Karta Informacyjna Systemów AI
Wersja wiążąca: polska · Binding version: Polish · Data wejścia w życie: 2 sierpnia 2026
AI Networker · AI System Information Sheet
Wersja 1.0 | Data wejścia w życie: 2 sierpnia 2026
Sporządzone zgodnie z EU AI Act (UE) 2024/1689, Art. 50 | RODO (UE) 2016/679, Art. 13
Administrator: AI-Assistant.PL | Frankfurt am Main, Niemcy
[email protected] | https://4ainet.com
0. Przeznaczenie i zakres dokumentu
Niniejszy dokument stanowi publiczną kartę informacyjną systemów sztucznej inteligencji stosowanych w platformie AI Networker. Jest sporządzony zgodnie z obowiązkami transparentności wynikającymi z EU AI Act (Rozporządzenie (UE) 2024/1689), Art. 50 oraz z obowiązkiem informacyjnym RODO Art. 13(2)(f) w zakresie zautomatyzowanego przetwarzania danych.
Cel dokumentu:
- Poinformowanie użytkowników Platformy o tym, jakie systemy AI są używane i w jakim celu.
- Wyjaśnienie, jakie dane osobowe są przetwarzane przez każdy system AI.
- Wskazanie klasyfikacji ryzyka zgodnie z EU AI Act oraz praw, jakie przysługują podmiotom danych.
- Spełnienie obowiązku publikacji zgodnie z Art. 50 EU AI Act przed dniem 2 sierpnia 2026.
Odbiorcy dokumentu:
- Zarejestrowani użytkownicy Platformy AI Networker (B2B).
- Leady (osoby trzecie), których dane mogą być przetwarzane przez funkcje AI.
- Organy nadzorcze (UODO, HBDI), audytorzy compliance, kontrahenci B2B.
- Prawnicy i specjaliści ds. ochrony danych przeprowadzający due diligence.
1. Ogólne informacje o platformie i systemach AI
1.1 Identyfikacja systemu
| Parametr | Wartość |
|---|---|
| Nazwa produktu | AI Networker |
| Wersja | 1.5 (production, sierpień 2026) |
| Typ systemu | SaaS (cloud, multi-tenant) |
| Administrator danych | AI-Assistant.PL, Frankfurt am Main, Niemcy |
| Kontakt ds. AI / RODO | [email protected] |
| Strona internetowa | https://4ainet.com |
| Fizyczna lokalizacja danych | Hostinger VPS, Frankfurt, Niemcy (terytorium UE) |
| Jurysdykcja danych | Niemcy / Unia Europejska |
| Wiodący organ nadzorczy | Hessischer Beauftragter für Datenschutz (HBDI), Niemcy |
| Organ właściwy dla PL | Prezes UODO, Warszawa, Polska |
1.2 Przeznaczenie platformy
AI Networker to platforma B2B automatyzująca zbieranie i zarządzanie kontaktami biznesowymi na targach, konferencjach i wydarzeniach networkingowych. Systemy AI są używane jako narzędzia pomocnicze dla użytkownika-człowieka (human-in-the-loop) — nie podejmują samodzielnych decyzji wywołujących skutki prawne wobec osób trzecich.
1.3 Katalog systemów AI — przegląd
| ID | Nazwa funkcji | Model AI | Dostawca | Status | Klasyfikacja AI Act |
|---|---|---|---|---|---|
| AI-01 | OCR wizytówki | GPT-4o vision | OpenAI | Aktywny | Limited Risk – Art. 50 |
| AI-02 | Transkrypcja głosu (STT) | Whisper-1 | OpenAI | Aktywny | Limited Risk – Art. 50 |
| AI-03 | AI-dossiê SWOT/SPIN (GPT) | GPT-4o text | OpenAI | Aktywny | Limited Risk – Art. 50 |
| AI-04 | AI-dossiê SWOT/SPIN (Claude) | Claude 3.x | Anthropic | Opcjonalny | Limited Risk – Art. 50 |
| AI-05 | Voice control – STT | Deepgram | Deepgram | Planowany | Limited Risk – Art. 50 |
| AI-06 | Voice control – TTS | ElevenLabs | ElevenLabs | Planowany | Limited Risk – Art. 50 |
2. Szczegółowe opisy systemów AI
AI-01 · OCR wizytówki (rozpoznawanie tekstu)
GPT-4o vision (OpenAI) [Active]
- Dostawca / jurysdykcja: OpenAI, L.L.C., 3180 18th St, San Francisco, CA 94110, USA | Jurysdykcja: USA
- Przeznaczenie: Automatyczne odczytanie tekstu z fotografii wizytówki: imię, nazwisko, e-mail, telefon, firma, stanowisko.
- Klasyfikacja EU AI Act: Limited Risk (Art. 50 EU AI Act) — system pomocniczy bez zautomatyzowanego podejmowania decyzji.
- Dane wejściowe: Fotografia wizytówki (JPEG/PNG, do 10 MB). Metadane EXIF usuwane lokalnie przed przesłaniem (sharp). Dane przesyłane jako transient — OpenAI nie trenuje modeli na danych API.
- Dane wyjściowe / wynik: Ustrukturyzowany JSON z polami kontaktowymi. Wynik weryfikowany przez użytkownika przed zapisem.
- Retencja danych przez dostawcę: Dane transient — nie są przechowywane przez OpenAI po odpowiedzi API (zgodnie z OpenAI Business Terms).
Mechanizm działania AI-01
- Użytkownik fotografuje wizytówkę aparatem urządzenia.
- Backend (Frankfurt VPS) kompresuje zdjęcie do max. 1024px i usuwa EXIF (biblioteka sharp).
- Zdjęcie w formacie base64 jest wysyłane do API OpenAI (HTTPS/TLS 1.3, EU→USA via SCC).
- Model zwraca JSON z wyekstrahowanymi polami. Odpowiedź nie jest buforowana przez OpenAI.
- Pola są pre-wypełniane w formularzu — użytkownik weryfikuje i zatwierdza przed zapisem leada.
Prawa osoby, której wizytówka została zeskanowana (lead):
- Leady NIE wyrażały uprzedniej zgody na skanowanie. Podstawa: uzasadniony interes (Art. 6(1)(f) RODO) w kontekście B2B.
- W pierwszym e-mailu follow-up: informacja o przetwarzaniu + link opt-out (Art. 14 RODO).
- Prawo do sprzeciwu: link rezygnacji w każdym e-mailu lub kontakt [email protected].
- Zdjęcie wizytówki przechowywane do usunięcia leada. Na żądanie usuwane natychmiast.
AI-02 · Transkrypcja notatki głosowej (STT)
Whisper-1 (OpenAI) [Active]
- Dostawca / jurysdykcja: OpenAI, L.L.C., San Francisco, CA, USA | Jurysdykcja: USA
- Przeznaczenie: Automatyczna transkrypcja nagrania głosowego użytkownika do tekstu. Nagranie zawiera subiektywne uwagi użytkownika o osobie/spotkaniu — nie rozmowę z leadem.
- Klasyfikacja EU AI Act: Limited Risk (Art. 50 EU AI Act).
- Dane wejściowe: Plik audio WebM (do 5 minut, max. 25 MB). Nagrywany przez użytkownika na własnym urządzeniu i przesyłany przez HTTPS. Dane transient — OpenAI nie trenuje na danych API.
- Dane wyjściowe / wynik: Tekst transkrypcji zapisywany w polu voiceContext leada. Użytkownik może edytować lub usunąć.
- Retencja danych przez dostawcę: Dane transient — nie przechowywane przez OpenAI po odpowiedzi (OpenAI Business Terms).
Mechanizm działania AI-02
- Użytkownik nagrywa notatkę głosową (dyktafon w aplikacji) po spotkaniu z leadem.
- Plik audio przesyłany do OpenAI Whisper API (HTTPS, EU→USA via SCC).
- Transkrypt zwracany jako tekst i zapisywany w polu voiceContext leada w bazie danych.
- Użytkownik może edytować transkrypt lub go usunąć w widoku leada.
Uwaga dotycząca prywatności głosu:
- Nagranie zawiera głos użytkownika, a nie głos leada — jest to notatka wewnętrzna.
- Jeśli użytkownik wymienia w nagraniu dane osobowe leada, te dane są zapisywane w transkrypcie.
- Transkrypt podlega usunięciu wraz z usunięciem leada lub konta użytkownika.
- Użytkownik jest informowany w UI, że notatka głosowa zostanie przetworzona przez AI.
AI-03 / AI-04 · Generowanie AI-dossiê (SWOT + pytania SPIN)
GPT-4o text (OpenAI) / Claude 3.x (Anthropic) [opcjonalnie] [Active]
- Dostawca / jurysdykcja: OpenAI: USA | Anthropic, PBC: 548 Market St, San Francisco, CA 94104, USA | Jurysdykcja: USA
- Przeznaczenie: Automatyczne generowanie strukturyzowanego raportu o firmie leada: analiza SWOT oraz pytania sprzedażowe metodą SPIN. Dokument ma charakter pomocniczy dla użytkownika.
- Klasyfikacja EU AI Act: Limited Risk (Art. 50 EU AI Act) + GPAI (General Purpose AI) — Chapter V EU AI Act (dla obu modeli).
- Dane wejściowe: Prompt tekstowy zawierający: nazwę firmy leada, branżę, stronę internetową (jeśli podana), dane z profilu użytkownika (jego firma, usługi). BRAK przesyłania zdjęć ani audio na tym etapie.
- Dane wyjściowe / wynik: Tekst AI-dossiê (SWOT: mocne/słabe strony, szanse/zagrożenia + 3–5 pytań SPIN). Wynik oznaczony w UI odznaką [🧠 AI-DOSSIÊ]. Użytkownik może edytować lub usunąć.
- Retencja danych przez dostawcę: Dane transient — OpenAI/Anthropic nie trenują na danych API (Business/Commercial Terms).
Mechanizm działania AI-03/04
- Po dodaniu leada (skan lub QR) system automatycznie inicjuje generowanie dossiê.
- Backend buduje prompt z publicznych danych o firmie leada + profilu użytkownika.
- Prompt wysyłany do API OpenAI lub Anthropic (HTTPS, EU→USA via SCC).
- Wygenerowany raport zapisywany w polu aiDossier leada (JSON: swot + spin).
- W interfejsie wyświetlany z odznaką [🧠 AI-DOSSIÊ] — jednoznaczna identyfikacja treści AI-wygenerowanej.
Ważne zastrzeżenia dotyczące AI-dossiê:
- AI-dossiê jest NARZĘDZIEM POMOCNICZYM — nie decyzją. Użytkownik samodzielnie ocenia jego trafność.
- Treść może zawierać błędy lub nieaktualne informacje — AI nie weryfikuje danych w czasie rzeczywistym.
- Dossiê jest widoczne TYLKO dla właściciela konta — nie jest udostępniane leadowi ani osobom trzecim.
- Lead ma prawo wnioskować o usunięcie dossiê: [email protected].
- Firma opisana w dossiê NIE jest podmiotem danych w rozumieniu RODO (dane o firmie ≠ dane osobowe, chyba że jednoosobowa działalność).
AI-05 · Voice Control STT (planowany)
Deepgram (planowany) [Planned]
- Dostawca / jurysdykcja: Deepgram, Inc., 101 Mission St, San Francisco, CA, USA | Jurysdykcja: USA
- Przeznaczenie: Sterowanie aplikacją głosem — zamiana poleceń głosowych użytkownika na komendy tekstowe.
- Klasyfikacja EU AI Act: Limited Risk (Art. 50 EU AI Act).
- Dane wejściowe: Krótkie nagrania poleceń głosowych użytkownika (nie dłużej niż 10 sekund). Dane transient.
- Dane wyjściowe / wynik: Tekst polecenia przekazywany do logiki aplikacji. Brak zapisu danych głosowych.
- Retencja danych przez dostawcę: Dane transient zgodnie z Deepgram DPA. Nie przechowywane po przetworzeniu.
AI-06 · Voice Control TTS (planowany)
ElevenLabs (planowany) [Planned]
- Dostawca / jurysdykcja: ElevenLabs, Inc., USA | Jurysdykcja: USA
- Przeznaczenie: Odczytywanie treści aplikacji głosem (text-to-speech) dla użytkowników korzystających z trybu voice-first.
- Klasyfikacja EU AI Act: Limited Risk (Art. 50 EU AI Act).
- Dane wejściowe: Tekst do odczytania (etykiety UI, komunikaty). Brak danych osobowych w standardowym użyciu.
- Dane wyjściowe / wynik: Plik audio odtwarzany w urządzeniu. Nie zapisywany.
- Retencja danych przez dostawcę: Dane transient. ElevenLabs nie przechowuje treści po odpowiedzi API.
Uwaga dot. AI-05 i AI-06 (planowane systemy):
- Systemy AI-05 i AI-06 nie są jeszcze wdrożone. Informacja jest udostępniana z wyprzedzeniem zgodnie z zasadą transparentności.
- Przed wdrożeniem: użytkownicy zostaną poinformowani o nowych funkcjach AI przez e-mail i powiadomienie w aplikacji.
- Przy pierwszym uruchomieniu trybu głosowego: obowiązkowy modal z informacją i możliwością rezygnacji.
3. Klasyfikacja ryzyka zgodnie z EU AI Act
3.1 Metodologia klasyfikacji
Klasyfikacja wszystkich systemów AI stosowanych w platformie AI Networker została przeprowadzona zgodnie z podejściem opartym na ryzyku (risk-based approach) określonym w EU AI Act (Rozporządzenie (UE) 2024/1689).
| Poziom ryzyka | Definicja | Nasze systemy |
|---|---|---|
| Niedopuszczalne (Art. 5) | Zakaz bezwzględny: manipulacja podprogowa, scoring społeczny, real-time biometria w miejscach publicznych. | NIE DOTYCZY — żaden z naszych systemów nie należy do tej kategorii. |
| Wysokie ryzyko (Aneks III) | Systemy wpływające na prawa podstawowe: biometria identyfikacyjna, zatrudnienie, kredyt, edukacja, wymiar sprawiedliwości. | NIE DOTYCZY — nasze systemy AI nie podejmują decyzji w ww. obszarach. |
| Ograniczone ryzyko (Art. 50) | Systemy wchodzące w interakcję z ludźmi lub generujące treści. Obowiązek transparentności. | WSZYSTKIE NASZE SYSTEMY (AI-01 do AI-06): OCR, STT, LLM. |
| Minimalne ryzyko | Wszystkie pozostałe systemy AI (filtry spamu, polecenia produktów itp.). | Szablonowanie e-maili follow-up (deterministyczny, nie-AI). |
3.2 Weryfikacja wykluczeń z kategorii zakazanej (Art. 5)
Potwierdzenie: żaden z systemów AI Networker nie należy do kategorii zakazanej.
- NIE: manipulacja podprogowa lub exploitacja podatności (Art. 5(1)(a)) — systemy AI są pomocnicze, nie perswazyjne.
- NIE: scoring społeczny przez władze publiczne (Art. 5(1)(c)) — AI Networker to prywatne narzędzie B2B.
- NIE: identyfikacja biometryczna w czasie rzeczywistym w przestrzeni publicznej (Art. 5(1)(d)) — skan wizytówki to OCR tekstu, nie identyfikacja twarzy.
- NIE: emotion recognition (Art. 5(1)(f)) — żaden system nie analizuje emocji.
- NIE: systemy deep-fake / non-consensual intimate imagery (Art. 5(1)(i)) — nie dotyczy.
- Klasyfikacja lead scoring HOT/WARM/COLD: etykiety B2B stosowane przez użytkownika — NIE jest to Social Scoring w rozumieniu Art. 5.
3.3 Obowiązki Art. 50 — status wdrożenia
| Obowiązek (EU AI Act Art. 50) | Status | Szczegóły implementacji |
|---|---|---|
| Art. 50(1): Informowanie o interakcji z AI | WDROZONO | Modal informacyjny przy pierwszym logowaniu. Powiadomienie w sekcji Ustawienia → Jak używać. |
| Art. 50(2): Oznaczanie AI-generowanej treści | WDROZONO | AI-dossiê oznaczone odznaką [🧠 AI-DOSSIÊ]. Transkrypt oznaczony [AI transkrypcja]. OCR wyniki oznaczone [AI OCR]. |
| Art. 50(3): Informowanie o systemach emocji/biometrii | NIE DOTYCZY | Nie stosujemy systemów rozpoznawania emocji ani biometrii identyfikacyjnej. |
| Art. 50(4): Oznaczanie treści audio/video/obrazów generowanych przez AI | PLANOWANE | Dotyczy AI-05/06 (voice control). Wdrożenie przy starcie funkcji głosowych. |
| Opcja rezygnacji z AI (opt-out) | WDROZONO | Ustawienia → Funkcje AI → możliwość wyłączenia OCR, STT i/lub AI-dossiê. |
| Informacja o AI w Polityce Prywatności | WDROZONO | Sekcja 4 Polityki Prywatności v2.0 (wejście w życie 2 sierpnia 2026). |
| Niniejszy publiczny dokument (AI System Info Sheet) | WDROZONO | Dostępny pod adresem: https://4ainet.com/legal/ai-information-sheet |
4. Przetwarzanie danych osobowych przez systemy AI
4.1 Przepływ danych przez systemy AI
Poniższa tabela przedstawia dokładnie, jakie dane osobowe są przetwarzane przez każdy system AI, na jakiej podstawie prawnej i z jakim mechanizmem przekazania do kraju trzeciego (USA).
| System AI | Dane osobowe (kategorie) | Podstawa prawna (RODO) | Transfer USA | Minimalizacja |
|---|---|---|---|---|
| AI-01 OCR | Zdjęcie wizytówki leada (obraz, nie biometria identyfikacyjna) | Art. 6(1)(f) — uzasadniony interes B2B | SCC (OpenAI Business Terms) | EXIF usunięty; obraz transient; nie trenuje modelu |
| AI-02 Whisper | Głos użytkownika (notatka); pośrednio: dane wymienione w nagraniu | Art. 6(1)(b) — wykonanie umowy z użytkownikiem | SCC (OpenAI Business Terms) | Audio transient; brak archiwizacji po transkrypcji |
| AI-03/04 LLM | Nazwa firmy leada, branża, strona www (dane o firmie, nie osobowe, chyba że JDG) | Art. 6(1)(f) — uzasadniony interes | SCC (OpenAI / Anthropic Terms) | Prompt tekstowy bez zdjęć/audio; dane minimalne |
| AI-05 (plan.) | Głos użytkownika (polecenia, maks. 10 sek.) | Art. 6(1)(b) — wykonanie umowy | SCC (Deepgram DPA) | Dane transient; brak zapisu |
| AI-06 (plan.) | Brak danych osobowych w standardowym użyciu | N/A | SCC (ElevenLabs DPA) | Tylko tekst systemowy UI |
4.2 Zautomatyzowane podejmowanie decyzji — Art. 22 RODO
Potwierdzenie: AI Networker NIE stosuje zautomatyzowanego podejmowania decyzji w rozumieniu Art. 22 RODO.
- Żaden system AI nie podejmuje decyzji wywołujących skutki prawne lub podobnie istotne wobec osób fizycznych.
- AI-dossiê to sugestia dla użytkownika-człowieka — użytkownik samodzielnie decyduje o dalszych działaniach.
- OCR wizytówki: wynik jest pre-wypełnieniem formularza — użytkownik weryfikuje i zatwierdza każde pole.
- Transkrypcja głosu: zapis notatki wewnętrznej — użytkownik edytuje i kontekstualnie interpretuje.
- Lead scoring HOT/WARM/COLD: wprowadzany ręcznie przez użytkownika — nie generowany przez AI.
4.3 Biometryczne dane osobowe — Art. 9 RODO
Zdjęcia wizytówek przetwarzane przez AI-01 mogą zawierać fotografię twarzy osoby, której wizytówka należy. Wyjaśnienie klasyfikacji:
| Pytanie | Odpowiedź |
|---|---|
| Czy zdjęcie twarzy na wizytówce to dane biometryczne (Art. 9)? | NIE — dane biometryczne to dane przetworzone szczególną techniką w celu IDENTYFIKACJI osoby. Skan wizytówki służy OCR tekstu, nie identyfikacji twarzy. Klasyfikacja: zwykłe dane osobowe (Art. 6). |
| Czy Platforma stosuje facial recognition? | NIE. Żaden z systemów AI (w tym GPT-4o vision) nie jest używany do rozpoznawania twarzy ani identyfikacji biometrycznej. |
| Co dzieje się ze zdjęciem wizytówki? | Zdjęcie jest przesyłane do OpenAI (transient), wyekstrahowane pola tekstowe są zapisywane w bazie. Oryginalne zdjęcie zapisywane na dysku do usunięcia leada. |
5. Sub-procesory AI i mechanizmy transferu danych
Wszyscy dostawcy systemów AI działają jako sub-procesorzy w rozumieniu Art. 28 RODO. Transfer danych do USA odbywa się wyłącznie na podstawie Standardowych Klauzul Umownych (SCC) zatwierdzonych decyzją Komisji Europejskiej z dnia 4 czerwca 2021 r.
| Dostawca AI | Lokalizacja przetwarzania | Mechanizm ochrony transferu | DPA | Link do polityki |
|---|---|---|---|---|
| OpenAI (GPT-4o, Whisper) | USA (serwery OpenAI) | SCC – Moduł 2 (Controller→Processor); włączone w OpenAI Business Terms | OpenAI Data Processing Addendum (DPA) | openai.com/policies/data-privacy |
| Anthropic (Claude) | USA (serwery Anthropic) | SCC – Moduł 2; włączone w Anthropic Commercial Terms | Anthropic Data Processing Agreement | anthropic.com/privacy |
| Deepgram (planowany) | USA | SCC – Moduł 2; Deepgram GDPR DPA | Deepgram Data Processing Addendum | deepgram.com/privacy |
| ElevenLabs (planowany) | USA | SCC – Moduł 2; ElevenLabs DPA | ElevenLabs Data Processing Agreement | elevenlabs.io/privacy |
Gwarancje dostawców AI dotyczące danych treningowych:
- OpenAI: dane przesyłane przez API (nie ChatGPT) NIE są używane do trenowania modeli (OpenAI API Terms, sekcja "Data Usage Policies").
- Anthropic: dane API NIE są używane do trenowania modeli bez wyraźnej zgody (Anthropic Commercial Terms).
- Deepgram: dane API NIE są archiwizowane ani używane do trenowania (Deepgram API Terms).
- ElevenLabs: dane API NIE są przechowywane po przetworzeniu (ElevenLabs API Terms).
- Weryfikacja: prosimy zapoznać się bezpośrednio z aktualną dokumentacją każdego dostawcy (linki powyżej).
6. Prawa podmiotów danych w kontekście AI
Przetwarzanie danych przez systemy AI nie ogranicza żadnych praw przysługujących podmiotom danych na mocy RODO. Poniżej przedstawiamy, jak każde prawo jest realizowane w odniesieniu do funkcji AI.
| Prawo (RODO) | Jak zrealizować wobec AI Networker |
|---|---|
| Prawo dostępu (Art. 15) | Eksport danych w Ustawieniach → Zarządzanie danymi. Eksport zawiera: transkrypt głosu, treść AI-dossiê, informację o tym, czy dane były przetwarzane przez AI i przez jakiego dostawcę. |
| Prawo do sprostowania (Art. 16) | Transkrypt i AI-dossiê można edytować bezpośrednio w widoku leada. Pole "Firma" (wejście do promptu AI) można korygować w profilu leada. |
| Prawo do usunięcia (Art. 17) | Usunięcie leada kasuje: zdjęcie wizytówki, plik audio, transkrypt, AI-dossiê. Usunięcie konta kasuje wszystkie dane kaskadowo (30-dniowy grace). |
| Prawo do ograniczenia przetwarzania (Art. 18) | Zgłoszenie na: [email protected]. Administrator wstrzyma przetwarzanie AI dla danego rekordu w ciągu 72 godzin. |
| Prawo do przenoszenia (Art. 20) | Eksport JSON zawiera AI-dossiê i transkrypt w formie czytelnej maszynowo. |
| Prawo do sprzeciwu (Art. 21) | Użytkownicy: wyłączenie AI w Ustawieniach → Funkcje AI. Leady: link opt-out w e-mailu follow-up lub [email protected]. |
| Prawo do niestosowania automatycznych decyzji (Art. 22) | Nie dotyczy — AI Networker nie stosuje automatycznego podejmowania decyzji z skutkami prawnymi (patrz Sekcja 4.2). |
6.1 Jak złożyć wniosek dotyczący danych przetwarzanych przez AI
| Kanał | Szczegóły |
|---|---|
| [email protected] — temat: [AI RODO] Twoje żądanie | |
| Czas reakcji | Do 30 dni kalendarzowych od otrzymania wniosku |
| Weryfikacja tożsamości | Odpowiedź e-mailem z linkiem weryfikacyjnym lub SMS OTP |
| Skargi do organu nadzorczego | UODO (Polska): https://uodo.gov.pl | HBDI (Niemcy): https://datenschutz.hessen.de |
7. Zarządzanie ryzykiem i monitorowanie systemów AI
7.1 Ocena ryzyka
Administrator przeprowadza okresową ocenę ryzyka (co najmniej raz na 6 miesięcy) dla wszystkich aktywnych systemów AI. Ocena uwzględnia: dokładność wyników, potencjalne błędy i ich skutki, ryzyko bias, zgodność z aktualną wersją EU AI Act.
| Obszar ryzyka | Opis | Środki mitygacji |
|---|---|---|
| Dokładność OCR (AI-01) | Niska jakość zdjęcia może skutkować błędnym odczytem danych kontaktowych. | Użytkownik weryfikuje każde pole przed zapisem. Możliwość ręcznej korekty. |
| Jakość transkrypcji (AI-02) | Whisper może błędnie transkrybować imiona własne, język mieszany lub szum. | Transkrypt jest edytowalny. Użytkownik informowany o możliwych niedokładnościach. |
| Jakość AI-dossiê (AI-03/04) | LLM może generować nieaktualne lub nieprecyzyjne informacje o firmie. | Oznaczenie AI w UI. Disclaimer w dossiê: "treść generowana automatycznie — zweryfikuj". Brak skutków prawnych. |
| Bias modeli AI | Modele mogą wykazywać uprzedzenia w analizie firm z różnych regionów/branż. | Użytkownik traktuje dossiê jako punkt wyjścia. Brak zautomatyzowanych decyzji. |
| Bezpieczeństwo transferu danych | Dane osobowe przesyłane do USA do dostawców AI. | SCC dla każdego dostawcy. TLS 1.3 dla wszystkich połączeń. Dane transient. |
| Dostępność usług AI | Niedostępność API OpenAI/Anthropic może blokować funkcje AI. | Graceful degradation: platforma działa bez AI (ręczne wprowadzanie danych). |
7.2 Cykl aktualizacji dokumentu
| Zdarzenie | Aktualizacja dokumentu |
|---|---|
| Wdrożenie nowego systemu AI (AI-05, AI-06) | Aktualizacja dokumentu przed wdrożeniem |
| Zmiana dostawcy AI lub modelu | Aktualizacja w ciągu 30 dni |
| Zmiana klasyfikacji ryzyka przez organ nadzorczy | Aktualizacja w ciągu 14 dni |
| Nowe wytyczne AI Act lub UODO dotyczące AI | Przegląd i aktualizacja w ciągu 30 dni |
| Wykrycie poważnej awarii lub incydentu związanego z AI | Natychmiastowa aktualizacja + notyfikacja użytkowników |
| Przegląd cykliczny | Co 6 miesięcy (luty i sierpień każdego roku) |
8. Kontakt i zasoby
| Temat | Dane kontaktowe |
|---|---|
| Pytania dot. AI i przetwarzania danych | [email protected] (temat: [AI INFO]) |
| Wnioski RODO (dostęp, usunięcie, sprzeciw) | [email protected] (temat: [RODO]) |
| Polityka prywatności | https://4ainet.com/privacy |
| Warunki korzystania z usługi | https://4ainet.com/terms |
| Lista sub-procesorów | https://4ainet.com/legal/sub-processors |
| Organ nadzorczy (Polska) — UODO | https://uodo.gov.pl | ul. Stawki 2, 00-193 Warszawa |
| Organ nadzorczy (Niemcy, wiodący) — HBDI | https://datenschutz.hessen.de |
| Polityka OpenAI (dane API) | https://openai.com/policies/data-privacy |
| Polityka Anthropic | https://www.anthropic.com/privacy |
Dokumenty powiązane:
- Polityka Prywatności v2.0 — https://4ainet.com/privacy
- Warunki korzystania z usługi v2.0 — https://4ainet.com/terms
- Ocena skutków dla ochrony danych (DPIA) — dostępna na żądanie organów nadzorczych
- Rejestr czynności przetwarzania (RoPA) — dokument wewnętrzny, dostępny na żądanie UODO/HBDI
AI Networker · AI System Information Sheet v1.0 | Data wejścia w życie: 2 sierpnia 2026
Podstawy prawne: EU AI Act (UE) 2024/1689, Art. 50 · RODO (UE) 2016/679, Art. 13
AI-Assistant.PL · Frankfurt am Main · [email protected] · https://4ainet.com