Umowa z lektorem do szkolenia: prawa, pola eksploatacji i zgody
czytaj więcej
Wpisujesz do polityki prywatności listę narzędzi: Google Analytics, LinkedIn, Calendly, poczta w Microsoft 365. Do tego od niedawna narzędzie AI, w którym zespół porządkuje zapytania od klientów. Przy każdym z nich trzeba napisać, na jakiej podstawie dane trafiają do USA. I tu zaczynają się schody.
Ostatnio sprawdzaliśmy to dostawca po dostawcy przy polityce prywatności dla firmy B2B. Większość amerykańskich usług ma certyfikat Data Privacy Framework (DPF), ale nie wszystkie. W tym wpisie pokazuję, jak to sprawdzić samemu, co napisać, gdy dostawca certyfikatu nie ma, dlaczego przy narzędziach AI liczy się też to, z jakiego planu korzysta Twój zespół, i dlaczego przy dostawcy z DPF warto mieć w umowie także standardowe klauzule umowne, skoro decyzja o DPF jest zaskarżona przed Trybunałem Sprawiedliwości UE.
Spis treści
Co polityka prywatności musi mówić o przekazywaniu danych do państw trzecich?
Państwo trzecie to każde państwo spoza Europejskiego Obszaru Gospodarczego (EOG), czyli Unii Europejskiej oraz Islandii, Liechtensteinu i Norwegii. USA i Wielka Brytania też. Jeśli Twoje narzędzia przekazują tam dane, art. 13 ust. 1 lit. f RODO każe o tym poinformować i podać, na czym transfer się opiera.
Podstawy są dwie główne:
- decyzja Komisji Europejskiej o odpowiednim stopniu ochrony (art. 45 RODO) - Komisja uznaje, że dane są w danym kraju chronione podobnie jak w UE;
- odpowiednie zabezpieczenia (art. 46 RODO), w praktyce najczęściej standardowe klauzule umowne, czyli gotowy wzór umowy przyjęty przez Komisję, który dostawca podpisuje z Tobą.
Wielka Brytania ma decyzję Komisji o odpowiednim stopniu ochrony, odnowioną 19 grudnia 2025 r., więc przy dostawcy stamtąd (np. CookieYes, narzędzie do banera cookies) wpisujesz w polityce tę decyzję (art. 45 RODO), bez DPF i bez klauzul.
Przy klauzulach polityka ma też powiedzieć, jak można dostać ich kopię albo gdzie są udostępnione. „Dane mogą być przekazywane poza EOG z zachowaniem odpowiednich zabezpieczeń” bez wskazania państwa i podstawy transferu to za mało. Dobrą praktyką jest też podanie nazwy dostawcy. Polityka to zresztą tylko jeden z dokumentów, których wymaga RODO - pisałem o tym we wpisie Polityka prywatności to nie jest całe RODO - co jeszcze musi mieć Twoja firma.
Jak sprawdzić, czy dostawca z USA ma Data Privacy Framework?
Data Privacy Framework (DPF) to program, do którego przystępują firmy z USA. Komisja uznała go decyzją z 10 lipca 2023 r. za zapewniający odpowiedni stopień ochrony. Ważne zastrzeżenie: decyzja nie obejmuje całych Stanów Zjednoczonych, tylko firmy, które przystąpiły do programu. Dlatego każdego dostawcę sprawdzasz osobno.
Robisz to na oficjalnej liście Data Privacy Framework prowadzonej przez amerykański Departament Handlu. Wpisujesz nazwę firmy i patrzysz na dwie rzeczy:
- status przy „EU-U.S. Data Privacy Framework” musi zaczynać się od „Active”. Dopisek „Re-certification under Review” oznacza, że firma odnawia certyfikat i nadal jest na liście aktywnych. „Inactive” znaczy, że certyfikatu już nie ma;
- nazwę spółki - certyfikat ma konkretna firma, nie marka. LinkedIn należy do Microsoftu, ale Microsoft na swojej stronie zaznacza, że LinkedIn Corporation ma własną certyfikację. Szukasz amerykańskiej spółki, do której trafiają dane, a nie europejskiej, z którą masz umowę (często irlandzkiej).
Tak to wyglądało, kiedy pisałem ten tekst (5 października 2026 r.):
| Dostawca | Lista Data Privacy Framework |
|---|---|
| Google LLC | aktywny |
| LinkedIn Corporation | aktywny |
| Microsoft Corporation | aktywny, w trakcie odnowienia |
| Calendly LLC | aktywny |
| Anthropic (Claude) | brak na liście |
Lista się zmienia, firmy wypadają z niej, gdy nie odnowią certyfikatu. Sprawdzaj ją w dniu, w którym piszesz albo aktualizujesz politykę, a nie raz na zawsze.
Lista dostawców to tylko jedna część pracy. Co jeszcze sprawdzić na stronie, zanim napiszesz politykę (formularz, osadzony kalendarz, tagi w Google Tag Manager), opisałem we wpisie Polityka prywatności na stronie internetowej z formularzem: jak ją napisać.

Narzędzie AI bez certyfikatu - standardowe klauzule umowne na przykładzie Claude
Anthropic, twórca Claude, nie powołuje się na DPF i nie ma go na liście. W jego polityce prywatności jako podstawy transferu poza EOG wymienione są decyzje o odpowiednim stopniu ochrony i standardowe klauzule umowne, a w niektórych sytuacjach także wyjątki z art. 49 RODO. Umowa powierzenia Anthropic dla klientów biznesowych też opiera transfer na standardowych klauzulach umownych.
W praktyce to oznacza jedno: w tabeli transferów w polityce przy Anthropic wpisujesz standardowe klauzule umowne (art. 46 ust. 2 lit. c RODO), a nie DPF. Wpisanie „DPF dla wszystkich dostawców z USA” to błąd, który łatwo przepisać z cudzego wzoru.
Ten sam test robisz dla każdego narzędzia AI, którego używa firma. Nie zakładaj, że duża amerykańska firma na pewno jest na liście.
AI a RODO: plan biznesowy czy konsumencki, ustal to przed wpisem do polityki
Zanim napiszesz w polityce cokolwiek o narzędziu AI, zapytaj zespół, z jakich kont korzysta. Od tego zależy, czy to, co wpiszesz, będzie prawdą.
- Plan biznesowy (Team, Enterprise) albo API, czyli dostęp przez integrację lub własną aplikację. Umowa powierzenia Anthropic działa przy usługach na warunkach komercyjnych. Twoja firma jest wtedy administratorem (decyduje, po co i jak przetwarza dane), a Anthropic podmiotem przetwarzającym, który działa na jej polecenie. Umowa zabrania mu używać tych danych do innych celów niż ustalone z Tobą.
- Konta konsumenckie (Free, Pro, Max), także te opłacone przez firmę. Umowy powierzenia tu nie ma. Anthropic Ireland jest odrębnym administratorem danych z konta i rozmów i przetwarza je we własnych celach. Twoja firma nadal odpowiada za to, że przekazała mu dane swoich klientów. Rozmowy mogą też służyć do trenowania modeli, gdy użytkownik ma włączone to ustawienie, a według polityki prywatności nawet po jego wyłączeniu Anthropic używa rozmów oznaczonych do przeglądu bezpieczeństwa i tych, które użytkownik sam zgłosił, np. oceniając odpowiedź.
Jeśli zespół wkleja zapytania klientów do kont konsumenckich, zdanie „dostawca przetwarza dane wyłącznie na nasze polecenie” w polityce jest nieprawdziwe. Masz dwa wyjścia: przejść na plan biznesowy albo nie wklejać do narzędzia danych osobowych. Co powinna zawierać sama umowa z dostawcą, opisałem we wpisie Umowa powierzenia przetwarzania danych - kiedy i jak.
Odwołanie przed TSUE - ryzyko dla DPF i druga podstawa transferu
Poprzednik DPF już raz upadł: w 2020 r. Trybunał Sprawiedliwości UE (TSUE) w sprawie C-311/18 stwierdził nieważność decyzji o Privacy Shield.
Na DPF też jest skarga. 3 września 2025 r. Sąd UE oddalił ją w sprawie T-553/23 Latombe przeciwko Komisji, ale skarżący się odwołał. Odwołanie z 31 października 2025 r. ma sygnaturę C-703/25 P i żąda stwierdzenia nieważności decyzji o DPF. Kiedy pisałem ten tekst, Trybunał jeszcze go nie rozstrzygnął.
Dlatego przy dostawcach z DPF dobrze mieć w umowie także standardowe klauzule umowne jako drugą podstawę. Google na przykład deklaruje klauzule tam, gdzie nie opiera się na DPF. Jeśli DPF upadnie, masz podstawę, na którą przechodzisz od razu, i poprawiasz tabelę transferów w polityce. Same klauzule mogą jednak nie wystarczyć. Wyrok w sprawie Privacy Shield przypomniał, że firma z UE, która wysyła dane poza EOG, musi razem z odbiorcą ocenić prawo jego kraju i w razie potrzeby zastosować dodatkowe zabezpieczenia. Jeśli umowę masz bezpośrednio ze spółką z USA, ta ocena jest po Twojej stronie, a dostawcę poproś o potrzebne informacje. Jeśli umowę masz z jego europejską spółką (często irlandzką), to ona wysyła dane za ocean i robi ocenę. Zapytaj ją, czy ją ma.
Najczęstsze pytania o Data Privacy Framework
Czy Privacy Shield nadal obowiązuje?+
Nie. TSUE unieważnił decyzję o Privacy Shield w 2020 r. (sprawa C-311/18). Jego miejsce zajął DPF na podstawie decyzji Komisji z 10 lipca 2023 r. Jeśli Twoja polityka powołuje się jeszcze na Privacy Shield, trzeba ją poprawić.
Czy standardowe klauzule umowne trzeba podpisywać osobno?+
Często nie. Dostawcy włączają je do swojej umowy powierzenia, którą akceptujesz razem z warunkami usługi. Tak robi np. Anthropic przy planach biznesowych. Sprawdź tylko, czy umowa powierzenia obejmuje plan, z którego korzystasz.
Czy na transfer danych do USA potrzebuję zgody klienta?+
Nie, jeśli jest decyzja o odpowiednim stopniu ochrony (np. DPF dla certyfikowanej firmy) albo standardowe klauzule umowne. Zgoda na transfer to wyjątek z art. 49 RODO, nie podstawowa droga.
Co wpisać w polityce, gdy dostawca ma i DPF, i klauzule?+
Obie podstawy: DPF jako główną, klauzule jako drugą, na wypadek utraty certyfikatu albo unieważnienia decyzji. Do tego informację, jak można dostać kopię klauzul. Pamiętaj, że po ewentualnym unieważnieniu DPF same klauzule mogą wymagać dodatkowych zabezpieczeń.
Pamiętaj przy następnej aktualizacji polityki
Każdy dostawca z USA to osobne sprawdzenie na liście DPF, a każde narzędzie AI to dodatkowe pytanie o plan. Jeśli nie masz czasu przechodzić przez to sam, przygotujemy dla Ciebie politykę prywatności z tabelą transferów sprawdzoną dla Twoich narzędzi.

