Od 20 lipca 2026 r. organizacje w Singapurze muszą wyraźnie poinformować o użyciu danych osobowych do tworzenia, trenowania lub dostrajania modeli generatywnej AI, jeśli podstawą prawną jest zgoda.
Research answer

Create a landscape editorial hero image for this Studio Global article: Under Singapore’s new rules effective July 20, 2026, when must organisations notify consumers that their personal data is being used to trai. Article summary: From 20 July 2026, an organisation that uses a consumer’s personal data to develop, train or fine-tune a generative-AI model must give an explicit, AI-specific notice if consent is its legal basis. A generic statement su. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Singapurska Komisja Ochrony Danych Osobowych (PDPC) wydała 20 lipca 2026 r. wytyczne dotyczące stosowania obowiązującej ustawy Personal Data Protection Act (PDPA) przez organizacje wykorzystujące dane osobowe w systemach generatywnej sztucznej inteligencji. Praktyczna zasada jest prosta, choć ma istotne ograniczenia: jeżeli firma potrzebuje zgody na użycie danych osobowych do opracowania, trenowania lub dostrajania modelu, jej komunikat dla użytkownika musi jasno wskazywać, że chodzi o generatywną AI.
Ogólna polityka prywatności, w której zapisano jedynie, że dane mogą być wykorzystywane do „rozwoju produktów”, nie wystarcza do uzyskania świadomej zgody na trenowanie lub dostrajanie dużych modeli generatywnej AI. Komunikat powinien wskazywać cel związany z generatywną AI oraz wyjaśniać, jakie dane zostaną wykorzystane i w jaki sposób.
Ma to szczególne znaczenie wtedy, gdy dane zebrane na potrzeby zwykłej usługi — na przykład bankowości, ubezpieczeń, zakupów internetowych lub serwisu społecznościowego — są następnie wykorzystywane w nowym celu związanym z rozwojem AI. Organizacja nie powinna zakładać, że szeroka, wcześniejsza klauzula automatycznie obejmuje takie wykorzystanie, jeśli wykracza ono poza to, czego konsument mógł racjonalnie oczekiwać.
Wytyczne mają charakter doradczy, a nie formę nowej, odrębnej ustawy. Wyjaśniają, jak PDPC interpretuje obowiązki wynikające z już obowiązującej ustawy PDPA.
Jeśli bank wykorzystuje dane klientów do opracowania lub ulepszenia asystenta AI i opiera się przy tym na zgodzie, powinien przekazać specjalny komunikat dotyczący AI. Powinien on odróżniać rozwój modelu od zwykłego świadczenia usług bankowych lub obsługi klienta.
Bank może w określonych sytuacjach skorzystać z wyjątku od obowiązku uzyskania zgody przewidzianego w PDPA, na przykład wyjątku dotyczącego usprawnienia działalności. Jest to możliwe wyłącznie po spełnieniu ustawowych warunków i w granicach tego wyjątku. Jeśli znajduje on prawidłowe zastosowanie, zgoda — a tym samym możliwość rezygnacji oparta na zgodzie — może nie być wymagana.
W przypadku ubezpieczyciela obowiązuje ta sama podstawowa reguła: jeżeli zgoda jest potrzebna do wykorzystania danych medycznych lub informacji o roszczeniach przy tworzeniu modelu generatywnej AI, komunikat musi wyraźnie opisywać ten cel.
Samo ogólne wcześniejsze stwierdzenie o „ulepszaniu usług” nie powinno być automatycznie uznawane za wystarczającą podstawę do trenowania modelu. Ubezpieczyciel musi wykazać, że zastosowanie ma odpowiedni wyjątek przewidziany w PDPA, albo uzyskać ważną zgodę za pomocą komunikatu poświęconego wykorzystaniu danych przez AI. Dostępne źródła nie ustanawiają ogólnej zasady, zgodnie z którą wszystkie dane medyczne lub dane o roszczeniach byłyby automatycznie wyłączone spod tych wymogów.
Wykorzystanie historii zakupów lub aktywności związanej z przeglądaniem stron do stworzenia odrębnego, komercyjnego produktu generatywnej AI jest wyraźnym przykładem ponownego użycia danych poza bezpośrednim doświadczeniem zakupowym. Jeżeli zgoda jest wymagana, platforma powinna wprost opisać cel związany z AI, zamiast powoływać się na ogólną klauzulę o rozwoju produktu.
Wyjątek dotyczący usprawnienia działalności może mieć zastosowanie w niektórych okolicznościach, ale nie jest generalnym zezwoleniem na każdy nowy komercyjny sposób wykorzystania danych. Organizacja nadal musi spełnić wymogi prawne i działać w granicach tego wyjątku.
Jeżeli platforma społecznościowa wykorzystuje profile, zdjęcia, filmy, wpisy lub interakcje użytkowników do ulepszania narzędzi generatywnej AI służących do tworzenia treści, musi przekazać komunikat dotyczący AI, jeśli podstawą prawną jest zgoda.
Dane osobowe rzeczywiście publicznie dostępne mogą podlegać wyjątkowi dotyczącym danych publicznie dostępnych. W takiej sytuacji zgoda może nie być potrzebna. Kluczowe jest jednak to, czy materiał faktycznie był publiczny: treść dostępna wyłącznie dla wybranych użytkowników albo chroniona ustawieniami dostępu nie jest tym samym co materiał ogólnodostępny.
Jeżeli dane zostały skutecznie zanonimizowane i nie są już danymi osobowymi, obowiązki dotyczące powiadomienia oraz uzyskania zgody wynikające z PDPA nie mają zastosowania. Danych pseudonimizowanych lub zamaskowanych nie należy jednak automatycznie uznawać za anonimowe. Decydujące pytanie brzmi, czy daną osobę nadal można zidentyfikować.
Organizacja może nie potrzebować zgody, jeśli prawidłowo korzysta z ustawowego wyjątku, w tym wyjątku dotyczącego danych publicznie dostępnych albo — po spełnieniu odpowiednich warunków — wyjątku dotyczącego usprawnienia działalności.
Wymóg specjalnego komunikatu o AI dotyczy sytuacji, w których zgoda jest wymagana. Nie tworzy on powszechnego prawa do rezygnacji z każdego zgodnego z prawem wykorzystania danych do trenowania AI.
Ogólne wytyczne PDPC opisują mechanizm rezygnacji jako rozwiązanie obejmujące powiadomienie, rozsądny termin oraz rozsądny sposób odmowy — ale tylko w sytuacjach, w których taki mechanizm jest stosowany. Nie oznacza to, że każda czynność związana z AI musi obejmować możliwość rezygnacji, zwłaszcza gdy organizacja korzysta z wyjątku od obowiązku uzyskania zgody.
Jeśli użytkownik udzielił zgody albo zgoda została uznana za udzieloną zgodnie z PDPA, może nadal przysługiwać mu prawo do jej wycofania, z uwzględnieniem zasad mających zastosowanie do konkretnego przetwarzania.
Co do zasady organizacja nie powinna odmawiać produktu lub usługi wyłącznie dlatego, że konsument nie zgadza się na wykorzystanie danych do trenowania AI, jeśli takie trenowanie nie jest racjonalnie niezbędne do świadczenia żądanej usługi.
W praktyce zgoda na opracowanie ogólnego asystenta AI albo niezwiązanego z usługą modelu komercyjnego nie powinna być zwykle warunkiem dostępu do standardowego rachunku bankowego, zakupów internetowych czy podstawowych funkcji platformy społecznościowej.
Kluczowe znaczenie ma jednak konieczność. Zgoda może być warunkiem świadczenia usługi, jeśli gromadzenie, wykorzystanie lub ujawnienie danych jest racjonalnie niezbędne do realizacji usługi albo transakcji, o którą poprosił konsument. Ocena zależy od konkretnej usługi, sposobu użycia danych i okoliczności sprawy. Wytyczne nie ustanawiają jednej reguły dla każdej organizacji i każdego systemu AI.
Konsument powinien sprawdzić, czy komunikat wyjaśnia cztery kwestie:
Organizacja powinna najpierw ustalić, czy informacje nadal są danymi osobowymi, czy ma zastosowanie któryś z wyjątków oraz czy planowane wykorzystanie AI jest racjonalnie niezbędne do realizacji żądanej usługi. Dopiero na tej podstawie można rozstrzygnąć, czy potrzebny jest specjalny komunikat dotyczący zgody na wykorzystanie danych przez AI i czy trzeba zapewnić mechanizm rezygnacji.
To najważniejsze ograniczenie singapurskich wytycznych z lipca 2026 r.: zwiększają przejrzystość w przypadku trenowania AI opartego na zgodzie, ale nie zapewniają automatycznego prawa do rezygnacji z każdego zgodnego z prawem wykorzystania danych.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Od 20 lipca 2026 r. organizacje w Singapurze muszą wyraźnie poinformować o użyciu danych osobowych do tworzenia, trenowania lub dostrajania modeli generatywnej AI, jeśli podstawą prawną jest zgoda.
Od 20 lipca 2026 r. organizacje w Singapurze muszą wyraźnie poinformować o użyciu danych osobowych do tworzenia, trenowania lub dostrajania modeli generatywnej AI, jeśli podstawą prawną jest zgoda. Ogólna klauzula o „rozwoju produktów” nie wystarcza, aby uzyskać świadomą zgodę na trenowanie lub dostrajanie modeli generatywnej AI na dużą skalę.
Odmowa zgody na trenowanie AI co do zasady nie powinna skutkować odmową dostępu do usługi, chyba że wykorzystanie danych jest racjonalnie niezbędne do realizacji żądanego produktu lub transakcji.