O bezpieczeństwie decydują wariant usługi, umowa i miejsce przetwarzania danych.
Ten sam dostawca może mieć ofertę odpowiednią dla firmy i prywatny czat bez potrzebnych kontroli. Poniżej omawiamy każdego z nich osobno.
Klasyfikacja dotyczy ryzyka pracy z danymi firmowymi: dokumentami klientów, kodem, umowami, wiadomościami, danymi osobowymi, wiedzą firmy i informacjami objętymi umową o poufności.
Sprawdzamy, czy dostawca używa danych do trenowania, gdzie je przetwarza, jak długo je przechowuje oraz jakie warunki umowne oferuje. Sama klasyfikacja nie jest oceną zgodności konkretnego procesu. Więcej wyjaśniamy w przewodniku Jakich modeli AI możesz bezpiecznie używać w firmie.
Warto rozważyć po wyborze planu biznesowego lub API, zawarciu DPA i ustawieniu zasad przechowywania.
Warunkowo, po przeglądzie prawnym i bezpieczeństwa. Najlepiej zacząć od danych niskiego ryzyka.
Raczej tylko testy oraz dane publiczne, syntetyczne albo w pełni zanonimizowane.
Nie używać do danych firmowych.
To skrót do wstępnej selekcji. Stan publicznych polityk i dokumentacji: 25 sierpnia 2026 roku.
OpenAI deklaruje, że domyślnie nie używa danych z ChatGPT Business, Enterprise, Edu ani z API do trenowania modeli. W standardowej konfiguracji API część danych może być przechowywana do 30 dni na potrzeby wykrywania nadużyć. Kwalifikujące się organizacje mogą uzyskać brak przechowywania, a dla wybranych produktów i funkcji także europejską lokalizację danych.
Wniosek: dobry kandydat na podstawowe narzędzie firmowe po dobraniu wariantu i ustawień. Prywatne konta pracowników warto wyłączyć z pracy z danymi firmowymi.
Anthropic deklaruje, że dane z API oraz ofert komercyjnych nie są używane do trenowania bez wyraźnej zgody klienta. Standardowe dane API mogą być przechowywane do 30 dni. Brak przechowywania wymaga osobnego, zatwierdzonego uzgodnienia. W Claude Enterprise domyślna retencja czatów jest bezterminowa do czasu ustawienia polityki; najkrótszy dostępny okres to 30 dni.
Dane są domyślnie przechowywane w USA, a przetwarzanie może odbywać się także w Europie, Azji i Australii, chyba że umowa stanowi inaczej. Na kontach konsumenckich rozmowy mogą służyć do trenowania, gdy użytkownik na to pozwoli, przekaże opinię lub rozmowa trafi do przeglądu bezpieczeństwa.
Wniosek: dobry kandydat do pracy z dokumentami, analizą i kodem. Przy wymogu przechowywania wyłącznie w UE potrzebny jest dokładniejszy przegląd architektury i umowy.
Silna pozycja tam, gdzie firma już używa Google Workspace lub Google Cloud. Dla Gemini w Workspace Google deklaruje, że treści nie są używane do trenowania modeli poza domeną bez zgody klienta, a obowiązują dotychczasowe zabezpieczenia Workspace; administrator może kontrolować przechowywanie rozmów. W Vertex AI (Google Cloud) Google deklaruje, że domyślnie nie używa danych klienta do trenowania ani dostrajania modeli, a dla kwalifikujących się klientów oferuje warunki równoważne brakowi przechowywania.
Wniosek: dobry wybór dla organizacji, które korzystają już z Google Workspace lub Google Cloud. Prywatny Gemini i Google AI Studio wymagają osobnej oceny.
Jako usługę online należy traktować bardzo ostrożnie. Polityka prywatności DeepSeek mówi, że firma może zbierać prompty, pliki, zdjęcia, historię czatów i inne przekazane treści, używać danych do rozwoju i trenowania technologii oraz przechowywać dane w Chińskiej Republice Ludowej. W 2025 roku włoski organ ochrony danych nakazał ograniczenie przetwarzania danych włoskich użytkowników.
Trzeba rozróżnić usługę online od modelu uruchomionego na własnej infrastrukturze. W drugim wariancie dane nie trafiają do usługi DeepSeek, ale organizacja odpowiada za utrzymanie, logi, monitoring, kontrolę dostępu i testy jakości.
Wniosek: czatu i API DeepSeek nie rekomendujemy do danych firmowych. Uruchomienie modelu na własnej infrastrukturze jest możliwe, lecz wymaga dojrzałego zaplecza technicznego.
Usługę świadczy singapurski podmiot Moonshot AI PTE. LTD., a dane są przechowywane na serwerach w Singapurze.
Polityka czatu dopuszcza używanie przekazanych treści do rozwoju i ulepszania modeli. Kimi API ma inne zasady: dostawca deklaruje, że dane wejściowe i wyjściowe nie służą do trenowania, a żądania nie są trwale przechowywane w tym celu. Pliki mogą pozostać na serwerze do czasu ich usunięcia.
Wniosek: Kimi API można rozważać warunkowo, zwłaszcza do danych niskiego ryzyka lub testów. Czat Kimi nie powinien być domyślnym miejscem pracy na danych firmowych.
Międzynarodową usługę kontroluje singapurski podmiot JINGSHENG HENGXING TECHNOLOGY PTE. LTD. Dane są co do zasady przetwarzane w Singapurze.
Dla API z.ai udostępnia DPA i deklaruje przetwarzanie treści na polecenie klienta, bez trwałego zapisu oraz bez używania ich do trenowania modelu. Część konsumencka ma inne zasady i może używać danych wejściowych do rozwoju usług oraz modeli.
Wniosek: z.ai API można rozważyć po przeglądzie transferów, DPA i podwykonawców. Publicznego czatu nie rekomendujemy do danych firmowych.
Dla codziennej pracy firmowej najbezpieczniejsza ścieżka wygląda tak.
W zatwierdzonym wariancie biznesowym, Enterprise lub API, z właściwą umową i ustawieniami.
Do testów i procesów o niskim ryzyku. Przed szerszym użyciem potrzebny jest przegląd umów, transferów i retencji.
Dają większą kontrolę nad danymi, ale wymagają bezpiecznego utrzymania i monitoringu.
Pracownik powinien korzystać z zatwierdzonego narzędzia, na koncie zarządzanym przez organizację.
Dobieramy dostawcę do zasad AI organizacji, wymaganej lokalizacji danych i akceptowanego poziomu ryzyka. Najpierw sprawdzamy dane i proces, a dopiero potem wybieramy narzędzie.
Materiał edukacyjny, nie porada prawna. Stan na 25 sierpnia 2026 roku. Warunki zmieniają się często, dlatego przed wdrożeniem sprawdź dokumentację i umowę właściwą dla wybranego produktu.
Przy aktualizacji korzystaliśmy z dokumentacji dostawców: OpenAI, Anthropic, Google Workspace, Vertex AI, DeepSeek, Kimi API i z.ai.
Prowadzimy organizacje przez wdrożenia AI: od mapy po działający proces.