Compliance

Dane sprawy wymagają więcej niż standardowego podejścia do AI.

AR3S jest projektowany do pracy z materiałami, które mogą zawierać dane dotyczące zdrowia, informacje objęte tajemnicą zawodową oraz inne dane poufne. Dlatego ochrona danych i zgodność regulacyjna są traktowane jako ograniczenia projektowe systemu, a nie jako dodatek na końcu procesu.

AI wspiera analizę. Decyzja pozostaje po stronie prawnika.

Przy obecnym przeznaczeniu AR3S ma wspierać profesjonalnych użytkowników działających po stronie uczestników postępowania. Nie jest projektowany jako narzędzie sądu ani system służący do automatycznego rozstrzygania spraw.

01

AR3S jako system AI

W zakresie, w jakim AR3S wykorzystuje modele językowe do analizy treści, podlega ocenie z perspektywy AI Act. Projekt systemu uwzględnia wynikające z tego wymagania dotyczące m.in. dokumentacji, przejrzystości i nadzoru człowieka.

02

Poza kategorią wysokiego ryzyka

Przy obecnym sposobie wykorzystania — jako narzędzie wspierające kancelarie i profesjonalnych pełnomocników — AR3S nie powinien być kwalifikowany jako system AI wysokiego ryzyka w rozumieniu art. 6 AI Act.

03

Człowiek zachowuje kontrolę

AR3S wspiera analizę materiału, ale nie podejmuje decyzji za użytkownika, nie rozstrzyga sprawy i nie zastępuje profesjonalnej oceny prawnika. Wyniki systemu powinny być każdorazowo zweryfikowane przed ich wykorzystaniem.

04

Ochrona danych od początku

AR3S zakłada pracę na danych pseudonimizowanych. Dane przekazywane do modeli AI nie są wykorzystywane do ich trenowania ani trwale przechowywane, a ich przetwarzanie odbywa się w ramach infrastruktury zlokalizowanej w UE.

Dane klienta służą wyłącznie wykonaniu analizy. Nie trenują modeli.

Klient pozostaje administratorem materiału sprawy, a AR3S przetwarza dane wyłącznie w zakresie niezbędnym do wykonania zleconej analizy.

01

Bez wtórnego wykorzystania

Materiały przekazane do AR3S nie są wykorzystywane do trenowania modeli, ulepszania systemu ani innych celów niezwiązanych z wykonaniem zleconej analizy.

02

Określone role przetwarzania

Klient pozostaje administratorem danych, a AR3S oraz podmioty techniczne przetwarzają je w ramach odpowiednio uregulowanego łańcucha powierzeń.

03

Dostawcy pod kontrolą

Modele AI, OCR, hosting i pozostałe usługi techniczne dobieramy z uwzględnieniem retencji danych, miejsca ich przetwarzania, zasad dostępu oraz możliwości ich wtórnego wykorzystania.

Pseudonimizacja zachowuje wartość analityczną materiału

Pełna anonimizacja dokumentacji na etapie analizy nie jest praktycznie możliwa bez usunięcia informacji istotnych dla oceny opinii. Dlatego AR3S opiera się na pseudonimizacji — usuwa bezpośrednie identyfikatory, zachowując treść potrzebną do rzetelnej analizy.

Pseudonimizacja jako standard
Dane pseudonimizowane nadal pozostają danymi osobowymi, jednak takie podejście jest prawidłowe z perspektywy ochrony danych i pozwala istotnie ograniczyć ryzyko bez utraty wartości analizowanego materiału.

Dodatkowe zabezpieczenia
Pseudonimizację uzupełniają środki techniczne i organizacyjne: ograniczenie dostępu zgodnie z zasadą need-to-know, szyfrowanie danych, krótka retencja oraz wymagania wobec dostawców dotyczące braku trenowania na danych klienta i lokalizacji przetwarzania.

Krótka retencja. Określona lokalizacja. Kontrolowany łańcuch przetwarzania.

Dla pilotaży na rzeczywistych materiałach przyjmowany jest kierunek UE/EOG oraz możliwie krótkiego przechowywania danych źródłowych. Szczegółowe okresy retencji i konfiguracja infrastruktury będą wynikać z modelu wdrożenia i dokumentacji umownej.

01UE/EOG jako domyślny kierunek przetwarzania dla pilotaży
02Ograniczona lub zerowa retencja po stronie zewnętrznych dostawców, zależnie od usługi
03Umowy powierzenia i zakaz trenowania na danych klienta jako element doboru dostawców
04Możliwie krótka retencja materiałów źródłowych po wykonaniu analizy

Tajemnica zawodowa wymaga kontroli całego łańcucha.

Materiał kancelarii może być objęty tajemnicą zawodową, a materiał ubezpieczyciela — tajemnicą ubezpieczeniową. Sam fakt korzystania z podmiotów technicznych nie przekreśla poufności, ale wymaga jasnego celu przetwarzania, ograniczenia dostępu i odpowiednich zobowiązań umownych.

01

Need-to-know

Dostęp do rzeczywistych materiałów powinien być ograniczony do osób, dla których jest niezbędny do wykonania konkretnego zadania.

02

Poufność podwykonawców

Podmioty mające techniczny dostęp do danych powinny być objęte obowiązkami odpowiadającymi charakterowi powierzonych materiałów.

03

Brak profilowania osób

Przedmiotem analizy ma pozostawać dokument i jego uzasadnienie — nie budowanie profili biegłych, świadków, pacjentów, lekarzy czy innych osób występujących w aktach.

04

Weryfikacja przed użyciem

Rezultat systemu ma charakter pomocniczy. Ostateczna ocena materiału oraz decyzja o jego wykorzystaniu pozostają po stronie profesjonalnego użytkownika.

Zewnętrzna analiza prawna

Compliance jest częścią rozwoju produktu, nie deklaracją na końcu strony.

Założenia regulacyjne AR3S zostały w lipcu 2026 r. poddane zewnętrznej analizie prawnej obejmującej m.in. AI Act, RODO, dane medyczne, tajemnicę zawodową, odpowiedzialność, Data Act oraz komunikację produktową.

Wnioski z analizy są wykorzystywane przy przygotowaniu pilotaży.

Dokumentacja compliance ma być aktualizowana wraz ze zmianami produktu i modelu wdrożenia.

Ta strona opisuje kierunek i założenia projektowe — nie stanowi certyfikatu zgodności.

Compliance · Pilotaże

Pytania o dane,
wdrożenie lub bezpieczeństwo?

Przed rozpoczęciem pilotażu zakres przetwarzania, model wdrożenia i obowiązki stron powinny być opisane w dokumentacji odpowiedniej do konkretnego klienta.

contact@ar3s.tech