Przejdź do treści

Jak bezpiecznie używać AI w pracy i nie ujawniać danych firmowych?

Używasz ChatGPT lub Copilota w pracy? Sprawdź, jakie dane firmowe są zagrożone, jak skonfigurować narzędzia AI, żeby nie wyciekły sekrety firmy, i jakich zasad trzymać się na co dzień.

Zespół VITA8 min czytania

Bezpieczne używanie AI w pracy to dziś jeden z najważniejszych tematów w każdej organizacji. Krótka odpowiedź: możesz korzystać z narzędzi takich jak ChatGPT czy Copilot bez ryzyka ujawnienia danych firmowych, ale tylko wtedy, gdy wiesz, które dane możesz wklejać, a które są objęte tajemnicą, i gdy poprawnie skonfigurujesz ustawienia prywatności. Ten artykuł pokazuje konkretnie, jak to zrobić krok po kroku.

Dlaczego bezpieczeństwo danych przy używaniu AI w pracy jest tak ważne?

W marcu 2023 roku Samsung odnotował trzy osobne przypadki, w których pracownicy wklejali do ChatGPT poufny kod źródłowy i wewnętrzne notatki ze spotkań. Dane trafiły do modelu trenowanego na danych użytkowników. Firma natychmiast ograniczyła dostęp do zewnętrznych narzędzi AI w sieci korporacyjnej.

To nie był odosobniony przypadek. Według badania Cyberhaven z 2024 roku pracownicy wklejają do publicznych narzędzi AI dane firmowe w 11% wszystkich sesji. W przypadku dużych organizacji oznacza to tysiące potencjalnych incydentów miesięcznie.

Co właściwie może pójść nie tak?

  • Trening modeli na Twoich danych. Część dostawców AI (w tym OpenAI w planie darmowym) domyślnie wykorzystuje rozmowy do doskonalenia modeli. Oznacza to, że wklejony przez Ciebie fragment regulaminu wewnętrznego może teoretycznie pojawić się jako element odpowiedzi dla innego użytkownika.
  • Naruszenie RODO. Dane osobowe klientów lub pracowników wysłane do modelu hostowanego poza EOG to potencjalne naruszenie przepisów o ochronie danych.
  • Ujawnienie tajemnicy handlowej. Klauzule umów, marże, roadmapy produktowe, dane finansowe, czyli wszystko, co ma wartość konkurencyjną, nie powinno trafiać do zewnętrznych serwisów bez odpowiednich umów powierzenia danych.
  • Ryzyko reputacyjne. Jeden screenshot z rozmowy z AI, w której widać wewnętrzne dane, może wywołać kryzys wizerunkowy.

Jak bezpiecznie używać AI w pracy: 6 zasad, których warto się trzymać

1. Zanim wkleisz cokolwiek, zapytaj: czy to byłoby okej na tablicy ogłoszeń?

To prosta heurystyka. Jeśli informacja, którą chcesz podać AI, nie mogłaby pojawić się na firmowej tablicy ogłoszeń albo w mailu do zewnętrznego partnera, nie powinna trafić do publicznego modelu. Zasada obejmuje:

  • imiona i dane kontaktowe klientów lub pracowników,
  • kwoty z umów i faktur,
  • nieopublikowane plany produktowe,
  • dane logowania, klucze API, hasła,
  • fragmenty zastrzeżonego kodu źródłowego.

2. Wyłącz trening modelu na swoich danych

ChatGPT: Wejdź w Ustawienia, wybierz zakładkę Prywatność danych i wyłącz opcję "Ulepsz model dla wszystkich". W planie ChatGPT Teams i Enterprise historia rozmów jest domyślnie wyłączona z treningu.

Microsoft Copilot (M365): W środowisku korporacyjnym Copilot działający w ramach Microsoft 365 nie trenuje modelu na danych Twojej organizacji. Dane pozostają w Twoim tenancie Azure AD. Upewnij się jednak, że korzystasz z wersji korporacyjnej, nie z bezpłatnego Copilota dostępnego na bing.com.

Google Gemini for Workspace: Gemini w wersji Workspace Enterprise nie wysyła danych do treningu modeli Google. W wersji bezpłatnej tak jest, więc różnica jest istotna.

Zawsze sprawdzaj, z której wersji narzędzia korzystasz. Darmowy plan to inne warunki przetwarzania danych niż plan korporacyjny z podpisaną umową powierzenia (DPA).

3. Anonimizuj dane przed wklejeniem

Jeśli musisz pokazać AI realny tekst zawierający dane wrażliwe, najpierw go zanonimizuj. Zastąp:

  • imiona i nazwiska pseudonimami lub inicjałami ("Jan Kowalski" zmień na "Klient A"),
  • kwoty zaokrąglonymi wartościami lub symbolami ("2 347 000 zł" zmień na "[KWOTA]"),
  • nazwy firm nazwami generycznymi ("Acme Corp" zmień na "Firma X"),
  • daty konkretne zakresami ("12 marca 2025" zmień na "Q1 2025").

Po uzyskaniu odpowiedzi od AI uzupełniasz z powrotem właściwe dane sam, lokalnie.

4. Korzystaj z narzędzi AI z podpisaną umową powierzenia danych (DPA)

RODO wymaga, żeby każdy podmiot przetwarzający dane osobowe w Twoim imieniu miał podpisaną umowę powierzenia. Dla narzędzi AI oznacza to konkretnie:

  • OpenAI API + własna aplikacja: OpenAI oferuje DPA dla klientów API. Dane nie są używane do treningu modeli.
  • Azure OpenAI Service: Umowa przetwarzania danych jest częścią umowy z Microsoft. Dane pozostają w wybranym regionie Azure (w tym w Europie).
  • Anthropic (Claude) API: DPA dostępna dla klientów biznesowych.
  • Copilot for Microsoft 365: Objęty standardową DPA Microsoft, dane nie wychodzą poza tenant organizacji.

Jeśli korzystasz z bezpłatnych planów konsumenckich jakiegokolwiek narzędzia AI, nie ma DPA. Proste.

5. Stwórz wewnętrzną politykę używania AI

Narzędzia AI to część infrastruktury firmy, tak jak poczta e-mail czy chmura. Potrzebują jasnych zasad. Minimalna polityka powinna zawierać:

  1. Listę zatwierdzonych narzędzi AI (np. tylko Copilot M365 i Claude Enterprise).
  2. Klasyfikację danych: co można, a czego nie można wklejać.
  3. Obowiązek anonimizacji przed użyciem AI.
  4. Procedurę zgłaszania incydentów.
  5. Szkolenie wstępne dla nowych pracowników.

Nie musisz pisać 50-stronicowego dokumentu. Strona A4 z konkretnymi przykładami jest lepsza niż rozbudowany regulamin, którego nikt nie czyta.

6. Monitoruj, co trafia do AI w Twojej organizacji

Enterprise'owe narzędzia DLP (Data Loss Prevention) coraz częściej obejmują ruch do zewnętrznych modeli AI. Rozwiązania takie jak Microsoft Purview, Symantec DLP czy Nightfall AI potrafią wykrywać i blokować wysyłanie danych wrażliwych (numerów PESEL, numerów kart, danych z umów) do zewnętrznych endpointów, w tym do API OpenAI.

Nawet jeśli nie masz budżetu na zaawansowane DLP, możesz zacząć od prostszych kroków: blokady dostępu do nieautoryzowanych narzędzi AI przez firewall i obowiązkowych szkoleń dla zespołu.

Które narzędzia AI są bezpieczniejsze dla firm?

Nie wszystkie narzędzia AI są równe pod kątem prywatności danych. Oto szybkie porównanie najpopularniejszych opcji:

NarzędziePlan bezpłatnyPlan biznesowy/APIDPATrening na danych użytkownika
ChatGPTTak (dane mogą iść do treningu)ChatGPT Team/Enterprise: nieTak (Enterprise)Nie (po wyłączeniu)
Copilot M365Nie dotyczyTakTakNie
Claude (Anthropic)Tak (dane mogą iść do treningu)Claude.ai for Work/API: nieTak (API)Nie (plan biznesowy)
Gemini (Google)Tak (dane idą do treningu)Workspace Enterprise: nieTakNie (Workspace)
Azure OpenAINie dotyczyTakTakNie

Wniosek praktyczny: dla pracy z danymi firmowymi używaj wyłącznie wersji biznesowych lub API z podpisaną DPA. Wersje darmowe zostawiaj do prywatnych zastosowań.

Jak rozmawiać z AI o sprawach firmowych bez ujawniania szczegółów?

Dobrze skonstruowany prompt nie musi zawierać wrażliwych danych, żeby być użyteczny. Kilka technik:

Opisuj kontekst, nie dane

Zamiast: "Mamy umowę z firmą XYZ na 1,2 mln zł. Jak wynegocjować aneks?"

Napisz: "Prowadzimy negocjacje aneksu do wieloletniej umowy B2B o znacznej wartości. Klient chce skrócić termin płatności z 60 do 30 dni. Jakie argumenty mogę wykorzystać, żeby zachować pierwotne warunki?"

Efekt jest prawie identyczny, a żadna konkretna nazwa ani kwota nie trafia do modelu.

Używaj szablonów zamiast prawdziwych dokumentów

Jeśli chcesz, żeby AI ulepszyła wzór umowy, poproś ją o stworzenie ogólnego szablonu, a potem dodaj wewnętrznie własne klauzule. Nie wklejaj istniejącej umowy z klientem.

Testuj nowe procesy na fikcyjnych danych

Chcesz sprawdzić, jak AI poradzi sobie z analizą danych sprzedażowych? Zrób to najpierw na syntetycznym datasecie. Narzędzia takie jak Mockaroo czy wbudowane funkcje ChatGPT do generowania danych pozwalają stworzyć realistyczne, ale całkowicie fikcyjne dane testowe.

Co zrobić, gdy incydent już się wydarzył?

Jeśli Ty lub ktoś z Twojego zespołu wkleił do publicznego modelu AI dane, których nie powinien, działaj szybko:

  1. Usuń historię rozmów w narzędziu AI (jeśli opcja jest dostępna). W ChatGPT możesz usunąć konkretną rozmowę.
  2. Zgłoś incydent do działu IT lub inspektora ochrony danych (IOD/DPO). Nawet jeśli wydaje się niegroźny, lepiej mieć udokumentowaną reakcję.
  3. Oceń zakres danych. Jakie konkretnie informacje trafiły do modelu? Czy były to dane osobowe, tajemnica handlowa, dane finansowe?
  4. Sprawdź, czy konieczne jest zgłoszenie do UODO. Naruszenie danych osobowych z wysokim ryzykiem dla osób fizycznych musisz zgłosić do Urzędu Ochrony Danych Osobowych w ciągu 72 godzin.
  5. Wyciągnij wnioski i zaktualizuj politykę AI lub szkolenie.

Brak reakcji to też decyzja, i to zła. Nieudokumentowany incydent może w razie kontroli UODO okazać się bardziej kosztowny niż sam wyciek.

Szkolenie pracowników: klucz do bezpieczeństwa AI w organizacji

Techniczne zabezpieczenia, takie jak DLP, zatwierdzeni dostawcy i polityki, to tylko połowa sukcesu. Druga połowa to ludzie. Badanie ISACA z 2024 roku pokazuje, że 68% naruszeń związanych z AI wynika z błędów użytkowników, a nie z luk w systemach.

Pracownicy potrzebują konkretnej wiedzy:

  • jakie dane są klasyfikowane jako poufne w Twojej organizacji,
  • jak działa model AI od strony prywatności (uproszczone, nie techniczne),
  • co zrobić, gdy nie są pewni, czy dane można wkleić,
  • jak anonimizować dane przed użyciem narzędzi AI.

Szkolenie nie musi być długie. Godzina dobrze zaprojektowanego materiału z konkretnymi przykładami i testem wiedzy robi więcej niż dwudniowy kurs wypełniony teorią.


Jeśli chcesz usystematyzować wiedzę o bezpiecznym korzystaniu z AI, zarówno jako pracownik, jak i osoba odpowiedzialna za wdrożenie zasad w firmie, sprawdź kurs Bezpieczne korzystanie z AI dostępny na platformie VITA. Kurs obejmuje praktyczne zasady ochrony danych przy pracy z narzędziami AI, realne case studies i konkretne procedury do wdrożenia od razu po szkoleniu.

Kurs jest częścią abonamentu VITA. Możesz zacząć już dziś: 7 dni pełnego dostępu do wszystkich kursów VITA za 0 zł. Karta płatnicza jest wymagana do rejestracji, po 7 dniach abonament przechodzi na 79 zł miesięcznie albo 590 zł rocznie. Anulujesz jednym kliknięciem w panelu przed końcem okresu próbnego. Jeśli zdecydujesz się kontynuować i przejdzie pierwsza płatność, możesz podejść do egzaminu końcowego i otrzymać certyfikat ukończenia kursu.


Checklist: bezpieczne AI w firmie

Zanim zamkniesz ten artykuł, sprawdź, które punkty możesz odhaczyć już dziś:

  • Wiem, z której wersji narzędzia AI korzystam (darmowa vs. biznesowa).
  • Mam wyłączony trening modelu na moich danych.
  • Nie wklejam do AI danych osobowych klientów ani pracowników.
  • Firma ma podpisane DPA z dostawcami AI lub korzysta wyłącznie z zatwierdzonych narzędzi.
  • Wiem, jak zanonimizować dane przed użyciem AI.
  • Wiem, co zrobić, jeśli popełnię błąd i wkleję dane, których nie powinienem.

Jeśli odhaczyłeś wszystkie punkty: świetnie. Jeśli nie, teraz wiesz, od czego zacząć.

Najczęściej zadawane pytania

Czy korzystanie z ChatGPT w pracy jest bezpieczne?

ChatGPT w darmowym planie domyślnie może wykorzystywać rozmowy do treningu modeli, co oznacza ryzyko dla danych firmowych. Bezpieczniejszą opcją jest ChatGPT Team lub Enterprise, gdzie trening na danych użytkownika jest wyłączony i można podpisać umowę powierzenia danych (DPA). Nigdy nie wklejaj do darmowego ChatGPT danych osobowych klientów, haseł ani poufnych dokumentów firmowych.

Jakich danych firmowych nie wolno wklejać do narzędzi AI?

Do publicznych narzędzi AI nie powinny trafiać: dane osobowe klientów i pracowników (imiona, e-maile, numery PESEL), kwoty z umów i faktur, nieopublikowane plany produktowe, kody źródłowe objęte tajemnicą handlową oraz dane logowania i klucze API. Zanim cokolwiek wkleisz, zadaj sobie pytanie: czy ta informacja mogłaby pojawić się w mailu do zewnętrznego partnera? Jeśli nie, nie powinna trafić do AI.

Co to jest DPA i dlaczego jest ważna przy korzystaniu z AI?

DPA (Data Processing Agreement) to umowa powierzenia przetwarzania danych osobowych wymagana przez RODO. Jeśli Twoja firma korzysta z zewnętrznego narzędzia AI i w jakikolwiek sposób trafiają do niego dane osobowe, dostawca musi mieć podpisaną DPA. Bez niej przetwarzasz dane niezgodnie z prawem. Większość dostawców AI dla biznesu (Microsoft, OpenAI, Anthropic, Google) oferuje DPA w ramach planów komercyjnych.

Jak zanonimizować dane przed użyciem AI?

Anonimizacja to zastąpienie wrażliwych elementów neutralnymi zamiennikami. Imiona i nazwiska zastąp pseudonimami lub rolami (np. 'Klient A', 'Dyrektor Finansowy'), konkretne kwoty zaokrąglonymi wartościami lub symbolem [KWOTA], nazwy firm ogólnymi określeniami ('Firma X'), a daty zakresami ('Q1 2025' zamiast '14 marca 2025'). Po otrzymaniu odpowiedzi od AI uzupełniasz właściwe dane samodzielnie, lokalnie, bez udziału modelu.

Co zrobić, jeśli pracownik wkleił poufne dane do ChatGPT?

Działaj możliwie szybko: usuń rozmowę z historii w narzędziu AI, zgłoś incydent do działu IT lub inspektora ochrony danych (IOD/DPO) i oceń, jakie konkretne dane trafiły do modelu. Jeśli były to dane osobowe i istnieje ryzyko dla osób fizycznych, masz 72 godziny na zgłoszenie naruszenia do Urzędu Ochrony Danych Osobowych. Brak zgłoszenia i dokumentacji może być bardziej kosztowny niż sam incydent w razie kontroli.

Czy Microsoft Copilot jest bezpieczny dla danych firmowych?

Microsoft Copilot for Microsoft 365 (wersja korporacyjna) jest zaprojektowany z myślą o bezpieczeństwie danych firmowych: dane pozostają w tenancie organizacji w Azure, nie są używane do treningu modeli i są objęte standardową umową powierzenia danych Microsoft. Ważne jest, żeby nie mylić go z bezpłatnym Copilotem dostępnym na bing.com, który działa na zupełnie innych zasadach prywatności.

Udostępnij artykuł

Polecane kursy

Powiązane artykuły