TL;DR dla IOD
Trzy liczby i wniosek. 71 % IOD chce aktu o AI w swoim zakresie, 55 % już go ma; tylko 27 % deklaruje dobrą znajomość tekstu, a 85 % nigdy nie było na szkoleniu z AI; 85 % wewnętrznych IOD pracuje w niepełnym wymiarze. Akt o AI nigdzie nie wymienia IOD: kto go przyjmuje, robi to bez mandatu z art. 38 RODO, który chroni jego niezależność.
Kim są IOD w 2026 roku
Badanie to piąta edycja Obserwatorium, prowadzonego od 2018 r. przez francuską delegaturę ds. zatrudnienia i kształcenia zawodowego oraz CNIL, we współpracy z AFCDP. Tegoroczne opracowanie wykonała Afpa, a opublikowano je 3 lipca 2026 r.
- 79 % IOD pełni funkcję jako IOD wewnętrzny
- 54 % pochodzi z dziedzin innych niż prawo i informatyka
- 85 % IOD wewnętrznych i wspólnych pracuje w niepełnym wymiarze
- 45 % ma ponad sześć lat doświadczenia w ochronie danych
- udział kobiet i mężczyzn w funkcji jest zrównoważony
Te 85 % w niepełnym wymiarze to liczba, którą warto mieć przed oczami przy czytaniu wszystkich pozostałych: na funkcji pełnionej w niepełnym wymiarze opiera się drugie rozporządzenie.
AI już jest, zarządzania nią jeszcze nie
Wśród nich 81 % korzysta z generatywnej AI, a dwie trzecie kupuje rozwiązanie od zewnętrznych dostawców wobec 22 %, które rozwijają je wewnętrznie. Użycie rośnie wraz z wielkością organizacji. Ale zarządzanie jest daleko w tyle: mniej niż jedna czwarta ma formalną strategię lub politykę dotyczącą AI, mniej niż jedna trzecia prowadziła działania uświadamiające lub przyjęła zasady korzystania, a tylko 31 % zaczęło przygotowania do aktu o AI.
Punkt, który nie trafia na nagłówki
Dwie trzecie kupuje AI od zewnętrznych dostawców. Oznacza to, że dla większości organizacji zgodność AI nie rozstrzyga się w domu, lecz przy lekturze umowy i dokumentacji dostawcy. To dokładnie teren art. 28 i udokumentowanych poleceń, a nie nowy teren.
Różnica 44 punktów
Tu badanie staje się niewygodne. 55 % IOD deklaruje, że akt o AI jest już w ich zakresie odpowiedzialności, a 71 % chce formalnego rozszerzenia funkcji. Ale tylko 27 % deklaruje dobry poziom znajomości tekstu, a 85 % nie odbyło jeszcze żadnego szkolenia z AI. Ponad połowa mówi, że jest często lub systematycznie włączana w projekty AI.
CNIL pisze to sucho: IOD są zasadniczo przygotowani do oceny aspektów RODO w AI, ale często brakuje im narzędzi i metod dla aspektów aktu o AI. I dodaje coś, co waży więcej niż wszystkie procenty: skoro akt o AI nie wymienia IOD, jego rola nie narzuca się w wewnętrznych łańcuchach zarządzania.
Wziąć rolę bez mandatu, który ją chroni
Tu warto się zatrzymać. IOD ma spisany mandat: art. 38 RODO gwarantuje mu podleganie najwyższemu kierownictwu, brak instrukcji co do wykonywania zadań i ochronę przed odwołaniem za ich wykonywanie. Ten mandat obejmuje zadania z art. 39, czyli RODO. Nie obejmuje aktu o AI, który IOD nie wymienia.
I jest jeszcze jedno ryzyko
Art. 38 ust. 6 zakazuje IOD zadań powodujących konflikt interesów. Jeśli IOD staje się osobą, która projektuje i buduje zarządzanie AI - wybiera systemy, pisze procedury, klasyfikuje ryzyka - potem kontroluje własną pracę. To ten sam powód, dla którego IOD nie powinien być kierownikiem IT: rola, która buduje, nie może być rolą, która weryfikuje.
Co zrobić teraz, w praktyce
1) Proszę zapisać w jednym zdaniu, czy akt o AI należy do Państwa mandatu: robienie tego faktycznie, bez zapisu, to najgorszy z obu światów. 2) Proszę rozdzielić dwie role: doradztwo i monitorowanie zgodności systemów AI z RODO to Państwa zadania ustawowe; zgodność z aktem o AI to dodatkowe zlecenie, które trzeba powierzyć, wynagrodzić i udokumentować. 3) Jeśli klient kupuje AI od dostawcy - a tak jest w dwóch przypadkach na trzy - prawdziwa praca jest umowna: udokumentowane polecenia, informacje o modelu, rola dostawcy. 4) Proszę wystąpić o szkolenie na piśmie: art. 38 ust. 2 zobowiązuje administratora do zapewnienia niezbędnych zasobów, a przy 85 % nieprzeszkolonych kolegów jest Pan w bardzo dobrym towarzystwie. 5) Jeśli pracuje Pan w niepełnym wymiarze jak 85 % wewnętrznych IOD, proszę wyliczyć dodatkowe godziny przed przyjęciem rozszerzonego zakresu, nie po.
Szukasz narzędzia do codziennej pracy inspektora ochrony danych?
DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.
Zacznij bezpłatnie