Sztuczna inteligencja Problem i rozwiązanie
Czy można wklejać dane klientów i dokumenty firmy do ChatGPT? Ryzyka i bezpieczne zasady
W skrócie
- Objaw: pracownicy wklejają do ChatGPT lub innych czatów AI maile klientów, umowy, oferty i zestawienia, najczęściej na prywatnych, darmowych kontach.
- Przyczyna: firma nie udostępniła zatwierdzonego narzędzia i nie ustaliła zasad, więc pracownicy korzystają z tego, co mają pod ręką, bez wiedzy o warunkach przetwarzania danych.
- Rozwiązanie: firmowy plan z umową i wyłączonym trenowaniem na danych, lista danych zakazanych, anonimizacja przed wklejeniem i krótkie szkolenie zespołu.
Nie masz czasu? Zrobimy to za Ciebie - Automatyzacja procesów AI od 2 000 zł netto
Jak to wygląda
Handlowiec wkleja do czatu korespondencję z klientem, żeby przygotować odpowiedź. Księgowa prosi AI o podsumowanie zestawienia z nazwiskami kontrahentów. Ktoś z kadr pyta o sformułowanie wypowiedzenia, podając dane pracownika. Każde z tych działań oszczędza czas, ale jeśli odbywa się na prywatnym koncie, dane firmy i klientów trafiają do usługi, nad którą firma nie ma kontroli.
- pracownicy korzystają z prywatnych kont i różnych narzędzi AI,
- nikt nie wie, jakie dane trafiły do czatów i gdzie są przechowywane,
- firma nie ma umowy z dostawcą narzędzia ani wpisu w rejestrze czynności przetwarzania.
Dlaczego tak się dzieje
Narzędzia AI są wygodne i dostępne od ręki, a zasady ich używania w wielu firmach jeszcze nie powstały. Pracownicy nie znają różnic między wersją darmową, płatną prywatną i firmową, a te różnice decydują o tym, co dzieje się z danymi.
Prywatne konta a plany dla firm
W wersjach konsumenckich rozmowy mogą być wykorzystywane do ulepszania modeli, jeśli użytkownik tego nie wyłączy w ustawieniach. W planach dla firm i przez API dostawcy, tacy jak OpenAI, deklarują, że domyślnie nie trenują modeli na danych klientów, a firma może zawrzeć umowę powierzenia przetwarzania danych.
Obowiązki z RODO
Przekazanie danych osobowych do narzędzia AI to przetwarzanie danych, które wymaga podstawy prawnej, umowy z podmiotem przetwarzającym i sprawdzenia transferu poza Europejski Obszar Gospodarczy. Wklejenie danych klienta do prywatnego konta pracownika zwykle tych warunków nie spełnia.
Tajemnica firmy i umowy z klientami
Oprócz danych osobowych ryzyko dotyczy tajemnic handlowych, cen, strategii i dokumentów objętych umowami o poufności. Część umów z klientami ogranicza przekazywanie ich danych podwykonawcom, a dostawca AI nim jest.
Zakaz bez alternatywy nie działa
Firmy, które reagują na problem samym zakazem korzystania z AI, zwykle nie eliminują ryzyka, tylko przestają je widzieć. Pracownicy dalej używają czatów, bo oszczędzają w ten sposób czas, ale robią to na prywatnych telefonach i kontach, poza jakąkolwiek kontrolą. Skuteczniejsze jest udostępnienie zatwierdzonego narzędzia i jasnych zasad, które pozwalają korzystać z AI bez narażania danych.
Historia rozmów i udostępnione linki
Ryzyko nie kończy się na samym wklejeniu. Rozmowy zostają w historii konta, a niektóre narzędzia pozwalają udostępnić rozmowę linkiem. Po odejściu pracownika firma traci dostęp do tego, co zostało na jego prywatnym koncie.
| Rodzaj danych | Prywatne konto | Firmowy plan z umową |
|---|---|---|
| Ogólne pytania, teksty bez danych | Dopuszczalne | Dopuszczalne |
| Dane osobowe klientów i pracowników | Nie | Tylko z podstawą prawną i w niezbędnym zakresie |
| Tajemnice handlowe, dane finansowe | Nie | Według polityki firmy |
| Hasła, klucze API, dane logowania | Nie | Nie |
Jeśli do prywatnego czatu trafiły już dane osobowe, usuń rozmowę, zgłoś zdarzenie osobie odpowiedzialnej za ochronę danych i oceń ryzyko. W razie naruszenia ochrony danych osobowych RODO przewiduje zgłoszenie do UODO w ciągu 72 godzin od jego stwierdzenia, chyba że naruszenie nie powoduje ryzyka dla osób.
Ten problem jest jednym z naszej listy 50 problemów z AI w firmie.
Bezpłatny audyt AI
Sprawdź gotowość firmy na AI
Wpisz adres, a przeniesiemy Cię do bezpłatnego skanu na stronie CodeScriptum.
Jak to rozwiązać krok po kroku
Czy można wklejać dane klientów i dokumenty firmy do ChatGPT? Ryzyka i bezpieczne zasady - https://codescriptum.pl/blog/dane-firmowe-w-chatgpt-czy-mozna/
- Zapytaj zespół anonimowo, z jakich narzędzi AI korzysta i do jakich zadań. To pokaże skalę problemu i potrzeby, które trzeba zaspokoić.
- Wybierz firmowe narzędzie z planem dla firm, w którym dane nie służą do trenowania modeli, i zawrzyj z dostawcą umowę powierzenia przetwarzania danych.
- Spisz listę danych zakazanych w narzędziach AI (np. dane szczególnych kategorii, hasła, numery kont) i danych dozwolonych tylko w firmowym narzędziu.
- Naucz zespół anonimizacji: zastępowania nazwisk, nazw firm i numerów znacznikami (np. KLIENT_A) przed wklejeniem tekstu.
- Wyłącz w ustawieniach administracyjnych zbędne funkcje (np. udostępnianie rozmów publicznym linkiem) i ustaw okres przechowywania historii zgodny z polityką firmy.
- Dopisz narzędzie do rejestru czynności przetwarzania, zaktualizuj klauzule informacyjne i przeprowadź krótkie szkolenie, które spełni też obowiązek kompetencji w zakresie AI z AI Act.
Jak sprawdzić, że zadziałało
Po miesiącu sprawdź w panelu administracyjnym, ilu pracowników korzysta z firmowego narzędzia, i powtórz anonimową ankietę o prywatnych narzędziach. Każdy pracownik powinien umieć wskazać, jakich danych nie wolno wklejać i komu zgłosić pomyłkę.
Usługa CodeScriptum
Automatyzacja procesów AI
od 2 000 zł netto
- Analiza procesów i plan wdrożenia
- Chatboty, agenci AI i integracje
- Zgodność z RODO i AI Act
Najczęściej zadawane pytania
Czy płatne ChatGPT Plus jest bezpieczne dla danych firmy?
Plan Plus jest planem dla osób prywatnych, a nie dla firm, więc nie zastępuje firmowego planu z umową i zarządzaniem kontami. Do danych firmowych wybieraj plan dla firm lub API z umową powierzenia.
Czy wystarczy wyłączyć historię rozmów lub trenowanie w ustawieniach?
To zmniejsza ryzyko, ale nie daje firmie kontroli: nie ma umowy powierzenia, zarządzania kontami ani pewności, że każdy pracownik ma tak samo ustawione konto. Dla danych osobowych to za mało.
Czy anonimizacja rozwiązuje problem RODO?
Dane w pełni zanonimizowane nie są danymi osobowymi. Samo usunięcie nazwiska często nie wystarcza, jeśli z kontekstu da się ustalić, o kogo chodzi, dlatego zasady anonimizacji warto omówić z inspektorem ochrony danych.
Pojęcia w tym artykule
Źródła
Podobne problemy
Sztuczna inteligencja
Kto ma prawa autorskie do treści i grafik z AI? Ryzyka dla firmy i jak je ograniczyć
Rozwiązanie Przy ważnych materiałach zapewnij twórczy wkład człowieka i dokumentuj proces, sprawdź warunki narzędzia, unikaj odwołań do cudzych utworów i reguluj AI w umowach z…
Sztuczna inteligencja
Czy Google karze za treści pisane przez AI? Przyczyny spadków i jak pisać z AI bezpiecznie
Rozwiązanie Przejrzyj opublikowane treści, połącz lub usuń słabe, dodaj własne doświadczenie i sprawdzone fakty, a nowe teksty twórz z AI jako pomocą, nie zastępstwem.
Sztuczna inteligencja
15 zastosowań AI w firmie [2026] - gdzie sztuczna inteligencja realnie oszczędza czas i pieniądze
Praktyczny katalog 15 zastosowań sztucznej inteligencji w firmie - od generowania treści i obsługi klienta po prognozowanie i wyszukiwarkę wiedzy RAG. Każde z…
Sztuczna inteligencja
AI Act 2026 - kompletny przewodnik: co rozporządzenie o sztucznej inteligencji oznacza dla firm w Polsce
Kompletny przewodnik po AI Act dla firm w Polsce - kategorie ryzyka, terminy, kary, GPAI, obowiązki przejrzystości oraz krajowa ustawa i organ KRiBSI. Stan na…