Menu Zamknij

Wykorzystanie ChatGPT i innych narzędzi AI w firmie – aspekty prawne, RODO i bezpieczeństwo danych

Wykorzystanie ChatGPT i innych narzedzi AI w firmie

ChatGPT, Gemini, Copilot i inne narzędzia generatywnej sztucznej inteligencji coraz częściej wspierają pracę firm: tworzenie treści, analizę dokumentów, obsługę klienta czy przygotowanie raportów. Wraz z wygodą pojawia się jednak pytanie, jak korzystać z AI w firmie zgodnie z prawem. Szczególne znaczenie mają RODO, ochrona informacji poufnych, bezpieczeństwo danych oraz AI Act.

ChatGPT, a RODO – kiedy pojawia się ryzyko?

Samo korzystanie z ChatGPT nie oznacza naruszenia RODO. Ryzyko rośnie wtedy, gdy do narzędzia wprowadzamy dane pozwalające zidentyfikować osobę, np. klienta, pracownika, kandydata do pracy czy kontrahenta. Może chodzić nie tylko o imię i nazwisko, ale również treść wiadomości, CV, reklamacji lub umowy. UODO zwraca uwagę, że systemy sztucznej inteligencji mogą przetwarzać, analizować i wykorzystywać dane osobowe, dlatego ich stosowanie trzeba rozpatrywać także z perspektywy ochrony prywatności.

W takiej sytuacji powinniśmy ustalić cel i podstawę prawną przetwarzania, zakres danych oraz rolę dostawcy. RODO wymaga m.in. legalności, ograniczenia celu i minimalizacji danych. Jeżeli korzystamy z podmiotu przetwarzającego, trzeba też zweryfikować odpowiednie gwarancje i zasady powierzenia danych. Przy transferze danych poza Europejski Obszar Gospodarczy konieczna jest dodatkowo analiza wymogów dotyczących przekazywania danych do państw trzecich.

W praktyce warto przyjąć zasadę, że do narzędzi AI nie wprowadzamy danych osobowych, informacji objętych tajemnicą przedsiębiorstwa ani poufnych dokumentów, jeśli nie jest to konieczne i wcześniej nie oceniliśmy warunków ich przetwarzania.

Czy można bezpiecznie używać ChatGPT w firmie?

Bezpieczeństwo zależy od planu, ustawień i sposobu wdrożenia. OpenAI wskazuje, że dane organizacji w ChatGPT Business, Enterprise oraz API nie są domyślnie wykorzystywane do trenowania modeli. W zwykłym ChatGPT użytkownik może natomiast wyłączyć wykorzystywanie rozmów do ulepszania modeli w ustawieniach Data Controls.

Przeczytaj również:  AI Act w praktyce – jak przygotować firmę do nowych obowiązków związanych ze sztuczną inteligencją?

Samo wyłączenie treningu nie przesądza jednak o zgodności ChatGPT z RODO. Nadal trzeba ocenić m.in. podstawę prawną, zakres danych, okres ich przechowywania, sposób zabezpieczenia oraz relację przedsiębiorcy z dostawcą usługi.

Znaczenie ma również art. 32 RODO, który wymaga środków technicznych i organizacyjnych odpowiednich do ryzyka. W praktyce mogą to być ograniczenia dostępu do kont AI, uwierzytelnianie wieloskładnikowe, anonimizacja lub pseudonimizacja danych, kontrola uprawnień i okresowe przeglądy narzędzi. Przy procesach mogących powodować wysokie ryzyko dla praw i wolności osób konieczna może być także ocena skutków dla ochrony danych (DPIA) z art. 35 RODO.

Polityka korzystania z AI w firmie – co powinna regulować?

Problemem często nie jest samo narzędzie, lecz brak zasad dla pracowników. Jeżeli każdy korzysta z ChatGPT według własnego uznania, trudno kontrolować, jakie dane trafiają do zewnętrznych usług.

Dlatego warto wdrożyć firmową politykę AI, która określi:

  • z jakich narzędzi wolno korzystać służbowo;
  • jakich danych i dokumentów nie wolno wprowadzać do promptów;
  • kiedy dane powinny zostać zanonimizowane;
  • kto może korzystać z kont firmowych;
  • jak weryfikujemy odpowiedzi generowane przez AI;
  • jak chronimy informacje poufne i tajemnicę przedsiębiorstwa;
  • kto ocenia nowe narzędzia przed ich wdrożeniem.

Takie zasady ograniczają również ryzyko tzw. shadow AI, czyli korzystania przez pracowników z niezatwierdzonych aplikacji poza kontrolą organizacji.

AI Act, poufność i odpowiedzialność za treści generowane przez AI

RODO to tylko jeden z elementów prawnej oceny AI. Zastosowanie mogą znaleźć również przepisy AI Act. Po zmianach przyjętych w 2026 r. dostawcy i podmioty stosujące systemy AI mają podejmować działania wspierające rozwój kompetencji osób korzystających z tych systemów. W firmie warto więc zadbać nie tylko o dostęp do technologii, ale również o świadomość jej ograniczeń i związanych z nią ryzyk.

Nie powinniśmy też traktować odpowiedzi ChatGPT jako informacji pewnej tylko dlatego, że brzmi przekonująco. Wyniki AI wymagają kontroli człowieka, szczególnie przy dokumentach prawnych, finansowych i kadrowych czy komunikacji z klientami. Trzeba ponadto uwzględnić prawa autorskie, tajemnicę przedsiębiorstwa oraz zobowiązania do zachowania poufności.

Przeczytaj również:  Cyberbezpieczeństwo i nowe regulacje UE – jak przygotować organizację do wymogów NIS2?

Jak przygotować firmę do zgodnego z prawem korzystania z AI?

Dobrym punktem wyjścia jest audyt narzędzi AI i procesów, w których są wykorzystywane. Sprawdźmy, kto korzysta z poszczególnych aplikacji, jakie informacje są do nich przekazywane, jakie ustawienia prywatności obowiązują oraz czy dokumentacja dostawcy odpowiada faktycznemu sposobowi użycia narzędzia. Europejska Rada Ochrony Danych wskazuje przy systemach LLM na potrzebę systematycznej identyfikacji, oceny i ograniczania ryzyk dotyczących prywatności i ochrony danych.

Następnie możemy uzupełnić procedury RODO, politykę bezpieczeństwa informacji i wewnętrzne zasady korzystania z AI. Zakres działań będzie inny w firmie wykorzystującej ChatGPT wyłącznie do redagowania neutralnych treści, a inny przy analizie danych klientów, rekrutacji czy automatyzacji decyzji.

Jeżeli chcemy zweryfikować, czy sposób wykorzystywania ChatGPT i innych narzędzi AI w naszej organizacji jest zgodny z RODO i pozostałymi regulacjami, warto przeanalizować konkretny model korzystania z tych narzędzi.

Skontaktuj się z naszą kancelarią, aby uzyskać poradę prawną dotyczącą wykorzystania AI w firmie, ochrony danych osobowych oraz przygotowania odpowiednich procedur.

Podstawa prawna: w szczególności art. 5, 6, 28, 32, 35 oraz art. 44 i nast. rozporządzenia (UE) 2016/679 (RODO), a także rozporządzenie (UE) 2024/1689 w sprawie sztucznej inteligencji (AI Act), z późniejszymi zmianami.

Podobne wpisy

📞 ✉️