Poradniki

Czy sprzedaż danych firmy dla AI jest zgodna z RODO?

Często tak, jeśli sprzedaje się tylko dane, których firma jest administratorem, rzetelnie ocenia nowy cel i najpierw usuwa dane osobowe. Ten poradnik prostym językiem omawia każdy krok i kończy się listą kontrolną do przejścia z zespołem.

W skrócie

RODO nie zakazuje sprzedaży danych firmowych. Stawia warunki dotyczące danych osobowych: informacji o osobie, którą można zidentyfikować, takiej jak klient, pracownik czy osoba kontaktowa u dostawcy. Większość firmowych zapisów zawiera ich trochę, w stopkach e-maili, notatkach w CRM, zgłoszeniach i wiadomościach na czacie.

O tym, czy sprzedaż może się odbyć, decydują trzy pytania. Czy firma może te dane sprzedać? Czy jest podstawa prawna dla nowego celu? Czy dane osobowe zostaną usunięte, zanim cokolwiek opuści firmę? Kolejne kroki omawiają je po kolei.

Krok 1: Które dane firma może sprzedać

Sprzedać można tylko dane, których firma jest administratorem. Zgodnie z RODO administrator decyduje o celach i sposobach przetwarzania danych osobowych. Jeśli firma przetwarza dane w imieniu klienta, jako podmiot przetwarzający, dane służą celom tego klienta. Do tej grupy zwykle należą płace prowadzone dla klientów, wsparcie świadczone w systemach klienta i dane hostowane dla klientów.

Znaczenie mają też umowy. Umowy z klientami i NDA często ograniczają wykorzystanie informacji uzyskanych w trakcie pracy. Warto je przeczytać przed ustaleniem zakresu sprzedaży.

Prawo autorskie to osobna kwestia. W wielu krajach UE pracodawca jest traktowany jako autor utworów, które pracownicy tworzą w ramach obowiązków. Przykładem jest holenderska ustawa o prawie autorskim (Auteurswet, art. 7). Zasady różnią się w poszczególnych krajach, więc warto sprawdzić, jak wygląda to w Polsce. Treści napisane przez osoby trzecie, takie jak instrukcja dostawcy czy kupiony raport, nie mogą być licencjonowane, nawet jeśli znajdują się w firmowych plikach.

  • Dane zebrane na potrzeby własnej działalności: zwykle można rozważyć ich sprzedaż.
  • Dane przetwarzane dla klientów jako podmiot przetwarzający: nie należą do firmy, zostają wyłączone.
  • Materiały ograniczone umową z klientem lub NDA: decyduje umowa.
  • Treści osób trzecich w firmowych plikach: nie można ich licencjonować.

Krok 2: Co zostaje całkowicie wyłączone

Niektóre dane nigdy nie powinny być częścią sprzedaży, nawet po oczyszczeniu. Szczególne kategorie danych osobowych, takie jak informacje o zdrowiu, wyznanie, przynależność do związków zawodowych czy dane biometryczne, podlegają surowym zasadom. Numery PESEL i podobne identyfikatory krajowe również są wyłączone.

Jeśli zawód wiąże się z obowiązkiem zachowania tajemnicy, jak u adwokatów, radców prawnych, notariuszy, księgowych i lekarzy, treści identyfikujące klientów i objęte tajemnicą zostają wyłączone lub w pełni oczyszczone. Procesy, szablony, wewnętrzne know-how i zanonimizowane wzorce nadal mogą mieć wartość i zwykle nie są tym objęte.

Krok 3: Ocena nowego celu

Dane klientów i pracowników zebrano w celu prowadzenia działalności. Udzielenie licencji na zdeidentyfikowaną kopię do trenowania AI to nowy cel. Art. 6 ust. 4 RODO wymaga sprawdzenia, czy ten nowy cel jest zgodny z pierwotnym. Ocena uwzględnia związek między celami, kontekst zebrania danych, rodzaj danych, możliwe konsekwencje dla osób, których dane dotyczą, oraz zastosowane zabezpieczenia, takie jak deidentyfikacja.

W większości firm podstawą prawną będzie prawnie uzasadniony interes. Wymaga to pisemnej oceny prawnie uzasadnionego interesu: na czym polega interes, czy przetwarzanie jest do niego niezbędne i czy przeważa nad interesami osób, których dane dotyczą. Silne zabezpieczenia mają w tym bilansie dużą wagę.

Ponieważ przetwarzanie jest nowe i obejmuje duże ilości danych, zwykle potrzebna jest ocena skutków dla ochrony danych (DPIA). Dokumentuje ona ryzyka i środki podjęte w celu ich ograniczenia. Inspektor ochrony danych, jeśli firma go ma, powinien być zaangażowany od początku.

Krok 4: Co daje deidentyfikacja

Zastąpienie nazwisk kodami to pseudonimizacja. Europejska Rada Ochrony Danych potwierdziła w wytycznych 01/2025, że dane spseudonimizowane pozostają danymi osobowymi dla każdego, kto może powiązać je z konkretną osobą.

We wrześniu 2025 r. Trybunał Sprawiedliwości UE orzekł w sprawie EIOD przeciwko SRB, że dane spseudonimizowane mogą nie być danymi osobowymi dla odbiorcy, który nie ma racjonalnych środków, by kogokolwiek ponownie zidentyfikować. To pomaga kupującemu. Nie znosi obowiązków firmy jako źródła: nadal przetwarzała dane osobowe, by stworzyć zbiór danych, i nadal musi być w tej kwestii przejrzysta.

W praktyce oznacza to staranne usunięcie identyfikatorów, niezachowywanie żadnego klucza, którego kupujący mógłby użyć, i traktowanie własnej części procesu jako przetwarzania danych osobowych.

Krok 5: Informacja dla osób i prawo sprzeciwu

Klauzulę informacyjną należy uzupełnić o informację, że zdeidentyfikowane kopie dokumentacji firmowej mogą być licencjonowane do trenowania AI, i na jakiej podstawie. Przy oparciu się na prawnie uzasadnionym interesie osoby mają prawo sprzeciwu. Warto dać im prostą drogę, na przykład adres e-mail, oraz sposób na wyłączenie ich danych z przyszłych pakietów.

Krok 6: Zaangażowanie przedstawicieli pracowników

Jeśli sprzedaż obejmuje wiadomości lub dane pracowników, a w firmie działają związki zawodowe lub przedstawiciele pracowników, warto zaangażować ich wcześnie. W Holandii rada zakładowa (ondernemingsraad) musi zgodzić się na zasady przetwarzania danych osobowych pracowników na podstawie art. 27 ust. 1 lit. k ustawy o radach zakładowych. W Niemczech rady zakładowe mają podobne prawa współdecydowania, a wiele innych krajów UE ma porównywalne zasady.

Krok 7: Dokumentacja, o którą pytają kupujący

Laboratoria AI coraz częściej pytają, skąd pochodzą dane treningowe. Wytyczne holenderskiego organu ochrony danych dotyczące generatywnej AI i RODO (czerwiec 2026) uznają prawnie uzasadniony interes za najbardziej realistyczną podstawę dla twórców AI, także w przypadku zbiorów danych zgodnie z prawem uzyskanych od osób trzecich. Oczekują też, że kupujący sprawdzą, czy ich dostawcy ograniczyli zakres zbieranych danych. W Polsce organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych (UODO), którego stanowisko warto sprawdzić osobno.

Drugi powód dodaje unijny AI Act. Dostawcy modeli AI ogólnego przeznaczenia muszą publikować podsumowanie danych treningowych według wzoru, który Komisja Europejska udostępniła w lipcu 2025 r. Uprawnienia Komisji w zakresie egzekwowania obowiązują od 2 sierpnia 2026 r., a kary sięgają 3% światowego obrotu lub €15M. Licencjonowane dane z porządną dokumentacją są dla laboratoriów łatwiejsze w użyciu, więc dobra dokumentacja wspiera też cenę.

Lista kontrolna

Te punkty warto przejść, zanim jakiekolwiek dane opuszczą firmę.

  • Spisać źródła przeznaczone do sprzedaży i potwierdzić, że firma jest administratorem każdego z nich.
  • Sprawdzić umowy z klientami, NDA i zasady zawodowe pod kątem ograniczeń ponownego wykorzystania.
  • Wyłączyć dane przetwarzane jako podmiot przetwarzający, treści osób trzecich i wszystko, co objęte tajemnicą.
  • Wyłączyć dane szczególnych kategorii, numery PESEL i inne identyfikatory krajowe.
  • Przeprowadzić i udokumentować test zgodności celów z art. 6 ust. 4.
  • Sporządzić ocenę prawnie uzasadnionego interesu.
  • Przeprowadzić DPIA, z udziałem inspektora ochrony danych, jeśli firma go ma.
  • Zaktualizować klauzulę informacyjną i przygotować drogę zgłaszania sprzeciwu.
  • Zaangażować związki zawodowe lub przedstawicieli pracowników, jeśli uwzględniane są dane pracowników.
  • Uzgodnić na piśmie z kupującym, do czego mogą służyć dane.
  • Prowadzić rejestr źródeł, usunięć i zatwierdzeń dla kupujących i organów nadzorczych.

Jak działa Lodex

Zakres ustalamy z Państwem na piśmie, zanim się połączymy, a każde źródło zatwierdzają Państwo. Łączymy się tylko do odczytu, podczas przetwarzania usuwamy imiona i nazwiska, dane kontaktowe, identyfikatory klientów i dane szczególnych kategorii, a po zakończeniu przetwarzania usuwamy oryginały. Udzielamy licencji wyłącznie laboratoriom AI, na podstawie umowy, i nic nie jest publikowane. Podpisany zakres i warunki są też dokumentacją do Państwa akt.

Pytania

Czy potrzebna jest zgoda każdego klienta?

Zwykle nie. Większość firm opiera się na prawnie uzasadnionym interesie, popartym testem zgodności celów, oceną interesów i solidną deidentyfikacją. Osoby muszą zostać poinformowane i mieć możliwość sprzeciwu.

Czy dane zanonimizowane są poza RODO?

Dane naprawdę anonimowe tak. Ale dane, w których nazwiska zastąpiono kodami, są spseudonimizowane i pozostają danymi osobowymi dla każdego, kto może je ponownie zidentyfikować. Własne przetwarzanie należy traktować jako przetwarzanie podlegające RODO.

Czy mogę sprzedać dane, które przechowuję dla klientów?

Nie, jeśli firma przetwarza je jako podmiot przetwarzający w imieniu klientów. Te dane służą celom klienta. Własne procedury, szablony i wewnętrzna dokumentacja to inna sprawa.

Czy potrzebuję DPIA?

W większości przypadków tak. Ponowne wykorzystanie dużej ilości dokumentacji firmowej w nowym celu to właśnie ten rodzaj przetwarzania, do którego służy DPIA. Daje też kupującym dokumentację, której szukają.

Czy AI Act dotyczy mojej firmy jako sprzedającego?

Obowiązki AI Act dotyczące danych treningowych spoczywają na dostawcy modelu AI. Firmy sprzedającej dotyczą pośrednio: laboratoria muszą wiedzieć, skąd pochodzą dane, więc przejrzysta dokumentacja ułatwia ich sprzedaż.

To informacje ogólne, a nie porada prawna.

Cena znana przed sprzedażą.

Trzy pytania o firmę i przedział wypłaty w niecałą minutę.

WycenaRozmowa

Po odpowiedzi na wszystkie trzy pytania pojawi się przedział i możliwość umówienia rozmowy.

  • Każde źródło zatwierdzają Państwo
  • Dane osobowe i dane klientów usunięte
  • Nigdy nie sprzedajemy konkurencji
  • Nic nie jest udostępniane przed podpisem
Sprawdź wycenę