Przejdź do treści
Darmowy audyt

Sztuczna inteligencja Problem i rozwiązanie

Czy można wklejać dane klientów i dokumenty firmy do ChatGPT? Ryzyka i bezpieczne zasady

Autor: Bartosz Gromek Zaktualizowano: 4 min czytania

W skrócie

  • Objaw: pracownicy wklejają do ChatGPT lub innych czatów AI maile klientów, umowy, oferty i zestawienia, najczęściej na prywatnych, darmowych kontach.
  • Przyczyna: firma nie udostępniła zatwierdzonego narzędzia i nie ustaliła zasad, więc pracownicy korzystają z tego, co mają pod ręką, bez wiedzy o warunkach przetwarzania danych.
  • Rozwiązanie: firmowy plan z umową i wyłączonym trenowaniem na danych, lista danych zakazanych, anonimizacja przed wklejeniem i krótkie szkolenie zespołu.

Nie masz czasu? Zrobimy to za Ciebie - Automatyzacja procesów AI od 2 000 zł netto

Jak to wygląda

Handlowiec wkleja do czatu korespondencję z klientem, żeby przygotować odpowiedź. Księgowa prosi AI o podsumowanie zestawienia z nazwiskami kontrahentów. Ktoś z kadr pyta o sformułowanie wypowiedzenia, podając dane pracownika. Każde z tych działań oszczędza czas, ale jeśli odbywa się na prywatnym koncie, dane firmy i klientów trafiają do usługi, nad którą firma nie ma kontroli.

  • pracownicy korzystają z prywatnych kont i różnych narzędzi AI,
  • nikt nie wie, jakie dane trafiły do czatów i gdzie są przechowywane,
  • firma nie ma umowy z dostawcą narzędzia ani wpisu w rejestrze czynności przetwarzania.

Dlaczego tak się dzieje

Narzędzia AI są wygodne i dostępne od ręki, a zasady ich używania w wielu firmach jeszcze nie powstały. Pracownicy nie znają różnic między wersją darmową, płatną prywatną i firmową, a te różnice decydują o tym, co dzieje się z danymi.

Prywatne konta a plany dla firm

W wersjach konsumenckich rozmowy mogą być wykorzystywane do ulepszania modeli, jeśli użytkownik tego nie wyłączy w ustawieniach. W planach dla firm i przez API dostawcy, tacy jak OpenAI, deklarują, że domyślnie nie trenują modeli na danych klientów, a firma może zawrzeć umowę powierzenia przetwarzania danych.

Obowiązki z RODO

Przekazanie danych osobowych do narzędzia AI to przetwarzanie danych, które wymaga podstawy prawnej, umowy z podmiotem przetwarzającym i sprawdzenia transferu poza Europejski Obszar Gospodarczy. Wklejenie danych klienta do prywatnego konta pracownika zwykle tych warunków nie spełnia.

Tajemnica firmy i umowy z klientami

Oprócz danych osobowych ryzyko dotyczy tajemnic handlowych, cen, strategii i dokumentów objętych umowami o poufności. Część umów z klientami ogranicza przekazywanie ich danych podwykonawcom, a dostawca AI nim jest.

Zakaz bez alternatywy nie działa

Firmy, które reagują na problem samym zakazem korzystania z AI, zwykle nie eliminują ryzyka, tylko przestają je widzieć. Pracownicy dalej używają czatów, bo oszczędzają w ten sposób czas, ale robią to na prywatnych telefonach i kontach, poza jakąkolwiek kontrolą. Skuteczniejsze jest udostępnienie zatwierdzonego narzędzia i jasnych zasad, które pozwalają korzystać z AI bez narażania danych.

Historia rozmów i udostępnione linki

Ryzyko nie kończy się na samym wklejeniu. Rozmowy zostają w historii konta, a niektóre narzędzia pozwalają udostępnić rozmowę linkiem. Po odejściu pracownika firma traci dostęp do tego, co zostało na jego prywatnym koncie.

Rodzaj danych Prywatne konto Firmowy plan z umową
Ogólne pytania, teksty bez danych Dopuszczalne Dopuszczalne
Dane osobowe klientów i pracowników Nie Tylko z podstawą prawną i w niezbędnym zakresie
Tajemnice handlowe, dane finansowe Nie Według polityki firmy
Hasła, klucze API, dane logowania Nie Nie

Jeśli do prywatnego czatu trafiły już dane osobowe, usuń rozmowę, zgłoś zdarzenie osobie odpowiedzialnej za ochronę danych i oceń ryzyko. W razie naruszenia ochrony danych osobowych RODO przewiduje zgłoszenie do UODO w ciągu 72 godzin od jego stwierdzenia, chyba że naruszenie nie powoduje ryzyka dla osób.

Ten problem jest jednym z naszej listy 50 problemów z AI w firmie.

Bezpłatny audyt AI

Sprawdź gotowość firmy na AI

Wpisz adres, a przeniesiemy Cię do bezpłatnego skanu na stronie CodeScriptum.

Jak to rozwiązać krok po kroku

Czy można wklejać dane klientów i dokumenty firmy do ChatGPT? Ryzyka i bezpieczne zasady - https://codescriptum.pl/blog/dane-firmowe-w-chatgpt-czy-mozna/

  1. Zapytaj zespół anonimowo, z jakich narzędzi AI korzysta i do jakich zadań. To pokaże skalę problemu i potrzeby, które trzeba zaspokoić.
  2. Wybierz firmowe narzędzie z planem dla firm, w którym dane nie służą do trenowania modeli, i zawrzyj z dostawcą umowę powierzenia przetwarzania danych.
  3. Spisz listę danych zakazanych w narzędziach AI (np. dane szczególnych kategorii, hasła, numery kont) i danych dozwolonych tylko w firmowym narzędziu.
  4. Naucz zespół anonimizacji: zastępowania nazwisk, nazw firm i numerów znacznikami (np. KLIENT_A) przed wklejeniem tekstu.
  5. Wyłącz w ustawieniach administracyjnych zbędne funkcje (np. udostępnianie rozmów publicznym linkiem) i ustaw okres przechowywania historii zgodny z polityką firmy.
  6. Dopisz narzędzie do rejestru czynności przetwarzania, zaktualizuj klauzule informacyjne i przeprowadź krótkie szkolenie, które spełni też obowiązek kompetencji w zakresie AI z AI Act.

Jak sprawdzić, że zadziałało

Po miesiącu sprawdź w panelu administracyjnym, ilu pracowników korzysta z firmowego narzędzia, i powtórz anonimową ankietę o prywatnych narzędziach. Każdy pracownik powinien umieć wskazać, jakich danych nie wolno wklejać i komu zgłosić pomyłkę.

Usługa CodeScriptum

Automatyzacja procesów AI

od 2 000 zł netto

  • Analiza procesów i plan wdrożenia
  • Chatboty, agenci AI i integracje
  • Zgodność z RODO i AI Act

Najczęściej zadawane pytania

Czy płatne ChatGPT Plus jest bezpieczne dla danych firmy?

Plan Plus jest planem dla osób prywatnych, a nie dla firm, więc nie zastępuje firmowego planu z umową i zarządzaniem kontami. Do danych firmowych wybieraj plan dla firm lub API z umową powierzenia.

Czy wystarczy wyłączyć historię rozmów lub trenowanie w ustawieniach?

To zmniejsza ryzyko, ale nie daje firmie kontroli: nie ma umowy powierzenia, zarządzania kontami ani pewności, że każdy pracownik ma tak samo ustawione konto. Dla danych osobowych to za mało.

Czy anonimizacja rozwiązuje problem RODO?

Dane w pełni zanonimizowane nie są danymi osobowymi. Samo usunięcie nazwiska często nie wystarcza, jeśli z kontekstu da się ustalić, o kogo chodzi, dlatego zasady anonimizacji warto omówić z inspektorem ochrony danych.

Pojęcia w tym artykule

Źródła

  1. OpenAI: prywatność danych w usługach dla firm (otwiera się w nowej karcie) openai.com
  2. Urząd Ochrony Danych Osobowych (otwiera się w nowej karcie) uodo.gov.pl

Podobne problemy

O autorze

Bartosz Gromek

Założyciel CodeScriptum, technologia i rozwój

Założyciel CodeScriptum - firmy technologicznej z Łodzi, działającej od 2022 roku. Odpowiada za technologię i rozwój, a projekty realizuje razem z zespołem specjalistów od stron, sklepów internetowych, systemów CRM, integracji, AI i marketingu. Na blogu opisuje problemy, z którymi zgłaszają się klienci CodeScriptum, i sprawdzone sposoby ich rozwiązania.

Newsletter

Konkretne porady raz na jakiś czas

Nowe problemy i rozwiązania z bloga, zmiany w przepisach dla sklepów i stron oraz sprawdzone sposoby na więcej klientów z internetu. Bez spamu, wypis jednym kliknięciem.