ChatGPT vo firme: bezpečné používanie zamestnancami
· 7 min čítania
Zamestnanci už ChatGPT používajú. Aké údaje doň nevkladať, rozdiel medzi bezplatnou a firemnou verziou a vzor interných pravidiel pre AI nástroje.
Zamestnanci ChatGPT vo firme väčšinou už používajú, aj bez vedomia vedenia, a zakázať to prakticky nejde. Bezpečné používanie preto znamená jasne určiť, aké údaje doň nepatria, akú verziu nástroja firma platí, a mať k tomu napísané krátke interné pravidlo, ktoré si každý prečíta za pár minút. Nižšie je prehľad, čo do bežného ChatGPT nevkladať, v čom sa líši firemná verzia od osobnej, čo v skratke prináša GDPR a AI Act a ako vyzerá jednoduchý vzor interného pravidla.
Prečo sa tomu nedá vyhnúť
Prieskumy aj bežná skúsenosť ukazujú, že zamestnanci nástroje ako ChatGPT používajú na prekladanie textov, sumarizáciu dokumentov alebo prípravu e-mailov bez ohľadu na to, či to firma oficiálne povolila. Zákaz zvyčajne len presunie používanie mimo dohľadu, napríklad na súkromný telefón, kde firma nemá žiadny prehľad o tom, aké údaje tam zamestnanec vkladá. Rozumnejšie je používanie usmerniť: povedať, čo sa smie, čo nie, a prečo.
Typický prípad: zamestnankyňa zákazníckeho servisu prekopíruje sťažnosť zákazníka aj s jeho menom a číslom objednávky do bezplatného ChatGPT, aby jej pomohol sformulovať zdvorilú odpoveď. Text pritom obsahoval osobné údaje, ktoré do verejného nástroja nepatrili, a nikto v tíme si to nevšimol, pretože sa o tom nikdy nehovorilo.
Aké údaje do ChatGPT nevkladať
Zoznam nižšie nie je vyčerpávajúci, ale pokrýva kategórie údajov, ktoré sa v bežnej firemnej agende objavujú najčastejšie.
Text, ktorý napíšete do bezplatného alebo osobného ChatGPT účtu, môže byť podľa nastavení účtu použitý na trénovanie modelu a nemáte nad ním kontrolu, akú by ste mali nad interným systémom. Do takého nástroja nepatrí:
- Osobné údaje zákazníkov alebo zamestnancov — mená v spojení s citlivými údajmi, zdravotné záznamy, rodné čísla.
- Zmluvy a cenové ponuky pred podpisom, ktoré obsahujú obchodné podmienky voči konkrétnemu partnerovi.
- Prístupové údaje, heslá, API kľúče alebo čokoľvek, čo umožňuje prihlásenie do systému.
- Interné finančné údaje, ktoré firma nezverejňuje, napríklad maržu alebo nezverejnené výsledky.
- Zdrojový kód s obchodným tajomstvom, pokiaľ firma výslovne nepovolila nástroj na túto úlohu.
Jednoduché pravidlo pre zamestnancov znie: ak by ste text nezverejnili na verejnom webe, nevkladajte ho ani do bezplatnej AI. Toto pravidlo funguje aj bez toho, aby zamestnanec presne poznal právne detaily, stačí si položiť túto jednu otázku pred vložením textu.
Rozdiel medzi bezplatnou a firemnou verziou
Rozdiel nie je len kozmetický, mení sa aj to, kto za obsah a jeho použitie zodpovedá.
| Bezplatná / osobná verzia | Firemná verzia (Business, Enterprise) | |
|---|---|---|
| Použitie dát na trénovanie | Podľa predvoleného nastavenia áno, dá sa vypnúť v nastaveniach | Zmluvne vylúčené |
| Správa účtov | Každý zamestnanec sám za seba | Centrálna správa a audit prihlásení |
| Zmluvné podmienky | Všeobecné podmienky pre spotrebiteľov | Obchodná zmluva vrátane spracúvania údajov |
| Zodpovednosť za obsah | Na zamestnancovi | Firma vie nastaviť pravidlá a dohľad |
Firemná verzia sama osebe negarantuje bezpečné používanie, len dáva firme nástroje na kontrolu. Pravidlá a zaškolenie zamestnancov sú potrebné v oboch prípadoch.
Právny rámec v skratke
Pri používaní AI nástrojov vo firme sa dotýkate aj GDPR a čiastočne AI Act, najmä ak s nimi spracúvate osobné údaje zákazníkov alebo zamestnancov. Toto je len všeobecná informácia, nie právne poradenstvo, a konkrétny prípad treba posúdiť individuálne, ideálne s právnikom.
- Ak nástroj spracúva osobné údaje, firma potrebuje pre toto spracúvanie právny základ a v niektorých prípadoch aj zmluvu o spracúvaní s poskytovateľom nástroja.
- AI Act prináša povinnosti aj firmám, ktoré AI len používajú. Od februára 2025 majú zabezpečiť dostatočnú AI gramotnosť ľudí, ktorí s AI pracujú (článok 4), a od augusta 2026 musí byť pri chatbotoch zákazníkovi zrejmé, že komunikuje s AI.
- Interné pravidlá pre zamestnancov (čo do nástroja vkladať a čo nie) sú praktický spôsob, ako riziko z pohľadu GDPR znížiť, aj keď samotné pravidlá vás plnej zodpovednosti nezbavia.
Podrobnejší prehľad povinností pri nasadzovaní AI má článok o GDPR a AI Acte pre firmy.
Vzor interných pravidiel pre AI nástroje
Krátky interný dokument, ktorý zamestnanci skutočne prečítajú, pokryje toto:
- Ktoré nástroje sú povolené a v akej verzii (napríklad firemný účet namiesto osobného).
- Aké typy údajov sú zakázané vkladať do AI nástrojov, s konkrétnymi príkladmi z vašej agendy.
- Kto zodpovedá za výstup. AI text je návrh, nie hotová odpoveď zákazníkovi alebo úradu bez kontroly človeka.
- Ako nahlásiť podozrivý prípad, napríklad keď nástroj vygeneruje nesprávnu alebo zavádzajúcu informáciu.
Rovnaké zásady sa týkajú aj AI agenta alebo chatbota nasadeného vo firme: aj tam platí, že vstupy a výstupy má niekto kontrolovať, kým sa dôvera v systém neoverí v praxi. Dokument netreba robiť dlhý, jedna strana s konkrétnymi príkladmi z vašej agendy funguje lepšie než viacstranová smernica, ktorú si nikto neprečíta celú.
Prompt ako súčasť bezpečnosti
Kvalita a bezpečnosť výstupu z veľkej časti závisí od toho, ako je napísaný prompt, teda zadanie pre jazykový model (LLM). Nejasné zadanie vedie k všeobecnej odpovedi, zadanie bez kontextu si model niekedy domyslí sám a doplní si detaily, ktoré nie sú pravdivé. Zamestnanci, ktorí vedia formulovať jasné zadanie a overiť si výstup, robia s AI menej chýb než tí, ktorí nástroj používajú intuitívne.
Praktické pravidlo pri overovaní výstupu: číslo, dátum, meno alebo citáciu si model môže vymyslieť rovnako presvedčivo ako fakt, ktorý je pravdivý. Preto sa oplatí konkrétne údaje vo výstupe vždy porovnať s pôvodným zdrojom, najmä pri textoch smerom k zákazníkovi alebo úradu. Zaškolenie v tejto zručnosti sa oplatí rovnako ako pravidlá o tom, aké dáta do nástroja vkladať.
Ako začať v malej firme
Zavedenie bezpečného používania AI nemusí byť veľký projekt:
- Vyberte firemnú verziu nástroja, ktorý zamestnanci aj tak používajú.
- Napíšte jednostranové pravidlo podľa bodov vyššie a rozošlite ho tímu.
- Zaškolenie urýchli workshop AI základy (3 hodiny, od 149 € bez DPH) alebo dôkladnejší workshop AI v praxi (6 hodín, od 349 € bez DPH), oba na mieru vašej agendy.
- Po pár týždňoch sa spýtajte tímu, čo im nefunguje, a pravidlo doplňte.
Workshopy prebiehajú na mieru vašej agendy, teda s príkladmi z vašich vlastných dokumentov a e-mailov, nie so všeobecnými ukážkami. Firmy, ktoré chcú zaškoliť len užší tím, si vyberú kratší formát, väčšie tímy zvyčajne siahnu po dôkladnejšom workshope, kde je priestor aj na precvičenie na konkrétnych situáciách.
Rovnaké pravidlá sa dajú rozšíriť aj na AI nástroje, ktoré firma nasadzuje sama, napríklad interný chatbot alebo AI agenta pre spracovanie dokumentov. Rozdiel je len v tom, že pri firemnom nasadení má vedenie priamu kontrolu nad tým, kam dáta idú a kto k nim má prístup, zatiaľ čo pri ChatGPT na osobnom účte túto kontrolu nemá.
Zhrnutie
Zamestnanci ChatGPT vo firme používajú tak či tak, preto sa oplatí určiť firemnú verziu nástroja, jasne napísať, aké údaje doň nepatria, a zaškoliť tím namiesto plošného zákazu. Ak chcete pripraviť interné pravidlá alebo zaškoliť tím na bezpečné používanie AI, napíšte nám cez formulár nižšie.