Przejdź do treści

Voicebot a RODO: checklista dla klinik

Przed uruchomieniem voicebota klinika ustala, jakie dane są potrzebne do obsługi pacjenta, czy rozmowy będą zapisywane i kto uzyska do nich dostęp. Wykonawca dostarcza opis przetwarzania i zabezpieczeń. Ta checklista pomaga placówce i jej IOD lub doradcy ocenić zakres wdrożenia, potrzebę DPIA oraz zasady obsługi praw pacjenta.

11 min czytaniapublikacja 2026-04-23aktualizacja 2026-09-08Zespół odbierze.aiwydawca Syntalith sp. z o.o.
raport · RODO11 min
trzy zdania
01Treść rozmowy o wizycie może ujawnić dane dotyczące zdrowia, nawet jeżeli scenariusz nie pyta o diagnozę.
02Nagranie głosu nie staje się automatycznie danymi biometrycznymi szczególnej kategorii. Taki status ma głos poddany specjalnemu przetwarzaniu w celu jednoznacznej identyfikacji osoby.
03Przed startem potrzebne są: mapa danych i ról, wstępna ocena obowiązku DPIA, zasady retencji, dostępów, podprocesorów, praw pacjenta, incydentów i eskalacji do człowieka.
publikacja · 2026-04-23
DPA
gdy art. 28 ma zastosowanie

Umowa klienta z procesorem przed rozpoczęciem przetwarzania w jego imieniu; podprocesorzy według zasad z umowy.

Art. 9 RODO
dodatkowy warunek

Dla danych dotyczących zdrowia potrzebna jest podstawa z art. 6 oraz wyjątek z art. 9 ust. 2.

Retencja
z celu i ryzyka

Nie ma jednego ustawowego okresu dla nagrań voicebota. Możliwy jest także tryb bez nagrania lub bez pełnej transkrypcji.

Trzy zdania, jeśli nie masz czasu

  1. 01Treść rozmowy o wizycie może ujawnić dane dotyczące zdrowia, nawet jeżeli scenariusz nie pyta o diagnozę.
  2. 02Nagranie głosu nie staje się automatycznie danymi biometrycznymi szczególnej kategorii. Taki status ma głos poddany specjalnemu przetwarzaniu w celu jednoznacznej identyfikacji osoby.
  3. 03Przed startem potrzebne są: mapa danych i ról, wstępna ocena obowiązku DPIA, zasady retencji, dostępów, podprocesorów, praw pacjenta, incydentów i eskalacji do człowieka.

01

Stanowisko UODO dotyczące rejestracji medycznej

Dla projektu ważne są cztery osobne pytania: czy agent może przyjąć objawy, czy zapisuje audio lub tekst, czy głos służy do identyfikacji oraz czy wynik rozmowy wpływa na dostęp do świadczenia. Każde z nich zmienia analizę ryzyka.

Administrator, czyli zwykle placówka, ustala cele i podstawy przetwarzania. Dostawca powinien dostarczyć opis przepływu, zabezpieczeń i podprocesorów potrzebny do tej oceny, ale nie zastępuje decyzji administratora ani porady prawnej.

02

Trzy kategorie danych w rozmowie pacjenta

Kategorie danych w rozmowie pacjenta z voicebotem, reżim prawny i konsekwencja projektowa

Dane osobowe spoza art. 9

Przykłady
imię, numer telefonu, preferowana godzina kontaktu
Reżim prawny
Podstawa z art. 6 RODO dobrana do celu i roli placówki
Konsekwencja projektowa
Minimalizacja, informacja dla osoby, ograniczenie dostępu i retencji

Dane szczególne (art. 9)

Przykłady
objawy, diagnoza, lek, informacja o specjalizacji lub świadczeniu ujawniająca stan zdrowia
Reżim prawny
Podstawa z art. 6 oraz właściwy wyjątek z art. 9 ust. 2, uzupełniony prawem krajowym, gdy jest wymagane
Konsekwencja projektowa
Ograniczenie pytań, poufność, kontrola dostępów, uzasadniona retencja i procedura eskalacji

Dane biometryczne (głos)

Przykłady
wzorzec głosu utworzony specjalnym przetwarzaniem w celu jednoznacznej identyfikacji
Reżim prawny
Art. 4 pkt 14; art. 9 ma zastosowanie, gdy dane służą jednoznacznej identyfikacji
Konsekwencja projektowa
Nie włączaj identyfikacji głosowej bez osobnej analizy konieczności, podstawy i mniej ingerujących alternatyw

Nawet prosty scenariusz umawiania powinien mieć bezpieczną odpowiedź na spontaniczne podanie objawów. Nie oznacza to, że każda rozmowa faktycznie zawiera dane z art. 9.

Przy danych o zdrowiu potrzebna jest podstawa z art. 6 oraz warunek z art. 9 ust. 2 RODO. Litera h dotyczy wskazanych w niej celów zdrowotnych, na podstawie prawa albo umowy z pracownikiem służby zdrowia. Wymaga też warunków art. 9 ust. 3: odpowiedzialności i tajemnicy zawodowej wynikających z właściwych przepisów. Sama umowa poufności z firmą IT nie zastępuje tej oceny.

Jeśli do rejestracji wystarczy kontakt i termin, nie pytaj o pełny opis objawów. Trzeba jednak przewidzieć, że pacjent poda go sam. Agent rejestracyjny nie rozwija wywiadu; stosuje zatwierdzony sposób przekazania do personelu, a zapis ogranicza do danych potrzebnych w danym procesie.

03

Przykład fragmentu mapy danych i pracy wykonawcy

Fikcyjna klinika TEST-K02 zleca przyjęcie prośby o kontakt do rejestracji. Przykład pokazuje organizację przepływu, bez przesądzania podstawy prawnej dla innej placówki. Nie wykorzystuje danych prawdziwego pacjenta.

Przykładowy wpis w mapie dla TEST-K02

Rozmowa: prośba o kontakt

Dane w przykładzie
Kontakt testowy i preferencja: 16 września po 14:00; bez pytania o objawy
Dostęp oraz zapis
Przetwarzanie na potrzeby rozmowy, plik audio nie jest przechowywany
Kto przygotowuje ustalenie
Klinika zatwierdza minimum danych; wykonawca konfiguruje i sprawdza brak zapisu audio

Kolejka rejestracji: oddzwonienie

Dane w przykładzie
TEST-K02, uzgodniony kontakt, preferencja i stan „oczekuje”
Dostęp oraz zapis
Uprawniona rejestracja; okres i zasady usunięcia według decyzji administratora
Kto przygotowuje ustalenie
Klinika określa retencję i role; wykonawca opisuje przekazanie oraz potwierdzenie zapisu

Diagnostyka: nieudana dostawa zgłoszenia

Dane w przykładzie
Identyfikator TEST-K02, czas i kod błędu, bez treści rozmowy
Dostęp oraz zapis
Wyznaczona obsługa techniczna; osobna retencja logów
Kto przygotowuje ustalenie
Wykonawca wskazuje rzeczywiste systemy, regiony i podprocesorów do dokumentacji projektu

Jeśli pacjent spontanicznie opisze stan zdrowia, trzeba sprawdzić również przetwarzanie tej wypowiedzi w trakcie rozmowy. Brak nagrania nie oznacza braku przetwarzania danych. Zmiana na zapisywanie pełnej treści wymaga ponownej oceny przepływu i celu.

W odbierze.ai przygotowujemy opis techniczny oraz wdrażamy zatwierdzone ustawienia w uzgodnionym zakresie. Klinika ustala cele, podstawy i terminy przechowywania, przy wsparciu swojego doradcy lub IOD. Opisz jedno zadanie rejestracji i używany system, a ustalimy zakres połączenia i koszt potrzebnej pracy.

04

Kiedy DPIA jest obowiązkowa dla voicebota

Art. 35 RODO wymaga DPIA, gdy planowane przetwarzanie z dużym prawdopodobieństwem może powodować wysokie ryzyko z uwagi na charakter, zakres, kontekst i cele. Najpierw administrator wykonuje ocenę wstępną i zapisuje, jakie kryteria występują.

UODO wskazuje, że usługi wirtualnych asystentów głosowych z dużym prawdopodobieństwem mogą wpadać w kategorie wymagające DPIA. To silny sygnał, ale nie automatyczna odpowiedź dla każdego scenariusza. Inaczej ocenia się prostą prośbę o oddzwonienie bez zapisu treści, a inaczej rozmowę o objawach połączoną z historią pacjenta.

  1. 01

    Decyzja istotnie wpływająca na dostęp do świadczenia

    Na przykład automatyczna priorytetyzacja, odmowa lub triaż. Trzeba osobno sprawdzić także art. 22 RODO.

  2. 02

    Dane dotyczące zdrowia na dużą skalę

    Skalę ocenia się łącznie: liczba osób, zakres danych, czas i zasięg geograficzny. RODO nie podaje jednego progu liczbowego.

  3. 03

    Identyfikacja głosowa

    Specjalne przetwarzanie cech głosu w celu jednoznacznej identyfikacji jest odrębnym, silnym sygnałem ryzyka.

  4. 04

    Łączenie wielu źródeł

    Połączenie rozmowy z dokumentacją medyczną, CRM lub innymi bazami zwiększa zakres i możliwe skutki błędu.

  5. 05

    Osoby szczególnie narażone

    Dzieci, osoby starsze, pacjenci w kryzysie i osoby zależne od świadczenia wymagają oceny dostępności oraz skutków pomyłki.

  6. 06

    Nowa technologia razem z innymi kryteriami

    Sama nowość nie rozstrzyga, ale w połączeniu z danymi szczególnymi, skalą lub oceną osoby może prowadzić do wysokiego ryzyka.

05

Lista przed uruchomieniem voicebota w klinice

  1. 01

    Oddzielna informacja o AI i informacja o danych

    Art. 50 AI Act wymaga jasnej informacji o interakcji z AI. Art. 13 RODO określa treść obowiązku informacyjnego. Krótkie otwarcie rozmowy może odsyłać do pełnej klauzuli, ale jej nie zastępuje.

  2. 02

    Lista scenariuszy z mapą eskalacji

    Każdy scenariusz ma listę warunków, w których voicebot przekazuje rozmowę człowiekowi.

  3. 03

    Mapa kategorii danych zbieranych w każdym scenariuszu

    Tabela: scenariusz × dane zwykłe / art. 9 / biometria. Pomaga w DPIA i w przygotowaniu materiałów dla IOD.

  4. 04

    Decyzja, czy voicebot przyjmuje objawy, czy tylko umawia

    To jedna z najważniejszych decyzji projektowych. Zmienia zakres danych i reżim retencji.

  5. 05

    Umowa z procesorem i zasady podpowierzenia

    Jeżeli odbierze.ai działa jako procesor, klient zawiera z nami umowę z art. 28. Umowy z dalszymi procesorami zawiera procesor; klient otrzymuje wymagane informacje i mechanizm autoryzacji lub sprzeciwu.

  6. 06

    Opis regionów i transferów

    Przetwarzanie w UE jest częścią pakietu, ale dokumentacja powinna objąć cały przepływ oraz ewentualne transfery danych lub zdalny dostęp spoza EOG.

  7. 07

    Decyzja o zapisie i retencji

    Dla audio, transkrypcji, metadanych i logów określ osobny cel, okres, dostęp i sposób usunięcia. Jeżeli treść nie jest potrzebna, wybierz tryb bez zapisu lub krótszy zapis.

  8. 08

    Lista ról z dostępem

    Dostęp otrzymują konkretne role potrzebujące danych do zadania. Administrator ustala częstotliwość przeglądu uprawnień odpowiednią do ryzyka.

  9. 09

    Procedura realizacji praw osoby

    Administrator odpowiada bez zbędnej zwłoki, najpóźniej w ciągu miesiąca. Uzasadnione przedłużenie o dwa miesiące wymaga informacji o przyczynach w pierwszym miesiącu. Rejestr przechowuje datę wpływu, właściciela, termin i stan czynności; potwierdzenie odbioru żądania nie zastępuje odpowiedzi.

  10. 10

    Procedura naruszeń

    Procesor zgłasza naruszenie administratorowi bez zbędnej zwłoki. Administrator ocenia ryzyko i, gdy art. 33 tego wymaga, zgłasza organowi w miarę możliwości w 72 godziny.

  11. 11

    Plan kontroli jakości po starcie

    Metoda zależy od zapisywanych danych. Może obejmować zatwierdzoną próbkę nagrań lub transkrypcji, dane zdarzeń, testy syntetyczne i zgłoszenia zespołu.

  12. 12

    Dziennik wersji scenariusza i komunikatu

    Data i godzina, autor, opis zmiany oraz akceptacja. Pozwala wykazać, jaka wersja działała w danym okresie.

  13. 13

    Plan reakcji na sytuacje wrażliwe

    Ból, kryzys, zagrożenie życia, reklamacja i rozmowa z dzieckiem wymagają uzgodnionej odpowiedzi, właściwego numeru lub przekazania do człowieka.

  14. 14

    Pełna klauzula informacyjna w dostępnym miejscu

    W rozmowie podaj krótką informację i łatwy sposób dotarcia do pełnej treści, na przykład prosty adres strony lub możliwość wysłania linku.

  15. 15

    Kanał kontaktu w sprawach danych

    Podaj kontakt administratora oraz IOD, jeżeli został wyznaczony. Wskaż, gdzie pacjent może zgłosić pytanie lub żądanie dotyczące danych.

06

Retencja, podprocesorzy, transfer poza UE

Decyzje retencyjne i umowne do podjęcia przed uruchomieniem

Nagrania pełne

Możliwa konfiguracja
wyłączone albo przechowywane przez uzgodniony okres
Co trzeba udokumentować
Cel nagrywania, podstawa, informacja dla rozmówcy, dostęp, termin i sposób usunięcia.

Transkrypcje pełne

Możliwa konfiguracja
wyłączone, chwilowe albo przechowywane przez uzgodniony okres
Co trzeba udokumentować
Czy pełna treść jest potrzebna po wykonaniu operacji i czy można ją zastąpić wynikiem zdarzenia.

Metadane (czas, kierunek, status)

Możliwa konfiguracja
minimalny zestaw potrzebny do rozliczeń i diagnostyki
Co trzeba udokumentować
Zakres pól, ich związek z osobą, okres i rozdzielenie od treści rozmowy.

Logi techniczne

Możliwa konfiguracja
bez treści albo z treścią ograniczoną do niezbędnego minimum
Co trzeba udokumentować
Cel diagnostyczny, maskowanie danych, dostęp i automatyczne usunięcie.

Przetwarzanie w UE

Możliwa konfiguracja
w pakiecie odbierze.ai
Co trzeba udokumentować
Cały łańcuch odbiorców, regiony, zdalny dostęp i mechanizm dla ewentualnego transferu poza EOG.

Lista podprocesorów

Możliwa konfiguracja
załącznik lub inna trwała forma wskazana w umowie
Co trzeba udokumentować
Tożsamość, lokalizacja, funkcja oraz tryb informowania o zmianach i ewentualnego sprzeciwu.

07

Kiedy sprawę powinien przejąć pracownik

Sposób kontaktu z pracownikiem ustalamy dla każdej z tych sytuacji. Może obejmować połączenie z recepcją lub numerem dyżurnym. Prośba o oddzwonienie pasuje do spraw, które mogą poczekać. Podejrzenie zagrożenia zdrowia lub życia wymaga osobnej procedury zatwierdzonej przez placówkę; nie należy kierować go do zwykłej kolejki oddzwonień.

Agent powinien powiedzieć, co dzieje się w danej chwili. „Łączę z recepcją” pasuje do rzeczywistego przełączenia, a „Zapiszę prośbę o kontakt” do przyjęcia zgłoszenia. Godziny obsługi i dalsze kroki muszą odpowiadać zasadom placówki.

08

Kontrole UODO w podmiotach leczniczych

Plan kontroli sektorowych UODO na 2026 r. dotyczy w podmiotach leczniczych monitoringu wizyjnego, szczególnie danych dzieci. Także przywoływana sprawa CM Ujastek dotyczyła monitoringu. Te źródła nie potwierdzają szczególnych zasad ani zapowiedzi kontroli voicebotów; zakres rozmowy ocenia się na podstawie właściwych przepisów i rzeczywistego przetwarzania.

09

Błędy w przetwarzaniu danych

  1. 01

    Traktowanie kontynuacji rozmowy jako zgody na wszystko

    Jeżeli administrator opiera konkretny cel na zgodzie, musi spełnić warunki RODO i umożliwić jej wycofanie. Informacja o AI nie jest zgodą na przetwarzanie danych.

  2. 02

    Pytania o objawy bez ustalonej podstawy i procedury

    Dla danych zdrowotnych potrzebne są warunki z art. 6 i art. 9 oraz zabezpieczenia wynikające z właściwych przepisów sektorowych.

  3. 03

    Ukrywanie, że rozmowę prowadzi AI

    Od 2 sierpnia 2026 r. informacja ma być jasna, odróżnialna, dostępna i przekazana najpóźniej przy pierwszej interakcji.

  4. 04

    Nieopisane dalsze powierzenie

    Art. 28 wymaga uprzedniej szczegółowej albo ogólnej pisemnej zgody oraz poinformowania administratora o planowanej zmianie przy zgodzie ogólnej.

  5. 05

    Transfer poza EOG bez właściwego mechanizmu

    Mechanizm zależy od kraju, odbiorcy i okoliczności. Sama siedziba dostawcy nie wystarcza do oceny całego przepływu.

  6. 06

    Retencja nagrań „na zawsze” bez podstawy

    Art. 5 ust. 1 lit. e RODO. Każdy okres retencji musi mieć uzasadnienie.

  7. 07

    Wtórne użycie rozmów do trenowania bez analizy celu

    Nowy cel wymaga osobnej oceny zgodności, przejrzystości, minimalizacji i praw osób. Nie wolno zakładać, że umowa wdrożeniowa automatycznie go obejmuje.

  8. 08

    Porada medyczna poza zatwierdzonym zakresem

    Agent do rejestracji nie powinien rozpoznawać chorób ani zalecać leczenia. Inny zakres wymaga osobnej analizy medycznej, prawnej i ryzyka.

  9. 09

    Brak procedury obsługi praw osób

    Prawo do usunięcia nie jest bezwzględne, ale administrator musi przyjąć żądanie, ocenić wyjątki i odpowiedzieć w terminie z art. 12.

10

Metodyka i dziennik aktualizacji

Raport opiera się na RODO i wskazanych komunikatach UODO. 8 września 2026 r. ponownie sprawdzono termin odpowiedzi oraz uzupełniono art. 9 ust. 3, łącząc materiał z wcześniejszym poradnikiem o klinice. Wypełniona mapa TEST-K02 jest przykładem organizacji procesu, nie dokumentacją rzeczywistego klienta. Zakres danych, role i retencję ustala administrator dla własnego wdrożenia; monitoring wizyjny pozostaje wyłącznie krótkim kontekstem.

Dziennik aktualizacji

  1. 2026-09-08Włączono warunki art. 9 ust. 3 i ograniczanie danych z poradnika o klinice, dodano przykład mapy danych i ról, skrócono monitoring oraz poprawiono opis terminu odpowiedzi.
  2. 2026-09-07Uproszczono tekst i poprawiono opis przekazania sprawy pracownikowi oraz informacji o dalszym kontakcie.
  3. 2026-04-23Pierwsza wersja raportu
  4. 2026-05-06Dodanie stanowiska UODO, tabeli kategorii danych, listy decyzji przed uruchomieniem, retencji i sytuacji eskalacji
  5. 2026-07-21Korekta obowiązku IOD (art. 37 ust. 1 lit. c, wyjątek dla jednoosobowych praktyk), terminy art. 12 jako miesiąc, transfer do USA uzupełniony o EU-US Data Privacy Framework.
  6. 2026-08-15Ręczna rewizja: usunięcie fałszywej informacji o IOD odbierze.ai, sztywnych retencji i automatycznego obowiązku DPIA; rozdzielenie nagrania głosu od biometrii identyfikacyjnej

12

FAQ

01pyt · raport

Czy voicebot zawsze przetwarza dane szczególne w klinice?

odp.

Nie. Treść rozmowy może jednak ujawnić dane dotyczące zdrowia, nawet jeżeli agent pyta tylko o termin. Projekt powinien przewidzieć taką wypowiedź i ograniczyć dalsze pytania, zapis oraz dostęp. To, czy konkretny rekord jest daną z art. 9, zależy od treści i kontekstu.

02pyt · raport

Kiedy DPIA jest obowiązkowa, a kiedy wystarczy ocena ryzyka?

odp.

Administrator wykonuje ocenę wstępną przed startem. DPIA jest obowiązkowa, gdy planowana operacja z dużym prawdopodobieństwem może powodować wysokie ryzyko. Dane zdrowotne na dużą skalę, identyfikacja głosowa, istotne decyzje automatyczne i łączenie wielu źródeł są mocnymi sygnałami. Decyzję i jej uzasadnienie trzeba zachować.

03pyt · raport

Czy IOD musi być po stronie kliniki, czy może być po stronie agencji?

odp.

Każda organizacja ocenia swój obowiązek z art. 37 osobno. IOD jednej strony nie zastępuje IOD drugiej. Syntalith sp. z o.o., operator odbierze.ai, nie wyznaczyła IOD; kontakt w sprawach danych podajemy w polityce prywatności. Jeżeli klinika ma IOD, włączamy tę osobę do ustaleń dotyczących przepływu i umowy.

04pyt · raport

Czy mogę używać voicebota do umawiania wizyt w POZ z NFZ?

odp.

Technicznie jest to możliwe, ale zgodność zależy od uprawnień placówki, zasad danego procesu, integracji i umów. Sama informacja o wizycie może w kontekście placówki ujawniać dane zdrowotne. Przed uruchomieniem administrator powinien sprawdzić scenariusz, zakres danych, obowiązki wobec NFZ i dokumentację dostawców.

05pyt · raport

Jak długo przechowywać nagrania rozmów medycznych?

odp.

RODO nie podaje jednego okresu dla nagrań voicebota. Administrator ustala, czy nagranie jest w ogóle potrzebne, a potem wiąże okres z konkretnym celem. Audio, transkrypcja, wynik operacji i metadane mogą mieć różne terminy. Odbierze.ai obsługuje także zakresy bez zapisu audio lub pełnej treści.

06pyt · raport

Co zrobić, gdy pacjent zażąda usunięcia nagrania?

odp.

Żądanie przyjmuje administrator, zwykle klinika, i ocenia art. 17 oraz możliwe wyjątki. Jeżeli poleci usunięcie danych przetwarzanych przez odbierze.ai w jej imieniu, wykonujemy udokumentowaną instrukcję i pomagamy w odpowiedzi. Termin odpowiedzi z art. 12 wynosi co do zasady miesiąc, z możliwością przedłużenia w warunkach wskazanych w przepisie.

07pyt · raport

Co podlega obowiązkowi zgłoszenia w 72h, a co nie?

odp.

Najpierw trzeba ustalić, czy doszło do naruszenia poufności, integralności lub dostępności danych osobowych i jakie ryzyko powstało. Procesor zawiadamia administratora bez zbędnej zwłoki. Administrator zgłasza organowi, gdy naruszenie może powodować ryzyko, w miarę możliwości nie później niż 72 godziny od stwierdzenia. Nie każda awaria techniczna jest takim naruszeniem.

08pyt · raport

Co art. 9 ust. 3 zmienia dla dostawcy IT?

odp.

Przy korzystaniu z art. 9 ust. 2 lit. h klinika ocenia także warunki odpowiedzialności i tajemnicy zawodowej z ust. 3 oraz przepisy sektorowe. Umowa z art. 28 opisuje pracę podmiotu przetwarzającego, ale nie nadaje wykonawcy IT statusu zawodu medycznego.