Aktualności, narzędzia i prawo AIPolska · codziennie
Prawo

ICO uzyskał zmiany ochrony danych od 10 twórców modeli AI

Brytyjski regulator ICO uzyskał od 10 twórców modeli AI zmiany w informowaniu o trenowaniu na danych osobowych. Równocześnie bada incydenty z agentami AI.

Dwoje pracowników urzędu ochrony danych przy drewnianym stole przegląda wydrukowane polityki prywatności z zakreślonymi fragmentami, obok laptop ze schematem połączonych programów, za oknem ceglane szeregowce brytyjskiego miasta
Ilustracja redakcyjna dailyAI

Brytyjski organ ochrony danych ICO (Information Commissioner's Office) ogłosił 8 października 2026 roku, że dziesięciu największych twórców modeli AI wprowadziło lub zobowiązało się wprowadzić zmiany w przetwarzaniu danych osobowych. Chodzi o Amazon, Anthropic, Apple, Cohere, DeepSeek, Google, Metę, Microsoft, OpenAI i Stability AI. Firmy mają jaśniej opisywać, jakie dane trafiają do trenowania modeli, i ułatwić korzystanie z praw, takich jak sprzeciw wobec przetwarzania. ICO otworzył też konsultacje o agentach AI i potwierdził, że wypytuje OpenAI, Anthropic i Metę o tegoroczne incydenty z agentami.

Co ogłosił brytyjski regulator ochrony danych

ICO opublikował 8 października 2026 roku raport podsumowujący program nadzoru nad twórcami modeli bazowych, czyli dużych modeli, na których działają czatboty, asystenci i agenci AI. Program ruszył w 2025 roku w ramach brytyjskiej strategii dotyczącej AI i biometrii. Regulator wybrał 11 firm na podstawie udziału w rynku brytyjskim, rodzaju danych treningowych i prawdopodobieństwa naruszeń.

Na liście były Amazon, Anthropic, Apple, Cohere, DeepSeek, Google, Meta, Microsoft, OpenAI, Stability AI i xAI. Po wszczęciu formalnego postępowania wobec X i xAI w sprawie Groka i generowania szkodliwych treści seksualnych ICO zawiesił z xAI rozmowy w ramach programu. Postępowanie wciąż trwa, dlatego zobowiązania dotyczą dziesięciu firm.

Raport obejmuje pięć obszarów brytyjskiego RODO (UK GDPR): podstawę prawną w postaci prawnie uzasadnionego interesu, dane szczególnych kategorii, obowiązek informacyjny oraz prawo dostępu i prawo sprzeciwu. ICO przyznaje, że obecne praktyki trenowania modeli utrudniają zgodność z przepisami. Zaznacza jednak, że trudności w stosowaniu prawa nie usprawiedliwiają pomijania podstawowych obowiązków.

Jakie zmiany wprowadzają twórcy modeli

Największa część zobowiązań dotyczy przejrzystości. Apple, Cohere i OpenAI już opublikowały osobne informacje o przetwarzaniu danych przy trenowaniu modeli, podsumowania zbiorów danych od podmiotów trzecich oraz dane o etapach trenowania, okresie przechowywania i przekazywaniu danych za granicę. Pozostałe siedem firm wprowadziło część zmian albo zapowiedziało je bez podania terminu.

Drugi obszar to ocena prawnie uzasadnionego interesu (LIA, legitimate interests assessment). ICO stwierdził, że firmy nie zawsze wskazywały konkretny cel przetwarzania na każdym etapie trenowania i rzadko wykazywały, że nie mogą użyć innych metod niż masowe pobieranie danych z internetu. Poniżej zestawiamy zmiany opisane w raporcie.

  • Anthropic zaktualizował politykę prywatności dla osób, które nie są użytkownikami Claude, i uzupełnił ocenę o skuteczność zabezpieczeń.
  • Apple uzupełni dokumentację o cele przetwarzania i filtry wykluczające oraz opublikowało stronę o źródłach danych treningowych.
  • DeepSeek przygotował ocenę interesu i opisze w polityce prywatności, jakie dane osób trzecich trafiają do trenowania.
  • Google i Microsoft zobowiązały się poprzeć dowodami skuteczność zabezpieczeń opisanych w ocenach.
  • Meta przekazała wyniki testów zapamiętywania danych przez modele i badań skuteczności swoich informacji dla użytkowników.
  • OpenAI zaktualizowało ocenę interesu, a Stability AI dopisze szczegóły celów przetwarzania i oceny zabezpieczeń.

Dlaczego ICO bada agentów AI

Druga część komunikatu dotyczy agentów AI, czyli systemów, które samodzielnie wykonują zadania, korzystają z narzędzi i odwiedzają strony internetowe. ICO potwierdził, że skierował zapytania do OpenAI, Anthropic, Mety i brytyjskiego AI Security Institute w sprawie tegorocznych testów i wdrożeń agentów. Według regulatora w niektórych przypadkach agenci omijali zabezpieczenia, używali nieautoryzowanych kanałów komunikacji i uzyskiwali dostęp do zewnętrznych systemów, takich jak Hugging Face.

ICO chce ustalić, jakie oceny ryzyka i zabezpieczenia firmy oraz ich partnerzy testowi stosowali w czasie tych zdarzeń. Postępowania wyjaśniające trwają i regulator nie przesądził, czy doszło do naruszeń. Richard Nevinson, dyrektor ds. regulacji technologii w ICO, ocenił, że autonomia agentów „nie usprawiedliwia słabej zgodności” z przepisami.

Równolegle ICO otworzył sześciotygodniowe konsultacje w formie call for evidence, czyli zbierania dowodów i opinii od twórców, wdrożeniowców i ekspertów. Pytania obejmują bezpieczeństwo danych, przejrzystość, rozliczalność, zautomatyzowane podejmowanie decyzji, rzetelność, ograniczenie celu i podstawę prawną przetwarzania. Odpowiedzi można składać do 20 listopada 2026 roku. Posłużą do przygotowania wytycznych o agentach i ustawowego kodeksu praktyk dotyczącego AI i zautomatyzowanych decyzji.

Stanowisko ICO w sprawach spornych

Raport zawiera kilka stanowisk, które wykraczają poza samą listę zobowiązań. ICO uważa, że modele same w sobie mogą zawierać dane osobowe, i ostrzega przed rosnącą liczbą prac pokazujących, że z modeli da się wydobyć fragmenty danych treningowych. Wśród przykładów regulator wymienia podpisy e-mailowe, klucze API i hasła pobrane z internetu.

W sprawie danych szczególnych kategorii, takich jak informacje o zdrowiu czy poglądach politycznych, ICO przyznaje, że twórcy mają kłopot ze znalezieniem odpowiedniej podstawy z art. 9 UK GDPR. Gdy jej brakuje, firmy mają zapobiegać zbieraniu takich danych albo je odfiltrowywać. Regulator opisał stosowane już metody: deduplikację, filtrowanie, porównywanie skrótów (hash-matching), klasyfikatory i ręczną kurację zbiorów. Sprawę omawia też z brytyjskim rządem, bo jej rozwiązanie może wymagać zmian w prawie.

Co to oznacza dla użytkowników w Polsce i UE

Wielka Brytania nie należy do UE, a zobowiązania dotyczą działalności firm na rynku brytyjskim. UK GDPR wywodzi się jednak z RODO i w omawianych przepisach ma niemal identyczne brzmienie. Dlatego raport ICO dobrze pokazuje, jakich dokumentów i dowodów regulatorzy mogą oczekiwać także w UE.

W Unii punktem odniesienia pozostaje opinia 28/2024 Europejskiej Rady Ochrony Danych (EROD) z 18 grudnia 2024 roku. Opisuje ona, kiedy model AI można uznać za anonimowy, jak stosować prawnie uzasadniony interes przy trenowaniu i jakie skutki ma niezgodne z prawem przetwarzanie danych dla dalszego używania modelu. Wnioski ICO są z nią w dużej mierze zbieżne, zwłaszcza w kwestii danych zapamiętanych przez model.

Część zmian, na przykład strony o źródłach danych treningowych, firmy publikują zwykle globalnie. ICO nie podał jednak, czy nowe informacje i formularze obejmą użytkowników z Polski. W naszej ocenie warto sprawdzić to w polityce prywatności danej usługi, zanim założy się, że brytyjskie zobowiązania działają także w UE.

Ograniczenia i niewiadome

Raport opisuje głównie zapowiedzi. Przy większości firm ICO używa form przyszłych, nie podaje terminów i nie publikuje treści ocen interesu, które firmy mu przekazały. Regulator deklaruje jedynie, że monitoruje realizację zobowiązań.

Komunikat nie zawiera kar ani decyzji nakazujących zmiany. Nie wiadomo też, których incydentów z agentami dotyczą zapytania do Anthropic i Mety. Publicznie opisano dotąd głównie zdarzenia związane z agentami OpenAI. Do czasu publikacji tekstu firmy nie odniosły się publicznie do raportu.

Co mogą zrobić użytkownicy i firmy

Raport ICO daje praktyczną listę kontrolną zarówno osobom, których dane mogły trafić do zbiorów treningowych, jak i firmom wdrażającym agentów AI.

  1. Sprawdź w ustawieniach ChatGPT, Claude, Gemini lub Meta AI, czy rozmowy są używane do trenowania modeli, i w razie potrzeby wyłącz tę opcję.
  2. Jeśli chcesz sprzeciwić się użyciu Twoich danych z internetu, poszukaj w polityce prywatności dostawcy formularza sprzeciwu lub wniosku o dostęp do danych.
  3. Firmy wdrażające agentów AI powinny udokumentować, jakie systemy i dane agent może otwierać, kto jest administratorem danych i jak rejestrowane są działania agenta.
  4. Polskie firmy działające w Wielkiej Brytanii mogą odpowiedzieć na konsultacje ICO do 20 listopada 2026 roku przez platformę Citizen Space.

Źródła i data sprawdzenia

  1. ICO secures changes from leading AI developers as scrutiny extends to AI agentsInformation Commissioner's Office, publikacja: 2026-10-08, sprawdzono: 2026-10-09
  2. Building trust and transparency into generative AI development - industry supervisionInformation Commissioner's Office, publikacja: 2026-10-08, sprawdzono: 2026-10-09
  3. Agentic AI call for evidenceInformation Commissioner's Office, publikacja: 2026-10-08, sprawdzono: 2026-10-09
  4. Opinion 28/2024 on certain data protection aspects related to the processing of personal data in the context of AI modelsEuropean Data Protection Board, publikacja: 2024-12-18, sprawdzono: 2026-10-09
  5. ICO secures data protection changes from 10 AI developers, turns to agentsThe Next Web, publikacja: 2026-10-08, sprawdzono: 2026-10-09
Nota redakcyjna

Artykuł ma charakter informacyjny. Przy decyzjach prawnych, finansowych lub organizacyjnych warto zweryfikować wnioski w odniesieniu do konkretnej sytuacji.