ChatGPT w firmie a RODO: jak bezpiecznie korzystać z AI
· 7 min czytania · Bartosz Paszkowski i zespół
W wielu firmach pracownicy korzystają z ChatGPT na własną rękę: piszą maile, streszczają dokumenty, przygotowują oferty. Problem pojawia się, gdy do narzędzia trafiają dane klientów albo dokumenty wewnętrzne. Poniżej opisujemy, gdzie leży ryzyko i jakie zasady warto wprowadzić. Tekst ma charakter informacyjny i nie jest poradą prawną.
Gdzie jest ryzyko
Ryzyko nie wynika z samego korzystania z ChatGPT, lecz z tego, jakie dane do niego trafiają i na jakim koncie. Pracownik, który wkleja do prywatnego konta umowę z danymi klienta, przekazuje te dane dostawcy usługi bez wiedzy firmy. Firma jako administrator danych nie ma wtedy kontroli nad tym, co się z nimi dzieje.
Drugie ryzyko to tajemnica przedsiębiorstwa: cenniki, strategie, dane finansowe. Trzecie to błędne odpowiedzi, które trafiają do klienta bez sprawdzenia. Wszystkie trzy da się ograniczyć prostymi zasadami i odpowiednim wyborem kont.
Konto prywatne a konto firmowe
Dostawcy narzędzi AI rozróżniają wersje dla osób prywatnych i dla firm. W wersjach firmowych, np. ChatGPT Business lub Enterprise, Claude Team czy Microsoft Copilot dla firm, dostawcy deklarują, że domyślnie nie wykorzystują danych klienta do trenowania modeli. Dają też zarządzanie kontami pracowników i dokumenty umowne dla firm.
W wersjach prywatnych wykorzystanie rozmów zależy od ustawień użytkownika, a firma nie ma nad nimi kontroli. Warunki dostawców się zmieniają, dlatego przed wyborem planu warto przeczytać aktualne zasady dotyczące danych na stronie dostawcy. Pierwsza zasada w firmie powinna brzmieć: do pracy tylko konto firmowe.
Umowa powierzenia i podstawy prawne
Jeśli firma przetwarza w narzędziu AI dane osobowe, dostawca staje się zwykle podmiotem przetwarzającym. Wtedy potrzebna jest umowa powierzenia przetwarzania danych (DPA). Dostawcy planów firmowych udostępniają takie umowy, ale firma powinna je sprawdzić i zawrzeć.
Warto też ustalić, czy dane mogą być przekazywane poza Europejski Obszar Gospodarczy i na jakiej podstawie. Te kwestie najlepiej omówić z inspektorem ochrony danych albo prawnikiem firmy. Szkolenie pracowników nie zastąpi tej analizy, ale bez szkolenia nawet najlepsza umowa nie ochroni danych przed nieostrożnym wklejeniem.
Anonimizacja: jak pracować bez danych osobowych
W wielu zadaniach dane osobowe nie są potrzebne. Do napisania odpowiedzi na reklamację wystarczy treść sprawy, bez imienia, nazwiska i numeru zamówienia. Do streszczenia umowy wystarczy dokument z zamienionymi nazwami stron.
Najprostsza metoda to zamiana danych na znaczniki, np. [KLIENT], [ADRES], [KWOTA], a po otrzymaniu wyniku uzupełnienie ich ręcznie. Na szkoleniach ćwiczymy to na materiałach firmy, bo dopiero na prawdziwym dokumencie widać, które informacje trzeba ukryć.
7 zasad pracy z ChatGPT w firmie
Poniższe zasady można przyjąć jako punkt wyjścia firmowej polityki korzystania z AI. Pełny wzór takiej polityki opisujemy w artykule polityka AI w firmie: wzór.
- Do pracy używamy wyłącznie kont firmowych.
- Nie wklejamy danych osobowych, jeśli zadanie da się wykonać bez nich.
- Nie wklejamy danych objętych tajemnicą bez zgody przełożonego.
- Każdy wynik, który trafia do klienta, sprawdza człowiek.
- Fakty, liczby i przepisy z odpowiedzi AI weryfikujemy w źródle.
- AI nie podejmuje decyzji dotyczących ludzi, np. w rekrutacji.
- W razie wątpliwości pytamy osobę odpowiedzialną za AI w firmie.
Jak wprowadzić zasady w zespole
Sama polityka w folderze nie zmieni nawyków. Pracownicy muszą zobaczyć, jak zasady działają na ich zadaniach: jak anonimizować ofertę, jak sprawdzić odpowiedź, kiedy poprosić o akceptację. Dlatego najlepiej wprowadzić je na krótkim szkoleniu.
Na naszym szkoleniu ChatGPT dla firm zaczynamy od konfiguracji kont i zasad danych, a potem przechodzimy do zadań działów. Firmy, które chcą jednocześnie uporządkować obowiązek z art. 4 AI Act, wybierają szkolenie AI Act dla pracowników.
Szkolenie i wdrożenie
Szkolenie ChatGPT dla firm
Przełożymy opisane procesy na narzędzia działające w Waszym zespole.
Umów bezpłatną konsultacjęCzęste pytania
Czy można wklejać dane klientów do ChatGPT?+
Tylko na koncie firmowym, przy zawartej umowie powierzenia i gdy dane są do zadania naprawdę potrzebne. W wielu przypadkach wystarczy zanonimizowana treść.
Czy ChatGPT trenuje model na danych firmy?+
W planach firmowych dostawca deklaruje, że domyślnie nie wykorzystuje danych do trenowania. W wersjach prywatnych zależy to od ustawień użytkownika. Warunki warto sprawdzić na stronie dostawcy.
Czy potrzebna jest umowa powierzenia z dostawcą AI?+
Jeśli w narzędziu przetwarzane są dane osobowe, zwykle tak. Szczegóły warto omówić z inspektorem ochrony danych lub prawnikiem.
Jak szybko wprowadzić zasady korzystania z AI?+
Najprościej: wybrać konta firmowe, spisać kilka zasad i przećwiczyć je z zespołem na krótkim szkoleniu, na prawdziwych zadaniach.
Przeczytaj też