■ Bezpieczeństwo · RODO · AI Act
Czy ChatGPT jest bezpieczny dla firmy?AI Act i RODO w praktyce.
Jak korzystać ze sztucznej inteligencji w firmie, nie łamiąc RODO, AI Act ani tajemnicy przedsiębiorstwa. Konkretne ryzyka publicznych narzędzi AI i sposób, w jaki prywatny model w Polsce je eliminuje.
■ Ryzyka
Co się dzieje z danymi wklejanymi do ChatGPT
Problem nie polega na tym, że AI jest niebezpieczna. Problem polega na tym, że dane firmy trafiają do narzędzia, nad którym firma nie ma kontroli.
- R1
Transfer danych poza EOG
Publiczne narzędzia AI przetwarzają zapytania w centrach danych dostawcy. Dane osobowe trafiają do państwa trzeciego, co wymaga podstawy prawnej i zabezpieczeń.
- R2
Brak umowy powierzenia
Pracownik korzystający z prywatnego konta nie zawiera w imieniu firmy umowy powierzenia. Firma traci kontrolę nad danymi, za które odpowiada jako administrator.
- R3
Tajemnica przedsiębiorstwa
Ceny, strategie, kod i umowy wklejone do czatu przestają być pod ochroną firmy. Trudno też wykazać, że podjęto „niezbędne działania” do ich zachowania.
- R4
Tajemnica zawodowa
Kancelarie, lekarze, doradcy podatkowi i instytucje finansowe mają dodatkowe obowiązki zachowania poufności, których publiczne AI nie pomaga spełnić.
■ AI Act
AI Act — co musi wiedzieć firma
AI Act (rozporządzenie UE 2024/1689) to pierwsze kompleksowe prawo o sztucznej inteligencji. Weszło w życie 1 sierpnia 2024 r., a obowiązki są wprowadzane etapami.
- Od 2 lutego 2025 r. — zakazy niedopuszczalnych praktyk AI oraz obowiązek zapewnienia pracownikom odpowiednich kompetencji w zakresie AI (AI literacy).
- Od 2 sierpnia 2025 r. — obowiązki dostawców modeli AI ogólnego przeznaczenia i przepisy o nadzorze.
- Kolejne etapy — wymogi dla systemów wysokiego ryzyka (m.in. rekrutacja, ocena zdolności kredytowej, infrastruktura krytyczna) i obowiązki przejrzystości.
Większość firm korzystających z asystenta AI do pracy na dokumentach jest „podmiotem stosującym” system AI, a nie jego dostawcą. Kluczowe są wtedy: wiedza o tym, jakie systemy AI działają w firmie, polityka ich używania, szkolenie pracowników i kontrola nad danymi. Prywatna platforma z logami i jednym punktem dostępu znacznie to ułatwia.
Ta strona ma charakter informacyjny i nie stanowi porady prawnej. Szczegółowe obowiązki zależą od zastosowania — skonsultuj je z prawnikiem lub inspektorem ochrony danych.
■ Zabezpieczenia
Jak Suweren AI chroni dane firmy
Zamiast zakazywać AI, daj pracownikom narzędzie, które jest wygodne i zgodne z przepisami.
- 01
Przetwarzanie w Polsce
Model, indeks, logi i kopie zapasowe w polskim data center lub u Ciebie.
- 02
Umowa powierzenia
Suweren AI działa jako podmiot przetwarzający na podstawie umowy zgodnej z art. 28 RODO.
- 03
Kontrola dostępu
SSO, role, grupy i synchronizacja uprawnień ze źródeł danych.
- 04
Logi audytowe
Kto, kiedy i o co pytał — do audytu wewnętrznego i wyjaśniania incydentów.
- 05
Szyfrowanie
Szyfrowanie w tranzycie i w spoczynku, w Enterprise z własnymi kluczami.
- 06
Dokumentacja
Opis systemu, przepływów danych i środków bezpieczeństwa do DPIA i rejestru czynności.
■ FAQ
Pytania o bezpieczeństwo AI
Czy ChatGPT jest bezpieczny dla firmy?
Publiczny ChatGPT przetwarza zapytania na serwerach OpenAI w USA. Wersje biznesowe deklarują, że nie trenują modeli na danych klientów, ale dane nadal opuszczają Twoją infrastrukturę i podlegają prawu amerykańskiemu. Dla danych osobowych, tajemnic przedsiębiorstwa i informacji objętych tajemnicą zawodową bezpieczniejszy jest model działający w Polsce, pod Twoją kontrolą.
Czy wklejanie danych do ChatGPT narusza RODO?
Może. Jeśli pracownik wkleja dane osobowe klientów lub pracowników do publicznego narzędzia AI bez umowy powierzenia i podstawy prawnej, firma jako administrator danych ponosi odpowiedzialność. Problemem jest też transfer danych do państwa trzeciego. Dlatego potrzebna jest polityka AI i bezpieczne narzędzie, z którego pracownicy mogą korzystać legalnie.
Co AI Act oznacza dla firm korzystających z AI?
AI Act to unijne rozporządzenie o sztucznej inteligencji. Obowiązki zależą od poziomu ryzyka systemu i roli firmy (dostawca czy podmiot stosujący). Od lutego 2025 r. obowiązują zakazy niektórych praktyk oraz obowiązek zapewnienia kompetencji w zakresie AI (AI literacy) u pracowników. Kolejne obowiązki, m.in. dla systemów wysokiego ryzyka, wchodzą etapami w latach 2025–2027.
Jak Suweren AI pomaga w zgodności?
Dane zostają w Polsce, a dostęp jest kontrolowany przez SSO i uprawnienia źródłowe. Każde zapytanie jest logowane do audytu, administrator widzi statystyki użycia, a my dostarczamy dokumentację techniczną potrzebną do DPIA, rejestru czynności przetwarzania i oceny z AI Act.
■ Kontakt
Bezpieczna AI dla całej firmy — bez zakazów.
Pokażemy architekturę, przepływ danych i dokumentację, którą przekażesz swojemu IOD.
kontakt@suwerenai.pl · odpowiadamy w 1 dzień roboczy