Administracja i Back-office

Oświadczenia o AI w firmie to za mało. Jak naprawdę chronić dane?

Podpisane przez pracownika oświadczenie o korzystaniu z AI nie gwarantuje bezpieczeństwa.

Autor: Sławomir Dębicki, 21 sierpnia 2026
Laptop displaying a security lock icon on a table with a potted plant and clock.
Fot. Dan Nelson / Pexels · Pexels License

Wiele firm ogranicza się do wprowadzenia wewnętrznych zasad dotyczących sztucznej inteligencji i poproszenia pracowników o podpisanie oświadczenia. Niestety takie podejście jest niewystarczające — dokument ten nie stanowi rzeczywistej ochrony przed ryzykami związanymi z niewłaściwym użyciem narzędzi AI w organizacji.

Dlaczego samo oświadczenie to za mało?

Podpisane przez pracownika oświadczenie o zgodzie na wewnętrzne zasady korzystania z AI nie gwarantuje bezpiecznego wdrażania tych technologii w codziennej pracy. Dokument formalny to zaledwie pierwszy krok, a nie rozwiązanie kompleksowe. Problem polega na tym, że pracownicy mogą korzystać z publicznych narzędzi sztucznej inteligencji na swoich prywatnych kontach, a pracodawca nie ma możliwości sprawdzenia, co się tam dzieje. Jeśli firma poprzestaje wyłącznie na zakazach, ale jednocześnie pracownicy de facto używają AI do wykonywania zadań zawodowych na zewnętrznych platformach, powstaje poważna luka w kontroli organizacyjnej.

Co firma powinna zrobić zamiast tylko zbierać podpisy?

Zanim przedsiębiorstwo wdrozi jakiekolwiek regulacje, musi przeprowadzić audyt rzeczywistego stanu rzeczy. Pierwszym krokiem jest zidentyfikowanie, czy w ogóle pracownicy korzystają z systemów AI. Drugi to ustalenie, do jakich konkretnych zadań je wykorzystują — czy to tłumaczenie dokumentów, pisanie e-maili, analiza danych, czy coś innego.

Trzeci, kluczowy aspekt to wiedza o tym, jakie informacje pracownicy wprowadzają do tych systemów. Tutaj pojawia się poważne zagrożenie: pracownik może wpisać do ChatGPT lub innego narzędzia dane klienta, dane finansowe firmy, strategiczne informacje lub wrażliwe dokumenty. Raz umieszczone w systemie AI, dane mogą zostać wykorzystane do trenowania modelu lub pozostać w pamięci serwera.

Na tej podstawie firma powinna wskazać, które konkretne narzędzia AI są dopuszczone do użytku, a które są zabronione. Warto przygotować listę zatwierdzonych rozwiązań, które firma kontroluje lub które mają odpowiednie gwarancje bezpieczeństwa.

AI Act i RODO: obowiązki pracodawcy, które nie można przerzucić

Od 2 sierpnia obowiązuje w Unii Europejskiej AI Act, regulacja skupiająca się na przejrzystości systemów sztucznej inteligencji. Jednocześnie RODO nakłada na pracodawcę szereg obowiązków, które nie mogą być przerzucone pracownikowi poprzez jedno podpisane oświadczenie.

ObowiązekKto odpowiadaCo to oznacza
Ocena ryzyka związanego z przetwarzaniem danychPracodawcaFirma musi przeanalizować, jakie zagrożenia niosą ze sobą narzędzia AI używane w organizacji
Minimalizacja danychPracodawcaNależy ograniczyć ilość danych wprowadzanych do systemów AI do minimum niezbędnego
Wdrożenie zabezpieczeń technicznychPracodawcaFirma powinna zapewnić szyfrowanie, kontrolę dostępu i monitorowanie
Odpowiedzialność za naruszeniaPracodawcaW przypadku wycieku danych pracodawca odpowiada przed organami ochrony danych
Świadomość zagrożeńPracownikPracownik powinien rozumieć, dlaczego pewne działania są zakazane

Pracownik oczywiście ponosi odpowiedzialność za to, jak wykorzystuje powierzone mu narzędzia i informacje. Jednak to pracodawca ma obowiązek prawny zapewnienia bezpiecznego środowiska pracy i ochrony danych osobowych oraz tajemnic biznesowych.

Jak wdrożyć AI bezpiecznie w praktyce?

Zamiast czekać, aż pracownik przeczyta i podpisze dokument, warto zbudować kompleksową strategię. Powinna ona obejmować:

Diagnoza rzeczywistego użycia

Przeprowadź anonimową ankietę lub rozmowy z zespołami, aby dowiedzieć się, jakie narzędzia AI są już w użyciu. Nie karź pracowników za szczerość — to jedyna droga do zrozumienia sytuacji.

Określenie obszarów ryzyka

Zidentyfikuj procesy, w których pracownicy wprowadzają wrażliwe dane. Priorytet powinni mieć: obsługa klienta, księgowość, zarządzanie projektami i komunikacja wewnętrzna.

Wybór i testowanie narzędzi

Zamiast zakazywać wszystko, wybierz kilka narzędzi AI, które będą oficjalnie wspierane przez firmę. Przetestuj je pod kątem bezpieczeństwa i zgodności z RODO.

Szkolenie zespołu

Pracownicy muszą zrozumieć, dlaczego niektóre dane nie mogą trafiać do publicznych systemów AI. Szkolenie powinno być praktyczne, a nie tylko teoretyczne.

Monitorowanie i aktualizacja

Regulacje się zmieniają, nowe narzędzia się pojawiają. Firma powinna okresowo przeglądać swoją politykę i dostosowywać ją do nowych warunków.

Co to oznacza dla Ciebie

Jeśli jesteś właścicielem lub menadżerem małej firmy, nie wystarczy wziąć szablon oświadczenia z internetu i poprosić pracowników o podpis. Musisz zrozumieć, w jaki sposób AI faktycznie weszła do Twojej organizacji — poprzez codzienne zadania i prywatne konta pracowników — i jakie konkretne zagrożenia to niesie dla Twoich danych i reputacji.

Jeśli jesteś pracownikiem, wiedz, że podpisanie oświadczenia nie oznacza, że możesz bezkarnie wpisywać poufne informacje do ChatGPT. Ty również ponosisz odpowiedzialność za to, jak postępujesz z danymi, nawet jeśli korzystasz z narzędzi na własnym koncie.

Rzeczywista ochrona przed ryzykami związanymi z AI wymaga zaangażowania całej organizacji — od kierownictwa, które musi podjąć decyzje strategiczne, poprzez pracowników, którzy muszą rozumieć zasady, aż po narzędzia techniczne, które wspierają bezpieczne użytkowanie.

Na podstawie: Biznes Wprost. Tekst opracowany redakcyjnie.