Kdy je nasazení AI legální a bezpečné
Legální zpracování osobních údajů umělou inteligencí vyžaduje, aby poskytovatel nástroje vystupoval jako zpracovatel údajů a přijal na sebe stejné povinnosti ochrany dat jako vy jako správce. To znamená, že nemůžete použít žádnou zdarma dostupnou aplikaci, která si v obchodních podmínkách vyhrazuje právo učit se z vašich vstupů. Musíte využít enterprise verze služeb, kde je explicitně sjednána Dohoda o zpracování osobních údajů (DPA) a garantováno, že data neopustí bezpečné prostředí nebo alespoň Evropskou unii. V praxi to vypadá tak, že česká nemocnice nepoužije veřejný ChatGPT k analýze propouštěcích zpráv, ale nasadí specializovanou instanci smluvně vázanou k mlčenlivosti a hostovanou na serverech v EU. Takový postup eliminuje riziko úniku a splňuje požadavky na odpovědnost správce.
Rizika veřejných chatbotů a citlivých dat
Vkládání osobních údajů do veřejných chatbotů je zakázáno, protože tyto systémy často ukládají konverzace za účelem dalšího trénování modelů, čímž dochází k nekontrolovanému úniku informací. Rodné číslo, jméno klienta, e-mailová adresa nebo i jen popis specifické pracovní situace, ze které lze osobu identifikovat, se stávají součástí trénovacích dat globálního modelu. Jakmile tam tato data jednou vložíte, není technicky možné je zpětně vymazat a zaručit, že je model někdy v budoucnu nevygeneruje jako odpověď jinému uživateli. V auditech CIAD se opakovaně ukazuje, že zaměstnanci často podceňují riziko u zdánlivě anonymních dotazů, které však v kontextu malé obce nebo specifického projektu vedou k přímé identifikaci osoby. Jeden špatně položený dotaz může odhalit celé oddělení.
Kontrolní seznam před spuštěním AI projektu
Před tím, než ve firmě nebo úřadu spustíte jakýkoliv pilotní projekt s AI zpracovávající lidská data, projděte si tento jednoduchý postup:
- Identifikujte kategorii dat · zda jde o běžné údaje (jméno) nebo zvláštní kategorie (zdravotní stav, biometrie), kde jsou pravidla mnohem přísnější.
- Ověřte si u dodavatele AI nástroje, zda nabízí smluvní garanci, že data nepoužije k trénování svých modelů.
- Zkontrolujte lokalitu serverů; pro maximale bezpečnost volte poskytovatele s datovými centry v Evropské unii.
- Proveďte interní posouzení vlivu na ochranu osobních údajů (DPIA), kde zdokumentujete rizika a navrhnete opatření.
- Školte zaměstnance, aby nikdy nekopírovali celé databáze klientů do promptů, ale pracovali pouze s anonymizovanými ukázkami. Bez této disciplíny selže i ten nejdražší systém.
Co to znamená: Zavedení AI do procesů s osobními údaji není otázka technologie, ale primárně právního rámce a smluvních vztahů. Pokud nemáte podepsanou DPA a jasnou politiku používání, nesmíte do systému žádná data vložit, jinak hrozí vysoké pokuty od dozorového úřadu a ztráta důvěry klientů. Bezpečná cesta vede přes placené enterprise nástroje s jasnými mantinely, nikoliv přes experimentování s volně dostupnými aplikacemi.
Časté dotazy
Můžu do ChatGPT vložit jména a e-maily svých zákazníků pro analýzu?
Ne, do veřejné verze ChatGPT nesmíte vkládat žádná osobní data zákazníků, včetně jmen a e-mailů. Tyto systémy si data ukládají a mohou je použít k trénování, což je v rozporu s GDPR. Pro takovou analýzu musíte využít placenou firemní verzi s uzavřenou smlouvou o zpracování dat.
Jaké jsou sankce za neoprávněné zpracování dat v AI?
Za porušení nařízení GDPR hrozí pokuty až do výše 20 milionů eur nebo 4 % z celosvětového ročního obratu společnosti. Dozorový úřad navíc může nařídit okamžité zastavení zpracování dat, což může paralyzovat vaše provozní procesy závislé na AI.
Stačí anonymizovat data před vložením do AI?
Ano, pokud jsou data skutečně anonymní a nelze z nich žádným rozumným způsobem zpětně identifikovat konkrétní osobu, můžete je do AI nástrojů vkládat. Musíte si však dát pozor, aby kombinace několika údajů (např. věk, město, profese) nevedla k opětovné identifikaci osoby v malém vzorku.