Na naszych szkoleniach pytanie o RODO wraca zwykle w tym samym momencie: ktoś podłącza pocztę, widzi, że asystent AI może czytać maile z ostatniego tygodnia, i zastanawia się, czy wolno mu tak pracować.

Nie rozstrzygniemy za ciebie kwestii prawnych. Pokażemy jednak decyzje, które możesz podjąć od razu: jak ograniczyć dostęp asystenta do plików, jak zmienić retencję rozmów oraz kiedy maskowanie danych ma sens. Na końcu zbieramy też najważniejsze punkty, które warto omówić z prawnikiem lub inspektorem ochrony danych.

Co wychodzi z twojego komputera, a co na nim zostaje

Claude Code działa na twoim komputerze, lecz komunikuje się z modelem przez sieć. Do dostawcy modelu trafiają twoje polecenia i odpowiedzi modelu, a także treść, którą asystent odczytał podczas pracy: fragment otwartego pliku, wynik komendy czy wklejony e-mail. Z perspektywy przesyłania danych nie ma znaczenia, czy informacja pochodzi z pliku, czy z rozmowy. Jeśli asystent ją odczytał, trzeba przyjąć, że została przekazana – niezależnie od tego, czy pojawiła się potem w odpowiedzi.

Druga strona tej samej historii jest mniej widoczna: część danych zostaje na twoim komputerze. Claude Code zapisuje transkrypty sesji w katalogu ~/.claude/projects jako zwykły tekst. Mogą się w nich znaleźć fragmenty plików i wyniki komend widoczne w rozmowie. Domyślny okres przechowywania wynosi 30 dni; możesz go zmienić ustawieniem cleanupPeriodDays. Te pliki chronią uprawnienia systemu operacyjnego, dlatego warto sprawdzić, kto ma dostęp do konta użytkownika i do kopii zapasowych.

Dwa mechanizmy mogą przekazać więcej danych niż zwykła rozmowa. Komenda /feedback wysyła Anthropicowi kopię historii sesji wraz z kodem; takie zgłoszenia są przechowywane przez pięć lat. Czasem pojawia się też pytanie „How is Claude doing this session?”. Sama ocena nie przesyła treści rozmowy. Kolejny komunikat może jednak poprosić o zgodę na udostępnienie transkryptu. Po jej wyrażeniu cały zapis sesji jest przechowywany do sześciu miesięcy.

Możesz też ograniczyć to, co asystent ma w ogóle odczytywać. Zamiast pamiętać o tym w każdej rozmowie, poproś go raz:

Zablokuj sobie na stałe dostęp do folderu z dokumentami klientów w tym projekcie, tak żebyś nie mógł go czytać ani zmieniać. Powiedz najpierw, jaką regułę zamierzasz zapisać i w którym pliku, i nic nie zmieniaj, póki tego nie zatwierdzę.

Claude Code powinien zaproponować regułę zakazującą odczytu wskazanej ścieżki, na przykład Read(./klienci/**), i wskazać plik, w którym ją zapisze. Zanim ją zatwierdzisz, sprawdź zakres ścieżki i rodzaj reguły.

Trzeba jednak znać granicę takiego zabezpieczenia. Reguła dotyczy narzędzi Claude Code, w tym odczytu plików i komend takich jak cat czy head. Nie zatrzyma skryptu, który sam otworzy plik podczas działania. Twardszą barierę zapewnia sandbox: wtedy dostępu do plików pilnuje system, a nie tylko konfiguracja asystenta.

Taka reguła jest częścią ustawień uprawnień. Tryb pracy określa, kiedy asystent pyta o zgodę, a reguły określają, jakie działania może wykonać bez pytania. O wyborze trybu przeczytasz w poradzie o trybach uprawnień.

Ustaw, jak długo rozmowy są przechowywane

W planach Free, Pro i Max jedno ustawienie wpływa jednocześnie na dwa aspekty. Nazywa się Help Improve our AI models i znajdziesz je w ustawieniach konta, w sekcji Privacy. Układ claude.ai bywa zmieniany, więc szukaj nazwy ustawienia, a nie konkretnego miejsca na stronie.

Gdy ustawienie jest włączone, twoje rozmowy i sesje Claude Code mogą być używane do ulepszania przyszłych modeli, a Anthropic przechowuje je przez pięć lat. Gdy je wyłączysz, okres przechowywania skraca się do 30 dni. Zmiana działa na przyszłość: danych użytych już w rozpoczętym treningu lub utrwalonych w wytrenowanych modelach nie da się w ten sposób wycofać. Anthropic przestaje natomiast używać wcześniej zapisanych rozmów w kolejnych procesach ulepszania modeli.

Jeden wyjątek zostaje niezależnie od przełącznika. Rozmowy oznaczone przez klasyfikatory bezpieczeństwa Anthropic mogą nadal zostać użyte do rozwijania modeli bezpieczeństwa, wykrywania szkodliwych treści i egzekwowania zasad korzystania z usługi.

Maskowanie: do modelu trafiają etykiety zamiast danych

Maskowanie może ograniczyć ilość danych przekazywanych do modelu. Skrypt uruchomiony na twoim komputerze przegląda tekst i zastępuje wybrane informacje etykietami. Zamiast numeru NIP pojawia się [NIP_2], a zamiast imienia – [OSOBA_1]. Słownik zamian pozostaje na twoim dysku. Do modelu trafia tekst z etykietami, a po otrzymaniu odpowiedzi ten sam skrypt może przywrócić oryginalne dane.

Najważniejsze jest to, aby wykrywanie odbywało się lokalnie, przez skrypt, a nie przez model w chmurze. Model, który miałby znaleźć dane osobowe, musiałby najpierw je otrzymać. Z tego samego powodu słownik zamian nie może trafić do rozmowy ani do pliku wysyłanego do modelu.

Nie musisz umieć tego napisać:

Chcę pracować z tobą na tekstach, w których dane osobowe są zamaskowane. Napisz dwa skrypty: pierwszy bierze plik, podmienia w nim dane osobowe na etykiety i zapisuje słownik zamiany na moim dysku, drugi bierze gotowy tekst z etykietami i wstawia oryginały z powrotem. Zaproponuj najpierw, jakie typy danych obsłużysz i gdzie zapiszesz słownik, i poczekaj na moje zatwierdzenie.

Claude Code może najpierw zaproponować listę danych do wykrywania i miejsce zapisu słownika. Dopiero po twoim zatwierdzeniu powinien utworzyć pliki. W codziennej pracy uruchamiasz pierwszy skrypt na wskazanym pliku, a do rozmowy wklejasz wyłącznie tekst z etykietami. Oryginał i słownik pozostają na twoim dysku.

Warto przejść listę typów danych uważnie, bo tu leży granica metody.

Najlepiej działają dane o rozpoznawalnym formacie, które da się dodatkowo zweryfikować: adresy e-mail, numery telefonów, NIP, PESEL, REGON, numery rachunków i kart. Nawet w tych przypadkach skrypt wymaga testów na własnych dokumentach: wzorzec może przeoczyć nietypowy zapis albo błędnie oznaczyć ciąg cyfr, który nie jest daną osobową.

Znacznie trudniejsze są nazwiska, nazwy firm, adresy pocztowe i informacje wynikające z kontekstu. Nie mają jednego formatu, po którym prosty skrypt rozpozna je bez pomyłki. Nazwa firmy może być daną osobową, zwłaszcza gdy pozwala zidentyfikować jednoosobowego przedsiębiorcę. Jeśli w wiadomości wrażliwe jest to, kto pisze albo z jakiej firmy, samo maskowanie oparte na wzorcach nie wystarczy.

Maskowanie tego rodzaju to pseudonimizacja, nie anonimizacja. Zmniejsza ryzyko, ale nie zwalnia z oceny, jakie dane wolno przekazać. Tekst z etykietami podlega takiej samej retencji jak każda inna rozmowa. Różnica polega na tym, że na serwerach dostawcy znajdują się etykiety, a nie dane zapisane w słowniku.

Lokalny model może rozszerzyć maskowanie

Lokalny model może poszerzyć zakres maskowania. Działa na twoim komputerze i potrafi analizować kontekst, dlatego może rozpoznać nazwiska, nazwy firm lub adresy, których nie wykryje prosty wzorzec. Może przygotować słownik zamian, przekazać Claude’owi tekst z etykietami, a następnie przywrócić oryginały w odpowiedzi.

Lokalny oznacza, że obliczenia wykonuje twój komputer. Dane nie są wtedy wysyłane do zewnętrznego dostawcy modelu, o ile narzędzie nie łączy się dodatkowo z usługą sieciową. Trzeba jednak pamiętać, że lokalny model także popełnia błędy: może przeoczyć dane albo oznaczyć jako dane osobowe coś, czym one nie są. Jego użycie warto sprawdzić na reprezentatywnej, kontrolowanej próbce dokumentów.

O tym, jaki model uruchomisz i jak szybko będzie pracował, decyduje moc twojego komputera. Ten sam tekst może być przetwarzany przez kilka sekund albo kilka minut, zależnie od pamięci operacyjnej, pamięci karty graficznej urządzenia, na którym uruchomiono lokalne AI oraz tego, jak duży jest wybrany model AI.

Sprawdzenie, czy twój komputer da radę obsłużyć lokalne AI, możesz zlecić poleceniem:

Sprawdź, jakie są parametry tego komputera, i powiedz, czy dałoby się na nim uruchomić lokalny model językowy do rozpoznawania danych osobowych w polskim tekście. Podaj, które modele da się tu uruchomić. Niczego nie instaluj, póki tego nie zatwierdzę.

Nie znaleźliśmy gotowego narzędzia, które niezawodnie obsługuje cały ten proces dla polskich tekstów. Modele rozpoznające nazwy własne po polsku istnieją, lecz zbudowanie bezpiecznego obiegu – wykrywanie, słownik zamian, przywracanie danych i zachowanie poprawnej odmiany – wymaga własnej implementacji i testów. To kierunek do eksperymentów, a nie gotowe rozwiązanie do wdrożenia z dnia na dzień.

Co sprawdzić po stronie prawnej

Poniższe punkty nie są indywidualną poradą prawną. W typowej sytuacji firma, która decyduje o celach i sposobach wykorzystania danych klientów, jest ich administratorem. Dostawca AI może zaś przetwarzać dane w jej imieniu. To rozróżnienie ma znaczenie przy ocenie podstawy prawnej przetwarzania, zawarciu umowy powierzenia i ocenie transferu danych poza Europejski Obszar Gospodarczy.

Anthropic udostępnia umowę powierzenia przetwarzania danych w ramach warunków komercyjnych, między innymi dla planów Team i Enterprise oraz dostępu przez API. Plany Pro i Max jej nie obejmują. Zanim wyślesz dane klientów, sprawdź aktualne warunki dla swojego planu, role stron oraz miejsce i zasady przetwarzania danych. Jeżeli dane są przekazywane do Stanów Zjednoczonych, trzeba także ustalić podstawę transferu przewidzianą w rozdziale V RODO; aktualne informacje dostawcy nie zastępują tej oceny.

AI Act nie nakłada na małą firmę korzystającą z gotowego asystenta jednolitego zestawu obowiązków. Znaczenie ma sposób użycia narzędzia. Szczególnej ostrożności wymagają zastosowania, w których system wpływa na ocenę osób, na przykład przy rekrutacji. Jeśli chcesz przeanalizować własny przypadek, skorzystaj z list pytań UODO dotyczących RODO i AI, w tym wersji dla małych firm używających gotowych narzędzi.

W skrócie

Zacznij od ustawień konta: sprawdź, czy opcja Help Improve our AI models jest włączona, i świadomie wybierz okres przechowywania rozmów. Następnie wskaż asystentowi foldery, których nie ma odczytywać, a w razie potrzeby użyj sandboxa.

Numery, adresy e-mail i inne dane o stałym formacie możesz maskować lokalnym skryptem, ale najpierw przetestuj go na swoich dokumentach. Przy nazwiskach, nazwach firm i informacjach wynikających z kontekstu nie zakładaj, że automatyczne wykrywanie będzie kompletne.

Jeżeli dane klientów mają regularnie trafiać do asystenta, oceń podstawę prawną, warunki przetwarzania i potrzebę zawarcia umowy powierzenia. Jeżeli dane nie powinny opuścić twojego środowiska, nie przekazuj ich do usługi w chmurze.