Prawo i własność intelektualna a kod pisany przez agentów
Kod pisany przez agentów rodzi pięć pytań prawnych: do kogo należy, czy niesie cudze licencje, co obejmuje indemnity (zobowiązanie dostawcy do obrony i zwolnienia z odpowiedzialności), jakie warunki danych dotyczą kodu czytanego przez agenta i co obiecują umowy z klientami oraz pracownikami. Żadnego z nich nie rozstrzyga narzędzie. Każde to pytanie do prawnika, poparte kontrolami, które inżynierowie potrafią udowodnić.
Od potencjalnego klienta przychodzi umowa ramowa z zapewnieniem, że każdy produkt to „oryginalne dzieło Wykonawcy”, i z klauzulą zakazującą „generatywnej AI” bez pisemnej zgody. Twoi inżynierowie otwierają większość pull requestów przez Claude Code, Codex lub Cursora, handlowiec chce podpisać do piątku, a nikt nie wie, czy indemnity dostawcy obejmie roszczenie licencyjne.
Ta strona jest dla członka zarządu, który podpisuje taką umowę, i dla CTO, który ma sprawić, że jej obietnice będą prawdziwe. To inżynierska lektura warunków dostawców i publicznych źródeł prawnych, a nie porada prawna: zanieś listę do prawnika.
Do kogo należy kod napisany przez agenta?
Dział zatytułowany „Do kogo należy kod napisany przez agenta?”Większość nieporozumień bierze się z mieszania odpowiedzi umownej z odpowiedzią z prawa autorskiego.
Odpowiedź umowna jest jasna. Commercial Terms Anthropic stanowią, że klient „owns its Outputs”, a Anthropic „hereby assigns to Customer its right, title and interest (if any) in and to Outputs”. Generative AI Services Terms GitHuba mówią: „GitHub does not own Inputs or Outputs”.
Odpowiedź z prawa autorskiego zależy od ludzkiego autorstwa. Dostawca może przenieść tylko prawa, które istnieją, stąd „(if any)”.
- W Stanach Zjednoczonych raport Urzędu ds. Praw Autorskich Copyright and Artificial Intelligence, Part 2: Copyrightability (29 stycznia 2025 r.) stwierdza, że prawo autorskie chroni wyłącznie twórczość człowieka, że same prompty nie czynią wyniku dziełem człowieka, oraz że ludzki wybór, układ i twórcze modyfikacje wyników mogą podlegać ochronie. Sąd Najwyższy USA 2 marca 2026 r. odmówił rozpoznania sprawy Thaler v. Perlmutter, co utrzymuje w mocy wyrok sądu apelacyjnego, że utwór wymaga ludzkiego autora (źródło wtórne: komunikaty kancelarii Holland & Knight i Mayer Brown z marca 2026 r.).
- W UE dyrektywa o ochronie programów komputerowych (2009/24/WE, art. 1 ust. 3) chroni program, jeżeli jest „własną twórczością intelektualną jego autora”. Polska ustawa o prawie autorskim i prawach pokrewnych chroni „przejaw działalności twórczej o indywidualnym charakterze” twórcy. Ile ludzkiej specyfikacji, przeglądu i redakcji potrzeba, by wynik agenta się kwalifikował, to pytanie do prawnika.
W praktyce możesz swobodnie używać kodu, sprzedawać go i licencjonować. Słabsza może być możliwość zakazania innym kopiowania fragmentów napisanych wyłącznie przez maszynę. Ochronę przejmują trzy rzeczy:
| Ochrona | Co obejmuje | Co robi zespół |
|---|---|---|
| Wkład człowieka | Specyfikacje, architekturę, testy akceptacyjne oraz wybór i redakcję wyników agenta | Trzyma specyfikacje, plany i kryteria akceptacji w repozytorium, wersjonowane obok kodu |
| Tajemnica przedsiębiorstwa | Kod źródłowy, który nigdy nie jest publikowany | Kontrola dostępu, klauzule poufności i warunki danych klasy komercyjnej dla każdej sesji agenta |
| Umowa | Co klienci, wykonawcy i pracownicy mogą robić z kodem | Klauzule z tabeli niżej |
Czy kod napisany przez agenta może nieść cudzą licencję?
Dział zatytułowany „Czy kod napisany przez agenta może nieść cudzą licencję?”Tak, dwiema drogami, i każda wymaga innej kontroli.
Droga 1: zależności dodane przez agenta. Pakiet przynosi swoją licencję, a agent nie sprawdza listy dozwolonych licencji, dopóki coś go nie zmusi. To częstsza droga i CI może ją blokować.
Droga 2: kod odtworzony przez agenta. Model może wygenerować kod bliski danym treningowym, z oryginalnym nagłówkiem licencji lub bez niego. Zależnie od polityki GitHub Copilot odrzuca sugestie zgodne z publicznym kodem albo pokazuje je z odnośnikiem do źródła (źródło dokumentacji code referencing, stan na 26 września 2026 r.). W innych narzędziach jedyną kontrolą jest twój własny skan.
-
Zablokuj zmiany zależności w każdym pull requeście. Ten workflow odrzuca pull request, który dodaje zależność z licencją spoza listy dozwolonych. W prywatnych repozytoriach
actions/dependency-review-actionwymaga GitHub Advanced Security; na innych platformach uruchom równoważne sprawdzenie licencji na różnicy w lockfile’u..github/workflows/license-gate.yml name: License gateon: [pull_request]permissions:contents: readjobs:dependency-review:runs-on: ubuntu-lateststeps:- uses: actions/checkout@v7with:persist-credentials: false- uses: actions/dependency-review-action@v5with:allow-licenses: MIT, Apache-2.0, BSD-2-Clause, BSD-3-Clause, ISCListę dozwolonych licencji ustala prawnik, a zespół platformowy zapisuje ją w konfiguracji. Przewodnik po weryfikacji zależności opisuje zmyślone i podszywające się pakiety, które ta sama bramka pomaga wyłapać.
-
Skanuj sam kod źródłowy według harmonogramu. ScanCode Toolkit (kod na Apache-2.0; wersja 32.5.0 w PyPI, stan na 26 września 2026 r.) znajduje teksty i informacje licencyjne, które agent skopiował do twoich plików:
Okno terminala # terminal lub zaplanowane zadanie CIpip install scancode-toolkitscancode --license --json-pp license-scan.json src/Do dopasowań na poziomie fragmentów kodu open source służy SCANOSS (
pip3 install scanoss, MIT, wersja 1.54.2 w PyPI):scanoss-py scan -o results.json src. Wysyła on odciski plików do API SCANOSS (domyślnieapi.osskb.org), więc najpierw uzgodnij to z zespołem bezpieczeństwa. -
Każde znalezisko kieruj do człowieka. Nowa licencja albo dopasowany fragment trafia do wskazanej osoby, która go usuwa, przepisuje albo dodaje wymagane oznaczenie autorstwa.
Wkład do projektów open source to osobny przypadek, bo projekty mają różne zasady. Polityka pochodzenia kodu QEMU odrzuca „any contributions which are believed to include or derive from AI generated content”. Wytyczne jądra Linuksa dla asystentów AI takie zmiany przyjmują, stwierdzają, że agenci „MUST NOT add Signed-off-by tags”, i wymagają znacznika Assisted-by:. Przeczytaj politykę, zanim łatka wyjdzie pod nazwą twojej firmy.
Co naprawdę obejmuje zwolnienie z odpowiedzialności (indemnity) od dostawcy?
Dział zatytułowany „Co naprawdę obejmuje zwolnienie z odpowiedzialności (indemnity) od dostawcy?”Indemnity to zobowiązanie dostawcy, że będzie cię bronić, jeśli ktoś trzeci zarzuci, że narzędzie lub jego wynik narusza jego prawa. Wyłączenia są ważniejsze od samej obietnicy.
| Warunki dostawcy (stan na 26.09.2026) | Co jest objęte obroną | Wyłączenia i warunki istotne dla kodu |
|---|---|---|
| Anthropic Commercial Terms (Claude Code w planach Team, Enterprise i przez API) | Roszczenia osób trzecich, że „Customer’s paid use of the Services … in accordance with these Terms or Outputs generated through such authorized use” narusza prawa własności intelektualnej | Nieobjęte: modyfikacje wyników dokonane przez klienta, połączenie z technologią spoza Anthropic, dane wejściowe dostarczone przez klienta, korzystanie, o którego naruszającym charakterze klient wiedział lub powinien był wiedzieć, stosowanie w wynikach wynalazków chronionych patentem oraz używanie wyników jako znaków towarowych w obrocie |
| GitHub Generative AI Services Terms (Copilot) | „If your Agreement provides for the defense of third party claims, that provision will apply to your use of Generative AI Services, including to Outputs” | Ochrona jest tak dobra, jak klauzula obrony w twojej umowie z GitHubem; czytaj tę umowę, a nie tylko te warunki |
| OpenAI (Codex) i Anysphere (Cursor) | Niezweryfikowane: obie strony z warunkami były niedostępne 26 września 2026 r. | Poproś o warunki dla twojego planu i przeczytaj indemnity oraz wyłączenia na tle tej tabeli, zanim oprzesz się na jakiejkolwiek obronie |
Niemal każdą wdrażaną zmianę inżynier modyfikuje i łączy z innym oprogramowaniem, a właśnie to wymieniają wyłączenia Anthropic. Prawnik ocenia, jaką część dostarczanego kodu indemnity nadal obejmuje, a od tego zależy, czy możesz dawać klientom jakiekolwiek indemnity w zakresie IP.
Jakie warunki dotyczą kodu, który czyta agent?
Dział zatytułowany „Jakie warunki dotyczą kodu, który czyta agent?”Każda sesja agenta wysyła kod do dostawcy modelu, a o warunkach decyduje konto, na które zalogował się inżynier, nie narzędzie.
Dla Claude Code podział opisuje strona o wykorzystaniu danych (stan na 26 września 2026 r.):
| Konto | Trenowanie | Przechowywanie |
|---|---|---|
| Konsumenckie: Free, Pro, Max | Używane do trenowania nowych modeli, gdy użytkownik ma włączone ustawienie ulepszania modeli | 5 lat przy włączonym ustawieniu, 30 dni przy wyłączonym |
| Komercyjne: Team, Enterprise, API, platformy zewnętrzne | „Anthropic does not train generative models using code or prompts sent to Claude Code under commercial terms”, chyba że klient sam się zgodzi, na przykład w Development Partner Program | Standardowo 30 dni; zerowe przechowywanie danych (ZDR) dla kwalifikujących się kont Claude for Enterprise, włączane dla każdej organizacji osobno |
Trzy szczegóły zaskakują działy prawne. Transkrypcje wysłane przez /feedback (a także /bug i /share, które idą tą samą ścieżką) są przechowywane przez 5 lat. Odpowiedź „Yes” na pytanie uzupełniające po ankiecie jakości sesji wysyła transkrypcję, transkrypcje subagentów i surowy log sesji, przechowywane do 6 miesięcy. Ponadto Claude Code domyślnie trzyma lokalnie transkrypcje sesji otwartym tekstem w ~/.claude/projects/ przez 30 dni, co można zmienić ustawieniem cleanupPeriodDays. Warunki GitHuba mówią, że GitHub „will not use Inputs or Outputs to train generative AI models, unless you have given us documented instructions to do so”.
Kluczowa kontrola to wymuszenie kont firmowych. Zapisz ją w zarządzanej konfiguracji wdrażanej przez system zarządzania urządzeniami, a potem sprawdź, gdzie przecieka:
W managed-settings.json dopuść wyłącznie logowanie kontami claude.ai i przypnij je do swojej organizacji. forceLoginOrgUUID działa tylko wtedy, gdy pochodzi ze źródła zarządzanego, i blokuje też sesje uruchamiane z prywatnym ANTHROPIC_API_KEY.
{ "forceLoginMethod": "claudeai", "forceLoginOrgUUID": "ORG_UUID", "env": { "DISABLE_FEEDBACK_COMMAND": "1", "CLAUDE_CODE_DISABLE_FEEDBACK_SURVEY": "1" }}ORG_UUID to identyfikator organizacji z ustawień administracyjnych claude.ai. Dwa klucze env zamykają wysyłkę przez /feedback i przez ankietę. Zostają trzy luki opisane na stronie Anthropic o uwierzytelnianiu (stan na 26 września 2026 r.): ekran /login nadal pozwala dokończyć logowanie do Console; claude setup-token i /install-github-app egzekwują wyłącznie metodę logowania, więc mogą wystawić token w innej organizacji; a logowanie do Console tylko wstępnie wybiera organizację, nie sprawdza jej. Zarządzane źródła się nie łączą, więc jeśli korzystasz też z ustawień zarządzanych z serwera, ustaw te klucze również tam. Ruch przez Amazon Bedrock lub Agent Platform w Google Cloud (dawniej Vertex AI) podlega warunkom tej chmury; zobacz, gdzie działa model.
W zarządzanym pliku requirements.toml, który wdraża administrator, dopuść wyłącznie logowanie przez ChatGPT i tylko do waszej przestrzeni roboczej (klucze sprawdzone w źródłach codex-cli 0.157.1):
allowed_login_methods = ["chatgpt"]allowed_chatgpt_workspaces = ["WORKSPACE_ID"]WORKSPACE_ID to identyfikator przestrzeni roboczej ChatGPT Business lub Enterprise. Dla zespołów na kluczach API ustaw ["api"]. Warunków danych OpenAI nie dało się odczytać 26 września 2026 r.: uzyskaj je na piśmie w trakcie zakupu narzędzi.
Ustawień prywatności i przechowywania danych w Cursorze nie dało się zweryfikować 26 września 2026 r., bo cursor.com był niedostępny. Zapytaj Anysphere na piśmie, które ustawienie planu wyłącza kod z trenowania i przechowywania, czy administrator może je wymusić dla wszystkich członków zespołu i czy obejmuje każdy dopuszczony model. Potem sprawdź konsolę administracyjną i zapisz, co zobaczyłeś i kiedy.
Polityka prywatności i obsługi danych opisuje klasyfikację danych, a strona o jednej polityce dla wszystkich agentów opisuje wdrażanie ustawień zarządzanych na każdej maszynie.
Które klauzule w umowach z klientami i pracownikami trzeba przejrzeć?
Dział zatytułowany „Które klauzule w umowach z klientami i pracownikami trzeba przejrzeć?”Umowy pisane dla kodu wpisywanego przez ludzi zawierają obietnice, których kod agentów może nie dotrzymać. Przekaż te klauzule prawnikowi.
| Umowa | Klauzula | Ryzyko, gdy kod piszą agenci | O co poprosić prawnika |
|---|---|---|---|
| Umowa ramowa lub zlecenie z klientem | Zapewnienie o oryginalności lub „wyłącznym autorstwie” | Może być nieprawdziwe dla części napisanych przez maszynę | Zapewnienie o procesie i przeniesienie praw „w zakresie, w jakim istnieją” |
| Umowa ramowa lub zlecenie z klientem | Zakaz „generatywnej AI” lub wymóg zgody | Możesz już ją naruszać | Pisemna zgoda wskazująca narzędzia, konta i drogi przepływu danych |
| Umowa ramowa lub zlecenie z klientem | Poufność i podwykonawcy przetwarzania | Kod klienta trafia do dostawcy modelu | Wskazanie dostawców modeli jako podprzetwarzających i lista dozwolonych klas danych |
| Umowa ramowa lub zlecenie z klientem | Indemnity w zakresie IP | Nieograniczone, oparte wyłącznie na twoim własnym działaniu | Limit kwotowy i brak przenoszenia indemnity dostawców |
| Umowy z twoimi klientami końcowymi | Zapewnienie dotyczące open source i licencji | Zależności lub fragmenty dodane przez agenta | Zapewnienie powiązane ze skanem licencji i SBOM dla każdego wydania |
| Umowy o pracę i B2B | Przeniesienie praw do IP | Napisane dla „utworów stworzonych przez pracownika” | Przeniesienie obejmujące specyfikacje, prompty, pliki reguł i efekty pracy wspieranej przez AI |
| Polityka wkładu do open source | Wkład do projektów zewnętrznych | Polityki projektów się różnią; część odrzuca treści z AI | Zasada, że inżynier czyta politykę projektu i osobiście zatwierdza wkład |
W polskich realiach szczególnie sprawdź umowy B2B z kontraktorami: przeniesienie praw autorskich wymaga w nich wyraźnego wskazania pól eksploatacji, a to, czy obejmuje ono prompty i pliki reguł, to pytanie do prawnika.
Lista pytań dla prawnika
Dział zatytułowany „Lista pytań dla prawnika”Zarezerwuj godzinę z prawnikiem. Przynieś tę listę i dowody z prawej kolumny, żeby spotkanie dotyczyło decyzji, a nie zbierania informacji. Członek zarządu, który nie weźmie udziału w spotkaniu, może rozliczać CTO z trzech odpowiedzi: jakie typy kont mają dostęp do naszego kodu, co indemnity każdego dostawcy wyłącza dla kodu, który modyfikujemy, oraz kiedy i kto ostatnio czytał warunki.
| # | Pytanie do prawnika | Dowody, które przynosi zespół |
|---|---|---|
| 1 | Jak duży wkład człowieka sprawia, że kod pisany z agentem podlega ochronie w naszych jurysdykcjach, i co powinniśmy dokumentować, żeby to wykazać? | Przykładowa zmiana z jej specyfikacją, planem, testami akceptacyjnymi i zapisem przeglądu |
| 2 | Czy nasze zapewnienie o autorstwie wobec klientów jest prawdziwe dla kodu agentów i jakim brzmieniem je zastąpić? | Aktualne szablony umów ramowych i zleceń |
| 3 | Które umowy z klientami ograniczają narzędzia AI lub wymagają zgody i czy którąś z nich już naruszamy? | Lista aktywnych umów i narzędzia, które miały kontakt z kodem każdego klienta |
| 4 | Które licencje trafiają na listę dozwolonych, a które wymagają indywidualnej oceny? | Aktualny spis licencji zależności |
| 5 | Co robimy, gdy skan znajdzie odtworzony kod: usuwamy, przepisujemy czy oznaczamy autorstwo? | Jeden prawdziwy wynik skanu |
| 6 | Jaką część dostarczanego kodu obejmuje indemnity każdego dostawcy, biorąc pod uwagę wyłączenia? | Obowiązujące dziś warunki dostawców i zamówienia, z datą przeczytania |
| 7 | Czy możemy dawać klientom jakiekolwiek indemnity w zakresie IP i z jakim limitem? | Przychód z każdej umowy i obecne limity indemnity |
| 8 | Czy warunki danych dostawców spełniają nasze zobowiązania poufności wobec klientów i naszą rolę według RODO? | Używane typy kont, pliki ustawień zarządzanych, ustawienia przechowywania |
| 9 | Czy musimy wskazać dostawców modeli jako podprzetwarzających i kto powiadamia klientów? | Listy podwykonawców dostawców i wasze szablony umów powierzenia |
| 10 | Czy umowy o pracę i B2B przenoszą prawa do efektów pracy wspieranej przez AI, w tym promptów i plików reguł? | Aktualne szablony umów |
| 11 | Jaka jest nasza polityka wobec wkładu agentów do projektów open source? | Projekty, do których wnosicie wkład, i ich polityki dotyczące AI |
| 12 | Które warunki trzeba ponownie czytać, kto to robi i jak często? | Rejestr warunków: dostawca, dokument, wersja, data przeczytania, właściciel |
Odpowiedzi należą do prawnika; CTO odpowiada za dowody i zapisuje każdą decyzję obok jej pytania.
Prompty do skopiowania na potrzeby przeglądu prawnego
Dział zatytułowany „Prompty do skopiowania na potrzeby przeglądu prawnego”Te prompty przygotowują dowody dla prawnika. Pierwszy uruchom w repozytorium w dowolnym agencie, dwa pozostałe z załączonymi dokumentami.
Jak udowodnić, że stanowisko prawne nadal jest aktualne?
Dział zatytułowany „Jak udowodnić, że stanowisko prawne nadal jest aktualne?”Stanowisko uzgodnione z prawnikiem traci aktualność, gdy zmieniają się narzędzia, warunki i umowy. Te kontrole utrzymują je w mocy bez czytania każdego diffa:
| Kontrola | Co dowodzi | Właściciel | Częstotliwość |
|---|---|---|---|
| Bramka licencyjna w CI | Żadna zależność spoza listy dozwolonych nie trafia do głównej gałęzi | Zespół platformowy | Każdy pull request |
| Skan licencji i fragmentów kodu | Żaden odtworzony cudzy kod ani zabłąkany tekst licencji nie zostaje bez przeglądu | Zespół platformowy; znaleziska do wskazanej osoby | Co miesiąc i przed każdym wydaniem dla klienta |
| Znaczniki pochodzenia w commitach | Które zmiany współtworzył agent, na potrzeby audytów i pytań klientów | Tech leadzi | Każdy commit |
| Zarządzane ustawienia logowania | Kod firmy nigdy nie działa na warunkach konsumenckich | Zespół platformowy | Sprawdzane na każdej maszynie przez system zarządzania urządzeniami |
| Rejestr warunków | Każdy obowiązujący dokument dostawcy, jego wersja i data przeczytania | CTO z prawnikiem | Co kwartał i przy każdej zapowiedzianej zmianie |
| Pakiet dowodów dla wydania | Co zweryfikowano, w tym powyższe skany | Podpisuje tech lead | Każde wydanie |
Claude Code dodaje do commitów znacznik Co-Authored-By, chyba że zmienisz to ustawieniem attribution, więc nie ustawiaj attribution na false ani attribution.commit na pusty ciąg znaków we współdzielonych ustawieniach (sprawdzone w Claude Code 2.1.283). Przy innych narzędziach wymagaj znacznika Assisted-by: w szablonie pull requesta.
Zatwierdzenia: prawnik zatwierdza listę licencji, brzmienie klauzul i rejestr warunków; CTO potwierdza podpisem, że kontrole działają; członek zarządu potwierdza, że umowy z klientami zawierają zatwierdzone klauzule.
Co idzie nie tak z prawem i IP przy kodzie agentów?
Dział zatytułowany „Co idzie nie tak z prawem i IP przy kodzie agentów?”Inżynier używa prywatnego konta do kodu klienta. Kod podlega teraz warunkom konsumenckim, których umowa z klientem nie przewidywała. Wyjście: prawnik ocenia, czy klauzula poufności wymaga zawiadomienia klienta; usuń sesje, jeśli dostawca na to pozwala; wymuś zarządzane ustawienia logowania.
Zależność na licencji GPL trafia do zamkniętego produktu. Dodał ją agent, a CI nie miało bramki licencyjnej. Wyjście: zastąp zależność, ustal z prawnikiem, co i komu dostarczono, potem dodaj bramkę i przeskanuj każde repozytorium.
Dział sprzedaży obiecuje klientom indemnity dostawcy. Wyjście: usuń to sformułowanie, ustal, które podpisane umowy je zawierają, i pozwól prawnikowi zdecydować o renegocjacji.
Projekt open source odrzuca lub usuwa twoją łatkę. Nikt nie przeczytał jego polityki wobec AI. Wyjście: wycofaj wkład, przeproś opiekunów i dopisz zasadę do polityki użycia AI.
Ktoś wyłącza oznaczanie autorstwa, żeby commity „wyglądały czysto”. Informacja o pochodzeniu znika dokładnie wtedy, gdy audytor o nią pyta. Wyjście: przywróć ustawienie domyślne w ustawieniach zarządzanych; historii nie da się wiarygodnie odtworzyć.
Co dalej z prawem i IP
Dział zatytułowany „Co dalej z prawem i IP”Ta strona to lektura uzupełniająca na ścieżce dla zarządu. Dalej uzyskaj te warunki na piśmie za pomocą kwestionariusza zakupowego.
Najczęstsze pytania
Do kogo należy kod napisany przez agenta?
Warunki dostawców sprawdzone 26 września 2026 r. przyznają wynik klientowi: Anthropic przenosi na klienta swoje prawa do wyników, „jeśli istnieją”, a GitHub stwierdza, że wyniki nie należą do niego. To, czy do wyniku powstają prawa autorskie, zależy od ludzkiego autorstwa, którego wymagają amerykański Urząd ds. Praw Autorskich i sądy USA, więc ochrona opiera się na wkładzie człowieka, tajemnicy przedsiębiorstwa i umowach.
Czy indemnity dostawcy obejmuje kod, który dostarczamy klientom?
Często tylko częściowo. Commercial Terms Anthropic obejmują płatne korzystanie z usług i jego wyniki, ale wyłączają wyniki zmodyfikowane przez klienta i połączone z technologią spoza Anthropic. Warunki GitHuba dla usług generatywnej AI stosują tę klauzulę obrony, którą już zawiera twoja umowa z GitHubem. Prawnik powinien odczytać wyłączenia na tle tego, jak naprawdę powstaje wasz kod.
Czy agent może wnieść kod na licencji GPL do zamkniętego produktu?
Tak, dwiema drogami: przez dodane zależności i przez odtworzony kod. Obie wyłapuje bramka licencyjna na zmianach zależności w CI oraz okresowy skan fragmentów kodu lub tekstów licencji, a każdą nową licencję spoza listy dozwolonych zatwierdza człowiek.
Czy nasz kod służy do trenowania modeli dostawcy?
Na warunkach komercyjnych domyślnie nie, u sprawdzonych dostawców: Anthropic nie trenuje na danych Claude Code przesłanych na warunkach komercyjnych, a GitHub nie trenuje na danych wejściowych ani wynikach bez udokumentowanego polecenia. Plany konsumenckie działają inaczej, więc kluczowa kontrola to wymuszenie kont firmowych.