AI a poufność danych firmowych: RODO i praktyczne zasady korzystania z chatbotów
Najczęstszy błąd, jaki widzę u ludzi sięgających po chatboty w pracy, nie polega na tym, że wklejają coś poufnego do złego narzędzia — tylko na tym, że pytają o klauzulę RODO dopiero wtedy, gdy coś już wkleili. RODO nie zniknęło dlatego, że dostawca modelu ma siedzibę daleko. Wręcz odwrotnie: to RODO siedzi w środku każdego pytania o zgodność narzędzia AI, a przepisy o AI tylko dokładają drugą warstwę wymagań.
AI Act nie uchyla RODO — dokłada drugą warstwę
Zgodnie z Doradcy365 AI Act uzupełnia RODO, a nie je zastępuje. To znaczy: nawet jeśli system AI spełnia wymogi aktu o AI, firma i tak musi mieć podstawę prawną przetwarzania danych osobowych — art. 6 lub art. 9 RODO — jeśli chatbot przetwarza dane pracowników albo klientów. Jak podkreśla GazetaPrawna.pl, obowiązki informacyjne wobec osób, których dane dotyczą, również zostają w mocy.
Drugi konkret to przejrzystość: użytkownik musi być poinformowany, że wchodzi w interakcję z systemem AI (np. chatbotem albo narzędziem analizy emocji) — to warunek z AI Act, niezależny od tego, czy dane są osobowe. Trzecia rzecz to zarządzanie ryzykiem i jakością danych: dane treningowe powinny być odpowiednio zbalansowane, a działanie systemu trzeba monitorować w czasie, a nie tylko sprawdzić raz przy wdrożeniu.
Kto najbardziej odczuwa problem i gdzie leży ryzyko operacyjne
Zgodnie z prawo.pl najmniej gotowe na nowe obowiązki są branże e-commerce i rozrywki — bo to one najczęściej korzystają z generatywnego AI: chatbotów, generowanych opisów i zdjęć produktów, syntetycznych głosów w reklamach. Nowy obowiązek wszedł w życie na początku sierpnia i uderza w te sektory szczególnie mocno.
Ale praktyczne ryzyko numer jeden nie leży w samych modelach — leży wklejaniu. Jak wskazuje T-Mobile Blog, dane firmowe wyciekają, gdy pracownicy wklejają poufne informacje do niezabezpieczonych chatbotów AI. Ryzyko można ograniczyć planami enterprise-grade, ale dopiero polityka użycia — nie sam zakup — zamyka ten kanał. W praktyce oznacza to AI Acceptable Use Policy: lista narzędzi dopuszczonych, lista danych, których nie wolno wklejać, i ścieżka raportowania incydentów.
Przykład z praktyki
Wyobraź sobie zespół jakości u dostawcy motoryzacyjnego przygotowujący odpowiedź na niezgodność z audytu IATF. Inżynier jakości wkleja do publicznego chatbota fragment raportu 8D wraz z nazwiskiem operatora i numerem partii, prosząc o przeredagowanie opisu działań korygujących. Kilka minut później dostaje ładniejszą wersję tekstu — ale razem z nią powstał zapis danej osobowej poza firmą, bez podstawy prawnej i bez rejestru czynności przetwarzania.
Kiedy wychodzi to na audycie wewnętrznym, zespół nie ma odpowiedzi na pytanie o zgodność z RODO, bo nikt wcześniej nie ustalił, czy ten chatbot w ogóle może być używany do danych osobowych i przez kogo. Wniosek z tej sytuacji jest taki, że zanim narzędzie AI zostanie dopuszczone do jakiegokolwiek procesu jakościowego, potrzebne są trzy rzeczy: wpis do rejestru narzędzi, przypisana podstawa prawna przetwarzania i wpisany do procedury zakaz wklejania danych osobowych oraz danych objętych NDA.
Co z tego wynika
Najprostsza rekomendacja, jaką mogę dać po kilku takich historiach: traktuj politykę AI jak procedurę zakupową — najpierw lista dopuszczonych narzędzi i klas danych, a dopiero potem wybór modelu. Dopóki zespół nie wie, co wolno wklejać, AI Act i RODO będą tylko dokumentami w segregatorze, a nie realną ochroną. A przejrzystość wobec użytkownika to nieformalna kurtuazja — to obowiązek, który warto wpisać do checklisty wdrożeniowej od pierwszego dnia.