Privátna AI a dáta

Čo zamestnanci nechtiac vkladajú do ChatGPT a prečo by to mala riešiť aj malá firma

Kým firma rieši, či AI zaviesť oficiálne, jej ľudia ju už dávno používajú, len o tom nikto nevie.

Zamestnanci AI nástroje používajú, aj keď o tom firma nerozhodla

V bežnej malej či strednej firme dnes niekto z tímu pravidelne otvorí ChatGPT, Gemini alebo podobný nástroj. Napíše si s ním emailovú odpoveď, nechá si zhrnúť dlhší dokument, poradí sa pri texte zmluvy. Nerobí to preto, že by chcel obchádzať pravidlá, robí to preto, že mu to ušetrí čas.

Problém nie je v tom, že sa AI používa. Problém je, že firma väčšinou nevie, čo presne do týchto nástrojov jej ľudia vkladajú, a nemá k tomu žiadne pravidlo.

Kde presne je riziko

Do verejných AI nástrojov sa ľahko dostanú citlivé veci: osobné údaje zákazníkov, detaily zo zmluvy, interné cenníky, časti zdrojového kódu. Väčšina bežne dostupných AI nástrojov je postavená tak, že vstupné texty môžu byť ďalej spracúvané, ukladané alebo použité mimo firmy, a nie vždy je jasné, kde presne dáta skončia.

Z pohľadu GDPR je pritom zodpovedná firma, nie zamestnanec. Ak sa do verejného nástroja dostanú osobné údaje zákazníka bez toho, aby s daným poskytovateľom firma mala vysporiadaný vzťah spracúvania údajov, ide o riziko, ktoré sa dá len ťažko spätne vysvetliť.

Zákaz zvyčajne nefunguje, jasné pravidlo áno

Bežná prvá reakcia je zablokovať prístup k AI nástrojom na firemnej sieti. V praxi to väčšinou len presunie problém, ľudia prejdú na súkromný telefón alebo osobný účet a firma stratí aj ten málo prehľadu, ktorý mala predtým.

Funguje lepšie priznať si, že AI sa používať bude, a dať k tomu jasné pravidlo: čo sa do verejných nástrojov vkladať môže (bežné, neinterné texty) a čo nikdy nie (osobné údaje zákazníkov, zmluvy, interné čísla, kód). Stačí jedna zrozumiteľná stránka a krátke vysvetlenie prečo, nie dlhá smernica.

Keď pravidlo nestačí: privátna AI

Ak firma pracuje s citlivými dátami pravidelne, napríklad v účtovníctve, zdravotníctve, práve alebo pri práci so zákazníckymi databázami, samotné pravidlo nemusí stačiť. Vtedy má zmysel riešenie, kde AI beží pod kontrolou firmy a dáta neopúšťajú EÚ.

Gusso stavia takéto privátne AI riešenia presne s týmto cieľom: firma vlastní svoje riešenie, dáta zostávajú v EÚ a nie je potrebné spoliehať sa len na to, že sa zamestnanci vždy zachovajú podľa pravidla.

Ako začať

Prvý krok nie je nákladný. Zistite, ktoré AI nástroje sa vo firme reálne používajú, napíšte jednu jasnú stránku pravidiel a vysvetlite ju tímu. Až následne, podľa toho, koľko citlivých dát cez AI reálne prechádza, sa dá posúdiť, či dáva zmysel aj privátne riešenie.

Časté otázky

Máme ChatGPT vo firme úplne zakázať?

Väčšinou to nie je potrebné ani realistické. Lepšie funguje jasné pravidlo, čo sa smie a čo nikdy nesmie do takéhoto nástroja vložiť, ako plošný zákaz, ktorý ľudia aj tak obídu.

Čím sa privátna AI líši od bežného verejného nástroja?

Pri privátnej AI beží riešenie pod kontrolou firmy a dáta zostávajú v EÚ, namiesto toho, aby sa vstupy posielali do externého nástroja tretej strany, ktorého podmienky spracovania firma nemá plne pod kontrolou.

Potrebuje aj malá firma internú AI politiku?

Áno, aj firma s pár zamestnancami. Nemusí ísť o rozsiahly dokument, stačí jedna stránka, ktorá jasne povie, čo sa do verejných AI nástrojov vkladať môže a čo nie.

Ako zistíme, čo zamestnanci do AI nástrojov reálne vkladajú?

Najjednoduchšie je opýtať sa priamo tímu, ktoré nástroje používajú a na čo, a od toho odvíjať pravidlo aj prípadné technické riešenie.

Chcete to posunúť ďalej?

Ak neviete, čo Vaši ľudia do AI nástrojov vkladajú, napíšte nám na [email protected], radi pomôžeme nastaviť jasné pravidlo aj bezpečnejšie riešenie.

Nezáväzná konzultácia