Pracownicy coraz częściej używają sztucznej inteligencji do analizy umów, przygotowywania pism i podsumowywania dokumentów. Wraz z oszczędnością czasu pojawia się jednak ryzyko ujawnienia danych osobowych, tajemnicy przedsiębiorstwa lub informacji objętych obowiązkiem poufności. Poziom ochrony zależy m.in. od wybranego pakietu, ustawień konta i zawartej umowy. Wyższy abonament pomaga ograniczyć ryzyko, ale nie zwalnia firmy z obowiązku oceny, jakie dane wolno przekazać dostawcy.
Z tego artykułu dowiesz się:
- Czy można wprowadzać dane osobowe i poufne dokumenty do ChatGPT lub Claude?
- Czy dostawcy wykorzystują rozmowy do trenowania swoich modeli?
- Czym różnią się pakiety konsumenckie, Business, Team i Enterprise?
- Które informacje należy zanonimizować przed przekazaniem do AI?
Jakie ryzyko niesie wklejenie dokumentu do narzędzia AI?
Wklejanie treści do ChatGPT lub Claude oznacza przekazanie jej zewnętrznemu dostawcy. System musi odebrać dane, przeanalizować je i wygenerować odpowiedź. W zależności od usługi informacje mogą również zostać zapisane w historii rozmów, logach bezpieczeństwa albo zostać wykorzystane do uczenia sztucznej inteligencji.
Jeżeli dokument zawiera dane pracowników, klientów czy kontrahentów, jego przesłanie do narzędzia AI stanowi przetwarzanie danych osobowych w rozumieniu art. 4 pkt 2 RODO. Dzieje się tak niezależnie od tego, z jakiego pakietu korzysta Twoja firma.
Problemem nie jest więc samo stwierdzenie, że dochodzi do przetwarzania. Firma musi przede wszystkim ustalić:
- czy posiada podstawę prawną do wykorzystania danych;
- czy przekazanie danych do AI jest niezbędne;
- czy zakres informacji został ograniczony do minimum;
- jaką rolę pełni dostawca AI;
- czy zawarto odpowiednią umowę powierzenia przetwarzania danych;
- gdzie dane są przechowywane i przetwarzane;
- kto może uzyskać do nich dostęp.
Wynika to m.in. z zasad zgodności z prawem, minimalizacji danych i bezpieczeństwa określonych w RODO.
Dokument może być poufny również wtedy, gdy nie zawiera danych osobowych. Informacje o technologii, strategii negocjacyjnej, cenach i marżach lub planowanej transakcji mogą stanowić tajemnicę przedsiębiorstwa. Ich ochrona wymaga zachowania należytej staranności, o której mówi art. 11 ustawy o zwalczaniu nieuczciwej konkurencji.
Wybór nieodpowiedniego pakietu może oznaczać, że firma nie zapewniła wystarczających zabezpieczeń, kontroli dostępu albo właściwej podstawy umownej. Sam pakiet nie rozstrzyga jednak automatycznie, czy przetwarzanie jest zgodne z prawem.
ChatGPT czy Claude dla firmy w pakietach konsumenckich?
Pakiety konsumenckie służą przede wszystkim użytkownikom indywidualnym. Obejmują m.in. ChatGPT Free, Plus i Pro oraz Claude Free, Pro i Max. Z perspektywy przedsiębiorcy ich największym problemem jest brak firmowej kontroli nad kontami, dostępem pracowników i sposobem przetwarzania danych oraz co istotne, domyślnie włączona opcja trenowania sztucznej inteligencji na Twoich danych!
ChatGPT Free, Plus i Pro, co rekomendujemy ustawić
W kontach indywidualnych ChatGPT udostępnianie nowych rozmów w celu ulepszania modeli, w skrócie trenowanie AI, jest zasadniczo domyślnie włączone. Oznacza to, że wszystkie Twoje konwersację i prompty wrzucane do wersji indywidualnej mogą zostać wykorzystane do uczenia sztucznej inteligencji. Co istotne, użytkownik może wyłączyć trenowanie AI, co stanowczo zalecamy, o to jak to zrobić w ustawieniach Chata GPT:
Profil → Ustawienia → Kontrola danych → Ulepszaj model dla wszystkich (tutaj należy kliknąć aby przesunąć suwak i wyłączyć opcje).
Claude Free, Pro i Max, co rekomendujemy ustawić.
Po wyłączeniu tej funkcji nowe rozmowy pozostają w historii, ale nie będą wykorzystywane do trenowania modeli. Wyłączenie nie oznacza jednak automatycznego usunięcia historii, co istotne działa to tylko dla przyszłych czatów, nie cofniemy tego co zostało już przesłane.
Anthropic określa trenowanie w pakietach konsumenckich jako model opt-out, czyli użytkownik może zrezygnować z wykorzystania rozmów. Jednocześnie firma wskazuje, że używa rozmów do ulepszania Claude, gdy użytkownik na to zezwoli. Nie należy więc zakładać, że wszystkie konta mają identyczne ustawienie. Przed użyciem usługi w firmie trzeba je sprawdzić.
Ustawienie można zmienić:
Settings → Privacy → Help Improve our AI models.
Czy wyłączenie trenowania wystarczy?
ChatGPT czy Claude dla firmy, co oferują pakiety Business i Team.
Po wyłączeniu Anthropic nie powinien wykorzystywać zapisanych ani nowych rozmów w przyszłych cyklach trenowania. Nie można jednak cofnąć trenowania, które już się rozpoczęło albo zakończyło.
Zdecydowanie Nie! W naszej kancelarii stanowczo odradzamy klientom korzystanie z pakietów indywidualnych AI, dlaczego? Dlaczego? Ponieważ przesyłanie do nich dokumentów firmowych czy danych osobowych jest trochę jak przetrzymywanie poufnych danych Twojej firmy w przezroczystej gablocie na korytarzu – konta indywidualne nie zapewniają firmie odpowiedniej kontroli nad dostępem pracowników, retencją danych, ustawieniami bezpieczeństwa ani, co najważniejsze, warunkami powierzenia przetwarzania danych. Poniżej przedstawimy pakiety, które są dużo bardziej odpowiednie do wykorzystywania ich w firmie.
ChatGPT Business i Claude Team to podstawowe pakiety przeznaczone dla firm. W obu przypadkach dane firmowe nie są domyślnie wykorzystywane do trenowania modeli. Firma otrzymuje też własne środowisko oraz możliwość zarządzania kontami pracowników.
ChatGPT Business
- ChatGPT Business zapewnia szyfrowanie danych, zabezpieczenie logowania i kontrolę nad kontami użytkowników. Firma może również zawrzeć umowę powierzenia przetwarzania danych (znaną jako DPA) z OpenAI.
- Pakiet nie daje jednak pełnej kontroli nad czasem i miejscem przechowywania informacji. Takie możliwości są dostępne przede wszystkim w wersji Enterprise.
Claude Team
- Claude Team również wyłącza domyślne trenowanie na danych firmowych. Zapewnia zarządzanie użytkownikami i firmowymi integracjami, a umowa DPA stanowi część warunków komercyjnych, w skrócie zawierasz ją z automatu.
- Pakiet nie pozwala samodzielnie określić czasu przechowywania rozmów ani korzystać z pełnych zapisów aktywności użytkowników. Anthropic informuje ponadto, że dane są standardowo przechowywane w USA (czego domyślnie nie chcemy).
Wyższy wariant stanowiska Claude Team zwiększa głównie limity korzystania z usługi. Nie zapewnia wyższego poziomu ochrony danych.
Co wybrać dla mniejszej firmy?
Oba pakiety oferują podobny poziom podstawowej ochrony. Mogą wystarczyć niewielkiej firmie, jeżeli korzysta ona wyłącznie z kont służbowych, ogranicza zakres przesyłanych informacji i wdroży jasne zasady używania AI.
ChatGPT Enterprise i Claude Enterprise, czy droższe pakiety są rzeczywiście tego warte?
Pakiety Enterprise zapewniają większą kontrolę nad tym, kto korzysta z AI, jakie dane przesyła i jak długo są przechowywane. Pozwalają również dokładniej sprawdzać działania Twoich pracowników i szybciej odbierać dostęp pracownikom, którzy odchodzą z firmy.
ChatGPT Enterprise umożliwia kwalifikującym się klientom przechowywanie określonych danych oraz wykonywanie części operacji w Europie. Dla polskich przedsiębiorców może to być istotna przewaga. Claude niestety w każdym wypadku przetwarza dane do USA.
Claude Enterprise zapewnia rozbudowaną kontrolę dostępu, w tym możliwość ograniczenia korzystania z usługi do firmowej sieci.
ChatGPT Enterprise może być lepszym wyborem dla firmy, która wymaga europejskiej lokalizacji danych. Claude Enterprise może lepiej odpowiadać organizacji, dla której najważniejsza jest ścisła kontrola dostępu do usługi i kontroli pracowników. Ostateczny zakres ochrony zależy od podpisanej umowy i wybranych ustawień.
Anonimizacja dokumentów przed użyciem AI
Anonimizacja, czyli proces usuwania danych osobowych oraz informacji poufnych z dokumentu przed “wrzuceniem” go do czatu z sztuczną inteligencją, czy jest niezbędna podczas korzystania z AI? Nawet w pakietach firmowych należy przekazywać tylko informacje potrzebne do wykonania zadania. Samo usunięcie nazwiska może nie wystarczyć. Osobę mogą wskazywać także stanowisko, numer sprawy, data zdarzenia lub szczegółowy opis sytuacji.
- Pakiety indywidualne: nie należy przekazywać danych osobowych, poufnych dokumentów ani tajemnic przedsiębiorstwa, w żadnym stopniu i żadnym wypadku!
- ChatGPT Business i Claude Team: dane trzeba ograniczać i anonimizować zawsze, gdy ich pełny zakres nie jest potrzebny.
- Pakiety Enterprise: dokumenty zawierające dane osobowe można przekazywać dopiero po ocenie prawnej i odpowiednim skonfigurowaniu usługi.
Zasady bezpiecznego korzystania z AI
Jako zespół prawników, wiemy jak bezpiecznie korzystać ze sztucznej inteligencji gdy posiadasz swoją firmę. Przedsiębiorca powinien:
- korzystać wyłącznie z kont firmowych;
- określić, jakie dokumenty wolno przekazywać do AI;
- przesyłać potrzebne fragmenty zamiast całych plików;
- usuwać nazwiska, numery, podpisy, komentarze i metadane (dokonywać anonimizacji);
- ograniczać połączenia AI z pocztą i dyskiem firmowym;
- zabezpieczyć konta i regularnie usuwać zbędne rozmowy;
- sprawdzać każdą odpowiedź AI przed jej wykorzystaniem.
Żaden pakiet nie daje firmie pełnej swobody w przesyłaniu poufnych dokumentów. Najważniejsze pozostają odpowiedni wybór narzędzia, minimalizacja danych i jasne zasady dla pracowników.
W czym możemy Ci pomóc?
- przeprowadzeniu audytu wykorzystywanych narzędzi AI i wyborze właściwego pakietu;
- analizie DPA, regulaminów, transferów danych oraz list podmiotów podprzetwarzających;
- przygotowaniu firmowej polityki korzystania z AI i instrukcji dla pracowników;
- przeprowadzeniu oceny ryzyka lub oceny skutków dla ochrony danych oraz przygotowaniu procedury reagowania na incydenty.
FAQ
- Czy mogę wkleić poufną umowę do ChatGPT albo Claude?
Nie należy robić tego na prywatnym koncie. W pakiecie firmowym możliwość przesłania dokumentu zależy od jego treści, podstawy prawnej, zawartej umowy z dostawcą i konfiguracji usługi. Nawet wtedy należy usunąć wszystkie informacje, które nie są potrzebne do wykonania zadania (w skrócie dokonać anonimizacji).
- Czy wyłączenie trenowania oznacza, że dane nie są zapisywane?
Nie. Wyłączenie trenowania dotyczy wykorzystania rozmowy do ulepszania modeli. Dane nadal mogą być przechowywane w historii, logach bezpieczeństwa, pamięci, projektach lub systemach połączonych z kontem.
- ChatGPT Enterprise czy Claude Enterprise, co jest bezpieczniejsze dla firmy w Polsce?
Oba pakiety zapewniają zaawansowane zabezpieczenia. ChatGPT Enterprise ma obecnie istotną przewagę, jeżeli firma wymaga europejskiej lokalizacji obsługiwanych danych i wykonywania modelu w Europie. Claude Enterprise oferuje natomiast rozbudowane zabezpieczenia sieciowe, ale dane są standardowo przechowywane w USA.
Skontaktuj się z nami za pomocą formularza kontaktowego!



