Wróć na stronę główną
AI Act

AI Act i bezpieczeństwo

Wchodzi w życie: 13 lipca 2026

Chatmerce jest budowany dla europejskiego e-commerce. Ta strona wyjaśnia, jak podchodzimy do unijnego AI Act — którego obowiązki przejrzystości dla interfejsów czatu AI (art. 50) zaczną obowiązywać od 2 sierpnia 2026 — oraz mechanizmy, które stoją za naszymi zobowiązaniami. Odpowiada na pytania, które zespoły ds. zakupów i bezpieczeństwa zadają podczas due diligence. To informacja o naszym produkcie, a nie porada prawna.

Przejrzystość — zawsze wiesz, że rozmawiasz z AI

Każda powierzchnia czatu Chatmerce — osadzany widget i nasze hostowane demo — zawsze wyświetla informację o AI, której nie można usunąć. Domyślnie mówi ona odwiedzającym, że rozmawiają z asystentem AI. Klienci na planie Pro i Enterprise mogą dostosować treść tej informacji, ale sama informacja nigdy nie jest opcjonalna. To jest istota wymogu przejrzystości z art. 50 AI Act, który spełniamy domyślnie.

Uwaga na daty. Obowiązek poinformowania człowieka, że rozmawia z AI (art. 50 ust. 1), zaczyna obowiązywać 2 sierpnia 2026 — bez okresu przejściowego, także dla chatbotów wdrożonych wcześniej. Termin 2 grudnia 2026, który czasem pojawia się w tej dyskusji, dotyczy czegoś innego: maszynowo czytelnego oznaczania treści generowanych przez AI (art. 50 ust. 2) i wyłącznie systemów generatywnych wprowadzonych na rynek przed 2 sierpnia 2026.

A jak z tym stoi Twój sklep? Sprawdź swój chatbot w 2 minuty → — 5 pytań i wiesz, czy spełniasz art. 50 i co poprawić.

Nadzór człowieka — nic się nie zmienia bez udziału człowieka

Gdy nasz asystent konfiguracji proponuje zmianę w Twojej konfiguracji lub nową integrację, taka zmiana jest zatwierdzana etapowo i wdrażana tylko po akceptacji przez człowieka. AI nie może bezgłośnie zmienić Twojego agenta, ustawień ani podłączonych narzędzi.

Ochrona danych i lokalizacja

Wszystkie rozmowy, bazy wiedzy i sekrety są przetwarzane w Unii Europejskiej — region europe-west4 (Holandia) w Google Cloud. Hasła i klucze API przechowujemy w Google Secret Manager, nigdy w bazie danych ani w logach. Respektujemy prawo do usunięcia danych (tzw. „prawo do bycia zapomnianym”, art. 17 RODO), a Umowa Powierzenia Przetwarzania Danych (DPA) jest dostępna na życzenie. Dane osobowe są anonimizowane, zanim jakakolwiek rozmowa zostanie wykorzystana do udoskonalania modeli.

Uczciwie o „suwerenności”: Chatmerce działa na Google Cloud, dostawcy z siedzibą w USA. Przetwarzanie odbywa się w UE, a każdy transfer międzynarodowy opiera się na Standardowych Klauzulach Umownych oraz zabezpieczeniach z Rozdziału V RODO. Nie twierdzimy, że mamy „suwerenność cyfrową” — mówimy wprost, gdzie przetwarzane są Twoje dane i na jakiej podstawie prawnej. Szczegółowa lista sub-procesorów jest dostępna dla klientów Enterprise na życzenie.

Dane uwierzytelniające nigdy nie trafiają do AI

Klucze API i inne sekrety, które podłączasz, pozostają w Google Secret Manager i są dołączane po stronie serwera wyłącznie w momencie wywołania zewnętrznego. Nigdy nie przechodzą przez model językowy i nigdy nie są zapisywane w logach.

Odpowiedzialność i ścieżka audytu

Działania administracyjne i konfiguracyjne agenta — tworzenie i wdrażanie agentów, edycja narzędzi, aktualizacja ustawień i brandingu — są rejestrowane z informacją, kto to zrobił, co zmienił i kiedy, i przechowywane do celów zgodności i przeglądu.

Obrona przed prompt injection

Wiadomości od odwiedzających są skanowane pod kątem prób prompt injection i jailbreak przez Google Cloud Model Armor.

Co jeszcze doskonalimy

Jesteśmy szczerzy co do tego, co jest w toku: zewnętrzny test penetracyjny, formalne DPA z każdym sub-procesorem, samoocena OWASP ASVS Level 2 oraz model zagrożeń STRIDE.


Sprawdzasz Chatmerce w ramach zakupów lub bezpieczeństwa? Napisz na hello@chatmerce.eu. Zobacz też naszą Umowę powierzenia danych (DPA) i Politykę prywatności.