Zadaj to pytanie na forum, a dostaniesz dwie pewne siebie odpowiedzi: „oczywiście, że sprzedają wszystko” i „to byłoby nielegalne”. Obie są błędne, a przepaść między nimi to miejsce, gdzie leży przydatna informacja.
„Sprzedaż” obejmuje trzy różne rzeczy
Sprzedaż treści twoich rozmów. Przekazywanie logów rozmów stronie trzeciej za pieniądze jest rzadkie, w większości rynków byłoby ryzykowne prawnie i byłoby nagłówkiem w dniu wycieku. Operatorzy głośno temu zaprzeczają i nie ma publicznych dowodów, by robiła to główna aplikacja z towarzyszem.
Udostępnianie danych o użyciu reklamodawcom. To ta częsta. Kod reklamowy i analityczny osadzony w aplikacji lub na stronie – zestaw programistyczny, czyli „SDK” – zgłasza, co robisz, kiedy i na jakim urządzeniu. Zgodnie z kalifornijskim prawem prywatności przekazywanie danych osobowych innym w celu reklamy behawioralnej między kontekstami jest „udostępnianiem” (sharing), a wymiana ich na cokolwiek wartościowego może być „sprzedażą”. Aplikacja może więc zgodnie z prawdą mówić, że nigdy nie sprzedała twoich rozmów, a mimo to w sensie prawnym sprzedawać ciebie.
Przekazywanie danych dostawcom usług. Firma hostująca serwery, dostawca modelu generującego odpowiedzi, operator płatności obciążający twoją kartę. Te transfery są potrzebne, by produkt działał, i nie są sprzedażą, ale nadal są to kopie twoich danych w cudzych systemach.
Jest jeszcze czwarta droga, o której ludzie zapominają: zmiana właściciela. Prawie każda polityka mówi, że twoje dane przechodzą na nabywcę, jeśli firma zostanie sprzedana. Aplikacja z towarzyszem Soulmate zmieniła właściciela na krótko przed zamknięciem w 2023 r. – zobacz gdy twój towarzysz AI zmienia się z dnia na dzień.
Co wykazał jedyny systematyczny audyt
W lutym 2024 r. Mozilla Foundation przejrzała 11 romantycznych chatbotów AI do swojego przewodnika Privacy Not Included, w tym Replikę, Chai i EVA AI. Razem miały szacunkowo 100 mln pobrań w Google Play. Każdy z nich dostał ostrzegawczą etykietę prywatności Mozilli.

Odsetek 11 aplikacji przejrzanych przez Mozillę w lutym 2024 r., które spełniały dane ustalenie. Źródło: Mozilla Foundation, Privacy Not Included.
Najbardziej uderzające były liczby trackerów. Mozilla naliczyła średnio 2663 trackery w pierwszej minucie używania w tych aplikacjach – średnia mocno podciągnięta przez jedną aplikację, Romantic AI, która uruchomiła 24 354 w jedną minutę. Kolejna, EVA AI, uruchomiła 955.
Dwa zastrzeżenia, zanim wyciągniesz wnioski. To była migawka z początku 2024 r., a polityki się zmieniają. Kilku aplikacji, które dziś dominują w kategorii, nie było w próbie. Wartość audytu to mniej werdykty o poszczególnych aplikacjach, a bardziej to, co pokazuje o domyślnych ustawieniach kategorii.
Jak wyczytać odpowiedź z polityki prywatności
Nie musisz czytać całości. Wyszukaj kilka fraz i przeczytaj akapit wokół każdej.
| Jeśli polityka mówi | Zwykle to znaczy | Czy warto się martwić? |
|---|---|---|
| „Nie sprzedajemy twoich danych osobowych” | Brak sprzedaży w wąskim sensie. Osobno sprawdź „udostępnianie” | Tylko jeśli pojawia się też „udostępnianie” |
| „Partnerzy reklamowi”, „reklama ukierunkowana” | Trackery budują profil reklamowy z twojego użycia | Tak – zrezygnuj, gdzie się da |
| „Nasze podmioty powiązane” | Inne firmy tego samego właściciela, czasem wiele aplikacji | Zależy, kim jest właściciel |
| „Aby ulepszać nasze usługi”, „trenować” | Twoje rozmowy mogą służyć do trenowania modeli | Tak – szukaj możliwości rezygnacji |
| „Połączenie, przejęcie lub sprzedaż aktywów” | Nabywca dostaje twoje dane, jeśli firma zostanie sprzedana | Standard, ale pamiętaj o tym |
| „Gdy uznamy, że ujawnienie jest konieczne” | Ujawnienie organom bez nakazu sądu | Tak, jeśli nie ma węższego zapisu |
Link w stopce z napisem „Do Not Sell or Share My Personal Information” lub „Your Privacy Choices” to sam w sobie przydatny sygnał. Kalifornia wymaga go od firm, które sprzedają lub udostępniają dane osobowe, więc jego obecność to przyznanie, że jakieś udostępnianie ma miejsce, i przycisk, by je zatrzymać.
Pięciominutowa kontrola na dziś wieczór
- Przeszukaj politykę pod kątem słów sell, share, advertis, train i affiliate (lub ich polskich odpowiedników: sprzedaż, udostępnianie, reklam, trenowanie, podmioty powiązane). Pięć wyszukiwań, pięć akapitów.
- Spójrz na etykiety w sklepach. Sekcja Apple „Data Used to Track You” i sekcja Google Play „Data safety” są wypełniane przez dewelopera, więc to deklaracje, a nie audyty – ale aplikacja, która przyznaje się tam do śledzenia, w praktyce nie będzie lepsza.
- Włącz Global Privacy Control w przeglądarce, jeśli korzystasz z wersji internetowej. Przepisy kalifornijskie wymagają od firm traktowania tego sygnału jako rezygnacji ze sprzedaży i udostępniania.
- Odrzuć prośbę o śledzenie na iPhonie i zresetuj identyfikator reklamowy na Androidzie.
- Zauważ, czy aplikacja pokazuje reklamy. Jeśli tak, twoja uwaga i dane są częścią tego, jak płaci rachunki – zobacz jak aplikacje z towarzyszem AI zarabiają.
Gdzie prawo pomaga, a gdzie się kończy
W Polsce i całej UE obowiązuje RODO: możesz zażądać dostępu do swoich danych, sprzeciwić się ich przetwarzaniu i poprosić o usunięcie. Administrator powinien odpowiedzieć niezwłocznie, najpóźniej w ciągu miesiąca, a jeśli odmówi albo milczy, możesz złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych (UODO). Jeśli mieszkasz w Kalifornii albo w jednym z rosnącej listy stanów USA z kompleksową ustawą o prywatności, masz podobne prawa. Regulatorzy z nich korzystają: włoski organ nadzorczy ukarał w 2025 r. operatora Repliki grzywną 5 mln euro, częściowo za politykę prywatności, która nie wyjaśniała, co robi z danymi użytkowników.
Nowe stanowe przepisy o towarzyszach AI, opisane w artykule przepisy o towarzyszach AI w USA, skupiają się na ujawnianiu informacji i postępowaniu w kryzysie i niewiele dodają w sprawie danych. Główny wyjątek jest wąski: ustawa stanu Utah o chatbotach zdrowia psychicznego zakazuje im sprzedawania lub udostępniania informacji zdrowotnych użytkowników i kierowania reklam na podstawie tego, co użytkownicy piszą.
Szczera odpowiedź
Większość aplikacji z towarzyszem nie sprzedaje twoich rozmów. Wiele pozwala firmom reklamowym i analitycznym obserwować, jak z nich korzystasz, a prawie wszystkie zachowują sobie prawo do robienia więcej, niż obecnie robią. Różnicę między starannym a niedbałym widać w polityce i ustawieniach, a znalezienie jej zajmuje pięć minut. To pięć minut dobrze wydanych, zanim wpiszesz cokolwiek, czego nie chciałbyś widzieć w cudzej bazie danych – a nasze cztery kontrole prywatności obejmują resztę.