Baza wiedzy / Bezpieczeństwo i nadzór nad AI
Przewodnik

Jakich modeli AI możesz bezpiecznie używać w firmie?

Konto, umowa, retencja i miejsce przetwarzania danych. Cztery rzeczy, które warto sprawdzić przed użyciem AI w firmie.

N
Zespół navito.ai
Wdrożenia AI krok po kroku
· 9 min czytania
Werdykt w 30 sekund

Konto biznesowe lub API to punkt wyjścia. Sam rodzaj konta nie wystarcza.

Sprawdź jeszcze zasady trenowania, czas i miejsce przechowywania danych, warunki umowy oraz wymagania RODO dla konkretnego procesu.

Trzy pytania do dostawcy

Odpowiedzi nie zastąpią oceny prawnej konkretnego procesu, ale szybko pokażą, czy narzędzie nadaje się do pracy z danymi firmowymi.

1

Czy dostawca używa danych do trenowania?

Zasady zależą od produktu, planu i ustawień. W wielu ofertach biznesowych i API trenowanie jest domyślnie wyłączone, ale trzeba to potwierdzić dla wybranego wariantu.

2

Gdzie i jak długo są przechowywane dane?

Sprawdź lokalizację, okres retencji i możliwość usunięcia danych. Przy transferze poza Europejski Obszar Gospodarczy trzeba ustalić właściwy mechanizm prawny.

3

Czy potrzebujesz umowy DPA?

Jeśli dostawca przetwarza dane osobowe w imieniu firmy, art. 28 RODO wymaga odpowiedniej umowy. DPA nie jest jednak podstawą prawną przetwarzania. Tę firma musi ustalić osobno.

Konto konsumenckie a oferta biznesowa

Różnica jest ważna, ale nie każdy dostawca stosuje te same zasady. Przed zakupem sprawdź dokumentację konkretnego produktu i planu.

Co dzieje się z danymi Konto konsumenckie Konto biznesowe / API
Użycie danych do trenowaniaZależy od usługi i ustawieńCzęsto wyłączone domyślnie
Umowa DPAZwykle niedostępnaZwykle dostępna
Ustawienia przechowywaniaOgraniczone lub osobisteZależne od produktu i planu
Brak przechowywania danychRzadko dostępnyTylko w wybranych ofertach i konfiguracjach
Przypadki Amazona i Samsunga

W 2023 roku Amazon ostrzegał pracowników przed wklejaniem do ChatGPT poufnych informacji i kodu. Samsung ograniczył używanie narzędzi generatywnych po tym, jak pracownicy przesłali do zewnętrznej usługi wewnętrzny kod i materiały ze spotkań.

Wniosek: gdy pracownik korzysta z prywatnego konta, firma traci kontrolę nad miejscem przetwarzania i czasem przechowywania danych. To przykład niezatwierdzonego użycia AI, nazywanego też Shadow AI.

Pięć rzeczy, które porządkują używanie AI

To praktyczne minimum, które ogranicza ryzyko. Zakres dokumentacji powinien odpowiadać danym, procesowi i roli narzędzia.

01

Polityka używania AI

Co wolno, czego nie i kto tego pilnuje.

02

Umowa DPA

Potrzebna, gdy dostawca przetwarza dane osobowe w imieniu firmy.

03

Ocena skutków (DPIA)

Wymagana, gdy przetwarzanie może powodować wysokie ryzyko dla osób.

04

Rejestr narzędzi AI

Spis, czego i gdzie w firmie używacie.

05

Kompetencje zespołu

AI Act wymaga działań wspierających kompetencje AI odpowiednio do ról, wiedzy i kontekstu użycia. Ten obowiązek stosuje się od 2 lutego 2025 roku.

Co wolno wrzucać do AI

Rodzaj konta jest tylko jednym z warunków. Przetwarzanie danych wrażliwych może być możliwe po ustaleniu celu i podstawy prawnej, ograniczeniu zakresu danych, wdrożeniu zabezpieczeń i, gdy jest to wymagane, przeprowadzeniu DPIA. Sam plan biznesowy ani DPA nie dają takiej zgody.

MOŻNA
Treści publiczne i ogólnodostępneOgólne pytania i badanie trendówSzkice i notatki bez nazw klientówDane w pełni zanonimizowane
!Z OSTROŻNOŚCIĄ
Wewnętrzne dokumenty roboczeDane klientów po pseudonimizacjiFragmenty kodu bez sekretów i hasełMateriały dopuszczone przez politykę firmy
NIE DO PUBLICZNEGO CZATU
Dane wrażliwe, PESEL, dane medyczneDane finansowe wymagające ochronyTajemnice firmy, własność intelektualna, NDA

Hasła, klucze API i dane logowania nie trafiają do czatu AI. Sekrety przechowuj w przeznaczonym do tego menedżerze lub sejfie.

Przy danych finansowych, umowach lub danych klientów sprawdź podstawę prawną, warunki dostawcy, DPA, transfery, retencję i dostęp. Dopiero potem wybierz plan biznesowy, API lub odpowiednio skonfigurowaną usługę chmurową.

Jak podchodzimy do tego w navito.ai

Pilotaże projektujemy zgodnie z zasadami AI organizacji. Dobieramy usługi, które nie trenują modeli na danych klienta, ustawiamy retencję adekwatnie do procesu i zostawiamy ślad potrzebny do audytu. Na początku pilot działa równolegle do obecnego procesu.

Materiał edukacyjny, nie porada prawna. Stan na 25 sierpnia 2026 roku. Polityki dostawców zmieniają się często, dlatego przed wdrożeniem sprawdź dokumentację i umowę właściwą dla wybranego produktu.

Oficjalne źródła

Podstawą prawną przewodnika są tekst RODO, wyjaśnienia Komisji Europejskiej o transferach międzynarodowych oraz materiały dotyczące kompetencji AI.

Czytaj dalej
BEZPIECZEŃSTWO · 11 min
Który AI dla firmy? Klasyfikacja dostawców →

Porównanie wariantów OpenAI, Claude, Gemini, DeepSeek, Kimi i z.ai do pracy z danymi firmowymi.

Następny krok

Wdróż AI bezpiecznie, od mapy po działający proces.

← Wróć do bazy wiedzy
navito.ai

Prowadzimy organizacje przez wdrożenia AI: od mapy po działający proces.

Oferta
Firma
© 2026 navito.ai. Marka należy do Agile Force sp. z o.o. Do góry ↑