RODO a transkrypcja: co firmy muszą wiedzieć
Kto nagrywa spotkania, transkrybuje wywiady lub przetwarza dyktowanie, przetwarza dane osobowe. Głosy, imiona, opinie, czasem dane zdrowotne lub tajemnice handlowe - to wszystko podlega Ogólnemu rozporządzeniu o ochronie danych (RODO). Mimo to wiele firm korzysta z usług transkrypcji, nie znając wymogów prawnych.
Ten artykuł wyjaśnia, jakie obowiązki mają zastosowanie, gdzie powstają najczęstsze błędy i jak korzystać z transkrypcji zgodnie z RODO. Na końcu odpowiadamy na najczęściej zadawane pytania dotyczące tego tematu: kiedy wolno usunąć plik audio, jaka dokumentacja jest obowiązkowa i jakie zasady obowiązują w przypadku spotkań, rozmów z lekarzem oraz dostawców z USA. Ostatnia aktualizacja: sierpień 2026.
Dlaczego nagrania audio są szczególnie wrażliwe
Nagrania audio zawierają cechy biometryczne (głos), często imiona i regularnie informacje wrażliwe. W Niemczech słowo wypowiedziane niepublicznie jest dodatkowo chronione przez § 201 kodeksu karnego, a w Austrii przez § 120 kodeksu karnego. Nagranie wykonane bez wiedzy uczestników może więc być przestępstwem.
RODO klasyfikuje przetwarzanie danych audio jako przetwarzanie danych osobowych zgodnie z art. 4 ust. 2. Oznacza to: każde nagranie, przechowywanie i transkrypcja potrzebuje podstawy prawnej.
Podstawy prawne transkrypcji
Najbezpieczniejszą podstawą prawną dla transkrypcji jest wyraźna zgoda wszystkich stron zgodnie z art. 6 ust. 1 lit. a) RODO. Alternatywy jak prawnie uzasadniony interes czy wykonanie umowy są trudne do wyegzekwowania w praktyce, bo sądy uznają ręczne protokoły za mniej inwazyjną opcję.
Art. 6 ust. 1 RODO wymienia kilka możliwych podstaw prawnych. Dla transkrypcji istotne są trzy:
- Zgoda (art. 6 ust. 1 lit. a) - Najbezpieczniejsza podstawa. Wszystkie strony muszą być poinformowane przed nagraniem i aktywnie wyrazić zgodę. Zgoda musi być dobrowolna, świadoma i odwoływalna.
- Prawnie uzasadniony interes (art. 6 ust. 1 lit. f) - Teoretycznie możliwy, w praktyce trudny. Sądy i organy ochrony danych argumentują, że ręczny protokół jest mniej inwazyjną opcją.
- Wykonanie umowy (art. 6 ust. 1 lit. b) - Do obrony tylko w wyjątkowych przypadkach, na przykład gdy transkrypcja jest wyraźnie częścią umowy.
Zalecenie praktyczne: Zawsze uzyskuj wyraźną zgodę. W przypadku spotkań powinno się to odbyć pisemnie w zaproszeniu i ustnie na początku.
Kategorie szczególne: dane zdrowotne i inne
Jeśli nagrania zawierają dane zdrowotne (dyktowanie medyczne), przynależność związkową lub przekonania religijne, obowiązuje art. 9 RODO. Te kategorie szczególne wymagają wyraźnej zgody - milcząca zgoda nie wystarczy.
Obowiązki informacyjne: co musisz ujawnić
Art. 13 i 14 RODO zobowiązują firmy do wyczerpującego poinformowania osób, których dane dotyczą, przed nagraniem:
- Że nagranie i transkrypcja mają miejsce i w jakim celu
- Jak długo nagrania i transkrypcje są przechowywane
- Kto uzyskuje dostęp do danych (wewnętrznie i zewnętrznie)
- Czy używany jest dostawca zewnętrzny (usługa transkrypcji)
- Jakie prawa mają osoby, których dane dotyczą (dostęp, usunięcie, sprzeciw)
Problem z chmurowymi usługami transkrypcji
Wiele narzędzi do transkrypcji przetwarza audio na serwerach poza UE. To problematyczne z punktu widzenia ochrony danych:
- Przekazywanie do krajów trzecich: Bez odpowiedniego poziomu ochrony (decyzja o adekwatności, standardowe klauzule umowne) przekazanie jest niezgodne z prawem.
- Przetwarzanie w imieniu administratora: Usługa transkrypcji jest podmiotem przetwarzającym zgodnie z art. 28 RODO - umowa powierzenia przetwarzania danych (DPA) jest obowiązkowa.
- Dostęp dostawcy: Przy przetwarzaniu po stronie serwera dostawca ma dostęp do tekstu jawnego - ryzyko, które wiele firm niedocenia.
Najbezpieczniejsze rozwiązanie: szyfrowanie po stronie klienta
Szyfrowanie po stronie klienta jest najsilniejszym zabezpieczeniem technicznym zgodnie z art. 32 RODO. Pliki audio są szyfrowane w przeglądarce, zanim trafią na serwer. Nawet w razie wycieku danych u dostawcy dane są bez klucza użytkownika bezwartościowe.
Przy szyfrowaniu po stronie klienta pliki audio są szyfrowane w przeglądarce, zanim trafią na serwer. Transkrypcja jest również przechowywana w postaci zaszyfrowanej - nawet dostawca nie może odczytać przechowywanej treści.
Dla RODO oznacza to: nawet w razie wycieku danych u dostawcy dane są bezwartościowe, bo bez klucza użytkownika nie można ich odszyfrować. To najsilniejszy środek techniczny zgodnie z art. 32 RODO.
Checklista zgodnej z prywatnością transkrypcji
- Uzyskaj zgodę wszystkich stron przed nagraniem
- Udokumentuj cel i okres przechowywania
- Zawrzyj z dostawcą umowę powierzenia przetwarzania danych
- Sprawdź, gdzie dane są przetwarzane i przechowywane (UE vs. kraj trzeci)
- Zapewnij szyfrowanie - najlepiej po stronie klienta
- Zdefiniuj koncepcję usuwania: kiedy nagrania i transkrypcje są usuwane?
- Zagwarantuj prawa osób, których dane dotyczą (dostęp, usunięcie, sprzeciw)
- Prowadź rejestr czynności przetwarzania zgodnie z art. 30 RODO
Podsumowanie
Transkrypcja bez ochrony danych to ryzyko prawne. RODO stawia jasne wymagania dotyczące zgody, przejrzystości i zabezpieczeń technicznych. Firmy, które przetwarzają nagrania audio, powinny starannie sprawdzić swoją usługę transkrypcji - w szczególności to, czy dostawca ma dostęp do tekstu jawnego i gdzie dane są przechowywane.
Jeśli nagrywasz spotkania, praktyczne rozwiązanie - protokół, zadania i transkrypcja bez bota dołączającego do spotkania, z szyfrowaniem w Austrii - znajdziesz na naszej stronie o protokołach ze spotkań tworzonych przez AI. Wszystkie plany zaczynają się od 14 bezpłatnych dni; szczegóły znajdziesz na stronie z cenami.
Uwaga: Ten artykuł służy ogólnym celom informacyjnym i nie zastępuje porady prawnej w konkretnych przypadkach.
Najczęstsze pytania
Kiedy mogę usunąć plik audio po transkrypcji?
Plik audio możesz usunąć, gdy tylko cel nagrania zostanie osiągnięty - z reguły więc wtedy, gdy transkrypcja jest gotowa i została zatwierdzona. RODO wymaga ograniczenia przechowywania (art. 5 ust. 1 lit. e): dane osobowe nie mogą być przechowywane dłużej, niż wymaga tego cel przetwarzania. W praktyce oznacza to: ustal w polityce usuwania danych z góry określony termin (np. 30 dni od zatwierdzenia transkrypcji) i po jego upływie usuwaj nagranie automatycznie. Dłużej przechowywać wolno tylko wtedy, gdy istnieje konkretny powód - na przykład ustawowy obowiązek przechowywania lub udokumentowany prawnie uzasadniony interes, taki jak zabezpieczenie dowodów. Transkrypcja jest zwykle dokumentem zawierającym mniej danych osobowych: nie ma w niej już głosu - nagranie można za pomocą rozpoznawania głosu jednoznacznie przypisać konkretnej osobie, przez co może ono stać się danymi biometrycznymi w rozumieniu art. 9 RODO - i łatwiej ją zanonimizować.
Jakie obowiązki dokumentacyjne mam przy transkrypcji?
Udokumentowane powinny być cztery rzeczy: (1) Wpis w rejestrze czynności przetwarzania zgodnie z art. 30 RODO - cel, kategorie osób, których dane dotyczą, i kategorie danych, odbiorcy (np. dostawca usługi transkrypcji), terminy usunięcia oraz środki techniczne i organizacyjne; podstawa prawna nie należy do obowiązkowej treści rejestru, organy nadzorcze zalecają jednak jej uwzględnienie. (2) Umowa powierzenia przetwarzania danych zgodnie z art. 28 RODO z dostawcą, o ile ma on lub mógłby mieć dostęp do danych. (3) Dowód, że osoby, których dane dotyczą, zostały poinformowane (art. 13 RODO), a jeżeli przetwarzanie opiera się na zgodzie - także sama zgoda (art. 7 ust. 1 RODO). (4) Przy przetwarzaniu danych wrażliwych na dużą skalę, np. danych dotyczących zdrowia w gabinetach lekarskich lub w badaniach naukowych, dodatkowo ocena skutków dla ochrony danych zgodnie z art. 35 RODO. Wyjątek od obowiązku prowadzenia rejestru dla przedsiębiorstw zatrudniających mniej niż 250 osób (art. 30 ust. 5) przy regularnej transkrypcji praktycznie nigdy nie znajduje zastosowania: przestaje obowiązywać, gdy tylko przetwarzanie nie ma charakteru sporadycznego lub gdy w grę wchodzą dane dotyczące zdrowia.
Nagrywanie i transkrypcja spotkań: co obowiązuje w zakresie zgody i ochrony danych?
W przypadku samego nagrania obowiązuje zasada: z reguły potrzebna jest zgoda wszystkich uczestników. Słowo wypowiedziane niepublicznie podlega ochronie prawnokarnej: w Niemczech karalne jest już samo potajemne nagrywanie (§ 201 StGB) - także przez uczestnika rozmowy. W Austrii (§ 120 StGB) nagranie rozmowy, w której samemu się uczestniczy, nie jest wprawdzie karalne, karalne jest jednak przekazanie lub upublicznienie nagrania bez zgody osób mówiących - a za takie przekazanie może zostać uznane już samo przesłanie nagrania do usługi transkrypcji. Dlatego wszyscy uczestnicy muszą wcześniej wiedzieć, że rozmowa jest nagrywana, i mieć możliwość wyrażenia zgody. Z punktu widzenia ochrony danych przetwarzanie wymaga dodatkowo podstawy prawnej zgodnie z art. 6 RODO: w przypadku zewnętrznych rozmówców jest to zwykle zgoda (art. 6 ust. 1 lit. a); w przypadku wewnętrznych spotkań roboczych w grę wchodzi prawnie uzasadniony interes (art. 6 ust. 1 lit. f), łatwo go jednak zakwestionować - organy nadzorcze wskazują na pisemny protokół jako łagodniejszy środek; zgoda pozostaje bezpieczniejszą drogą. Ostrożnie ze zgodami pracowników: są one skuteczne tylko wtedy, gdy są rzeczywiście dobrowolne; w Niemczech i Austrii kwestie te często regulują porozumienia zakładowe (odpowiednio § 87 ust. 1 pkt 6 BetrVG i § 96 ArbVG). Sprawdzona praktyka: zapowiedz nagrywanie w zaproszeniu i na początku spotkania, podaj cel, okres przechowywania i wykorzystywanego dostawcę, umożliw sprzeciw - a po transkrypcji usuń nagranie.
Po czym poznam oprogramowanie do transkrypcji zgodne z RODO?
Po pięciu weryfikowalnych cechach: przetwarzanie i przechowywanie danych w UE; umowa powierzenia przetwarzania danych zgodnie z art. 28 RODO; brak wykorzystywania Twoich nagrań do trenowania modeli AI; szyfrowanie podczas przesyłania i przechowywania - najskuteczniej po stronie klienta, tak aby dostawca nigdy nie widział tekstu jawnego (Zero-Knowledge); oraz funkcja usuwania, która rzeczywiście usuwa nagrania i transkrypcje. Do tego dochodzą kontrola dostępu, rejestrowanie zdarzeń oraz wsparcie przy Twojej ocenie skutków dla ochrony danych (art. 28 ust. 3 lit. f RODO). Nie istnieje ustawowo przewidziany znak jakości RODO dla oprogramowania - zgodne z RODO jest przetwarzanie, a nie produkt; dobrowolne certyfikacje zgodnie z art. 42 RODO mogą być jednak pewną wskazówką. Kto potrafi udokumentować wymienione punkty, spełnia z reguły wymogi dotyczące środków technicznych i organizacyjnych zgodnie z art. 32 RODO - decydujące pozostaje jednak zawsze konkretne ryzyko związane z Twoim przetwarzaniem.
Czy amerykańskie usługi transkrypcji w chmurze można wykorzystywać zgodnie z RODO?
Prawnie jest to możliwe, ale pod pewnymi warunkami i z ryzykiem resztkowym. Przekazywanie danych do USA jest od lipca 2023 r. dopuszczalne na podstawie Ram ochrony danych UE-USA (EU-US Data Privacy Framework), jeżeli dostawca posiada certyfikację w ramach tego mechanizmu. Ramy te zostały we wrześniu 2025 r. potwierdzone przez Sąd Unii Europejskiej; odwołanie do Trybunału Sprawiedliwości UE jest jednak w toku, a wyrok Sądu Najwyższego USA z czerwca 2026 r. w sprawie niezależności FTC wzbudził nowe wątpliwości (stan na sierpień 2026 r.). Bez certyfikacji potrzebne są standardowe klauzule umowne oraz ocena skutków transferu. W każdym przypadku należy: zawrzeć umowę powierzenia przetwarzania danych, sprawdzić, czy nagrania są wykorzystywane do celów treningowych, i pamiętać, że dostawca przetwarza tekst jawny Twoich rozmów. W przypadku treści wrażliwych - danych dotyczących zdrowia, informacji o klientach kancelarii, tajemnic przedsiębiorstwa - przetwarzanie w UE bez dostępu dostawcy do tekstu jawnego jest wyborem znacznie mniej ryzykownym.
Czy można transkrybować rozmowy lekarskie lub terapeutyczne?
Tak, ale na bardziej rygorystycznych warunkach. Dane dotyczące zdrowia należą do szczególnych kategorii danych zgodnie z art. 9 RODO; ich przetwarzanie wymaga przesłanki dopuszczalności z art. 9 ust. 2 - zazwyczaj wyraźnej zgody (lit. a) lub leczenia prowadzonego przez osoby zobowiązane do zachowania tajemnicy zawodowej (lit. h w związku z ust. 3). Do tego dochodzi zawodowy obowiązek zachowania tajemnicy - w Niemczech § 203 StGB, w Austrii § 54 Ärztegesetz (ustawy o zawodzie lekarza), a dla psychoterapeutek i psychoterapeutów Psychotherapiegesetz (ustawa o psychoterapii): z zewnętrznego dostawcy usługi transkrypcji można korzystać tylko wtedy, gdy jest on umownie zobowiązany do zachowania poufności, a jego dostęp ogranicza się do niezbędnego minimum. Pod względem technicznym ryzyko najskuteczniej minimalizuje szyfrowanie po stronie klienta, ponieważ dostawca w ogóle nie może odczytać treści. W przypadku większych gabinetów, klinik i placówek badawczych często wskazana jest ponadto ocena skutków dla ochrony danych zgodnie z art. 35 RODO; w przypadku indywidualnej praktyki nie jest ona obowiązkowa, przy wykorzystaniu narzędzi AI jest jednak zalecana.
Czy transkrypcja z użyciem AI jest zgodna z RODO?
Tak, jeżeli przetwarzanie odbywa się zgodnie z zasadami RODO - sama technologia nie jest ani dozwolona, ani zakazana. Konkretnie potrzebne są: podstawa prawna nagrywania głosu i transkrypcji (art. 6, a w przypadku danych dotyczących zdrowia art. 9 RODO), poinformowanie uczestników (art. 13), umowa powierzenia przetwarzania danych z dostawcą (art. 28), techniczne środki ochrony, takie jak szyfrowanie (art. 32), oraz polityka usuwania danych (art. 5 ust. 1 lit. e). Decydujące jest ponadto, czy AI przetwarza dane w UE, czy w państwie trzecim, oraz czy dostawca wykorzystuje Twoje nagrania do trenowania swoich modeli - obie te kwestie dostawca musi ujawnić. Odpowiedzialność ponosi przy tym zawsze przedsiębiorstwo, które inicjuje nagranie i decyduje o jego celu, a nie dostawca narzędzia konferencyjnego lub transkrypcyjnego.
Jak długo mogę przechowywać transkrypcje?
Tak długo, jak wymaga tego cel - i nie dłużej, niż to konieczne (art. 5 ust. 1 lit. e RODO). Ustawowe okresy przechowywania mają zastosowanie tylko wtedy, gdy sama transkrypcja jest dokumentem podlegającym obowiązkowi przechowywania, np. jako korespondencja handlowa lub dowód księgowy: w Niemczech sześć lat dla listów handlowych, osiem lat dla dowodów księgowych (od 2025 r.) i dziesięć lat dla ksiąg i sprawozdań finansowych (§ 257 HGB - kodeks handlowy, § 147 AO - ordynacja podatkowa), w Austrii siedem lat (§ 132 BAO - federalna ordynacja podatkowa). Zwykły protokół ze spotkania zazwyczaj do tej kategorii nie należy; wówczas termin określa Twoja polityka usuwania danych. Zalecenie: przechowuj transkrypcję tak długo, jak służy ona jako materiał roboczy; anonimizuj fragmenty zawierające dane osobowe, gdy tylko przestają być potrzebne; nagranie źródłowe usuwaj wcześniej niż transkrypcję.