Persooa Responsible AI Policy 2026 Wersja 2026.1
Cel
Persooa projektuje, wdraża i prowadzi systemy AI dla klientów ekosystemu Synerise: AI decisioning, rekomendacje, predykcje (churn, likelihood-to-buy, Next-Best-Action), personalizację real-time oraz agentic customer engagement. Niniejsza polityka określa zasady, według których robimy to odpowiedzialnie - w zgodzie z zasadą risk-based wynikającą m.in. z AI Act oraz dobrych praktyk rynkowych.
Kategoryzacja ryzyka
Każdy przypadek użycia AI klasyfikujemy według poziomu wpływu na klienta końcowego:
| Poziom | Przykłady | Wymagany nadzór |
|---|---|---|
| Niski | Rekomendacje produktowe, content personalization | Monitoring, możliwość rezygnacji |
| Średni | Segmentacja, scoring marketingowy, best time to contact | Human review reguł, testy biasu |
| Wysoki | Decyzje wpływające na dostęp do ofert, cen lub świadczeń | Human-in-the-loop, wyjaśnialność, audyt |
Przypadków wysokiego ryzyka w obszarach regulowanych (np. scoring kredytowy) nie realizujemy bez wyraźnego mandatu, ram prawnych i nadzoru po stronie klienta.
Praktyki zakazane. Persooa nie projektuje ani nie wdraża systemów AI należących do kategorii niedopuszczalnego ryzyka w rozumieniu AI Act - w szczególności technik manipulacji podprogowej, eksploatacji podatności (wiek, niepełnosprawność, sytuacja ekonomiczna) ani scoringu społecznego.
Mapowanie skali. Stosujemy własną, wewnętrzną klasyfikację ryzyka (niski/średni/wysoki) inspirowaną podejściem risk-based AI Act; nie jest ona tożsama z ustawowymi kategoriami AI Act (niedopuszczalne / wysokie / ograniczone / minimalne). Formalna kwalifikacja konkretnego systemu w rozumieniu AI Act dokonywana jest wspólnie z klientem.
Role w rozumieniu AI Act. W typowym modelu współpracy klient występuje jako podmiot wdrażający (deployer), a Persooa jako partner konfigurujący i operujący rozwiązanie na platformie Synerise. Obowiązki właściwe dla deployera (m.in. ocena skutków dla praw podstawowych - FRIA tam, gdzie wymagana, nadzór człowieka, informowanie osób) pozostają po stronie klienta; dostarczamy dokumentację i wsparcie niezbędne do ich realizacji. Gdy zakres prac czyni Persooa dostawcą komponentu AI, przyjmujemy odpowiadające temu obowiązki dokumentacyjne - podział ról potwierdzamy w umowie.
Human-in-the-loop
- Decyzje o istotnym wpływie na klienta końcowego pozostają pod nadzorem człowieka.
- AI wspiera decyzję, nie zdejmuje odpowiedzialności z organizacji.
- Definiujemy jasne punkty eskalacji, w których system przekazuje sprawę człowiekowi.
- Operatorzy mają możliwość zatrzymania (kill switch) i nadpisania działania automatyzacji.
Wyjaśnialność (explainability)
- Dla modeli decyzyjnych i rekomendacyjnych potrafimy opisać logikę działania, kluczowe cechy wejściowe i ograniczenia.
- Preferujemy rozwiązania interpretowalne tam, gdzie poziom ryzyka tego wymaga.
- Dokumentujemy modele (cel, dane, założenia, metryki, znane ograniczenia) tak, by klient mógł je audytować.
Minimalizacja danych (data minimization)
- Model otrzymuje wyłącznie dane realnie niezbędne do realizacji celu.
- Unikamy gromadzenia „na zapas"; zakres danych dobieramy do przypadku użycia.
- Stosujemy pseudonimizację i agregację tam, gdzie to wystarczające do osiągnięcia wyniku.
Privacy by design
- Prywatność jest projektowana w architekturze rozwiązania od początku, nie doklejana na końcu.
- Cele przetwarzania są jawne; dane nie są wykorzystywane do celów niezgodnych z pierwotnym przeznaczeniem bez podstawy.
- Mechanizmy zgód i preferencji klienta są respektowane na poziomie aktywacji (Karta Etyki Danych).
Mitygacja biasu
- Testujemy modele pod kątem niezamierzonej dyskryminacji wobec grup chronionych i wrażliwych.
- Monitorujemy drift modeli i jakość danych wejściowych w czasie.
- Nie wykorzystujemy wrażliwych cech (ani ich bezpośrednich proxy) jako podstawy targetowania.
- W razie wykrycia szkodliwego biasu wstrzymujemy lub korygujemy model.
Kontrole bezpieczeństwa
- Dostęp do danych treningowych i produkcyjnych zgodnie z zasadą najmniejszych uprawnień.
- Środowiska oddzielone (dev/test/prod), kontrola wersji modeli i danych.
- Zabezpieczenia przed nadużyciem modeli (np. prompt injection, data exfiltration) w rozwiązaniach z GenAI.
- Szczegóły: Deklaracja Bezpieczeństwa i Governance.
AI Governance
- Każdy projekt AI ma przypisanego właściciela odpowiedzialnego za zgodność z niniejszą polityką.
- Prowadzimy rejestr przypadków użycia AI realizowanych dla klienta (model inventory).
- Decyzje o uruchomieniu przypadków wysokiego ryzyka wymagają akceptacji po stronie klienta.
- Polityka jest przeglądana co najmniej raz w roku oraz przy istotnych zmianach regulacyjnych.
- Dla przypadków podwyższonego ryzyka zapewniamy logowanie kluczowych zdarzeń działania systemu (audit trail) umożliwiające prześledzenie decyzji.
- Po wdrożeniu prowadzimy monitorowanie modeli (jakość, drift, incydenty); istotne nieprawidłowości raportujemy klientowi i wspieramy go w realizacji obowiązków zgłoszeniowych wynikających z regulacji.
Zasady generatywnej AI (GenAI)
- Człowiek weryfikuje - treści generowane przez AI przed publikacją lub działaniem przechodzą przegląd człowieka tam, gdzie ryzyko tego wymaga.
- Brak danych klienta w publicznych modelach - nie wprowadzamy poufnych danych klienta do narzędzi GenAI, które nie zapewniają odpowiednich gwarancji przetwarzania.
- Oznaczanie - tam, gdzie wymagają tego regulacje lub etyka, oznaczamy interakcje i treści generowane przez AI.
- Zakaz deceptive AI - nie tworzymy systemów udających człowieka w sposób wprowadzający w błąd ani manipulacyjnych deepfake.
- Prawa własności intelektualnej - respektujemy prawa autorskie i licencje przy wykorzystaniu GenAI.
- Transparentność wg AI Act (art. 50). Tam, gdzie ma to zastosowanie, zapewniamy, że osoba fizyczna jest informowana o interakcji z systemem AI, a treści generowane lub istotnie modyfikowane przez AI są możliwe do oznaczenia jako sztucznie wygenerowane (w tym w formacie nadającym się do odczytu maszynowego, jeżeli wymaga tego regulacja).
Agenci AI (agentic commerce)
- Agenci działają w jasno zdefiniowanych granicach uprawnień; poza nimi eskalują do człowieka.
- Krytyczne działania agentów są odwracalne lub wymagają potwierdzenia.
- Działania agentów są logowane i audytowalne.
- Klient końcowy jest informowany, gdy wchodzi w interakcję z systemem AI.
- W personalizacji ofert i cen w UE nie różnicujemy klientów wyłącznie ze względu na przynależność państwową lub lokalizację, zgodnie z zasadami przeciwdziałania nieuzasadnionemu blokowaniu geograficznemu (Rozporządzenie UE 2018/302).
Właściciel dokumentu: Zarząd Persooa / osoba odpowiedzialna za AI Governance. Przegląd: roczny. Wersja: 2026.1. Dokument ma charakter informacyjny i nie stanowi wiążącego zobowiązania umownego.