# AI Act i bezpieczeństwo

Source: https://chatmerce.eu/ai-act/
Language: pl-PL
Effective: 2026-07-13

---

Chatmerce jest budowany dla europejskiego e-commerce. Ta strona wyjaśnia, jak podchodzimy do unijnego AI Act — którego obowiązki przejrzystości dla interfejsów czatu AI (art. 50) zaczną obowiązywać od **2 sierpnia 2026** — oraz mechanizmy, które stoją za naszymi zobowiązaniami. Odpowiada na pytania, które zespoły ds. zakupów i bezpieczeństwa zadają podczas due diligence. **To informacja o naszym produkcie, a nie porada prawna.**

## Przejrzystość — zawsze wiesz, że rozmawiasz z AI

Każda powierzchnia czatu Chatmerce — osadzany widget i nasze hostowane demo — zawsze wyświetla informację o AI, której nie można usunąć. Domyślnie mówi ona odwiedzającym, że rozmawiają z asystentem AI. Klienci na planie Pro i Enterprise mogą dostosować treść tej informacji, ale sama informacja nigdy nie jest opcjonalna. To jest istota wymogu przejrzystości z art. 50 AI Act, który spełniamy domyślnie.

**Uwaga na daty.** Obowiązek poinformowania człowieka, że rozmawia z AI (art. 50 ust. 1), zaczyna obowiązywać **2 sierpnia 2026** — bez okresu przejściowego, także dla chatbotów wdrożonych wcześniej. Termin **2 grudnia 2026**, który czasem pojawia się w tej dyskusji, dotyczy czegoś innego: maszynowo czytelnego oznaczania treści generowanych przez AI (art. 50 ust. 2) i wyłącznie systemów generatywnych wprowadzonych na rynek przed 2 sierpnia 2026.

**A jak z tym stoi Twój sklep?** [Sprawdź swój chatbot w 2 minuty →](/ai-act-quiz) — 5 pytań i wiesz, czy spełniasz art. 50 i co poprawić.

## Nadzór człowieka — nic się nie zmienia bez udziału człowieka

Gdy nasz asystent konfiguracji proponuje zmianę w Twojej konfiguracji lub nową integrację, taka zmiana jest **zatwierdzana etapowo** i wdrażana tylko po akceptacji przez człowieka. AI nie może bezgłośnie zmienić Twojego agenta, ustawień ani podłączonych narzędzi.

## Ochrona danych i lokalizacja

Wszystkie rozmowy, bazy wiedzy i sekrety są przetwarzane w Unii Europejskiej — region **europe-west4 (Holandia)** w Google Cloud. Hasła i klucze API przechowujemy w Google Secret Manager, nigdy w bazie danych ani w logach. Respektujemy prawo do usunięcia danych (tzw. „prawo do bycia zapomnianym", art. 17 RODO), a Umowa Powierzenia Przetwarzania Danych (DPA) jest dostępna na życzenie. Dane osobowe są anonimizowane, zanim jakakolwiek rozmowa zostanie wykorzystana do udoskonalania modeli.

**Uczciwie o „suwerenności”:** Chatmerce działa na Google Cloud, dostawcy z siedzibą w USA. Przetwarzanie odbywa się w UE, a każdy transfer międzynarodowy opiera się na Standardowych Klauzulach Umownych oraz zabezpieczeniach z Rozdziału V RODO. Nie twierdzimy, że mamy „suwerenność cyfrową” — mówimy wprost, gdzie przetwarzane są Twoje dane i na jakiej podstawie prawnej. Szczegółowa lista sub-procesorów jest dostępna dla klientów Enterprise na życzenie.

## Dane uwierzytelniające nigdy nie trafiają do AI

Klucze API i inne sekrety, które podłączasz, pozostają w Google Secret Manager i są dołączane po stronie serwera wyłącznie w momencie wywołania zewnętrznego. Nigdy nie przechodzą przez model językowy i nigdy nie są zapisywane w logach.

## Odpowiedzialność i ścieżka audytu

Działania administracyjne i konfiguracyjne agenta — tworzenie i wdrażanie agentów, edycja narzędzi, aktualizacja ustawień i brandingu — są rejestrowane z informacją, kto to zrobił, co zmienił i kiedy, i przechowywane do celów zgodności i przeglądu.

## Obrona przed prompt injection

Wiadomości od odwiedzających są skanowane pod kątem prób prompt injection i jailbreak przez Google Cloud Model Armor.

## Co jeszcze doskonalimy

Jesteśmy szczerzy co do tego, co jest w toku: zewnętrzny test penetracyjny, formalne DPA z każdym sub-procesorem, samoocena OWASP ASVS Level 2 oraz model zagrożeń STRIDE.

---

Sprawdzasz Chatmerce w ramach zakupów lub bezpieczeństwa? Napisz na [hello@chatmerce.eu](mailto:hello@chatmerce.eu). Zobacz też naszą [Umowę powierzenia danych (DPA)](/dpa) i [Politykę prywatności](/privacy).
