Konto biznesowe lub API to punkt wyjścia. Sam rodzaj konta nie wystarcza.
Sprawdź jeszcze zasady trenowania, czas i miejsce przechowywania danych, warunki umowy oraz wymagania RODO dla konkretnego procesu.
Odpowiedzi nie zastąpią oceny prawnej konkretnego procesu, ale szybko pokażą, czy narzędzie nadaje się do pracy z danymi firmowymi.
Zasady zależą od produktu, planu i ustawień. W wielu ofertach biznesowych i API trenowanie jest domyślnie wyłączone, ale trzeba to potwierdzić dla wybranego wariantu.
Sprawdź lokalizację, okres retencji i możliwość usunięcia danych. Przy transferze poza Europejski Obszar Gospodarczy trzeba ustalić właściwy mechanizm prawny.
Jeśli dostawca przetwarza dane osobowe w imieniu firmy, art. 28 RODO wymaga odpowiedniej umowy. DPA nie jest jednak podstawą prawną przetwarzania. Tę firma musi ustalić osobno.
Różnica jest ważna, ale nie każdy dostawca stosuje te same zasady. Przed zakupem sprawdź dokumentację konkretnego produktu i planu.
W 2023 roku Amazon ostrzegał pracowników przed wklejaniem do ChatGPT poufnych informacji i kodu. Samsung ograniczył używanie narzędzi generatywnych po tym, jak pracownicy przesłali do zewnętrznej usługi wewnętrzny kod i materiały ze spotkań.
Wniosek: gdy pracownik korzysta z prywatnego konta, firma traci kontrolę nad miejscem przetwarzania i czasem przechowywania danych. To przykład niezatwierdzonego użycia AI, nazywanego też Shadow AI.
To praktyczne minimum, które ogranicza ryzyko. Zakres dokumentacji powinien odpowiadać danym, procesowi i roli narzędzia.
Co wolno, czego nie i kto tego pilnuje.
Potrzebna, gdy dostawca przetwarza dane osobowe w imieniu firmy.
Wymagana, gdy przetwarzanie może powodować wysokie ryzyko dla osób.
Spis, czego i gdzie w firmie używacie.
AI Act wymaga działań wspierających kompetencje AI odpowiednio do ról, wiedzy i kontekstu użycia. Ten obowiązek stosuje się od 2 lutego 2025 roku.
Rodzaj konta jest tylko jednym z warunków. Przetwarzanie danych wrażliwych może być możliwe po ustaleniu celu i podstawy prawnej, ograniczeniu zakresu danych, wdrożeniu zabezpieczeń i, gdy jest to wymagane, przeprowadzeniu DPIA. Sam plan biznesowy ani DPA nie dają takiej zgody.
Hasła, klucze API i dane logowania nie trafiają do czatu AI. Sekrety przechowuj w przeznaczonym do tego menedżerze lub sejfie.
Przy danych finansowych, umowach lub danych klientów sprawdź podstawę prawną, warunki dostawcy, DPA, transfery, retencję i dostęp. Dopiero potem wybierz plan biznesowy, API lub odpowiednio skonfigurowaną usługę chmurową.
Pilotaże projektujemy zgodnie z zasadami AI organizacji. Dobieramy usługi, które nie trenują modeli na danych klienta, ustawiamy retencję adekwatnie do procesu i zostawiamy ślad potrzebny do audytu. Na początku pilot działa równolegle do obecnego procesu.
Materiał edukacyjny, nie porada prawna. Stan na 25 sierpnia 2026 roku. Polityki dostawców zmieniają się często, dlatego przed wdrożeniem sprawdź dokumentację i umowę właściwą dla wybranego produktu.
Podstawą prawną przewodnika są tekst RODO, wyjaśnienia Komisji Europejskiej o transferach międzynarodowych oraz materiały dotyczące kompetencji AI.
Prowadzimy organizacje przez wdrożenia AI: od mapy po działający proces.