Sztuczna inteligencja to już nie futurystyczna koncepcja zarezerwowana dla technologicznych gigantów. Dziś narzędzia AI są wbudowane w strony internetowe niemal każdej wielkości: chatboty odpowiadające na pytania klientów, silniki personalizacji dopasowujące treści do konkretnego odwiedzającego, algorytmy rekomendacyjne podpowiadające produkty oraz platformy analityczne przewidujące zachowania użytkowników. Wraz z wejściem w życie unijnego AI Act obok RODO, operatorzy stron internetowych stają przed podwójnymi ramami regulacyjnymi, które wymagają przejrzystości, zgody i odpowiedzialności. Ten przewodnik wyjaśnia, co AI Act oznacza dla Twojej strony, jak łączy się z RODO, jakie ma implikacje dla plików cookie i śledzenia oraz jakie praktyczne kroki musisz podjąć, aby zachować zgodność z przepisami.
AI Act: pierwsze na świecie kompleksowe przepisy dotyczące AI
AI Act Unii Europejskiej (Rozporządzenie 2024/1689 w sprawie sztucznej inteligencji) to pierwsze na świecie kompleksowe ramy prawne regulujące rozwój i wdrażanie systemów sztucznej inteligencji. Zostało formalnie przyjęte w czerwcu 2024 roku, weszło w życie w sierpniu 2024 roku i jest wdrażane etapami aż do sierpnia 2027 roku. Rozporządzenie przyjmuje podejście oparte na ryzyku, klasyfikując systemy AI do czterech kategorii: ryzyko niedopuszczalne (zakazane), wysokie ryzyko (silnie regulowane), ograniczone ryzyko (obowiązki związane z przejrzystością) oraz minimalne ryzyko (brak szczególnych wymogów).
Dla zdecydowanej większości stron internetowych właściwą kategorią jest ograniczone ryzyko. Obejmuje ono:
- Chatboty i wirtualnych asystentów: każdy system AI, który wchodzi w bezpośrednią interakcję z użytkownikami, musi ujawnić, że użytkownik komunikuje się ze sztuczną inteligencją, a nie z człowiekiem
- Treści generowane przez AI: tekst, obrazy, dźwięk lub wideo wygenerowane przez AI muszą być odpowiednio oznaczone, szczególnie gdy mogłyby zostać pomylone z treścią stworzoną przez człowieka
- Systemy rozpoznawania emocji i kategoryzacji biometrycznej: jeśli są używane na stronie internetowej (np. analiza sentymentu interakcji użytkowników), obowiązują szczególne wymogi przejrzystości
- Deepfake i media syntetyczne: każda treść zmanipulowana przez AI musi być wyraźnie zidentyfikowana
Kary za brak zgodności z przepisami są znaczące: do 35 mln EUR lub 7% globalnego rocznego obrotu za naruszenia dotyczące zakazanych praktyk AI oraz do 15 mln EUR lub 3% obrotu za pozostałe naruszenia. Są one odrębne od kar RODO i dodatkowe względem nich.
Jak AI Act i RODO współdziałają ze sobą
AI Act wyraźnie stwierdza, że uzupełnia: a nie zastępuje: obowiązujące przepisy unijne, w tym RODO. Gdy narzędzie AI na Twojej stronie przetwarza dane osobowe, oba rozporządzenia obowiązują jednocześnie. Tworzy to warstwowy obowiązek zgodności:
- RODO reguluje dane: potrzebujesz ważnej podstawy prawnej do przetwarzania danych osobowych (zazwyczaj zgody w przypadku narzędzi AI związanych z marketingiem), musisz respektować prawa osób, których dane dotyczą (dostęp, usunięcie, przenoszenie danych), oraz wdrożyć odpowiednie środki bezpieczeństwa
- AI Act reguluje system: musisz zapewnić przejrzystość dotyczącą wykorzystania AI, prowadzić dokumentację wdrażanych systemów AI oraz spełniać wymogi właściwe dla danego poziomu ryzyka
W praktyce oznacza to, że wdrożenie chatbota AI na Twojej stronie wywołuje obowiązki wynikające z obu ram prawnych. RODO wymaga, abyś miał podstawę prawną dla wszelkich danych osobowych zbieranych przez chatbota (imiona i nazwiska, adresy e-mail, treść rozmów). AI Act wymaga poinformowania użytkowników, że wchodzą w interakcję z systemem AI. Żaden z tych obowiązków nie zastępuje drugiego.
Chatbot zbierający dane osobowe musi jednocześnie spełniać wymogi RODO i AI Act. Podwójna zgodność nie jest wyjątkiem: to podstawowe oczekiwanie wobec każdej strony internetowej wdrażającej narzędzia AI w Unii Europejskiej.
Rzeczywiste przykłady egzekwowania przepisów: AI i ochrona danych
Europejskie organy ochrony danych osobowych już zaczęły egzekwować zasady na styku AI i ochrony danych osobowych, jeszcze zanim przepisy AI Act w pełni weszły w życie:
- Włochy przeciwko ChatGPT (2023): włoski organ ochrony danych osobowych (Garante) tymczasowo zablokował ChatGPT we Włoszech, powołując się na brak podstawy prawnej do przetwarzania danych osobowych wykorzystywanych w treningu modelu, niewystarczającą weryfikację wieku oraz niedostateczną przejrzystość. OpenAI musiało wprowadzić zmiany, zanim usługa mogła zostać wznowiona.
- Wytyczne CNIL dotyczące AI (2024): francuski organ CNIL opublikował szczegółowe wytyczne dotyczące zgodności systemów AI z RODO, podkreślając, że trenowanie AI na danych osobowych wymaga albo zgody, albo przekonującego prawnie uzasadnionego interesu, oraz że osoby, których dane dotyczą, muszą mieć możliwość wykonywania swoich praw, nawet jeśli ich dane zostały włączone do modelu uczenia maszynowego.
- Opinia EROD w sprawie modeli AI (2024): Europejska Rada Ochrony Danych wydała opinię wyjaśniającą, że modele AI trenowane na niezgodnie z prawem zebranych danych osobowych mogą same zostać uznane za niezgodne z prawem, co może wymagać usunięcia lub ponownego wytrenowania modelu.
Te działania egzekwujące wskazują jasny kierunek: regulatorzy oczekują, że operatorzy stron internetowych i podmioty wdrażające AI będą traktować ochronę danych poważnie, a nie jako coś drugorzędnego.
Chatboty na stronach internetowych: pliki cookie, dane i zgoda
Usługi chatbotów dostarczane przez firmy trzecie należą do najczęściej spotykanych na stronach internetowych narzędzi AI. Platformy takie jak Intercom, Drift, Tidio, Crisp, LiveChat i Zendesk Chat osadzają na Twojej stronie kod JavaScript, który zwykle ustawia wiele plików cookie i zbiera dane osobowe.
Jakie pliki cookie ustawiają chatboty?
Większość platform chatbotowych wykorzystuje pliki cookie w następujących celach:
- Identyfikacja użytkownika: trwały plik cookie rozpoznający powracających odwiedzających, dzięki czemu chatbot może kontynuować wcześniejsze rozmowy
- Zarządzanie sesją: pliki cookie utrzymujące stan sesji czatu podczas przechodzenia użytkownika między stronami
- Analityka i wydajność: pliki cookie śledzące wskaźniki zaangażowania w chatbota, takie jak wskaźniki rozpoczęcia rozmowy, czas odpowiedzi i wskaźniki rozwiązania zgłoszenia
- Marketing i atrybucja: niektóre platformy chatbotowe integrują się z narzędziami CRM i automatyzacji marketingu, ustawiając dodatkowe pliki cookie do oceny leadów i atrybucji kampanii
Zgodnie z dyrektywą ePrivacy (oraz RODO, gdy pliki cookie zawierają dane osobowe), wszystkie niezbędne pliki cookie inne niż te konieczne do funkcjonowania strony wymagają uprzedniej zgody. Ponieważ pliki cookie identyfikujące chatbota, analityczne i marketingowe wyraźnie nie są niezbędne, musisz uzyskać zgodę, zanim wczytasz skrypt chatbota. Oznacza to, że widżet chatbota nie powinien pojawiać się na stronie: i żadne pliki cookie chatbota nie powinny być ustawiane: dopóki odwiedzający aktywnie nie wyrazi zgody za pomocą banera cookie.
Obowiązek przejrzystości wynikający z AI Act
Poza zgodą na pliki cookie, AI Act nakłada odrębny wymóg: jeśli Twój chatbot wykorzystuje sztuczną inteligencję (co dotyczy większości nowoczesnych chatbotów, przynajmniej w zakresie sugerowanych odpowiedzi, klasyfikacji intencji czy rozumienia języka naturalnego), musisz wyraźnie poinformować użytkowników, że wchodzą w interakcję z systemem AI. To ujawnienie musi nastąpić w momencie interakcji: zazwyczaj w formie komunikatu w samym interfejsie czatu, na przykład „Ten czat jest obsługiwany przez sztuczną inteligencję” lub „Rozmawiasz z asystentem AI”.
Warto zauważyć, że ten obowiązek przejrzystości obowiązuje niezależnie od tego, czy chatbot ustawia pliki cookie. Nawet chatbot działający bez plików cookie musi nadal ujawniać swój charakter AI zgodnie z AI Act.
Analityka i personalizacja oparte na AI
Poza chatbotami wiele stron internetowych wykorzystuje AI do celów analitycznych i personalizacyjnych. Te narzędzia często działają w tle, przez co łatwo je przeoczyć z perspektywy zgodności z przepisami.
Popularne narzędzia analityki i personalizacji oparte na AI
- Analityka predykcyjna: narzędzia wykorzystujące uczenie maszynowe do prognozowania zachowań użytkowników, takich jak prawdopodobieństwo konwersji, ryzyko rezygnacji czy przewidywana wartość klienta w czasie
- Silniki personalizacji treści: systemy dynamicznie dostosowujące treść strony, rekomendacje produktów lub ceny na podstawie zachowań użytkownika i wnioskowanych preferencji
- Narzędzia do map cieplnych i nagrywania sesji z analizą AI: platformy wykorzystujące AI do automatycznego identyfikowania problemów z UX, punktów tarcia lub nietypowych wzorców zachowań
- Testy A/B oparte na AI: narzędzia wykorzystujące uczenie maszynowe do dynamicznego przydzielania ruchu do lepiej działających wariantów (podejścia typu multi-armed bandit)
Implikacje profilowania AI w świetle RODO
Zgodnie z RODO profilowanie definiuje się jako dowolną formę zautomatyzowanego przetwarzania danych osobowych w celu oceny określonych aspektów osobowych, w tym analizowania lub przewidywania zachowań, preferencji, zainteresowań czy przemieszczania się (art. 4 pkt 4). Personalizacja oparta na AI wpisuje się bezpośrednio w tę definicję.
RODO nakłada szczególne wymogi na działania związane z profilowaniem:
- Wyraźna zgoda na profilowanie marketingowe: zgodnie z art. 22 osoby fizyczne mają prawo nie podlegać decyzjom opartym wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywołują skutki prawne lub w podobny sposób istotnie wpływają na daną osobę. Choć większość personalizacji na stronach internetowych nie osiąga progu „skutków prawnych lub istotnego wpływu”, wykorzystanie profilowania AI do marketingu ukierunkowanego lub dynamicznego ustalania cen wymaga solidnej podstawy prawnej: zazwyczaj wyraźnej zgody.
- Prawo do informacji: art. 13 ust. 2 lit. f) wymaga poinformowania osób, których dane dotyczą, o istnieniu zautomatyzowanego podejmowania decyzji, w tym profilowania, oraz przekazania istotnych informacji o zasadach ich podejmowania, a także o znaczeniu i przewidywanych konsekwencjach takiego przetwarzania.
- Prawo do sprzeciwu: art. 21 daje osobom fizycznym prawo do wniesienia w dowolnym momencie sprzeciwu wobec profilowania do celów marketingu bezpośredniego, a prawo to musi być przedstawione w sposób jasny i odrębny od innych informacji.
- Ocena skutków dla ochrony danych: profilowanie na dużą skalę z wykorzystaniem AI zazwyczaj wymaga przeprowadzenia oceny skutków dla ochrony danych (DPIA) zgodnie z art. 35, w szczególności gdy obejmuje systematyczne monitorowanie miejsc dostępnych publicznie lub przetwarzanie na dużą skalę szczególnych kategorii danych.
Treści generowane przez AI na stronach internetowych
Coraz więcej stron internetowych wykorzystuje AI do generowania treści: opisów produktów, wpisów na blogu, odpowiedzi na FAQ, meta opisów, a nawet całych stron docelowych. AI Act wprowadza szczególne obowiązki przejrzystości dla takich treści.
Zgodnie z art. 50 AI Act, podmioty wdrażające systemy AI, które generują syntetyczny tekst, dźwięk, obraz lub wideo, muszą ujawnić, że treść została sztucznie wygenerowana lub zmanipulowana. Dla operatorów stron internetowych oznacza to, że:
- jeśli używasz narzędzi AI (takich jak ChatGPT, Claude, Jasper lub podobnych) do generowania treści na stronie, powinieneś rozważyć ich odpowiednie oznaczenie: zwłaszcza gdy mogłyby zostać pomylone z dziennikarstwem tworzonym przez człowieka, analizą ekspercką lub osobistym świadectwem
- recenzje produktów lub referencje generowane przez AI muszą być wyraźnie oznaczone jako takie
- obrazy generowane przez AI wykorzystywane na Twojej stronie powinny zawierać metadane lub widoczne oznaczenia wskazujące na ich syntetyczny charakter
Praktyczne szczegóły wdrożenia są wciąż opracowywane w ramach norm i kodeksów postępowania, ale kierunek jest jasny: przejrzystość dotycząca udziału AI w tworzeniu treści staje się wymogiem prawnym, a nie tylko dobrą praktyką.
Praktyczna lista kontrolna zgodności dla operatorów stron internetowych
Oto uporządkowane podejście, które zapewni zgodność Twojej strony z RODO i AI Act przy korzystaniu z narzędzi AI:
1. Przeprowadź audyt AI na swojej stronie
Zmapuj każdą usługę opartą na AI działającą na Twojej stronie. Obejmuje to chatboty, silniki personalizacji, systemy rekomendacji, narzędzia analityki AI, platformy generowania treści oraz wszelkie skrypty firm trzecich wykorzystujące uczenie maszynowe. Dla każdej usługi udokumentuj, jakie dane zbiera, jakie pliki cookie ustawia, gdzie dane są przetwarzane (UE czy kraj trzeci) oraz jakie możliwości AI wykorzystuje.
2. Sklasyfikuj każde narzędzie AI według poziomu ryzyka
W ramach opartych na ryzyku ram AI Act określ, czy dane narzędzie należy do kategorii ograniczonego ryzyka (najczęstsza w przypadku stron internetowych), czy potencjalnie do kategorii wysokiego ryzyka (rzadsza, ale możliwa w przypadku systemów AI istotnie wpływających na osoby fizyczne). Udokumentuj swoją klasyfikację i uzasadnienie.
3. Zaktualizuj swoją politykę prywatności
Twoja polityka prywatności musi ujawniać wykorzystanie narzędzi AI, dane, które przetwarzają, cele przetwarzania oraz podstawę prawną, na której się opierasz. Jeśli którekolwiek narzędzie wiąże się z zautomatyzowanym podejmowaniem decyzji lub profilowaniem, uwzględnij szczegółowe informacje wymagane przez art. 13 ust. 2 lit. f) RODO.
4. Zaktualizuj swoją politykę cookie i baner zgody
Upewnij się, że każdy plik cookie ustawiany przez narzędzia AI jest wymieniony w Twojej deklaracji cookie wraz z dokładnym opisem. Przypisz pliki cookie narzędzi AI do odpowiednich kategorii (zazwyczaj „Funkcjonalne” dla podstawowych funkcji chatbota lub „Marketingowe” dla personalizacji i analityki). Skonfiguruj swoją platformę zarządzania zgodami tak, aby blokowała te skrypty do momentu udzielenia zgody.
5. Wdroż powiadomienia o przejrzystości AI
Dodaj wyraźne informacje w miejscach, w których odwiedzający wchodzą w interakcję z systemami AI. W przypadku chatbotów umieść komunikat w interfejsie czatu. W przypadku treści generowanych przez AI dodaj odpowiednie oznaczenia. W przypadku personalizacji ujawnij w polityce prywatności, że treść może być personalizowana z wykorzystaniem zautomatyzowanego przetwarzania.
6. Przejrzyj umowy powierzenia przetwarzania danych
Dla każdej usługi AI dostarczanej przez firmę trzecią upewnij się, że masz obowiązującą umowę powierzenia przetwarzania danych (DPA) zgodną z RODO. Zweryfikuj, czy dostawca zapewnia odpowiednie zabezpieczenia dla międzynarodowego transferu danych, jeśli dane opuszczają UE.
7. Przeprowadź DPIA, jeśli to konieczne
Jeśli korzystanie z AI wiąże się z profilowaniem na dużą skalę, systematycznym monitorowaniem zachowań użytkowników lub przetwarzaniem szczególnych kategorii danych, przeprowadź ocenę skutków dla ochrony danych zgodnie z wymogiem art. 35 RODO.
Harmonogram: kiedy musisz zapewnić zgodność?
AI Act jest wdrażany etapami:
- Luty 2025: wchodzą w życie zakazy dotyczące praktyk AI o niedopuszczalnym ryzyku
- Sierpień 2025: zaczynają obowiązywać zasady dla modeli AI ogólnego przeznaczenia; muszą zostać ustanowione struktury zarządzania
- Sierpień 2026: obowiązuje większość rozporządzenia, w tym obowiązki przejrzystości dla systemów AI o ograniczonym ryzyku (chatboty, generowanie treści)
- Sierpień 2027: w pełni wchodzą w życie zasady dla systemów AI wysokiego ryzyka wbudowanych w regulowane produkty
Dla większości operatorów stron internetowych kluczową datą jest sierpień 2026 roku, kiedy obowiązki przejrzystości dotyczące chatbotów i treści generowanych przez AI staną się egzekwowalne. Jednak obowiązki wynikające z RODO dotyczące zgody, profilowania i ochrony danych obowiązują już teraz. Nie ma okresu przejściowego dla zgodności z RODO: obowiązuje ono w pełni od maja 2018 roku.
Jak zarządzać zgodnością AI z Consentio
Zarządzanie aspektem zgody na pliki cookie w kontekście zgodności AI nie musi być skomplikowane. Consentio daje Ci narzędzia, aby uporządkować to systematycznie:
- Automatyczne skanowanie plików cookie: nasz skaner wykrywa wszystkie pliki cookie ustawiane przez narzędzia AI na Twojej stronie, w tym pliki cookie identyfikujące chatbota, śledzenie personalizacji oraz skrypty analityczne. Zawsze dokładnie wiesz, co działa na Twojej stronie.
- Szczegółowe zarządzanie kategoriami: przypisuj pliki cookie narzędzi AI do właściwych kategorii zgody. Pliki cookie funkcjonalności chatbota, pliki cookie personalizacji marketingowej oraz pliki cookie analityki AI można umieścić w odpowiedniej kategorii z jasnymi opisami.
- Blokowanie skryptów przed uzyskaniem zgody: Consentio blokuje wszystkie skrypty inne niż niezbędne, w tym narzędzia AI, przed wczytaniem, dopóki odwiedzający wyraźnie nie wyrazi zgody. Żadne pliki cookie nie są ustawiane i żadne dane nie są zbierane, dopóki zgoda nie zostanie udzielona.
- Integracja z Google Consent Mode v2: w przypadku narzędzi analityki AI integrujących się z usługami Google, Consentio poprawnie przekazuje sygnały zgody przez Consent Mode v2, zapewniając, że cały Twój stos pomiarowy respektuje wybory użytkowników.
- Rejestry zgód: każda decyzja dotycząca zgody jest rejestrowana ze znacznikiem czasu, co ułatwia wykazanie zgodności z przepisami, jeśli organ ochrony danych osobowych zażąda dowodów.
Chcesz mieć pewność, że narzędzia AI na Twojej stronie są w pełni zgodne z przepisami? Zacznij korzystać z Consentio za darmo: przeskanuj swoją stronę w kilka minut, zidentyfikuj każdy plik cookie ustawiany przez Twoje narzędzia AI i skonfiguruj baner zgody, który utrzyma Cię po właściwej stronie zarówno RODO, jak i AI Act.
Chcesz raz na zawsze uporządkować zgodność z przepisami o cookies?
Wypróbuj Consentio za darmo. Zgodność z RODO w 5 minut, bez pisania kodu.
Zacznij za darmo