Przejdź do treści
suweren.ai

■ Bezpieczeństwo · RODO · AI Act

Czy ChatGPT jest bezpieczny dla firmy?AI Act i RODO w praktyce.

Jak korzystać ze sztucznej inteligencji w firmie, nie łamiąc RODO, AI Act ani tajemnicy przedsiębiorstwa. Konkretne ryzyka publicznych narzędzi AI i sposób, w jaki prywatny model w Polsce je eliminuje.

■ Ryzyka

Co się dzieje z danymi wklejanymi do ChatGPT

Problem nie polega na tym, że AI jest niebezpieczna. Problem polega na tym, że dane firmy trafiają do narzędzia, nad którym firma nie ma kontroli.

  • R1

    Transfer danych poza EOG

    Publiczne narzędzia AI przetwarzają zapytania w centrach danych dostawcy. Dane osobowe trafiają do państwa trzeciego, co wymaga podstawy prawnej i zabezpieczeń.

  • R2

    Brak umowy powierzenia

    Pracownik korzystający z prywatnego konta nie zawiera w imieniu firmy umowy powierzenia. Firma traci kontrolę nad danymi, za które odpowiada jako administrator.

  • R3

    Tajemnica przedsiębiorstwa

    Ceny, strategie, kod i umowy wklejone do czatu przestają być pod ochroną firmy. Trudno też wykazać, że podjęto „niezbędne działania” do ich zachowania.

  • R4

    Tajemnica zawodowa

    Kancelarie, lekarze, doradcy podatkowi i instytucje finansowe mają dodatkowe obowiązki zachowania poufności, których publiczne AI nie pomaga spełnić.

■ AI Act

AI Act — co musi wiedzieć firma

AI Act (rozporządzenie UE 2024/1689) to pierwsze kompleksowe prawo o sztucznej inteligencji. Weszło w życie 1 sierpnia 2024 r., a obowiązki są wprowadzane etapami.

  • Od 2 lutego 2025 r. — zakazy niedopuszczalnych praktyk AI oraz obowiązek zapewnienia pracownikom odpowiednich kompetencji w zakresie AI (AI literacy).
  • Od 2 sierpnia 2025 r. — obowiązki dostawców modeli AI ogólnego przeznaczenia i przepisy o nadzorze.
  • Kolejne etapy — wymogi dla systemów wysokiego ryzyka (m.in. rekrutacja, ocena zdolności kredytowej, infrastruktura krytyczna) i obowiązki przejrzystości.

Większość firm korzystających z asystenta AI do pracy na dokumentach jest „podmiotem stosującym” system AI, a nie jego dostawcą. Kluczowe są wtedy: wiedza o tym, jakie systemy AI działają w firmie, polityka ich używania, szkolenie pracowników i kontrola nad danymi. Prywatna platforma z logami i jednym punktem dostępu znacznie to ułatwia.

Ta strona ma charakter informacyjny i nie stanowi porady prawnej. Szczegółowe obowiązki zależą od zastosowania — skonsultuj je z prawnikiem lub inspektorem ochrony danych.

■ Zabezpieczenia

Jak Suweren AI chroni dane firmy

Zamiast zakazywać AI, daj pracownikom narzędzie, które jest wygodne i zgodne z przepisami.

  • 01

    Przetwarzanie w Polsce

    Model, indeks, logi i kopie zapasowe w polskim data center lub u Ciebie.

  • 02

    Umowa powierzenia

    Suweren AI działa jako podmiot przetwarzający na podstawie umowy zgodnej z art. 28 RODO.

  • 03

    Kontrola dostępu

    SSO, role, grupy i synchronizacja uprawnień ze źródeł danych.

  • 04

    Logi audytowe

    Kto, kiedy i o co pytał — do audytu wewnętrznego i wyjaśniania incydentów.

  • 05

    Szyfrowanie

    Szyfrowanie w tranzycie i w spoczynku, w Enterprise z własnymi kluczami.

  • 06

    Dokumentacja

    Opis systemu, przepływów danych i środków bezpieczeństwa do DPIA i rejestru czynności.

■ FAQ

Pytania o bezpieczeństwo AI

Czy ChatGPT jest bezpieczny dla firmy?

Publiczny ChatGPT przetwarza zapytania na serwerach OpenAI w USA. Wersje biznesowe deklarują, że nie trenują modeli na danych klientów, ale dane nadal opuszczają Twoją infrastrukturę i podlegają prawu amerykańskiemu. Dla danych osobowych, tajemnic przedsiębiorstwa i informacji objętych tajemnicą zawodową bezpieczniejszy jest model działający w Polsce, pod Twoją kontrolą.

Czy wklejanie danych do ChatGPT narusza RODO?

Może. Jeśli pracownik wkleja dane osobowe klientów lub pracowników do publicznego narzędzia AI bez umowy powierzenia i podstawy prawnej, firma jako administrator danych ponosi odpowiedzialność. Problemem jest też transfer danych do państwa trzeciego. Dlatego potrzebna jest polityka AI i bezpieczne narzędzie, z którego pracownicy mogą korzystać legalnie.

Co AI Act oznacza dla firm korzystających z AI?

AI Act to unijne rozporządzenie o sztucznej inteligencji. Obowiązki zależą od poziomu ryzyka systemu i roli firmy (dostawca czy podmiot stosujący). Od lutego 2025 r. obowiązują zakazy niektórych praktyk oraz obowiązek zapewnienia kompetencji w zakresie AI (AI literacy) u pracowników. Kolejne obowiązki, m.in. dla systemów wysokiego ryzyka, wchodzą etapami w latach 2025–2027.

Jak Suweren AI pomaga w zgodności?

Dane zostają w Polsce, a dostęp jest kontrolowany przez SSO i uprawnienia źródłowe. Każde zapytanie jest logowane do audytu, administrator widzi statystyki użycia, a my dostarczamy dokumentację techniczną potrzebną do DPIA, rejestru czynności przetwarzania i oceny z AI Act.

■ Kontakt

Bezpieczna AI dla całej firmy — bez zakazów.

Pokażemy architekturę, przepływ danych i dokumentację, którą przekażesz swojemu IOD.

Umów rozmowę z inżynierem Zobacz demo na swoich danych

kontakt@suwerenai.pl · odpowiadamy w 1 dzień roboczy