, dostrajanie i wnioskowanie na danych osobowych to każde odrębne czynności przetwarzania na podstawie Article 4(2), i każde wymaga własnej podstawy prawnej na podstawie Article 6. Agenty głosowe, chatboty i agentic workflows rutynowo przetwarzają imiona, numery telefonów, dane biometryczne głosu i treści ujawniające zdrowie, przekonania lub seksualność — co może eskalować przetwarzanie do danych szczególnych kategorii na podstawie Article 9, wymagając silniejszej podstawy jak wyraźna zgoda lub istotny interes publiczny.

Ocena skutków dla ochrony danych (Article 35) jest praktycznie obowiązkowa dla większości wdrożeń AI skierowanych do klientów: łączą systematyczny monitoring, nowe technologie i często wrażliwe podmioty danych. Administratorzy muszą również spełniać obowiązki transparentności Articles 13–14 w momencie zbierania danych — obowiązek, który agenty głosowe AI często nie spełniają, bo ujawnienie następuje zbyt późno w rozmowie.

Transgraniczna transmisja danych w ramach GDPR dla dostawców AI

Rozdział V GDPR ogranicza transfery danych osobowych poza EOG. Po Schrems II, administratorzy muszą przeprowadzić ocenę wpływu na transfer (TIA) przy używaniu standardowych klauzul umownych, a UE-US Data Privacy Framework zapewnia obecnie jedyne porozumienie o adekwatności z USA. Wielu popularnych dostawców AI (OpenAI, Anthropic, Google) przetwarza dane UE na infrastrukturze opartej w USA na podstawie DPF lub SCC, co przenosi obciążenie due diligence na klienta.

Audact rozwiązuje to działając wyłącznie wewnątrz UE: ruch wnioskowania, metadane, klucze i kopie zapasowe pozostają w AWS Frankfurt i Amsterdam. Żaden transfer Rozdziału V nigdy nie ma miejsca, eliminując obciążenie TIA i usuwając zależność od ciągłej stabilności politycznej DPF.

Role przetwarzania danych

Audact działa jako podmiot przetwarzający dane. Klient pozostaje administratorem danych przez cały czas. Audact przetwarza dane wyłącznie w imieniu i na podstawie instrukcji administratora.

Umowa o przetwarzaniu danych

Nasz standardowy DPA jest dostępny na /legal/dpa. Klienci Enterprise mogą poprosić o niestandardowy DPA.

Kontakt

W sprawach związanych z prywatnością skontaktuj się z nami na privacy@audact.ai.

Często zadawane pytania

Czy Audact przechowuje treść rozmów?

Nie. Audact zachowuje tylko metadane zgodności i kryptograficzne skróty dowodów — wystarczające do udowodnienia zgodności, nic więcej.

Gdzie są przechowywane dane?

Wyłącznie w UE. Region podstawowy AWS Frankfurt (eu-central-1), zapasowy AWS Amsterdam (eu-west-1). Żadne dane nie opuszczają Unii Europejskiej.

Jak obsługiwane są żądania kasowania?

Przez kryptograficzne usuwanie (Patent P7): klucz szyfrowania jest niszczony, czyniąc powiązane dane trwale nieodtwarzalnymi przy zachowaniu integralności łańcucha dowodów.

Czy Audact jest podmiotem przetwarzającym czy administratorem?

Audact działa jako podmiot przetwarzający dane. Klient pozostaje administratorem, a Audact przetwarza dane wyłącznie na podstawie udokumentowanych instrukcji administratora.

Porównaj prawa zgodności AI UE

PrawoTerminKtoKara
EU AI Act Art. 502 sie 2026Wszyscy wdrożeniowcy AI w UE€7,5M / 1,5% obrotu
NL Telecomwet1 lip 2026Marketing wychodzący do konsumentów NL€900k / 10% obrotu
GDPRObowiązujeKażdy przetwarzający dane osobowe UE€20M / 4% obrotu
DSAObowiązuje (luty 2024)Pośrednicy i VLOP6% globalnego obrotu
ePrivacyObowiązujeNadawcy komunikacji elektronicznejRóżni się w zależności od Państwa Członkowskiego

Powiązane zasoby zgodności

Zastrzeżenie: Ta strona ma wyłącznie charakter informacyjny i nie stanowi porady prawnej. Skonsultuj się z wykwalifikowanym doradcą prawnym w sprawie swoich konkretnych obowiązków zgodności.

← Powrót do strony głównej