Koman.AI / Blog / Bezpieczeństwo

Koman.AIAktualizacja: 6 min czytania

Dłoń zamazuje czarnym markerem nazwiska i kwoty na wydruku maila od klienta, w tle laptop z otwartym ChatGPT

Bezpieczeństwo

Dane firmy a AI: co wolno wkleić do ChatGPT, a czego nie

Pracownicy wklejają do czatów AI maile od klientów, fragmenty umów i arkusze z cenami, często z prywatnych kont i bez żadnych ustaleń. Ten tekst pokazuje właścicielowi i menedżerowi firmy, które dane mogą trafić do ChatGPT, Gemini czy Copilota, a które powinny zostać w firmie.

Co się dzieje z tekstem, który pracownik wkleja do czatu

Typowa sytuacja z działu sprzedaży: handlowiec wkleja do czatu AI maila od klienta razem z ofertą i rabatem, bo chce szybciej napisać odpowiedź. Tekst trafia wtedy na serwery dostawcy narzędzia, a to, co stanie się z nim dalej, zależy od konta, z którego korzysta handlowiec, i od ustawień, których zwykle nikt w firmie nie sprawdzał.

OpenAI pisze wprost, że w usługach dla osób prywatnych, takich jak ChatGPT, może używać treści użytkowników do trenowania modeli. Da się to wyłączyć w ustawieniach konta (w wersji angielskiej: Settings, Data controls, opcja „Improve the model for everyone”). Jest jednak haczyk: gdy ktoś oceni odpowiedź kciukiem w górę lub w dół, cała rozmowa może trafić do trenowania także po wyłączeniu tej opcji (OpenAI).

Google w aplikacji Gemini dla osób prywatnych przyznaje, że część rozmów czytają recenzenci, w tym pracownicy firm zewnętrznych, i sam prosi, żeby nie wpisywać poufnych informacji, których nie chcesz pokazać recenzentowi ani oddać do ulepszania usług (Google). Skoro producent ostrzega tak otwarcie, Twoja firma nie powinna udawać, że problemu nie ma.

Czego nie wklejać do prywatnych i darmowych kont

Chodzi o konta, nad którymi firma nie ma kontroli: darmowe, prywatne albo założone przez pracownika „na próbę”. Do takich narzędzi nie powinny trafiać:

  • Dane osobowe klientów, pracowników i kandydatów. RODO obejmuje także dane, z których da się pośrednio ustalić, o kogo chodzi (art. 4 pkt 1), więc samo usunięcie nazwiska z eksportu zamówień sklepu internetowego nie zawsze wystarczy.
  • Dane szczególnych kategorii z art. 9 RODO, na przykład o zdrowiu albo przynależności do związków zawodowych; w kadrach to choćby informacje ze zwolnień lekarskich.
  • Tajemnica przedsiębiorstwa: cenniki z marżami, warunki umów z dostawcami, listy klientów, a w firmie produkcyjnej także receptury i parametry procesu.
  • Informacje objęte tajemnicą zawodową. Radca prawny musi zachować w tajemnicy wszystko, o czym dowiedział się w związku z udzielaniem pomocy prawnej (art. 3 ust. 3 ustawy o radcach prawnych), dlatego pisma klientów kancelarii nie powinny lądować na prywatnym koncie.
  • Hasła, klucze dostępu i dane logowania, także te zostawione przez przypadek w wklejanym kodzie albo pliku konfiguracyjnym.

Przy tajemnicy przedsiębiorstwa jest jeszcze jedna pułapka. Ustawa o zwalczaniu nieuczciwej konkurencji chroni informacje jako tajemnicę tylko wtedy, gdy firma „przy zachowaniu należytej staranności” podjęła działania, żeby utrzymać je w poufności (art. 11 ust. 2). Jeśli nikt nie ustalił zasad, a cennik krąży po prywatnych kontach AI, w sporze z byłym pracownikiem albo konkurentem trudniej będzie wykazać, że firma o tę poufność dbała.

Spokojnie możesz za to używać AI do tekstów publicznych, własnych szkiców, pytań ogólnych i danych zastąpionych opisem („Klient A, zamówienie z marca”). Biuro rachunkowe zapyta o skutki zmiany przepisów bez podawania NIP-u klienta.

Wersja firmowa a darmowa: czym różnią się ustawienia danych

W wersjach dla firm o danych decyduje firma, a nie pojedynczy pracownik. OpenAI deklaruje, że domyślnie nie używa do ulepszania modeli treści z ChatGPT Business, ChatGPT Enterprise, ChatGPT Edu ani z API; dla ChatGPT Business, Enterprise i API zawiera też umowę o przetwarzaniu danych (DPA) wspierającą zgodność z RODO, a administrator ustawia, jak długo przechowywać rozmowy (OpenAI).

Microsoft podaje, że zapytania, odpowiedzi i dane z Microsoft Graph w Microsoft Copilot (dawniej Microsoft 365 Copilot) nie służą do trenowania modeli bazowych. W praktyce ważniejsze jest inne zdanie z tej samej dokumentacji: Copilot pokazuje dane, do których użytkownik ma co najmniej prawo odczytu (Microsoft). Jeśli w SharePoincie cała firma widzi folder z wynagrodzeniami, Copilot może podsunąć te liczby każdemu, kto o nie zapyta. Google zapewnia z kolei, że treści z Gemini w Google Workspace nie są czytane przez ludzi ani używane do trenowania modeli poza domeną firmy bez jej zgody, a usługę obejmuje umowa Cloud Data Processing Addendum (Google).

Wersja firmowa nie załatwia jednak wszystkiego. Gdy wklejasz dane osobowe klientów, dostawca zwykle przetwarza je w Twoim imieniu, a takie przetwarzanie wymaga umowy (art. 28 ust. 3 RODO). Dalej obowiązuje też zasada minimalizacji z art. 5 ust. 1 lit. c: do narzędzia trafia tylko to, czego wymaga zadanie. Warunki dostawców sprawdziliśmy 2 października 2026 r.; zmieniają się, więc przed zakupem przeczytaj aktualną wersję.

Pięć zasad do wprowadzenia od jutra

Na pełną politykę nie musisz czekać. Te zasady da się ogłosić na jednym spotkaniu zespołu:

  1. Sprawy firmy prowadzimy na kontach firmowych, za które płaci firma i w których administrator ustawia dostęp oraz przechowywanie rozmów.
  2. Przed wklejeniem usuwamy to, czego zadanie nie wymaga: nazwiska, numery PESEL i NIP, adresy, kwoty z umów. Żeby czat poprawił styl maila, „Klient A” w zupełności wystarczy.
  3. Lista „nigdy” wisi w widocznym miejscu: kategorie z tego artykułu na jednej stronie, z przykładami z Waszej branży.
  4. Tam, gdzie się da, wyłączamy trenowanie na naszych rozmowach. W ChatGPT pomaga czat tymczasowy, którego OpenAI nie używa do ulepszania modeli (OpenAI), a przy poufnych sprawach nie klikamy ocen odpowiedzi.
  5. Jedna osoba odpowiada za pytania i zgłoszenia. Kto wklei za dużo, wie, komu powiedzieć od razu, bo wyciek danych osobowych może oznaczać obowiązek zgłoszenia naruszenia do UODO (art. 33 RODO).

Zasady działają, gdy ludzie rozumieją, skąd się wzięły, dlatego najlepiej przećwiczyć je na prawdziwych zadaniach zespołu. Na szkoleniach AI pracujemy właśnie na Waszych zadaniach i dokumentach.

Kiedy potrzebna jest polityka AI

W pięcioosobowym biurze z jednym narzędziem kartka z zasadami często wystarczy. Spisana polityka AI przydaje się, gdy firma używa kilku narzędzi, przetwarza w nich dane klientów, łączy AI z pocztą albo CRM, co miesiąc wdraża nowe osoby albo działa w zawodzie z tajemnicą, jak kancelaria.

Dochodzi do tego AI Act. Po zmianie z lipca 2026 r. jego art. 4 wymaga od firm, które używają systemów AI w pracy, podejmowania środków wspierających rozwój kompetencji w zakresie AI wśród personelu (rozporządzenie 2026/1744). Spisane zasady i szkolenie pozwalają pokazać, co firma w tej sprawie zrobiła. Szerzej o obowiązkach z AI Act piszemy w tekście o odpowiedzialnym AI w firmie.

Politykę AI, procedury i listę informacji poufnych porządkujemy w ramach usługi Zasady AI. Jeśli zespół dopiero zaczyna i nie wiesz, od czego zacząć, przeczytaj też, jak wprowadzić AI w małej firmie.

Pytania i odpowiedzi

Czy płatne konto prywatne w ChatGPT to to samo co wersja firmowa?

Nie. OpenAI wymienia domyślny brak trenowania na danych przy ChatGPT Business, Enterprise, Edu i API, a w usługach dla osób prywatnych trzeba samemu wyłączyć odpowiednie ustawienie. Konto prywatne nie daje też firmie administratora ani umowy o przetwarzaniu danych.

Czy wystarczy usunąć nazwisko klienta przed wklejeniem?

Nie zawsze. Jeśli z pozostałych informacji da się ustalić, o kogo chodzi, na przykład po adresie, numerze zamówienia albo nietypowym stanowisku, to nadal są dane osobowe w rozumieniu art. 4 pkt 1 RODO.

Co zrobić, gdy pracownik już wkleił poufne dane do prywatnego czatu?

Usuń rozmowę, zapisz, co i kiedy trafiło do narzędzia, i od razu przekaż sprawę osobie odpowiedzialnej za ochronę danych. Jeśli chodziło o dane osobowe, ta osoba oceni, czy trzeba zgłosić naruszenie do UODO (art. 33 RODO).

Źródła

  1. RODO, rozporządzenie (UE) 2016/679, art. 4, 5, 9, 28 i 33 (EUR-Lex)
  2. Ustawa o zwalczaniu nieuczciwej konkurencji, tekst jednolity Dz.U. 2026 poz. 85, art. 11 ust. 2 (ISAP)
  3. Ustawa o radcach prawnych, art. 3 ust. 3 (ISAP)
  4. Rozporządzenie (UE) 2026/1744 zmieniające AI Act, nowe brzmienie art. 4 (EUR-Lex)
  5. OpenAI: How your data is used to improve model performance
  6. OpenAI: Data Controls FAQ (czat tymczasowy)
  7. OpenAI: Enterprise privacy
  8. Microsoft Learn: Data, Privacy, and Security for Microsoft Copilot
  9. Google: Gemini Apps Privacy Hub
  10. Google: Generative AI in Google Workspace Privacy Hub

Koman.AI

Firma technologiczno-doradcza z Warszawy. Szkolimy zespoły z pracy z AI i wdrażamy rozwiązania, które przejmują powtarzalne zadania. Więcej o nas

Ustal zasady, zanim coś wycieknie

Porządkujemy politykę AI, procedury i dokumentację, żeby Twój zespół wiedział, jakie informacje mogą trafić do narzędzi, a jakie zostają w firmie.

Zobacz Zasady AI

Ustawienia plików cookies

Wybierz, na co się zgadzasz. Niezbędne działają zawsze, pozostałe tylko po zaznaczeniu.

Zawsze włączone. Zapamiętują Twój wybór w tym oknie i pozwalają stronie poprawnie działać.

Pomagają nam zrozumieć, jak korzystacie ze strony, na podstawie zbiorczych statystyk. Dziś strona ich nie używa; uruchomimy je tylko za Twoją zgodą.

Pozwalają mierzyć skuteczność naszych reklam i dopasowywać je do zainteresowań. Dziś strona ich nie używa; uruchomimy je tylko za Twoją zgodą.