Co możesz legalnie używać z firmy z UE lub z Republiki Mołdawii, gdzie faktycznie przetwarzane są dane i ile kosztuje błędny wybór.
Zweryfikowane 6 września 2026 · 23 modele · 6 platformy · 27 oficjalne źródła
Pytanie, które słyszymy najczęściej, nie brzmi „który model jest najlepszy”. Brzmi: „którego wolno mi używać”. To dwa różne pytania, a drugie ma odpowiedzi, które zmieniają się co miesiąc.
Ta strona to lista kontrolna, nie porównanie wyników. Dla każdego modelu podajemy tylko jedną rzecz: czy możesz uzyskać gwarancję, że Twoje dane są przetwarzane w europejskiej przestrzeni — i na jakich dokładnie warunkach. Resztę (szybkość, cenę, jakość) znajdziesz wszędzie.
Wszystko poniżej zostało sprawdzone 6 września 2026 na publicznej dokumentacji dostawcy. Tam, gdzie dostawca nie podaje informacji, piszemy, że ich nie podaje.
Każdy wiersz został sprawdzony w dokumentacji dostawcy w dniu publikacji: oficjalne strony zostały pobrane, a ich tabele HTML sparsowane bezpośrednio, nie odczytane z pamięci. Tam, gdzie dostawca nie publikuje informacji, wiersz jest oznaczony „unverified” i wyjaśniony.
Tabelul
Każdy model, co można o nim wykazać
Kliknij wiersz, aby zobaczyć rezydencję danych, retencję, umowę o przetwarzaniu i pułapki. Żadna komórka nie jest uzupełniana z pamięci.
23 z 23
Da
Dostawca publikuje opcję, w której zarówno przechowywanie, jak i przetwarzanie pozostają w przestrzeni europejskiej, a model pojawia się na liście kwalifikacji.
Condiționat
Model jest dostępny z europejską gwarancją tylko przez określone platformy, regiony lub typy wdrożenia — nie domyślnie.
Nu
Model można wywołać z Europy, ale nie ma dziś opublikowanej opcji gwarantowanego przetwarzania w przestrzeni europejskiej.
Neverificat
Dostawca nie publikuje informacji w formie, którą udało się dziś zweryfikować.
„Model jest dostępny w UE” i „moje dane pozostają w UE” to dwie różne rzeczy
W tym miejscu myli się większość kupujących, a jest przykład, który wyjaśnia wszystko w dziesięć sekund.
W Microsoft Foundry `gpt-6-astra` — model wydany przez OpenAI 3 września 2026 — pojawia się w oficjalnych tabelach dostępności dla regionów europejskich: France Central, Germany West Central, Sweden Central, West Europe i pozostałych. Można go wdrożyć z europejskiego konta, w europejskim centrum danych, z fakturą w euro.
Ale pojawia się tylko w typach wdrożenia **Global Standard** i **Global Provisioned Managed**. Nie pojawia się w ogóle w tabeli **Data Zone Standard**. A dokumentacja Microsoft mówi dosłownie, co oznacza ta różnica: typy Global „may be processed in any Azure region”, podczas gdy typy Data Zone przetwarzają „only within the Microsoft-specified data zone”.
Innymi słowy: model jest dostępny w Europie, ale twój prompt może trafić gdziekolwiek. Najmocniejszy model OpenAI z gwarantowanym przetwarzaniem wewnątrz strefy danych UE na Azure to dziś GPT-5.6, a nie GPT-6 Astra.
Ten sam wzorzec u Google. W oficjalnej tabeli rezydencji Vertex AI rodzina Gemini 3.x **Flash** (3.8, 3.7, 3.6, 3.5) ma zaznaczenie przy „EU multi-region”. Gemini 3.1 Pro w ogóle nie pojawia się w tabeli. Model istnieje w Europie; gwarancja przetwarzania — nie.
Praktyczna zasada: nazwa regionu w konsoli nie jest gwarancją. Gwarancją jest typ wdrożenia, endpoint i tabela kwalifikacji — trzy różne rzeczy, opublikowane na trzech różnych stronach.
Jest jeszcze jeden poziom, którego nikt nie czyta: **przechowywanie** i **przetwarzanie** są regulowane osobno. OpenAI nazywa je osobno — „data residency” dla tego, co jest przechowywane w spoczynku, „inference residency” dla miejsca, w którym faktycznie działa GPU. Spośród dziesięciu regionów, które OpenAI oferuje w API, tylko trzy mają też przetwarzanie regionalne: Stany Zjednoczone, Europa (EOG + Szwajcaria) i Zjednoczone Emiraty Arabskie. Reszta — Wielka Brytania, Kanada, Japonia, Indie, Singapur, Korea Południowa, Australia — ma tylko przechowywanie. Wybierasz „Kanada”, a twoja inferencja i tak wychodzi gdzie indziej.
Trzy pytania, które oddzielają marketing od umowy
Gdzie dane są przechowywane w spoczynku? (data residency)
Gdzie faktycznie działa model? (inference / ML processing residency)
Co dzieje się z dziennikami monitorowania nadużyć, które stanowią trzeci strumień, oddzielny od dwóch pierwszych?
Pułapki, których nie ma w żadnej prezentacji handlowej
**Wideo i rezydencja wzajemnie się wykluczają w OpenAI.** Dokumentacja mówi, że endpoint `/v1/videos` „is currently blocked for MAM or ZDR requests”. Ponieważ europejska rezydencja wymaga obowiązkowo Modified Abuse Monitoring albo Zero Data Retention, dziś nie można mieć jednocześnie generowania wideo z Sora 2 i przetwarzania w UE w tym samym projekcie.
**Rezydencja UE w OpenAI nie jest przyciskiem.** Wymaga: zgody handlowej (nie włącza się sama), zmiany umowy („Modified Retention amendment”), zgody na kontrole retencji, i kosztuje o **10% więcej** dla modeli wydanych po 5 marca 2026. Dodatkowo obrazowanie w regionach non-US wymaga osobnej zgody na wariant „enhanced” ZDR albo MAM.
**Projekt wybiera się tylko raz.** Region ustawia się przy tworzeniu projektu w API. Istniejącego projektu nie można później przenieść do Europy.
**„EU” w AWS nie oznacza automatycznie EOG.** W oficjalnej tabeli zgodności regionów Amazon Bedrock kolumna „Geo” jest zaznaczona także dla `eu-west-2` (Londyn) i `eu-central-2` (Zurych) — regionów spoza Europejskiego Obszaru Gospodarczego. AWS dokumentuje listę regionów docelowych na stronie każdego modelu z osobna i zaznacza, że po przypisaniu do geografii lista już się nie zmienia. Przeczytaj ją dla swojego modelu, zanim przetłumaczysz „eu.” jako „EOG”.
**Serwery MCP są luką w każdej polityce rezydencji.** Dokumentacja OpenAI mówi to wprost: „MCP servers are third-party services. Data sent to an MCP server is subject to its data residency policies.” Można mieć nienaganną konfigurację UE i wysłać dane poza nią przez podłączone narzędzie.
**Dane systemowe nigdzie nie wchodzą w rezydencję.** Uwierzytelnianie, routing, analityka, rozliczenia, metadane — u wszystkich sprawdzonych dostawców pozostają poza gwarancją regionalną. Nie zawierają treści klienta, ale trzeba je zadeklarować w rejestrze przetwarzania.
**Zero Data Retention nie obejmuje wszystkiego.** Na przykład w Mistral ZDR dotyczy tylko wywołań bezstanowych — chat, embeddings, moderacja, klasyfikacja, OCR, synteza i transkrypcja głosu. Nie dotyczy agentów, rozmów, bibliotek, plików ani przetwarzania wsadowego, ponieważ te produkty muszą przechowywać dane, żeby działać.
Platforme
Przez co dochodzisz do modelu — i jakie warunki stawia każdy z nich
OpenAI — bezpośrednie API
Opcja europejska
Region „Europe (EEA + Switzerland)”, endpoint eu.api.openai.com. Przechowywanie tak, przetwarzanie tak.
Jak się aktywuje
Konfiguruje się per projekt, przy tworzeniu projektu. Alternatywnie można wybrać przetwarzanie per żądanie, korzystając z domeny poprzedzonej kluczem z projektu o globalnej geografii.
Warunki
Kwalifikacja potwierdzona przez zespół handlowy; zgoda na kontrole monitorowania nadużyć; podpisany aneks retencyjny dla każdego regionu poza USA; 10% więcej do ceny dla modeli wydanych po 5 marca 2026.
Pułapka
Istniejącego projektu nie można przenieść do Europy po utworzeniu. Zakończenie TLS odbywa się w regionie przez Cloudflare Regional Services, co jest dobrym szczegółem do uwzględnienia przy wypełnianiu rejestru podprzetwarzających.
OpenAI — ChatGPT Enterprise / Edu
Opcja europejska
Rezydencja danych w „Europe (EEA + Switzerland)” dla przechowywania w spoczynku, plus rezydencja inferencji, która jest osobnym ustawieniem.
Jak się aktywuje
Aktywuje się podczas provisionowania nowego obszaru roboczego. Właścicielki i właściciele obszaru widzą skonfigurowany region w ustawieniach, ale tam jest wyświetlanie, nie sterowanie.
Warunki
Rezydencja inferencji wymaga, aby rezydencja danych była już aktywna w tym samym regionie.
Pułapka
Rezydencja inferencji obejmuje wykonywanie na GPU, a nie całe przetwarzanie. Uwierzytelnianie, routing i analityka mogą pozostać poza regionem. A jeśli OpenAI uruchomi nowe funkcje, nie są one objęte rezydencją, chyba że zostaną wyraźnie dodane do listy.
Microsoft Foundry / Azure OpenAI
Opcja europejska
Typ wdrożenia „Data Zone”, strefa UE.
Jak się aktywuje
Typ wdrożenia wybiera się podczas wdrażania modelu. Dokumentacja definiuje strefę tekstowo: „European Union (data processed within any EU member nation)”.
Warunki
Model musi istnieć w tabeli Data Zone dla Twojego regionu. Nie wszystkie modele tam są, a lista zmienia się przy każdym wydaniu.
Pułapka
Microsoft opisuje kolejność wydań: najpierw Global, potem Data Zone, potem te powiązane z geografią — a ostatnie „have no guaranteed availability date”. Innymi słowy, opóźnienie między wydaniem modelu a jego dostępnością z gwarancją UE jest elementem projektu platformy, a nie przypadkiem. Planuj to.
Google wyraźnie oddziela dane w spoczynku od przetwarzania ML i mówi, że miejsce przetwarzania jest określane przez wybrany endpoint.
Warunki
Model musi pojawić się w tabeli rezydencji, która jest często aktualizowana (wersja czytana dziś była z 2 września 2026).
Pułapka
Najuczciwsze sformułowanie ze wszystkiego, co dziś przeczytałem, i najprzydatniejsze dla prawa mołdawskiego: endpoint `eu` „strictly covers data residency within EU member states. Geographies outside the European Union political boundary, including the United Kingdom and Switzerland, are excluded.” Natomiast endpointy globalne „don't provide regional isolation or data residency guarantees”.
Amazon Bedrock
Opcja europejska
Profile inferencji powiązane z geografią, z prefiksem `eu.`, plus dostępność w regionie dla niektórych modeli.
Jak się aktywuje
Prefiks geografii umieszcza się w identyfikatorze modelu. AWS precyzuje, że po powiązaniu z geografią lista regionów docelowych profilu już nigdy się nie zmienia — w przeciwieństwie do profili globalnych, które mogą się rozszerzać w miarę, jak AWS dodaje regiony.
Warunki
Lista region-destynacji jest udokumentowana na stronie każdego modelu. Trzeba ją czytać dla każdego modelu osobno.
Pułapka
Dwie rzeczy. Pierwsza: w tabeli zgodności kolumna „Geo” jest zaznaczona także dla Londynu i Zurychu — sprawdź, co to oznacza dla twojego modelu, zanim zrównasz „eu.” z „SEE”. Druga: profile wnioskowania między regionami mogą kierować do regionów typu „opt-in”, których nie aktywowano, a AWS wprost mówi, że „your input prompts and output results may be stored in the opt-in Regions for abuse detection purposes”. Polityki kontroli usług są mechanizmem, dzięki któremu to ograniczasz.
Model uruchomiony na własnej infrastrukturze
Opcja europejska
Pełna, z definicji.
Jak się aktywuje
Pobierasz wagi, uruchamiasz je na kontrolowanym przez ciebie sprzęcie, w wybranym przez ciebie centrum danych.
Warunki
Licencję modelu trzeba przeczytać. Apache 2.0 i MIT nie stawiają problemów komercyjnych; licencje „community” i te oznaczone jako „other” trzeba przeczytać w całości.
Pułapka
Nie ma transferu, więc nie ma rozdziału V Ustawy 195/2024 — ale są wszystkie pozostałe obowiązki: bezpieczeństwo, rejestr czynności przetwarzania, prawa osób, których dane dotyczą. Suwerenność rozwiązuje jeden problem z listy, nie całą listę.
Co oznacza rozporządzenie UE dotyczące IA dla osób kupujących
Harmonogram został zmieniony. To, co krąży w prasie, jest w dużej mierze nieaktualne.
Rozporządzenie (AI Act) weszło w życie 1 sierpnia 2024, ale stosuje się je etapami. Oficjalny harmonogram opublikowany przez Komisję Europejską został **zmieniony przez „Digital Omnibus on AI”**, a oficjalna strona wyraźnie to zaznacza. Wiele artykułów prasowych i wiele prezentacji handlowych nadal cytuje starą wersję, w której obowiązki dla systemów wysokiego ryzyka przypadały na sierpień 2026.
Co praktycznie ma znaczenie dla osoby kupującej: jeśli używasz chatbota, agenta głosowego albo generujesz treści syntetyczne, twoim głównym obowiązkiem jest **transparentność (art. 50), od 2 sierpnia 2026**. Musi być jasne, że rozmówca rozmawia z maszyną i że treść jest generowana sztucznie. To nie jest obowiązek architektury, tylko interfejsu i procesu — i właśnie to najłatwiej zweryfikować z zewnątrz.
Ciężkie obowiązki, te dla systemów wysokiego ryzyka z Aneksu III, zostały odroczone do **2 grudnia 2027**. Jeśli ktoś sprzedaje ci dziś „zgodność z AI Act” dla zwykłego przypadku użycia, zapytaj, który artykuł i z jaką datą.
2024-08-01Intrare în vigoare
2025-02-02Prevederi generale (definiții, alfabetizare IA) și interdicțiile
2025-08-02Reguli pentru modelele IA de uz general; guvernanța trebuie să fie funcțională
2026-08-02Majoritatea regulilor intră în aplicare; regulile de transparență (art. 50) încep să se aplice; începe punerea în aplicare la nivel național și UE
2026-12-02Interdicții noi (deepfake sexual neconsimțit, material de abuz asupra copiilor) + termenul tranzitoriu pentru art. 50(2)
2027-08-02Statele membre ar trebui să aibă cel puțin un „sandbox” de reglementare operațional
2027-12-02Reguli pentru sistemele cu risc ridicat din Anexa III (amânate prin Digital Omnibus)
2028-08-02Reguli pentru IA cu risc ridicat încorporată în produse reglementate (Anexa I)
Republika Mołdawii: Ustawa 195/2024 i dlaczego EOG zmienia całe wyliczenie
Ta część, której nikt inny nie pisze, bo trzeba otworzyć tekst ustawy.
Ustawa nr 195/2024 o ochronie danych osobowych obowiązuje od 23 sierpnia 2026 i zastępuje Ustawę 133/2011. Rozdział V reguluje przekazywanie do innych państw, a artykuł 44 ustanawia zasadę ogólną.
Ustęp (2) artykułu 44 to ten, który ma znaczenie dla każdej decyzji architektonicznej IA podjętej w mołdawskiej spółce.
Konsekwencja jest bezpośrednia: jeśli uda się utrzymać przetwarzanie w Europejskim Obszarze Gospodarczym, **nie trzeba tworzyć dokumentacji transferu**. Nie trzeba standardowych klauzul umownych, nie trzeba oceny skutków transferu, nie trzeba autoryzacji Centrum. Jeśli dane wychodzą poza EOG, wchodzisz w resztę rozdziału: albo decyzja o adekwatności wydana przez Centrum (art. 45), albo odpowiednie zabezpieczenia ze standardowymi klauzulami umownymi, albo odstępstwo.
Stąd wynika zasada projektowa, którą warto zapisać na ścianie: **dla spółki z Mołdawii dobrze wybrana trasa UE to nie tylko bezpieczniejsze rozwiązanie, lecz także niższy koszt pracy prawnej.** Różnica między `Data Zone Standard` a `Global Standard` w Azure nie jest preferencją techniczną; to różnica między zerem dokumentów transferowych a całym dossier.
Uwaga jednak na geografię. EOG obejmuje 27 państw członkowskich UE oraz Islandię, Liechtenstein i Norwegię. **Wielka Brytania nie należy do EOG. Szwajcaria nie należy do EOG.** A niektóre gwarancje handlowe mieszają właśnie te jurysdykcje: region OpenAI nazywa się „Europe (EEA + Switzerland)”, a strefa danych Azure jest zdefiniowana dosłownie jako „data processed within any EU member nation” — czyli tylko państwa członkowskie UE, co jest węższe niż EOG, ale nadal w całości wewnątrz niego. Czytaj definicję, nie etykietę.
Niniejszy rozdział nie ma zastosowania do przekazywania danych osobowych do państw członkowskich Europejskiego Obszaru Gospodarczego. W przypadku takich przekazań nie są wymagane specjalne autoryzacje.
Legea nr. 195/2024, art. 44 alin. (2)Textul integral al legii, extras cu pdftotext din Legea-195-2024-TEXT-INTEGRAL-71pag.pdf, verificat pe 2026-09-06
Jak wybrać, w sześciu pytaniach
To nie jest drzewo decyzyjne, które zawsze prowadzi do naszego produktu. Dwie z gałęzi prowadzą do „uruchom to samodzielnie”.
1Datele care intră în model conțin date cu caracter personal?
NuAlege pe calitate și preț. Restul întrebărilor nu te privesc. Ai grijă doar la secretul comercial, care e o problemă de contract, nu de protecția datelor.
DaTreci mai departe.
2Ai voie ca prelucrarea să iasă din Spațiul Economic European?
NuElimină din start orice implementare de tip „Global”. Rămâi doar pe: Azure Data Zone (UE), Vertex AI multi-region UE, Bedrock cu profil de geografie UE verificat pe pagina modelului, un furnizor stabilit în UE, sau un model rulat pe infrastructura ta.
DaPoți folosi orice rută globală, dar semnezi clauzele contractuale standard și documentezi transferul. La OpenAI și Anthropic, acordurile de prelucrare încorporează deja clauzele — verifică-le, sunt publice.
3Ai nevoie exact de cel mai puternic model existent azi?
NuUn model cu o treaptă mai jos îți deschide toate rutele cu procesare în UE, la un cost care e de obicei jumătate.
DaAtunci ești pe procesare globală sau pe eu.api.openai.com cu ZDR aprobat și 10% în plus la factură. Nu poți avea și vârful absolut, și zona de date UE pe Azure. Decizia e comercială, nu tehnică: ori accepți transferul cu garanțiile lui, ori cobori un nivel de model.
4Ai nevoie de voce în timp real?
Rodzina OpenAI Realtime (`gpt-realtime-2.1` i pozostałe) ma regionalne przetwarzanie w Europie w API. Sprawdź jednak platformę, z której korzystasz: na Azure modele Realtime pojawiają się w regionach europejskich jako Global Standard, a nie w tabeli Data Zone.
5Ai nevoie de generare video?
Wtedy nie możesz mieć też rezydencji, przynajmniej w OpenAI: `/v1/videos` jest zablokowane dla żądań z MAM lub ZDR, a rezydencja UE ich wymaga. Rozdziel projekty albo rozdziel dostawców.
6Nu poți semna niciun transfer, sub nicio formă?
Zostaje jedna kategoria: modele z otwartymi wagami, uruchamiane na twojej infrastrukturze, w UE. Poziom tej kategorii w 2026 jest wystarczający dla większości zadań produkcyjnych — zobacz sekcję o modelach otwartych. Koszt przenosi się z abonamentu na sprzęt i operacje, a to się liczy, a nie zakłada.
Czego nie udało się potwierdzić
Luki, zapisane jako luki
Każdą z nich można było uzupełnić z pamięci i wyglądałoby to dobrze. Nie zostały.
Okna kontekstowe dla GPT-4o, GPT-Realtime-2.1, Amazon Nova, Qwen3.8, DeepSeek-V4 i gpt-oss nie zostały dziś otwarte na stronie modelu każdego z nich. Są oznaczone jako „niezweryfikowane” zamiast być uzupełnione z pamięci.
Polityka treningu i umowa o przetwarzaniu dla Google Vertex AI nie zostały dziś zweryfikowane na źródle pierwotnym. Wiersze Gemini są oznaczone odpowiednio.
Dokładnego składu listy regionów docelowych dla profili `eu.` od AWS nie udało się dziś wyodrębnić ze stron poszczególnych modeli. Zanotowaliśmy to, co mówi tabela zgodności, i wyraźnie oznaczyliśmy, że weryfikacja per model pozostaje do wykonania przez kupującą lub kupującego.
Aleph Alpha nie publikuje katalogu modeli ze specyfikacjami porównywalnymi z pozostałymi dostawcami. Pięć pól w ich wpisie ma status „unverified”, a to samo w sobie jest istotną informacją.
Nie sprawdziliśmy dostawców drugiego poziomu (Cohere, AI21, xAI/Grok, FLUX), chociaż pojawiają się w tabelach Azure dla regionów europejskich. Jeśli strona zostanie rozszerzona, są pierwsi na liście.
30 dni — listy modeli kwalifikujących się do przetwarzania regionalnego zmieniają się przy każdym wydaniu.
Co z tym robimy
Niniejsza strona to materiał, którego używamy wewnętrznie podczas projektowania integracji. Wybór trasy — dostawca, region, typ wdrożenia, co jest logowane i gdzie — podejmujemy przed napisaniem pierwszej linii kodu, ponieważ późniejsza zmiana oznacza nowy projekt, a nie nowe ustawienie. W OpenAI, na przykład, regionu nie można zmienić w istniejącym projekcie.
Jeśli chcesz omówić trasę dla swojego konkretnego przypadku, szczegóły dotyczące tego, jak routujemy żądania i jak zmienia się dostawca bez przepisywania aplikacji, są na stronie usługi.