piątek, 25 września 2026 00:12
Reklama
Reklama

Sztuczna inteligencja w firmie - jak korzystać z niej bezpiecznie i nie stracić kontroli nad danymi?

Sztuczna inteligencja coraz częściej staje się codziennym narzędziem pracy. Pracownicy wykorzystują ją do przygotowywania wiadomości, analizowania dokumentów, tworzenia ofert, obsługi klientów czy generowania materiałów marketingowych. Problem pojawia się wtedy, gdy tempo korzystania z nowych narzędzi jest szybsze niż tworzenie zasad określających, jakie dane można im przekazywać i kto odpowiada za ich bezpieczne wykorzystanie.

Dlatego firma powinna wiedzieć nie tylko, z jakich rozwiązań AI korzysta, ale również jakie informacje są w nich przetwarzane oraz kto zatwierdza ich użycie. Takie podejście stosuje Biuro Porad Prawnych Zacharski, które łączy zagadnienia ochrony danych z AI Governance, czyli uporządkowaniem odpowiedzialności, zasad i mechanizmów nadzoru nad sztuczną inteligencją w organizacji.

AI może pojawić się w firmie bez formalnego wdrożenia

Wykorzystywanie sztucznej inteligencji nie zawsze zaczyna się od dużego projektu zatwierdzonego przez zarząd.

Jeden pracownik korzysta z ChatGPT do poprawiania e-maili, drugi podsumowuje dokumenty, dział marketingu generuje treści, a HR testuje narzędzie wspierające analizę aplikacji kandydatów. Po pewnym czasie firma może używać wielu systemów AI, mimo że nikt nie prowadzi ich pełnej ewidencji.

To właśnie dlatego pierwszym krokiem powinno być ustalenie, gdzie i w jaki sposób sztuczna inteligencja jest faktycznie wykorzystywana.

Warto zebrać przynajmniej informacje o:

  • nazwie narzędzia i dostawcy,

  • celu jego wykorzystania,

  • działach i pracownikach korzystających z systemu,

  • danych przekazywanych do narzędzia,

  • integracjach z innymi systemami,

  • osobie odpowiedzialnej za dane zastosowanie.

Taka inwentaryzacja pozwala odróżnić proste narzędzia pomocnicze od systemów wymagających dokładniejszej oceny ryzyka.

Jakie dane trafiają do narzędzi AI?

Jednym z najważniejszych problemów jest zakres informacji przekazywanych do systemów opartych na sztucznej inteligencji.

Czym innym jest polecenie dotyczące stworzenia neutralnego tekstu, a czym innym przesłanie do zewnętrznego systemu całej korespondencji z klientem, CV kandydata, umowy, dokumentu finansowego czy danych pochodzących z CRM.

Szczególnej ochrony mogą wymagać:

  • dane klientów i pracowników,

  • informacje finansowe,

  • dokumenty wewnętrzne,

  • treści umów i korespondencji,

  • tajemnice przedsiębiorstwa,

  • informacje techniczne i dostępowe,

  • niepubliczne dane o projektach i strategii firmy.

Nie oznacza to konieczności rezygnacji z AI. Firma powinna jednak jasno określić, jakie dane mogą być przetwarzane w konkretnych narzędziach, a jakie nie powinny do nich trafiać.

AI nie wyłącza obowiązków wynikających z RODO

Jeżeli narzędzie AI przetwarza dane osobowe, nadal zastosowanie mają zasady wynikające z RODO.

Firma powinna więc ustalić m.in., czy dane są rzeczywiście potrzebne do wykonania danego zadania, kto otrzymuje do nich dostęp, jak długo mogą być przechowywane i czy są przekazywane kolejnym podmiotom.

Warto też zweryfikować, gdzie znajduje się dostawca usługi i w jaki sposób wykorzystuje informacje przekazywane przez użytkowników.

Nie powinno się przy tym zakładać, że wszystkie systemy działają na takich samych zasadach. Warunki mogą różnić się w zależności od dostawcy, wersji usługi, rodzaju konta czy ustawień zastosowanych przez organizację.

Audyt RODO po wdrożeniu nowych narzędzi

Wiele przedsiębiorstw posiada dokumentację RODO przygotowaną kilka lat temu. Od tego czasu mogły jednak pojawić się nowe systemy, dostawcy, rozwiązania chmurowe, automatyzacje i narzędzia wykorzystujące sztuczną inteligencję.

W takiej sytuacji audyt RODO może pomóc sprawdzić, czy dokumentacja nadal odpowiada faktycznemu sposobowi funkcjonowania organizacji.

W ramach analizy warto zweryfikować m.in.:

  • które systemy AI przetwarzają dane osobowe,

  • jakie informacje są do nich przekazywane,

  • kto posiada dostęp do narzędzi,

  • czy zmieniły się przepływy danych,

  • czy obowiązki informacyjne są nadal aktualne,

  • jakie warunki stosują zewnętrzni dostawcy,

  • czy dotychczasowe procedury obejmują nowe rodzaje ryzyka.

Biuro Porad Prawnych Zacharski w ramach audytu RODO analizuje rzeczywiste procesy przetwarzania i cykl życia danych, a nie tylko kompletność dokumentacji. W przypadku firm intensywnie wdrażających nowe technologie takie podejście pozwala wychwycić różnice pomiędzy formalnymi procedurami a faktycznym sposobem pracy.

Nie każde zastosowanie AI wiąże się z takim samym ryzykiem

Ryzyko powinno być oceniane proporcjonalnie do sposobu wykorzystania narzędzia.

System służący wyłącznie do poprawy stylistycznej neutralnego tekstu jest czymś innym niż rozwiązanie analizujące dane klientów, kandydatów lub pracowników.

Jeszcze większej uwagi wymagają narzędzia posiadające dostęp do innych systemów. Agent AI połączony ze skrzynką pocztową, CRM-em czy dokumentami firmowymi może wykonywać działania, a nie tylko generować odpowiedzi.

Im większy jest zakres dostępu i samodzielność systemu, tym ważniejsze stają się kontrola uprawnień, nadzór człowieka oraz jasno określone zasady odpowiedzialności.

AI Governance - firma musi wiedzieć, kto odpowiada za AI

Wraz z rosnącą liczbą narzędzi pojawia się podstawowy problem organizacyjny: kto może zdecydować o wdrożeniu nowego rozwiązania?

Czy pracownik może samodzielnie założyć konto? Czy zgodę powinien wydać dział IT? Kto ocenia bezpieczeństwo danych, a kto warunki umowy z dostawcą?

Na takie problemy odpowiada AI Governance, czyli system zarządzania wykorzystywaniem sztucznej inteligencji w organizacji.

Może on obejmować m.in.:

  • identyfikację używanych narzędzi,

  • ocenę ryzyka i obowiązków,

  • zasady wewnętrzne,

  • podział odpowiedzialności,

  • analizę relacji z dostawcami,

  • nadzór nad stosowanymi rozwiązaniami,

  • okresową weryfikację przyjętych procedur.

AI Governance nie powinno sprowadzać się wyłącznie do stworzenia regulaminu. Chodzi przede wszystkim o zapewnienie, że firma wie, jakie systemy wykorzystuje i kto odpowiada za decyzje związane z ich zastosowaniem.

Polityka AI musi działać w praktyce

Dobrym elementem systemu jest wewnętrzna polityka korzystania z AI.

Może ona określać:

  • jakie narzędzia są dopuszczone,

  • jakich danych nie wolno do nich przekazywać,

  • które zastosowania wymagają zgody,

  • kiedy rezultat musi zostać sprawdzony przez człowieka,

  • komu zgłaszać incydenty,

  • kto ocenia nowe rozwiązania.

Sam dokument jednak nie wystarczy.

Jeżeli firma zabrania korzystania z niezatwierdzonych narzędzi, pracownik powinien jednocześnie wiedzieć, które systemy są dopuszczone oraz w jaki sposób może zgłosić potrzebę wykorzystania nowego rozwiązania.

Procedury powinny ułatwiać bezpieczną pracę, a nie jedynie tworzyć kolejne formalne zakazy.

Ważne są również umowy z dostawcami

Przy wyborze systemu AI nie należy analizować wyłącznie jego możliwości i ceny.

Znaczenie mają również zasady przetwarzania danych, dostęp podwykonawców, miejsce przechowywania informacji, możliwość ich usunięcia czy sposób działania po zakończeniu współpracy.

W bardziej zaawansowanych projektach istotne mogą być także kwestie odpowiedzialności, własności intelektualnej czy wykorzystania rezultatów wygenerowanych przez system.

Dlatego wdrażanie AI coraz częściej wymaga współpracy kilku obszarów - IT, bezpieczeństwa, prawa, ochrony danych i osób odpowiedzialnych biznesowo za dany proces.

Pracownik musi wiedzieć, jak bezpiecznie korzystać z AI

Nie wystarczy powiedzieć zespołowi: "nie wklejaj danych osobowych do ChatGPT". Pracownicy powinni wiedzieć, jakie narzędzia mogą wykorzystywać, jakie informacje są poufne, kiedy mogą skorzystać z AI oraz do kogo zwrócić się z pytaniem.

Trzeba pamiętać, że ryzyko nie dotyczy wyłącznie danych osobowych. Pracownik może nieświadomie przekazać zewnętrznemu narzędziu kod źródłowy, warunki umowy, dane finansowe, informacje techniczne czy dokument przygotowywany dla klienta.

Dlatego szkolenia powinny odnosić się do realnych sytuacji występujących w danej firmie.

Jak uporządkować korzystanie z AI?

Firma nie musi od razu budować rozbudowanego systemu zarządzania.

Dobrym początkiem jest:

  1. spisanie wykorzystywanych narzędzi AI,

  2. ustalenie, jakie dane są w nich przetwarzane,

  3. ocena najważniejszych ryzyk,

  4. przeprowadzenie lub aktualizacja audytu RODO,

  5. sprawdzenie dostawców i warunków usług,

  6. przygotowanie zasad dla pracowników,

  7. określenie odpowiedzialności za zatwierdzanie nowych narzędzi,

  8. regularna aktualizacja przyjętych rozwiązań.

Wraz ze wzrostem skali wykorzystania sztucznej inteligencji taki model może zostać rozwinięty w pełny system AI Governance.

Sztuczna inteligencja wymaga nie tylko innowacji, ale również kontroli

Największym zagrożeniem nie jest samo używanie AI. Problem pojawia się wtedy, gdy firma nie wie, gdzie technologia jest wykorzystywana, jakie informacje do niej trafiają i kto odpowiada za związane z nią decyzje.

Dlatego wdrażanie sztucznej inteligencji powinno odbywać się równolegle z porządkowaniem zasad bezpieczeństwa. Audyt RODO pozwala sprawdzić, czy nowe technologie nie zmieniły sposobu przetwarzania danych. AI Governance pomaga natomiast uporządkować odpowiedzialność, ocenę ryzyka i zasady wdrażania kolejnych narzędzi.

Sztuczna inteligencja może znacząco usprawnić pracę firmy. Warunkiem jest jednak zachowanie kontroli nad danymi, dostępem do systemów oraz sposobem podejmowania decyzji z wykorzystaniem nowych technologii.

Tekst płatny


Podziel się
Oceń

Napisz komentarz

Komentarze

Reklama
Reklama
Reklama
Reklama