Wszystkie aktualności
Przepisy 3 lipca 2026 6 min

71 % IOD chce aktu o AI w swoim zakresie. 27 % twierdzi, że go zna. 85 % nigdy nie było na szkoleniu z AI

Badanie CNIL i AFCDP pokazuje zawód, który bierze na siebie odpowiedzialność, jakiej nie dał mu żaden przepis - i bez mandatu, który go chroni

TL;DR dla IOD

Trzy liczby i wniosek. 71 % IOD chce aktu o AI w swoim zakresie, 55 % już go ma; tylko 27 % deklaruje dobrą znajomość tekstu, a 85 % nigdy nie było na szkoleniu z AI; 85 % wewnętrznych IOD pracuje w niepełnym wymiarze. Akt o AI nigdzie nie wymienia IOD: kto go przyjmuje, robi to bez mandatu z art. 38 RODO, który chroni jego niezależność.

Kim są IOD w 2026 roku

Badanie to piąta edycja Obserwatorium, prowadzonego od 2018 r. przez francuską delegaturę ds. zatrudnienia i kształcenia zawodowego oraz CNIL, we współpracy z AFCDP. Tegoroczne opracowanie wykonała Afpa, a opublikowano je 3 lipca 2026 r.

  • 79 % IOD pełni funkcję jako IOD wewnętrzny
  • 54 % pochodzi z dziedzin innych niż prawo i informatyka
  • 85 % IOD wewnętrznych i wspólnych pracuje w niepełnym wymiarze
  • 45 % ma ponad sześć lat doświadczenia w ochronie danych
  • udział kobiet i mężczyzn w funkcji jest zrównoważony

Te 85 % w niepełnym wymiarze to liczba, którą warto mieć przed oczami przy czytaniu wszystkich pozostałych: na funkcji pełnionej w niepełnym wymiarze opiera się drugie rozporządzenie.

AI już jest, zarządzania nią jeszcze nie

70 %
organizacji używa lub planuje używać AI

Wśród nich 81 % korzysta z generatywnej AI, a dwie trzecie kupuje rozwiązanie od zewnętrznych dostawców wobec 22 %, które rozwijają je wewnętrznie. Użycie rośnie wraz z wielkością organizacji. Ale zarządzanie jest daleko w tyle: mniej niż jedna czwarta ma formalną strategię lub politykę dotyczącą AI, mniej niż jedna trzecia prowadziła działania uświadamiające lub przyjęła zasady korzystania, a tylko 31 % zaczęło przygotowania do aktu o AI.

Punkt, który nie trafia na nagłówki

Dwie trzecie kupuje AI od zewnętrznych dostawców. Oznacza to, że dla większości organizacji zgodność AI nie rozstrzyga się w domu, lecz przy lekturze umowy i dokumentacji dostawcy. To dokładnie teren art. 28 i udokumentowanych poleceń, a nie nowy teren.

Różnica 44 punktów

Tu badanie staje się niewygodne. 55 % IOD deklaruje, że akt o AI jest już w ich zakresie odpowiedzialności, a 71 % chce formalnego rozszerzenia funkcji. Ale tylko 27 % deklaruje dobry poziom znajomości tekstu, a 85 % nie odbyło jeszcze żadnego szkolenia z AI. Ponad połowa mówi, że jest często lub systematycznie włączana w projekty AI.

44punkty
punkty różnicy między chęcią a deklarowaną znajomością tekstu

CNIL pisze to sucho: IOD są zasadniczo przygotowani do oceny aspektów RODO w AI, ale często brakuje im narzędzi i metod dla aspektów aktu o AI. I dodaje coś, co waży więcej niż wszystkie procenty: skoro akt o AI nie wymienia IOD, jego rola nie narzuca się w wewnętrznych łańcuchach zarządzania.

Wziąć rolę bez mandatu, który ją chroni

Tu warto się zatrzymać. IOD ma spisany mandat: art. 38 RODO gwarantuje mu podleganie najwyższemu kierownictwu, brak instrukcji co do wykonywania zadań i ochronę przed odwołaniem za ich wykonywanie. Ten mandat obejmuje zadania z art. 39, czyli RODO. Nie obejmuje aktu o AI, który IOD nie wymienia.

I jest jeszcze jedno ryzyko

Art. 38 ust. 6 zakazuje IOD zadań powodujących konflikt interesów. Jeśli IOD staje się osobą, która projektuje i buduje zarządzanie AI - wybiera systemy, pisze procedury, klasyfikuje ryzyka - potem kontroluje własną pracę. To ten sam powód, dla którego IOD nie powinien być kierownikiem IT: rola, która buduje, nie może być rolą, która weryfikuje.

Co zrobić teraz, w praktyce

1) Proszę zapisać w jednym zdaniu, czy akt o AI należy do Państwa mandatu: robienie tego faktycznie, bez zapisu, to najgorszy z obu światów. 2) Proszę rozdzielić dwie role: doradztwo i monitorowanie zgodności systemów AI z RODO to Państwa zadania ustawowe; zgodność z aktem o AI to dodatkowe zlecenie, które trzeba powierzyć, wynagrodzić i udokumentować. 3) Jeśli klient kupuje AI od dostawcy - a tak jest w dwóch przypadkach na trzy - prawdziwa praca jest umowna: udokumentowane polecenia, informacje o modelu, rola dostawcy. 4) Proszę wystąpić o szkolenie na piśmie: art. 38 ust. 2 zobowiązuje administratora do zapewnienia niezbędnych zasobów, a przy 85 % nieprzeszkolonych kolegów jest Pan w bardzo dobrym towarzystwie. 5) Jeśli pracuje Pan w niepełnym wymiarze jak 85 % wewnętrznych IOD, proszę wyliczyć dodatkowe godziny przed przyjęciem rozszerzonego zakresu, nie po.

Źródło urzędowe:CNIL - Zawód IOD w czasach sztucznej inteligencji: publikacja wyników badania (3 lipca 2026 r.)

Szukasz narzędzia do codziennej pracy inspektora ochrony danych?

DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.

Zacznij bezpłatnie

Powiązane artykuły

Przepisy
26artykuł, którego nikt nie podpisuje przed transmisją

Kto odpowiada za transmisję meczu do lat 14? Szwecja odpowiada na pytanie, którego nikt nie zadaje

25 sierpnia szwedzki organ opublikował wskazówki dotyczące transmisji sportu młodzieżowego. Wiele klubów transmituje mecze dzieci w sieci, a dokument wskazuje czynniki rozstrzygające, co jest dozwolone. Ale warta lektury jest druga część: odpowiedzialność, gdy obiekt należy do gminy, a klub chce zainstalować kamery.

25 sie 2026Nowe 5 min
Przepisy
24miesięcy, po których zdarzenia już się nie używa

O punktację, którą odmawiają ci kredytu, można poprosić — i trzeba ją wyjaśnić

19 sierpnia CNIL przełożył dla odbiorców swoje zalecenie z maja 2026 r. dotyczące oceny zdolności kredytowej. Są w nim trzy liczby i jedna zasada dotyczące każdego, kto stosuje scoring: dwadzieścia cztery miesiące dla wcześniejszych zdarzeń, sześć miesięcy dla danych odrzuconego wniosku oraz prawo dostępu do punktacji, którego nie da się zbyć powołaniem na tajemnicę handlową.

19 sie 2026Nowe 6 min
Przepisy
2kryteria EROD i DPIA staje się obowiązkowa

W szkołach trackery reklamowe są zakazane, i nie chodzi o zgodę

24 sierpnia CNIL opublikował zasady dotyczące cyfrowych przestrzeni pracy używanych w szkołach. Rozstrzygająca nie jest ochrona małoletnich, lecz zasada prawa administracyjnego: neutralność publicznej usługi edukacyjnej obejmuje neutralność handlową, więc trackery służące reklamie lub profilowaniu są co do zasady zakazane. Jeśli narzędzie je posiada, administrator musi je wyłączyć.

24 sie 2026Nowe 6 min