Oświadczenia o AI w firmie to za mało. Jak naprawdę chronić dane?
Podpisane przez pracownika oświadczenie o korzystaniu z AI nie gwarantuje bezpieczeństwa.
Wiele firm ogranicza się do wprowadzenia wewnętrznych zasad dotyczących sztucznej inteligencji i poproszenia pracowników o podpisanie oświadczenia. Niestety takie podejście jest niewystarczające — dokument ten nie stanowi rzeczywistej ochrony przed ryzykami związanymi z niewłaściwym użyciem narzędzi AI w organizacji.
Dlaczego samo oświadczenie to za mało?
Podpisane przez pracownika oświadczenie o zgodzie na wewnętrzne zasady korzystania z AI nie gwarantuje bezpiecznego wdrażania tych technologii w codziennej pracy. Dokument formalny to zaledwie pierwszy krok, a nie rozwiązanie kompleksowe. Problem polega na tym, że pracownicy mogą korzystać z publicznych narzędzi sztucznej inteligencji na swoich prywatnych kontach, a pracodawca nie ma możliwości sprawdzenia, co się tam dzieje. Jeśli firma poprzestaje wyłącznie na zakazach, ale jednocześnie pracownicy de facto używają AI do wykonywania zadań zawodowych na zewnętrznych platformach, powstaje poważna luka w kontroli organizacyjnej.
Co firma powinna zrobić zamiast tylko zbierać podpisy?
Zanim przedsiębiorstwo wdrozi jakiekolwiek regulacje, musi przeprowadzić audyt rzeczywistego stanu rzeczy. Pierwszym krokiem jest zidentyfikowanie, czy w ogóle pracownicy korzystają z systemów AI. Drugi to ustalenie, do jakich konkretnych zadań je wykorzystują — czy to tłumaczenie dokumentów, pisanie e-maili, analiza danych, czy coś innego.
Trzeci, kluczowy aspekt to wiedza o tym, jakie informacje pracownicy wprowadzają do tych systemów. Tutaj pojawia się poważne zagrożenie: pracownik może wpisać do ChatGPT lub innego narzędzia dane klienta, dane finansowe firmy, strategiczne informacje lub wrażliwe dokumenty. Raz umieszczone w systemie AI, dane mogą zostać wykorzystane do trenowania modelu lub pozostać w pamięci serwera.
Na tej podstawie firma powinna wskazać, które konkretne narzędzia AI są dopuszczone do użytku, a które są zabronione. Warto przygotować listę zatwierdzonych rozwiązań, które firma kontroluje lub które mają odpowiednie gwarancje bezpieczeństwa.
AI Act i RODO: obowiązki pracodawcy, które nie można przerzucić
Od 2 sierpnia obowiązuje w Unii Europejskiej AI Act, regulacja skupiająca się na przejrzystości systemów sztucznej inteligencji. Jednocześnie RODO nakłada na pracodawcę szereg obowiązków, które nie mogą być przerzucone pracownikowi poprzez jedno podpisane oświadczenie.
| Obowiązek | Kto odpowiada | Co to oznacza |
|---|---|---|
| Ocena ryzyka związanego z przetwarzaniem danych | Pracodawca | Firma musi przeanalizować, jakie zagrożenia niosą ze sobą narzędzia AI używane w organizacji |
| Minimalizacja danych | Pracodawca | Należy ograniczyć ilość danych wprowadzanych do systemów AI do minimum niezbędnego |
| Wdrożenie zabezpieczeń technicznych | Pracodawca | Firma powinna zapewnić szyfrowanie, kontrolę dostępu i monitorowanie |
| Odpowiedzialność za naruszenia | Pracodawca | W przypadku wycieku danych pracodawca odpowiada przed organami ochrony danych |
| Świadomość zagrożeń | Pracownik | Pracownik powinien rozumieć, dlaczego pewne działania są zakazane |
Pracownik oczywiście ponosi odpowiedzialność za to, jak wykorzystuje powierzone mu narzędzia i informacje. Jednak to pracodawca ma obowiązek prawny zapewnienia bezpiecznego środowiska pracy i ochrony danych osobowych oraz tajemnic biznesowych.
Jak wdrożyć AI bezpiecznie w praktyce?
Zamiast czekać, aż pracownik przeczyta i podpisze dokument, warto zbudować kompleksową strategię. Powinna ona obejmować:
Diagnoza rzeczywistego użycia
Przeprowadź anonimową ankietę lub rozmowy z zespołami, aby dowiedzieć się, jakie narzędzia AI są już w użyciu. Nie karź pracowników za szczerość — to jedyna droga do zrozumienia sytuacji.
Określenie obszarów ryzyka
Zidentyfikuj procesy, w których pracownicy wprowadzają wrażliwe dane. Priorytet powinni mieć: obsługa klienta, księgowość, zarządzanie projektami i komunikacja wewnętrzna.
Wybór i testowanie narzędzi
Zamiast zakazywać wszystko, wybierz kilka narzędzi AI, które będą oficjalnie wspierane przez firmę. Przetestuj je pod kątem bezpieczeństwa i zgodności z RODO.
Szkolenie zespołu
Pracownicy muszą zrozumieć, dlaczego niektóre dane nie mogą trafiać do publicznych systemów AI. Szkolenie powinno być praktyczne, a nie tylko teoretyczne.
Monitorowanie i aktualizacja
Regulacje się zmieniają, nowe narzędzia się pojawiają. Firma powinna okresowo przeglądać swoją politykę i dostosowywać ją do nowych warunków.
Co to oznacza dla Ciebie
Jeśli jesteś właścicielem lub menadżerem małej firmy, nie wystarczy wziąć szablon oświadczenia z internetu i poprosić pracowników o podpis. Musisz zrozumieć, w jaki sposób AI faktycznie weszła do Twojej organizacji — poprzez codzienne zadania i prywatne konta pracowników — i jakie konkretne zagrożenia to niesie dla Twoich danych i reputacji.
Jeśli jesteś pracownikiem, wiedz, że podpisanie oświadczenia nie oznacza, że możesz bezkarnie wpisywać poufne informacje do ChatGPT. Ty również ponosisz odpowiedzialność za to, jak postępujesz z danymi, nawet jeśli korzystasz z narzędzi na własnym koncie.
Rzeczywista ochrona przed ryzykami związanymi z AI wymaga zaangażowania całej organizacji — od kierownictwa, które musi podjąć decyzje strategiczne, poprzez pracowników, którzy muszą rozumieć zasady, aż po narzędzia techniczne, które wspierają bezpieczne użytkowanie.
Na podstawie: Biznes Wprost. Tekst opracowany redakcyjnie.