Polityka w zakresie sztucznej inteligencji: zarządzanie danymi i bezpieczeństwo

To Polityka dotycząca sztucznej inteligencji określa, w jaki sposób Innowise reguluje wykorzystanie danych i sztucznej inteligencji w ramach współpracy z klientami. Określa ona wymagania dotyczące przetwarzania danych, rozwoju sztucznej inteligencji, narzędzi sztucznej inteligencji stron trzecich, środków bezpieczeństwa, nadzoru ludzkiego oraz odpowiedzialności. Polityka ta stanowi spójną podstawę do ochrony danych klientów oraz spełnienia obowiązujących wymogów prawnych i umownych.

Wykorzystanie Polityka firmy w zakresie sztucznej inteligencji ma zastosowanie w całym cyklu życia sztucznej inteligencji do pracowników, wykonawców i innych upoważnionych podmiotów Innowise zaangażowanych w prace związane ze sztuczną inteligencją. Obejmuje dane, do których uzyskuje się dostęp, które są przetwarzane, przechowywane, przekazywane lub w inny sposób wykorzystywane w związku z systemami sztucznej inteligencji, z zastrzeżeniem ewentualnych bardziej rygorystycznych wymagań dotyczących konkretnego projektu.

Na potrzeby niniejszej polityki klient pełni rolę administratora danych i podmiotu wdrażającego sztuczną inteligencję, natomiast firma Innowise pełni rolę podmiotu przetwarzającego dane i dostawcy systemu sztucznej inteligencji. W przypadku gdy obowiązujące prawo lub umowa projektowa nakładają dodatkowe lub odmienne obowiązki, wymogi te mają pierwszeństwo.

Podstawowe zasady odpowiedzialnej sztucznej inteligencji

Zasady te mają zastosowanie do każdego projektu związanego ze sztuczną inteligencją realizowanego przez Innowise. Określają one podstawowe wytyczne dotyczące odpowiedzialnego wykorzystania danych oraz mechanizmy kontroli, których nasze zespoły przestrzegają na każdym etapie cyklu życia sztucznej inteligencji.

Ograniczanie ilości danych

Innowise ogranicza gromadzenie i przetwarzanie danych do zakresu wymaganego przez zatwierdzony przypadek użycia sztucznej inteligencji. Każde dane wykorzystywane w ramach zlecenia muszą mieć określony cel, a dostęp do nich oraz okres ich przechowywania muszą być ograniczone do tego celu. Dane, które nie są już potrzebne, nie powinny pozostawać w aktywnym użyciu.

Przejrzystość i wyjaśnialność

Systemy sztucznej inteligencji muszą być udokumentowane zgodnie z ich przeznaczeniem i poziomem ryzyka. Odpowiednie zainteresowane strony muszą być w stanie zrozumieć sposób wykorzystania danych przez system oraz podstawy jego wyników. Należy również udokumentować znane ograniczenia, które mogą mieć wpływ na interpretację tych wyników.

Nadzór ze strony człowieka

W sytuacjach, w których wyniki działania sztucznej inteligencji mogą mieć istotny wpływ na ludzi lub działalność biznesową, konieczna jest weryfikacja przez człowieka. Poziom nadzoru musi odzwierciedlać ryzyko oraz kontekst regulacyjny danego przypadku zastosowania. Wyniki działania sztucznej inteligencji nie zastępują zatwierdzenia przez człowieka, jeśli takie zatwierdzenie jest wymagane.

Sprawiedliwość i zakaz dyskryminacji

Systemy sztucznej inteligencji należy poddać ocenie pod kątem nieuczciwych lub dyskryminujących skutków związanych z ich zamierzonym zastosowaniem. Zidentyfikowane zagrożenia należy udokumentować i wyeliminować przed wdrożeniem, stosując środki kontroli dostosowane do ich prawdopodobnego wpływu.

Odpowiedzialność

Odpowiedzialność za decyzje dotyczące zarządzania sztuczną inteligencją musi być przypisana na każdym etapie cyklu życia. Dokumentacja musi wskazywać, kto zatwierdził istotne decyzje oraz jakie środki kontroli zostały zastosowane. Istotne zmiany w systemie lub jego danych muszą również podlegać weryfikacji.

Dane objęte niniejszą polityką

Polityka dotycząca sztucznej inteligencji obejmuje główne kategorie danych, z którymi Innowise może mieć do czynienia w ramach projektów związanych ze sztuczną inteligencją. Środki ochronne zależą od wrażliwości danych oraz ich roli w projekcie.

Dane osobowe i wrażliwe

Dane osobowe i wrażliwe obejmują imiona i nazwiska, dane kontaktowe, dokumentację finansową, informacje dotyczące zdrowia oraz inne informacje, które mogą posłużyć do identyfikacji konkretnej osoby. Innowise ogranicza dostęp wyłącznie do uprawnionych osób pełniących określone role w projekcie oraz wykorzystuje zatwierdzone środowiska do przetwarzania takich danych.

Zastrzeżone dane biznesowe

Dane klientów, informacje o cenach, dane operacyjne oraz procesy wewnętrzne stanowią poufne dane biznesowe. Traktujemy je jako poufne, ograniczamy dostęp do nich wyłącznie do osób pełniących uprawnione role w ramach projektu oraz ograniczamy ich wykorzystanie wyłącznie do zakresu uzgodnionego w umowie.

Dane szkoleniowe i ewaluacyjne dla sztucznej inteligencji

Zbiory danych szkoleniowych i ewaluacyjnych mogą służyć do szkolenia, dostrajania, walidacji lub porównywania modeli sztucznej inteligencji. Dokument Innowise określa ich źródło i zatwierdzony cel, jednocześnie ograniczając dostęp zgodnie z wymaganiami projektu.

Dane syntetyczne i zanonimizowane

Kategoria ta obejmuje syntetyczne zbiory danych oraz kopie danych rzeczywistych, z których usunięto bezpośrednie identyfikatory. W przypadku gdy dane nadal można powiązać z konkretną osobą – co często ma miejsce w przypadku rekordów pseudonimizowanych, a nie w pełni zanonimizowanych – norma Innowise stosuje takie same ograniczenia dostępu jak w przypadku danych źródłowych. W przypadku zbiorów danych wykorzystywanych do szkolenia lub dostrajania modeli norma Innowise ocenia również ryzyko, że model może zachować i odtworzyć fragmenty danych szkoleniowych, oraz wprowadza środki kontroli, gdy ryzyko to ma istotne znaczenie dla danego przypadku użycia.

Dane uwierzytelniające i tajne dane systemowe

Dane uwierzytelniające, klucze szyfrujące, tokeny API i inne poufne informacje systemowe nie mogą być w żadnym wypadku przekazywane narzędziom opartym na sztucznej inteligencji ani przez nie przetwarzane. Ograniczenie to obowiązuje we wszystkich przypadkach, niezależnie od poziomu danych lub kontekstu projektu.

Bezpieczne przetwarzanie danych

Bezpieczeństwo danych ma zastosowanie na każdym etapie wdrożenia sztucznej inteligencji. Zanim dane klienta trafią do procesu opartego na sztucznej inteligencji, firma Innowise określa zasady ich gromadzenia i wykorzystywania. Te same wymagania obowiązują zarówno na etapie rozwoju, jak i w środowisku produkcyjnym.

Gromadzenie danych i określenie zakresu

Zanim dane klienta zostaną wprowadzone do procesu opartego na sztucznej inteligencji, zespół ustala, jakich informacji system faktycznie potrzebuje i skąd pochodzą. Na tym etapie dokumentuje się wszelkie ograniczenia dotyczące ich wykorzystania. Innowise zapewnia, że gromadzenie danych odbywa się wyłącznie w ramach uzgodnionego zakresu projektu, a dane bez określonego celu projektowego nie mogą zostać wprowadzone do procesu.

Przechowywanie danych i dostęp do nich

Dane klientów są przechowywane w zatwierdzonych środowiskach projektowych, a dostęp do nich mają wyłącznie osoby, których zakres obowiązków tego wymaga. Firma Innowise przyznaje uprawnienia zgodnie z rolami projektowymi i weryfikuje je w przypadku zmiany zakresu obowiązków. Wymagania projektowe określają również, czy działania związane z dostępem muszą być rejestrowane lub weryfikowane. Dane przechowywane oraz przesyłane są chronione za pomocą szyfrowania odpowiedniego do wrażliwości informacji oraz wymagań projektu.

Dane wykorzystane podczas uczenia i oceny

W przypadku wykorzystania danych klientów do szkolenia, dostrajania, walidacji lub oceny modelu zespół dokumentuje, jakie dane są wykorzystywane i w jaki sposób mogą być wykorzystywane. Dostęp pozostaje ograniczony do zatwierdzonego kontekstu projektu. Tam, gdzie pozwalają na to uwarunkowania techniczne, syntetyczne lub zanonimizowane zbiory danych mogą ograniczyć niepotrzebne ujawnianie informacji umożliwiających identyfikację osób podczas testowania.

Przetwarzanie danych produkcyjnych

Przed wdrożeniem zespół Innowise analizuje, w jaki sposób dane produkcyjne będą przepływać przez system i gdzie będzie odbywać się ich przetwarzanie. Zespół określa również, kto będzie miał dostęp do tych danych. Konfiguracja środowiska produkcyjnego jest zgodna z wymogami bezpieczeństwa uzgodnionymi dla projektu, w tym z mechanizmami kontroli wymaganymi w przypadku informacji wrażliwych lub podlegających regulacjom.

Przechowywanie i usuwanie danych

Dane klientów są przechowywane wyłącznie przez okres określony dla danego projektu lub wymagany na mocy obowiązujących przepisów. Po upływie tego okresu firma Innowise postępuje zgodnie z uzgodnioną procedurą zwrotu lub usunięcia danych. Zespół projektowy rejestruje również wszelkie zatwierdzone wyjątki, które wymagają dłuższego przechowywania danych.

Kod źródłowy i artefakty modelu

Kod źródłowy klienta, zastrzeżone zbiory danych oraz wagi modeli opracowane lub dostrojone w trakcie realizacji zlecenia są traktowane na potrzeby niniejszej polityki jako aktywa należące do klienta, z zastrzeżeniem postanowień obowiązującej umowy projektowej. Nie są one ponownie wykorzystywane w innych projektach, nie są przechowywane poza uzgodnionym zakresem zlecenia ani przekazywane do narzędzi sztucznej inteligencji stron trzecich bez wyraźnej zgody klienta.

Zarządzanie sztuczną inteligencją w procesie rozwoju

Zarządzanie sztuczną inteligencją rozpoczyna się jeszcze przed rozpoczęciem prac technicznych i stanowi integralną część procesu rozwoju, wdrażania oraz późniejszych aktualizacji. Dokument Innowise określa, w jaki sposób można wykorzystywać sztuczną inteligencję w ramach każdego projektu, oraz wprowadza środki kontroli dostosowane do przeznaczenia systemu, ryzyka i kontekstu operacyjnego.

Określenie zakresu działań w zakresie zarządzania

Przed rozpoczęciem prac programistycznych zespół określa, w jaki sposób sztuczna inteligencja będzie wykorzystywana w rozwiązaniu oraz jaki poziom nadzoru wymaga dany przypadek użycia. W dokumencie Innowise odnotowuje się zamierzone przeznaczenie oraz istotne czynniki ryzyka. Odpowiedzialność za decyzje dotyczące zarządzania jest również przydzielana przed przystąpieniem do prac technicznych.

Przepisy dotyczące zagospodarowania przestrzennego

W trakcie tworzenia komponenty sztucznej inteligencji są zgodne z architekturą i zasadami inżynierii uzgodnionymi dla projektu. Zmiany w modelach, poleceniach, zbiorach danych lub logice sztucznej inteligencji muszą być możliwe do prześledzenia w ramach procesu tworzenia. Dostęp do środowisk programistycznych sztucznej inteligencji jest zgodny z rolami zdefiniowanymi dla danego projektu.

Przegląd i ocena modeli

Zanim model sztucznej inteligencji lub funkcja zostaną dopuszczone do wdrożenia, zespół ocenia ich zachowanie pod kątem uzgodnionego przypadku użycia i kryteriów akceptacji. Testy koncentrują się na ryzykach zidentyfikowanych w ramach projektu. W stosownych przypadkach obejmuje to niewiarygodne wyniki, zachowania dyskryminacyjne lub inne problemy, które mogą wpłynąć na sposób użytkowania systemu. W przypadku systemów akceptujących dane wejściowe z zewnątrz testy obejmują również wstrzykiwanie promptów, niezamierzone wycieki danych poprzez wyniki modelu oraz inne wzorce złośliwego wykorzystania istotne w kontekście wdrożenia. Ustalenia wynikające z Material są uwzględniane przed wprowadzeniem do użytku.

Zatwierdzenie wdrożenia

Funkcjonalność AI trafia do środowiska produkcyjnego po zakończeniu wymaganych przeglądów projektu. Innowise sprawdza, czy wdrożona wersja jest zgodna z zatwierdzoną konfiguracją oraz czy zachowano wymagane punkty kontroli przez człowieka. Zmiany, które mają istotny wpływ na zachowanie modelu lub wykorzystanie danych, przed wprowadzeniem do produkcji podlegają przeglądowi.

Monitorowanie i kontrola zmian

Zarządzanie jest kontynuowane po wdrożeniu. Konfiguracja projektu określa, które aspekty działania systemu wymagają monitorowania oraz w jaki sposób zgłaszane są problemy. Aktualizacje modelu i inne istotne zmiany są weryfikowane pod kątem wymagań dotyczących zarządzania, które zostały już ustalone dla projektu.

Zarządzanie narzędziami sztucznej inteligencji innych dostawców

Każda platforma AI, model bazowy lub komponent automatyczny pochodzący od podmiotu zewnętrznego musi zostać poddany weryfikacji i uzyskać formalną zgodę przed wykorzystaniem w projekcie klienta lub podłączeniem do środowiska operacyjnego. Innowise ocenia dostawców pod kątem zamierzonego zastosowania, wykorzystywanych danych oraz ryzyka, jakie może wiązać się z integracją.

Przetwarzanie danych

Sprawdzamy, jakie dane otrzymuje dostawca, gdzie są one przetwarzane, jak długo mogą być przechowywane oraz czy przekazane informacje mogą być wykorzystywane do szkolenia lub ulepszania modeli dostawcy.

Bezpieczeństwo i zgodność z przepisami

Usługa Innowise polega na ocenie środków kontroli bezpieczeństwa dostawcy oraz dostępnej dokumentacji dotyczącej zgodności z wymaganiami środowiska klienta i rodzajem danych, których to dotyczy.

Warunki umowy

Sprawdzamy warunki dotyczące poufności, dostępu do danych oraz dozwolonego wykorzystania. Wszelkie ograniczenia mające znaczenie dla projektu są odnotowywane przed zatwierdzeniem narzędzia.

Dopasowanie integracyjne

Zespół analizuje, w jaki sposób narzędzie zostanie zintegrowane z architekturą klienta oraz do jakich systemów lub danych będzie miało dostęp. Przed wprowadzeniem integracji do użytku operacyjnego należy uzyskać formalną zgodę oraz spełnić obowiązujące wymogi dotyczące zamówień publicznych.

Obowiązki pracowników i środki dyscyplinarne

Każda osoba zaangażowana w prace związane ze sztuczną inteligencją w firmie Innowise ponosi odpowiedzialność za sposób, w jaki korzysta z narzędzi AI oraz postępuje z danymi projektowymi w ramach powierzonej jej roli. Członkowie zespołu muszą przestrzegać obowiązujących klasyfikacji danych, korzystać z zatwierdzonych narzędzi, przestrzegać ograniczeń dostępu oraz weryfikować wyniki generowane przez sztuczną inteligencję przed ich wykorzystaniem w pracach projektowych. Kierownicy projektów są odpowiedzialni za zapewnienie, że wymagania te są zrozumiałe i przestrzegane w ramach ich zespołów.

Naruszenia niniejszych zasad dopuszczalnego użytkowania sztucznej inteligencji są rozpatrywane w zależności od ich charakteru i wagi. Potwierdzone naruszenia mogą skutkować podjęciem działań dyscyplinarnych zgodnie z obowiązującymi zasadami firmy.

Ramy zgodności

Przedstawione poniżej ramy dają klientom i audytorom konkretny sposób sprawdzenia, czy mechanizmy kontroli sztucznej inteligencji uwzględniają wymogi dotyczące bezpieczeństwa, prywatności, jakości oraz specyficzne dla danej branży, istotne dla danego projektu.

  • ISO 9001. Firma Innowise posiada certyfikat ISO 9001:2015 w zakresie zarządzania jakością, obejmujący udokumentowane procesy oraz spójną kontrolę projektów w całym cyklu dostarczania oprogramowania.
  • ISO 27001:. Firma Innowise posiada certyfikat ISO 27001:2022 w zakresie zarządzania bezpieczeństwem informacji, obejmujący środki kontroli dotyczące zarządzania dostępem oraz opartego na ryzyku postępowania z danymi wrażliwymi w ramach projektów związanych ze sztuczną inteligencją.
  • ISO 27017. Firma Innowise posiada certyfikat ISO 27017:2015 w zakresie środków kontroli bezpieczeństwa informacji dostosowanych do chmury, dotyczących obciążeń związanych ze sztuczną inteligencją działających w infrastrukturze chmurowej.
  • ISO 27018. Firma Innowise posiada certyfikat ISO 27018:2019 w zakresie ochrony danych osobowych przetwarzanych w środowiskach chmury publicznej.
  • ISO 13485. Firma Innowise posiada certyfikat ISO 13485:2016 dotyczący systemów zarządzania jakością wyrobów medycznych, który ma zastosowanie w przypadkach, gdy sztuczna inteligencja jest wykorzystywana w oprogramowaniu lub urządzeniach medycznych.
  • OWASP:. W przypadkach, gdy funkcje sztucznej inteligencji są udostępniane za pośrednictwem aplikacji, interfejsów API lub powiązanych interfejsów oprogramowania, kierujemy się odpowiednimi wytycznymi OWASP, w tym listą „OWASP Top 10 dla aplikacji opartych na modelach językowych (LLM)”, gdy w grę wchodzą komponenty generatywnej sztucznej inteligencji.
  • FDA. W przypadku produktów medycznych wykorzystujących sztuczną inteligencję, przeznaczonych na rynek amerykański, nasze podejście inżynieryjne ma na celu zapewnienie zgodności z odpowiednimi wymogami FDA w zależności od zakresu produktu.
  • EU MDR. W przypadku sztucznej inteligencji stosowanej w wyrobach medycznych przeznaczonych na rynek UE dostosowujemy się do odpowiednich wymogów unijnego rozporządzenia MDR.
  • HIPAA. W przypadku danych medycznych objętych ochroną nasze podejście inżynieryjne w zakresie sztucznej inteligencji zostało opracowane tak, aby spełniać obowiązujące wymogi ustawy HIPAA dotyczące przetwarzania danych i bezpieczeństwa.
  • RODO. W przypadku systemów sztucznej inteligencji przetwarzających dane osobowe nasze podejście ma na celu zapewnienie zgodności z obowiązującymi wymogami RODO w zakresie ochrony danych i odpowiedzialnego przetwarzania.

Egzekwowanie odpowiedzialności i praw klientów

Klienci mają prawo wiedzieć, w jaki sposób zarządzane są ich dane i systemy sztucznej inteligencji w trakcie trwania współpracy. Innowise zapewnia dostęp do odpowiedniej dokumentacji projektowej i stosuje uzgodnione procedury reagowania w przypadku wykrycia naruszeń bezpieczeństwa lub istotnych odchyleń.

Dowody operacyjne i wsparcie audytowe

Klienci mogą zwrócić się o udzielenie informacji dotyczących wykorzystania danych, dokumentacji modeli, wyników oceny, znanych ograniczeń oraz mechanizmów kontroli zarządzania stosowanych w trakcie realizacji projektu. Innowise udostępnia również dokumentację projektową w uzgodnionym zakresie w celu wsparcia audytów wewnętrznych lub zewnętrznych.

Usuwanie i poprawianie danych

Klienci mogą zwrócić się z prośbą o usunięcie lub poprawienie danych projektowych zgodnie z warunkami uzgodnionymi w ramach zlecenia. Prośby te są rejestrowane i rozpatrywane w ramach ustalonego procesu zarządzania danymi w ramach projektu.

Wyjątki dotyczące bezpieczeństwa i odchylenia

Umowa projektowa lub umowa SLA określa terminy powiadamiania i reagowania w przypadku potwierdzonych naruszeń bezpieczeństwa lub istotnych odchyleń w przetwarzaniu danych lub działaniu modelu. Klienci otrzymują wstępne powiadomienie w uzgodnionym terminie, a także dalsze informacje w miarę postępów w dochodzeniu.

Egzekwowanie odpowiedzialności

W ramach procedury Innowise określa się osoby odpowiedzialne za zarządzanie oraz punkty kontrolne dla każdego projektu związanego ze sztuczną inteligencją. Zdarzenia objęte procedurą Material, istotne zmiany w modelach oraz zatwierdzone wyjątki są dokumentowane w celu podjęcia dalszych działań i przeprowadzenia audytu. Dokumentacja ta stanowi identyfikowalną podstawę do sprawdzenia, czy zastosowano uzgodnione środki kontroli oraz czy podjęto działania naprawcze.

Zmiany w polityce prywatności

Firma Innowise zastrzega sobie prawo do aktualizacji niniejszej polityki korporacyjnej dotyczącej sztucznej inteligencji w miarę zmian w praktykach zarządzania, wymogach regulacyjnych lub mechanizmach kontroli wewnętrznej. Wszelkie zmiany będą publikowane na tej stronie lub w innych miejscach na stronach internetowych firmy.

Niniejsza wersja została ostatnio zaktualizowana 18 sierpnia 2026 r., a archiwalne wersje można uzyskać, kontaktując się z Innowise.

Dane kontaktowe

W razie jakichkolwiek pytań dotyczących niniejszej polityki zarządzania danymi i bezpieczeństwa w zakresie sztucznej inteligencji, jej zastosowania w projekcie związanym ze sztuczną inteligencją lub praktyk zarządzania danymi Innowise, prosimy o kontakt:

Innowise | privacy@innowise.com

Spis treści

    Skontaktuj się z nami

    Umów się na rozmowę lub wypełnij poniższy formularz, a my odezwiemy się do Ciebie po przetworzeniu Twojego zgłoszenia.

    Wyślij nam wiadomość głosową
    Załącz dokumenty
    Prześlij plik

    Można załączyć 1 plik o rozmiarze do 2 MB. Prawidłowe formaty plików: pdf, jpg, jpeg, png.

    Klikając "Wyślij", wyrażasz zgodę na przetwarzanie Twoich danych osobowych przez Innowise zgodnie z naszą Polityką prywatności w celu przekazania Ci odpowiednich informacji. Podając numer telefonu, zgadzasz się na kontakt za pośrednictwem połączeń głosowych, SMS-ów lub komunikatorów. Mogą obowiązywać opłaty za połączenia, wiadomości i transmisję danych.

    Możesz także wysłać swoje zapytanie
    na contact@innowise.com
    Co dalej?
    1

    Po otrzymaniu i przetworzeniu zgłoszenia skontaktujemy się z Tobą, aby szczegółowo opisać projekt i podpisać umowę NDA w celu zapewnienia poufności.

    2

    Po zapoznaniu się z Twoimi potrzebami i oczekiwaniami, nasz zespół opracuje projekt wraz z zakresem prac, wielkością zespołu, wymaganym czasem i szacunkowymi kosztami.

    3

    Zorganizujemy spotkanie w celu omówienia oferty i ustalenia szczegółów.

    4

    Na koniec podpiszemy umowę, błyskawicznie rozpoczynając pracę nad projektem.

    arrow