Baza wiedzy / Bezpieczeństwo i nadzór nad AI
Przewodnik

Który AI dla firmy? Klasyfikacja dostawców pod kątem bezpieczeństwa danych

Porównujemy OpenAI, Claude, Gemini, DeepSeek, Kimi i z.ai. Sprawdzamy wariant usługi, umowę, retencję i lokalizację danych.

N
Zespół navito.ai
Wdrożenia AI krok po kroku
· 11 min czytania
Werdykt w 30 sekund

O bezpieczeństwie decydują wariant usługi, umowa i miejsce przetwarzania danych.

Ten sam dostawca może mieć ofertę odpowiednią dla firmy i prywatny czat bez potrzebnych kontroli. Poniżej omawiamy każdego z nich osobno.

Co właściwie oceniamy

Klasyfikacja dotyczy ryzyka pracy z danymi firmowymi: dokumentami klientów, kodem, umowami, wiadomościami, danymi osobowymi, wiedzą firmy i informacjami objętymi umową o poufności.

Sprawdzamy, czy dostawca używa danych do trenowania, gdzie je przetwarza, jak długo je przechowuje oraz jakie warunki umowne oferuje. Sama klasyfikacja nie jest oceną zgodności konkretnego procesu. Więcej wyjaśniamy w przewodniku Jakich modeli AI możesz bezpiecznie używać w firmie.

● ZIELONY

Warto rozważyć po wyborze planu biznesowego lub API, zawarciu DPA i ustawieniu zasad przechowywania.

● ŻÓŁTY

Warunkowo, po przeglądzie prawnym i bezpieczeństwa. Najlepiej zacząć od danych niskiego ryzyka.

● POMARAŃCZOWY

Raczej tylko testy oraz dane publiczne, syntetyczne albo w pełni zanonimizowane.

● CZERWONY

Nie używać do danych firmowych.

Podsumowanie według dostawców

To skrót do wstępnej selekcji. Stan publicznych polityk i dokumentacji: 25 sierpnia 2026 roku.

Dostawca Klasyfikacja dla firm Preferowany wariant Czego unikać
OpenAI / ChatGPT ZIELONY: Business/Enterprise/APICZERWONY: konto prywatne ChatGPT Business, Enterprise, Edu lub API z DPA. Brak retencji i europejska lokalizacja są dostępne tylko dla kwalifikujących się klientów i zastosowań Wklejanie danych firmowych do prywatnego ChatGPT
Anthropic / Claude ZIELONY/ŻÓŁTY: Team/Enterprise/APICZERWONY: konto prywatne Claude Team, Enterprise lub API z DPA i ustawioną retencją. Przy wymogu UE trzeba osobno sprawdzić lokalizację przetwarzania Założenie, że „Enterprise" automatycznie znaczy pełną lokalizację danych w UE
Google / Gemini ZIELONY: Workspace/CloudCZERWONY: konto prywatne Gemini w Google Workspace lub Vertex AI (Google Cloud) z ustawieniami administratora i kontrolą przechowywania Prywatny Gemini albo niekontrolowane AI Studio z danymi firmowymi
DeepSeek CZERWONY: aplikacja/APIŻÓŁTY/ZIELONY: własna infrastruktura Model uruchomiony na własnej lub kontrolowanej infrastrukturze, bez wysyłania danych do DeepSeek Natywny czat/API DeepSeek z danymi, klientami, kodem lub dokumentami
Kimi / Moonshot AI ŻÓŁTY: APICZERWONY: czat Kimi API po przeglądzie umów, przechowywania i klasyfikacji danych; ewentualnie model na własnej infrastrukturze Traktowanie czatu Kimi jak narzędzia firmowego bez sprawdzenia warunków
z.ai / Zhipu / GLM ŻÓŁTY: APICZERWONY: czat z.ai API z DPA i oceną transferów; model GLM na kontrolowanej infrastrukturze, jeśli firma ma kompetencje Wysyłanie poufnych danych do publicznego czatu z.ai lub niezweryfikowanych nakładek

OpenAI / ChatGPT

OpenAI deklaruje, że domyślnie nie używa danych z ChatGPT Business, Enterprise, Edu ani z API do trenowania modeli. W standardowej konfiguracji API część danych może być przechowywana do 30 dni na potrzeby wykrywania nadużyć. Kwalifikujące się organizacje mogą uzyskać brak przechowywania, a dla wybranych produktów i funkcji także europejską lokalizację danych.

Wniosek: dobry kandydat na podstawowe narzędzie firmowe po dobraniu wariantu i ustawień. Prywatne konta pracowników warto wyłączyć z pracy z danymi firmowymi.

Anthropic / Claude

Anthropic deklaruje, że dane z API oraz ofert komercyjnych nie są używane do trenowania bez wyraźnej zgody klienta. Standardowe dane API mogą być przechowywane do 30 dni. Brak przechowywania wymaga osobnego, zatwierdzonego uzgodnienia. W Claude Enterprise domyślna retencja czatów jest bezterminowa do czasu ustawienia polityki; najkrótszy dostępny okres to 30 dni.

Dane są domyślnie przechowywane w USA, a przetwarzanie może odbywać się także w Europie, Azji i Australii, chyba że umowa stanowi inaczej. Na kontach konsumenckich rozmowy mogą służyć do trenowania, gdy użytkownik na to pozwoli, przekaże opinię lub rozmowa trafi do przeglądu bezpieczeństwa.

Wniosek: dobry kandydat do pracy z dokumentami, analizą i kodem. Przy wymogu przechowywania wyłącznie w UE potrzebny jest dokładniejszy przegląd architektury i umowy.

Google / Gemini

Silna pozycja tam, gdzie firma już używa Google Workspace lub Google Cloud. Dla Gemini w Workspace Google deklaruje, że treści nie są używane do trenowania modeli poza domeną bez zgody klienta, a obowiązują dotychczasowe zabezpieczenia Workspace; administrator może kontrolować przechowywanie rozmów. W Vertex AI (Google Cloud) Google deklaruje, że domyślnie nie używa danych klienta do trenowania ani dostrajania modeli, a dla kwalifikujących się klientów oferuje warunki równoważne brakowi przechowywania.

Wniosek: dobry wybór dla organizacji, które korzystają już z Google Workspace lub Google Cloud. Prywatny Gemini i Google AI Studio wymagają osobnej oceny.

DeepSeek

Jako usługę online należy traktować bardzo ostrożnie. Polityka prywatności DeepSeek mówi, że firma może zbierać prompty, pliki, zdjęcia, historię czatów i inne przekazane treści, używać danych do rozwoju i trenowania technologii oraz przechowywać dane w Chińskiej Republice Ludowej. W 2025 roku włoski organ ochrony danych nakazał ograniczenie przetwarzania danych włoskich użytkowników.

Trzeba rozróżnić usługę online od modelu uruchomionego na własnej infrastrukturze. W drugim wariancie dane nie trafiają do usługi DeepSeek, ale organizacja odpowiada za utrzymanie, logi, monitoring, kontrolę dostępu i testy jakości.

Wniosek: czatu i API DeepSeek nie rekomendujemy do danych firmowych. Uruchomienie modelu na własnej infrastrukturze jest możliwe, lecz wymaga dojrzałego zaplecza technicznego.

Kimi / Moonshot AI

Usługę świadczy singapurski podmiot Moonshot AI PTE. LTD., a dane są przechowywane na serwerach w Singapurze.

Polityka czatu dopuszcza używanie przekazanych treści do rozwoju i ulepszania modeli. Kimi API ma inne zasady: dostawca deklaruje, że dane wejściowe i wyjściowe nie służą do trenowania, a żądania nie są trwale przechowywane w tym celu. Pliki mogą pozostać na serwerze do czasu ich usunięcia.

Wniosek: Kimi API można rozważać warunkowo, zwłaszcza do danych niskiego ryzyka lub testów. Czat Kimi nie powinien być domyślnym miejscem pracy na danych firmowych.

z.ai / Zhipu / GLM

Międzynarodową usługę kontroluje singapurski podmiot JINGSHENG HENGXING TECHNOLOGY PTE. LTD. Dane są co do zasady przetwarzane w Singapurze.

Dla API z.ai udostępnia DPA i deklaruje przetwarzanie treści na polecenie klienta, bez trwałego zapisu oraz bez używania ich do trenowania modelu. Część konsumencka ma inne zasady i może używać danych wejściowych do rozwoju usług oraz modeli.

Wniosek: z.ai API można rozważyć po przeglądzie transferów, DPA i podwykonawców. Publicznego czatu nie rekomendujemy do danych firmowych.

Najprostsza rekomendacja dla zarządu

Dla codziennej pracy firmowej najbezpieczniejsza ścieżka wygląda tak.

01

Podstawa: OpenAI, Claude lub Google

W zatwierdzonym wariancie biznesowym, Enterprise lub API, z właściwą umową i ustawieniami.

02

DeepSeek, Kimi i z.ai: z rozwagą

Do testów i procesów o niskim ryzyku. Przed szerszym użyciem potrzebny jest przegląd umów, transferów i retencji.

03

Modele na własnej infrastrukturze

Dają większą kontrolę nad danymi, ale wymagają bezpiecznego utrzymania i monitoringu.

04

Wyłącz prywatne konta z pracy z danymi firmowymi

Pracownik powinien korzystać z zatwierdzonego narzędzia, na koncie zarządzanym przez organizację.

Jak podchodzimy do tego w navito.ai

Dobieramy dostawcę do zasad AI organizacji, wymaganej lokalizacji danych i akceptowanego poziomu ryzyka. Najpierw sprawdzamy dane i proces, a dopiero potem wybieramy narzędzie.

Materiał edukacyjny, nie porada prawna. Stan na 25 sierpnia 2026 roku. Warunki zmieniają się często, dlatego przed wdrożeniem sprawdź dokumentację i umowę właściwą dla wybranego produktu.

Oficjalne źródła

Przy aktualizacji korzystaliśmy z dokumentacji dostawców: OpenAI, Anthropic, Google Workspace, Vertex AI, DeepSeek, Kimi API i z.ai.

Czytaj dalej
BEZPIECZEŃSTWO · 9 min
Jakich modeli AI możesz bezpiecznie używać w firmie? →

Jak sprawdzić konto, DPA, retencję, transfer danych i zasady pracy z informacjami poufnymi.

Następny krok

Nie wiecie, który wariant jest bezpieczny dla Waszych danych?

← Wróć do bazy wiedzy
navito.ai

Prowadzimy organizacje przez wdrożenia AI: od mapy po działający proces.

Oferta
Firma
© 2026 navito.ai. Marka należy do Agile Force sp. z o.o. Do góry ↑