AI w gminie: co wynika z debaty na Forum Miasteczek Polskich i z badania UODO?
Zastępca Prezesa UODO wziął udział w debacie o AI w samorządach na 6. Forum Miasteczek Polskich. Zestawiam ten komunikat z badaniem UODO na 492 organizacjach, pilotażami PLLuM w gminach i projektem AI HUB, i piszę, od czego gmina powinna zacząć.
16 września 2026 r. na 6. Forum Miasteczek Polskich w Warszawie odbyła się debata „AI w samorządach. Jak mądrze wykorzystać sztuczną inteligencję w polskich gminach?”. Wśród ośmiorga panelistów był zastępca Prezesa UODO Konrad Komornicki. Komunikat UODO z 18 września ma kilka zdań i trzy pytania, więc sam w sobie nie mówi wiele. Zebrałem to, co Urząd, ministerstwo i instytuty badawcze opublikowały przed i po Forum, i wychodzi z tego dość spójny obraz: państwo buduje infrastrukturę AI dla administracji, a większość urzędów nie potrafi dziś powiedzieć, kiedy ich użycie AI jest przetwarzaniem danych osobowych.
Co wiadomo o samej debacie?
Pełny tytuł panelu brzmiał: „AI w samorządach. Jak mądrze wykorzystać sztuczną inteligencję w polskich gminach? Od nowej polityki AI państwa do 2030 po AI Hub i PLLuM dla administracji”. Obok Konrada Komornickiego rozmawiali Katarzyna Biz-Płaza z Ministerstwa Cyfryzacji, dr Marek Kozłowski, kierownik AI LAB w OPI PIB, dr hab. inż. Wojciech Sałabun, prof. Instytutu Łączności, Grzegorz Kubik, burmistrz Rawicza, Piotr Mieczkowski z Fundacji Digital Poland, Tomasz Panufnik z Dell Technologies i Daniel Jursza z Witkac Software. Forum zgromadziło blisko 500 samorządowców z mniejszych gmin, a organizator zapowiadał ten blok jako połączenie AI, cyberbezpieczeństwa, Internetu Rzeczy i rozwiązań IT dostępnych dla małych JST.
Komunikat UODO streszcza wkład zastępcy Prezesa w jednym zdaniu i trzech pytaniach. „Jednak AI w urzędzie oznacza także cały zbiór niezwykle ważnych pytań, które nie mogą zostać bez odpowiedzi”: jak zapewnić odpowiednie standardy ochrony danych osobowych, jak zadbać o prywatność i bezpieczeństwo informacji, jakie dane przetwarzać.
Nie znalazłem nagrania ani stenogramu tej debaty. Szukałem na stronie Forum, w jego biurze prasowym, w serwisach UODO, OPI PIB i Instytutu Łączności oraz po tytule panelu i nazwiskach uczestników. Forum publikowało w poprzednich latach relacje z paneli, więc materiał może się jeszcze pojawić. Do tego czasu nie przypisuję żadnemu z panelistów konkretnych słów wypowiedzianych na scenie. Opisuję to, co każdy z nich lub jego instytucja opublikowali w 2025 i 2026 r., bo to i tak jest ciekawsze niż relacja z jednej godziny.
Co mówił Konrad Komornicki wcześniej w tym roku?
Zastępca Prezesa UODO przez cały 2026 r. mówi o AI w administracji jedno i to samo, tylko różnymi słowami.
W maju, na X Krajowym Kongresie Sekretarzy, w panelu o cyberbezpieczeństwie w JST powiedział: „Rozwój usług cyfrowych w samorządach musi iść w parze z budowaniem bezpieczeństwa oraz zaufania mieszkańców. Ochrona danych osobowych jest jednym z fundamentów nowoczesnej i odpowiedzialnej administracji”. Dodał, że wdrożenie AI w samorządach powinna poprzedzać analiza przedwdrożeniowa wysokiej jakości, a bezpieczeństwo trzeba uwzględniać już na etapie projektowania systemu.
W czerwcu, na konferencji AI & MEDTECH CEE, postawił sprawę ostrzej: „problemem nie jest sama sztuczna inteligencja, lecz brak nadzoru nad danymi”. Ryzyko pojawia się wtedy, gdy organizacja traci kontrolę nad celem, zakresem i odpowiedzialnością za przetwarzanie. Przytoczył dane, według których 54% pracowników korzystających z narzędzi AI nie informuje o tym pracodawcy, i wskazał, co z tego wynika: dane osobowe, tajemnice i dokumenty trafiają na platformy AI poza kontrolą organizacji, organizacja nie jest w stanie wykazać rozliczalności, a ryzyko naruszenia ochrony danych rośnie. Rekomendacja była ta sama co w maju: analiza przedwdrożeniowa oparta na analizie prawnej, zanim zapadnie decyzja o wdrożeniu.
Trzy pytania z komunikatu o Forum czytam więc jako skrót tej linii. Standardy ochrony danych to analiza przedwdrożeniowa i projektowanie z bezpieczeństwem od początku. Prywatność i bezpieczeństwo informacji to kontrola nad tym, gdzie dane trafiają. „Jakie dane przetwarzać” to pytanie, na które w większości urzędów nikt jeszcze nie odpowiedział, i o tym jest badanie, które Urząd opublikował w styczniu.
Co pokazuje badanie UODO z początku 2026 r.?
W styczniu 2026 r. Prezes UODO opublikował „Raport Strategiczny. Badanie potrzeb organizacji w zakresie wykorzystania sztucznej inteligencji i ochrony danych osobowych”, przygotowany w ramach programu AIDA (AI i Dane Osobowe - Aktywne Wsparcie). Ankietę wypełniły 492 organizacje między 21 października a 24 listopada 2025 r., a w styczniu 2026 r. Urząd uzupełnił ją wywiadami grupowymi z siedmioma organizacjami parasolowymi sektora prywatnego. Sam raport zastrzega, że próba nie była reprezentatywna i badanie ma charakter eksploracyjny.
Dla samorządów ten raport jest ważniejszy niż dla kogokolwiek innego, bo to samorządy go wypełniły. Sektor publiczny to 439 z 492 odpowiedzi, w tym 108 jednostek organizacyjnych samorządu i 88 urzędów administracji samorządowej. Dalej są uczelnie i instytuty (69), publiczne podmioty lecznicze (65), szkoły (48) i instytucje kultury (32). Administracja centralna to 10 odpowiedzi.
Z AI w codziennej działalności korzysta 16,7% organizacji, 12% jest w fazie pilotażu, 12,4% planuje wdrożenie, a 16,3% chciałoby zacząć, ale nie wie jak. 42,7% nie korzysta z AI w ogóle. Wśród zastosowań przeważa automatyzacja procesów administracyjnych (41,2%), potem analityka danych i prognozowanie (31%), wsparcie badań i rozwoju (28,2%) oraz chatboty i voiceboty do obsługi obywatela (28%). W odpowiedziach otwartych respondenci wymieniali ChatGPT, pisanie tekstów, materiały komunikacyjne oraz „wsparcie dla urzędników w procesie stanowienia prawa i podejmowania decyzji”. Raport ocenia, że AI jest używana przede wszystkim jako narzędzie usprawniające procesy administracyjne i komunikacyjne, a nie jako technologia decyzyjna.
Najważniejsze liczby dotyczą świadomości. 41% organizacji uważa, że opracowywanie systemów AI nie wiąże się z danymi osobowymi, albo nie potrafi tego ocenić. W przypadku samego korzystania z AI ten odsetek rośnie do 58,5%. Raport wskazuje, że takich odpowiedzi udzielały najczęściej jednostki organizacyjne samorządu, administracja lokalna, szkoły i uczelnie oraz instytucje kultury. 95,9% organizacji ocenia się jako nieprzygotowane lub niepewne, jeśli chodzi o stosowanie RODO w kontekście AI, a 75,2% nie ma ekspertów, którzy mogliby współpracować z Urzędem.
Jest w raporcie jeszcze jedno zdanie, które w gminie warto przeczytać dwa razy. Autorzy zauważają, że niedoszacowanie użycia AI w pracach biurowych, zwłaszcza przy tworzeniu tekstów, może wynikać ze zjawiska niekontrolowanego wykorzystywania AI przez pracowników, tzw. shadow AI. Nawet te 42,7% urzędów, które deklarują, że nie korzystają z AI, nie wiedzą, czy to prawda. Wiedzą tylko, że nie kupiły żadnego systemu.
Jak wygląda shadow AI w urzędzie gminy, wie każdy, kto tam pracował. Mieszkaniec pisze niezrozumiałe pismo, pracownik wkleja je do publicznego chatbota z prośbą o streszczenie. Ktoś inny wrzuca projekt decyzji, żeby poprawić styl. Technicznie to trzydzieści sekund. Prawnie to przekazanie danych osobowych podmiotowi, z którym urząd nie ma umowy, w celu, którego nikt nie określił, na serwer, którego nikt nie zlokalizował, z retencją i dalszym wykorzystaniem na warunkach, których nikt nie czytał. Odpowiada za to administrator, czyli wójt, burmistrz albo prezydent, a nie pracownik, który chciał sobie ułatwić pracę.
Czego organizacje oczekują od UODO i co Urząd obiecuje?
Respondenci najwyżej ocenili praktyczne wytyczne (4,57 w skali 1 do 5), szkolenia dla kadry zarządzającej (4,42), checklisty i narzędzia oceny (4,32), repozytoria zagrożeń i dobrych praktyk (4,32) oraz wzorcowe DPIA (4,27). Wśród barier na pierwszych miejscach są brak odpowiednich danych do trenowania AI, brak wsparcia jednostki nadrzędnej i brak wsparcia regulatorów. Problemy techniczne, jak wyjaśnialność czy bezpieczeństwo, są dalej.
Rekomendacje raportu odpowiadają na to wprost. Urząd zapowiada pakiet „AI Compliance Starter” z politykami, procedurami, rejestrami, checklistami i wzorcowymi DPIA, praktyczną interpretację relacji RODO i AI Act, sektorowe ścieżki wsparcia, w tym osobną dla samorządów, repozytorium zagrożeń i dobrych praktyk, dwupoziomowy program edukacji techniczno-prawnej, sieć praktyków AI przy UODO oraz „mapę decyzyjną”, która ma pomóc ustalić, kiedy AI oznacza przetwarzanie danych osobowych. Ta ostatnia wynika bezpośrednio z owych 41% i 58,5%.
Warto to odnotować, bo zmienia obraz roli UODO w takiej debacie. Urząd nie przyjechał na Forum mówić „nie wolno”. Przyjechał z badaniem, w którym sam stwierdził, że sektor publiczny chce wdrażać AI i nie ma do tego kompetencji, oraz z listą narzędzi, które zamierza dostarczyć. Na dzień publikacji tego wpisu pakiet „AI Compliance Starter” pozostaje zapowiedzią, więc gmina, która chce zacząć teraz, musi sobie te narzędzia zbudować sama albo zlecić.
Co państwo buduje po drugiej stronie?
Tytuł panelu wymienia trzy rzeczy: politykę AI do 2030 r., AI HUB i PLLuM. Wszystkie trzy są w innym punkcie, niż sugeruje nazwa.
„Polityka rozwoju sztucznej inteligencji w Polsce do 2030 roku” jest wciąż projektem. W wykazie prac legislacyjnych Rady Ministrów figuruje pod numerem ID260, aktualna wersja projektu jest z 17 sierpnia 2026 r., a planowany termin przyjęcia to IV kwartał 2026 r. Projekt zapowiada m.in. platformę AI HUB Poland jako centralny punkt koordynacji wdrożeń AI w sektorze publicznym, krajowe modele językowe PLLuM i Bielik jako podstawę ekosystemu oraz rozwój kompetencji pracowników administracji. Debata odbyła się więc w momencie, gdy państwo ma już projekty i finansowanie, ale strategia, z której one wynikają, nie została jeszcze formalnie przyjęta.
AI HUB dla administracji publicznej jest za to projektem z pieniędzmi. Centrum Projektów Polska Cyfrowa ogłosiło 18 lutego 2026 r. nabór niekonkurencyjny w działaniu 2.4 Funduszy Europejskich na Rozwój Cyfrowy, w którym beneficjentem jest Ministerstwo Cyfryzacji. Na liście projektów FERC z 27 marca 2026 r. projekt ma szacunkową wartość 151 mln zł, wkład UE 120,36 mln zł i okres realizacji od I kwartału 2026 r. do I kwartału 2029 r. Ma budować asystentów AI dla urzędników i obywateli, kontynuować prace konsorcjum HIVE AI i wspierać cyfryzację administracji rządowej i samorządowej. Raport KPRM z priorytetów rządu za IV kwartał 2025 r. wymienia jako partnerów m.in. NASK-PIB, IDEAS, Politechnikę Wrocławską, UAM i AGH.
PLLuM jest najbardziej konkretny z tej trójki. Rodzinę polskich modeli językowych zbudowało konsorcjum pod kierunkiem Politechniki Wrocławskiej, w składzie z Instytutem Podstaw Informatyki PAN, Instytutem Slawistyki PAN, NASK-PIB, OPI PIB i Uniwersytetem Łódzkim. Ministerstwo Cyfryzacji przedstawiło modele 24 lutego 2025 r., a wśród zastosowań od początku wymieniano asystenta w mObywatelu i „inteligentnego asystenta administracyjnego” do obsługi dokumentów i zapytań obywateli. Ten sam raport KPRM wymienia wśród działań na I kwartał 2026 r. wdrożenie PLLuM w samorządach: Częstochowa i Łódź podpisały listy intencyjne, Gdynia rozpoczyna pilotaż. W Gdyni, według komunikatu NASK z 1 października 2025 r., modele PLLuM mają trafić do chatbota miejskiego i wyszukiwarki BIP, żeby ułatwić mieszkańcom dostęp do dokumentów, interpelacji i procedur, a środowisko techniczne i dane zapewnia Gdyńskie Centrum Informatyki.
Dr Marek Kozłowski, który siedział na Forum obok Konrada Komornickiego, kieruje AI LAB w OPI PIB, jednym z konsorcjantów PLLuM. OPI podało po debacie, że szczególne miejsce zajęły w niej duże modele językowe i ich zastosowania w administracji, a rozmowa krążyła wokół czterech elementów: technologii, kompetencji, procedur i pozostawienia ostatecznej decyzji człowiekowi.
Kto podejmuje decyzję, gdy urząd ma model?
Ten ostatni element pojawia się niezależnie w kilku miejscach i moim zdaniem to on jest merytorycznym środkiem całej dyskusji.
Prof. Wojciech Sałabun osiem dni przed Forum, na Forum Cyfryzacji Instytutu Łączności, opisał dojrzały proces decyzyjny w czterech krokach: rozpoznanie niepewności, zamodelowanie decyzji z wariantami i kryteriami, sprawdzenie stabilności rekomendacji i świadomość granic modelu. Podsumował to zdaniem: „model wspiera decydenta, ale go nie zastępuje”. Dobra decyzja to w jego ujęciu proces, który da się prześledzić, zweryfikować i obronić. Nie wiem, czy powtórzył to na Forum Miasteczek w tych samych słowach. Wiem, że to ten sam wniosek, który OPI zapisało po debacie, i ten sam, który wynika z badania UODO, gdzie AI służy do automatyzacji i analityki, a nie do decydowania.
Dla urzędu ma to też wymiar prawny. Art. 22 ust. 1 RODO daje osobie prawo, by nie podlegać decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, która wywołuje wobec niej skutki prawne lub w podobny sposób istotnie na nią wpływa. Decyzja administracyjna w sprawie mieszkańca jest dokładnie taką decyzją. Model może przygotować projekt, wyciągnąć fakty z akt, wskazać podobne sprawy. Podpis, a wraz z nim odpowiedzialność, zostaje po stronie urzędnika, i to nie jako formalność, tylko jako realna weryfikacja tego, co model wygenerował. Urzędnik, który podpisuje bez czytania, nie jest „człowiekiem w pętli”, tylko podpisem pod decyzją maszyny.
Do tego dochodzi AI Act. Od 2 lutego 2025 r. stosuje się art. 4 rozporządzenia 2024/1689, który nakłada na dostawców i podmioty stosujące systemy AI obowiązek zapewnienia personelowi wystarczającego poziomu kompetencji w zakresie AI. Urząd, który dał pracownikom dostęp do modelu, jest podmiotem stosującym w rozumieniu tego przepisu, więc obowiązek szkolenia ma już dziś, bez czekania na resztę harmonogramu.
Od czego zacząć w gminie?
Z tego, co wyżej, składa mi się dość prosta kolejność. Nie jest to zalecenie UODO ani stenogram debaty, tylko to, co sam bym zrobił w urzędzie, który przychodzi z pytaniem „chcemy AI”.
- Zacznij od procesu, nie od narzędzia. Klasyfikacja korespondencji, wyszukiwanie w uchwałach, projekty odpowiedzi na pisma, chatbot dla mieszkańców, analiza wniosków. Każdy z nich ma inny zakres danych i inne ryzyko, więc „wdrożymy AI” nie jest jeszcze decyzją.
- Ustal, czy w tym procesie są dane osobowe, i jakie. To pytanie, na które 58,5% badanych organizacji nie umiało odpowiedzieć. W urzędzie odpowiedź brzmi prawie zawsze „tak”, a często „tak, w tym dane szczególnych kategorii”, bo pisma mieszkańców dotyczą zdrowia, sytuacji rodzinnej, długów i konfliktów z sąsiadami.
- Sprawdź, gdzie model pracuje i kto go dostarcza. Publiczny chatbot, usługa chmurowa, model na własnej infrastrukturze, infrastruktura państwowa w ramach AI HUB. Od tego zależy, czy potrzebujesz umowy powierzenia z art. 28 RODO, gdzie fizycznie są dane i czy dostawca uczy się na tym, co wpisujesz. Dla małej gminy ta decyzja ma też wymiar finansowy, i właśnie dlatego państwo buduje AI HUB, a nie zostawia każdej gminy z własnym wdrożeniem.
- Zrób analizę przedwdrożeniową, w praktyce DPIA. Art. 35 ust. 1 RODO mówi o przetwarzaniu „w szczególności z użyciem nowych technologii”, a to jest dokładnie ten przypadek. To jest ta „analiza przedwdrożeniowa wysokiej jakości”, o której zastępca Prezesa UODO mówił w maju i w czerwcu. Jeśli wychodzi z niej, że ryzyka nie da się obniżyć, to jest właściwy moment, żeby się zatrzymać, a nie po wdrożeniu.
- Napisz zasady korzystania i przeszkol ludzi. Kto może używać, jakich narzędzi, jakich danych nie wolno wpisywać, kto weryfikuje wynik. To zamyka temat shadow AI, a przy okazji realizuje art. 4 AI Act. Bez tego dokumentu pracownicy i tak używają AI, tylko urząd o tym nie wie.
- Decyzję zostaw człowiekowi i zapisz to w procedurze. Model przygotowuje, urzędnik sprawdza, urząd decyduje. Zapisane, kto i jak weryfikuje, jest jedyną obroną, gdy mieszkaniec zapyta w trybie art. 22 RODO, kto naprawdę podjął decyzję w jego sprawie.
Uczciwie dodam, że dla większości gmin punkt trzeci jest dziś pytaniem o przyszłość. AI HUB ma harmonogram do 2029 r., PLLuM działa w kilku dużych miastach, a pakiet „AI Compliance Starter” z UODO jest zapowiedzią. Gmina, która nie chce czekać, ma do wyboru komercyjne narzędzia z umową powierzenia i pełną analizą albo świadome poczekanie na infrastrukturę państwową. Obie drogi są w porządku. Nie jest w porządku trzecia, najczęstsza: nie robić nic formalnie i pozwolić, żeby pracownicy załatwili to sami w publicznym chatbocie.
O tym, jak sam używam modeli językowych w pracy IOD bez wysyłania danych osobowych na zewnątrz, pisałem we wpisie o Claude Code w pracy IOD, a ogólniej o AI w pracy inspektora. Jeśli masz nagranie albo relację z samej debaty na Forum Miasteczek, daj znać, zaktualizuję wpis.
Najczęściej zadawane pytania
Czy urząd gminy może korzystać z ChatGPT albo innego publicznego chatbota?
Czy wdrożenie AI w urzędzie wymaga oceny skutków dla ochrony danych (DPIA)?
Co to jest PLLuM i czy gmina może z niego korzystać?
Czy AI może podejmować decyzje administracyjne za urzędnika?
Źródła
- UODO, komunikat „AI w gminie: debata o szansach i zagrożeniach” (18 września 2026 r.)
- UODO, „Raport Strategiczny. Badanie potrzeb organizacji w zakresie wykorzystania sztucznej inteligencji i ochrony danych osobowych” (styczeń 2026 r.)
- UODO, komunikat „Konrad Komornicki o cyberbezpieczeństwie JST podczas X Krajowego Kongresu Sekretarzy” (21 maja 2026 r.)
- UODO, komunikat „Czy AI to zagrożenie dla danych?” z konferencji AI & MEDTECH CEE 2026 (10 czerwca 2026 r.)
- Instytut Łączności, „Nie wystarczy mieć danych, by podjąć dobrą decyzję. Prof. Wojciech Sałabun na Forum Cyfryzacji 2026” (8 września 2026 r.)
- KPRM, wykaz prac legislacyjnych: projekt uchwały RM w sprawie ustanowienia „Polityki rozwoju sztucznej inteligencji w Polsce do 2030 roku” (ID260)
- KPRM, „Priorytety Rady Ministrów. Raport za IV kwartał 2025 r.” (luty 2026 r.)
- Centrum Projektów Polska Cyfrowa, „AI HUB dla administracji publicznej”, ogłoszenie naboru niekonkurencyjnego w działaniu 2.4 FERC (18 lutego 2026 r.)
- FERC, lista projektów wybranych w sposób niekonkurencyjny (stan na 27 marca 2026 r.)
- OPI PIB, „PLLuM - model współtworzony przez OPI PIB gotowy do działania” (luty 2025 r.)
- NASK, „Gdynia miastem sztucznej inteligencji. PLLuM pomoże w pracy urzędu” (1 października 2025 r.)
- Rozporządzenie (UE) 2016/679 (RODO)
- Rozporządzenie (UE) 2024/1689 w sprawie sztucznej inteligencji (AI Act)
Stan prawny sprawdzony: . Wpis jest informacją ogólną, nie poradą prawną (zasady publikacji).