Irlandzka Komisja Ochrony Danych (DPC) intensywnie współpracowała w ostatnich dwóch latach z czołowymi firmami technologicznymi rozwijającymi sztuczną inteligencję, szczególnie w kontekście wykorzystywania danych osobowych dorosłych do szkolenia dużych modeli językowych w UE/EOG. DPC uznała, że stosowanie RODO do tej szybko zmieniającej się technologii jest złożone, dlatego poprzez swoje zaangażowanie regulacyjne dążyła do tego, aby firmy rozumiały wymagania i wdrażały środki ograniczające wysokie ryzyko oraz potencjalne szkody dla osób.
W tym podejściu DPC rozwinęła także model współpracy z innymi organami nadzorczymi na poziomie europejskim, m.in. w celu wypracowania możliwie spójnej, ogólnoeuropejskiej praktyki interpretacyjnej.
Początek: plany Meta i wątpliwości DPC
W marcu 2024 r. Meta poinformowała DPC o zamiarze wyszkolenia swojego dużego modelu językowego z wykorzystaniem treści publicznie udostępnianych przez dorosłych użytkowników na Facebooku i Instagramie w UE/EOG.
Po analizie wstępnej korespondencji DPC zidentyfikowała szereg kwestii budzących obawy z perspektywy ochrony danych i wpływu proponowanego wdrożenia na prawa użytkowników.
Zawieszenie szkolenia i wspólne prace na poziomie UE
W wyniku rozmów z DPC Meta poinformowała w czerwcu 2024 r. o planie wstrzymania szkolenia w tym zakresie. Równolegle DPC współpracowała z innymi organami nadzorczymi w ramach Europejskiej Rady Ochrony Danych (EROD), aby uzyskać formalną opinię dotyczącą interpretacji RODO w kontekście szkolenia i wdrażania modeli AI.
Opinia została opublikowana w grudniu 2024 r. Zawierała ogólne kryteria, które organy powinny brać pod uwagę przy ocenie zgodności przetwarzania danych osobowych prowadzącego do opracowania i wdrażania modeli AI.
Ponowna propozycja Meta (maj 2025) i rekomendacje DPC
Po publikacji opinii Meta przeanalizowała ponownie swoją propozycję. 27 maja 2025 r. przekazała DPC zaktualizowaną dokumentację planowanego uruchomienia szkolenia generatywnych modeli AI. Na tym etapie DPC, po uwzględnieniu uwag także od innych organów UE/EOG, skierowała do Meta szereg zaleceń dotyczących potencjalnego wpływu na prawa osób.
W rezultacie Meta wdrożyła szereg ulepszeń i dodatkowych zabezpieczeń.
Jakie zmiany wprowadziła Meta (wg DPC)?
Wśród wskazanych działań znalazły się m.in.:
- Zaktualizowana przejrzystość dla użytkowników – m.in. specjalne powiadomienia kierowane do wszystkich użytkowników w latach 2024 i 2025.
- Usprawniony sprzeciw – zaktualizowany, łatwiejszy w użyciu formularz sprzeciwu.
- Dłuższy czas i lepsza informacja dla użytkowników – zapewnienie dłuższego okresu wypowiedzenia oraz komunikacja o kontrolach, które umożliwiają przełączenie opublikowanych postów z publicznych na prywatne, tak aby ograniczyć ryzyko objęcia ich szkoleniem.
- Dostępność formularzy sprzeciwu w aplikacji i w całej Europie – tak, aby sprzeciw mógł być skutecznie zgłoszony w praktyce.
- Dłuższy horyzont czasowy na sprzeciw – dostęp do formularza przez ponad rok.
- Aktualizacje środków ochrony danych – m.in. deidentyfikacja, filtrowanie zbiorów danych i filtry wyjściowe.
- Aktualizacje dokumentacji wymaganej w RODO – m.in. oceny ryzyka oraz kluczowych ocen (np. uzasadnionego interesu, skutków dla ochrony danych i ocena zgodności).
Stały nadzór DPC i raport w październiku 2025
DPC prowadzi stałe monitorowanie, w tym sprawdza, czy formularze sprzeciwu i informacje dla użytkowników działają w sposób umożliwiający skorzystanie z przysługującego uprawnienia. W ramach tego nadzoru DPC poprosiła Meta o sporządzenie raportu (zaplanowany na październik 2025), który ma zawierać m.in. zaktualizowaną ocenę skuteczności i adekwatności wdrożonych środków względem przetwarzania.
Kogo obejmuje i czego dotyczą uprawnienia użytkowników?
DPC podkreśla, że użytkownicy mogą sprzeciwić się przetwarzaniu dotyczącemu publicznych postów. Posty prywatne nie są objęte zakresem tego konkretnego sprzeciwu. Platforma ma informować użytkowników na Facebooku i Instagramie o sposobie zgłoszenia sprzeciwu, a także o tym, jak szkolenie AI może wpływać na dane osobowe, oraz jakie ustawienia użytkownicy mogą zmienić, aby uniknąć objęcia szkoleniem (np. przełączając wszystkie swoje publiczne posty na prywatne).
Na koniec DPC przypomina użytkownikom o regularnym przeglądaniu ustawień prywatności i kontroli na platformach, aby odpowiadały ich aktualnym preferencjom.
Jeśli chcesz, mogę przerobić to jako krótszy wpis (np. 5–7 akapitów) albo przygotować wersję stricte pod newsletter z „co to oznacza dla firm” i „co to oznacza dla użytkowników”.







