Máte v GitHubu soukromý repozitář s kódem klienta nebo interním produktem firmy. Zapnete si k němu Copilot, necháte si navrhnout funkci, možná mu dovolíte procházet celý projekt kvůli kontextu. Otázka, kterou si u toho položí málokdo, zní: co se s obsahem repozitáře podle podmínek doopravdy stane.
Podmínky staví široký základ pro veškerý obsah na GitHubu: oddíl D.4 uděluje GitHubu právo uchovávat a zpracovávat obsah, jak je nutné ke zlepšování služby, včetně tréninku funkcí AI. Pro soukromé repozitáře ale platí užší pravidlo z oddílu E: obsah se k tréninku použije, jen když ho sami pošlete jako vstup do některé funkce AI, typicky necháte-li Copilot pracovat s otevřeným projektem:
If you provide your private repository content as Input to AI Features, we may use that Input to provide, develop, train, and improve the Service, including AI Features. Your ability to opt out under Section J.3 applies to this use of private repository content. We will not otherwise use your private repository contents to develop or improve the Service.
Samotné uložení kódu tedy Copilot k tréninku nepoužívá, trénink nastává, až repozitář sami zapojíte jako vstup.
Pravidla o odhlášení (oddíl J.3) platí jen pro osobní licenci Copilot Pro nebo Free. Pokud vám přístup zajišťuje firma přes Copilot Business nebo Enterprise, oddíl J.3 se na vás nevztahuje: nakládání s daty řeší zákaznická smlouva, kterou veřejně dostupné podmínky neobsahují. Stejně tak přepínač shody návrhů s veřejným kódem člen organizace sám nenastaví, dědí ho od firmy.
Cesta k odhlášení je popsaná jen obecně jako „nastavení účtu”, konkrétně jde o stránku Copilot settings dostupnou přes profilovou fotku vpravo nahoře. Chrání jen to, co jste poslali jako vstup nebo dostali jako výstup, nevztahuje se na širokou licenci z oddílů D.4 až D.8 ani na veřejné repozitáře, a platí až od data účinnosti dál, ne zpětně na to, co se model naučil dřív.
Jak je to závažné
Nejvíc to pálí každého, kdo v Copilotu pracuje s cizím soukromým kódem: vývojáře na volné noze s přístupem do repozitáře klienta, zaměstnance s přístupem k firemnímu produktu, agenturu spravující kód víc zákazníků najednou. O tréninku rozhoduje váš osobní přepínač, pokud nejste pod organizační licencí, a vlastník repozitáře ani klient, jehož duševní vlastnictví to je, k tomu přímý hlas nemá. Zapomenutý přepínač tak může znamenat, že se cizí obchodní tajemství stane součástí tréninkových dat bez vědomí klienta. U zaměstnanců velkých firem je riziko jiné: pokud organizace nezvolila vlastní politiku, běží nastavení plošně za celý tým a jednotlivec je sám změnit nemůže.
GitHub si podle podmínek nenárokuje vlastnictví vstupu ani výstupu, navržený kód tedy zůstává váš. Výstup ale může obsahovat materiál podobný kódu z tréninkových dat, za posouzení licenční čistoty odpovídáte vy sami.
Jak požádat o vymazání dat
Žádost o vymazání osobních údajů se podává e-mailem na privacy@github.com podle zásad ochrany osobních údajů, s uvedením, o jaké údaje jde, a s odkazem na článek 17 obecného nařízení o ochraně osobních údajů. Poskytovatel má na vyřízení lhůtu jeden měsíc od doručení žádosti podle článku 12 odstavce 3 téhož nařízení.
Samostatnou cestou je zrušení celého účtu, po kterém GitHub maže profil a obsah repozitářů do 90 dnů. Ani jedna z cest ale nesmaže, co repozitář jako vstup do Copilotu už stihl natrénovat do modelu: odhlášení funguje jen od data účinnosti dál, jakmile se vstup stane součástí naučených parametrů, nedá se s repozitářem zpětně spárovat.
Jak se chránit
- Nepovolujte Copilotu přístup k repozitářům, na které nemáte od klienta výslovné svolení používat nástroj AI.
- Pracujete-li pro klienta nebo zaměstnavatele, řešte použití Copilotu smluvně. U licencí Business nebo Enterprise je nakládání s neveřejným obsahem mimo dosah veřejně dostupné smlouvy citované v tomto článku.
- U citlivého repozitáře zvažte dočasné vypnutí cloudového agenta jen pro tento projekt, přes výběr repozitářů v nastavení Copilotu.
- Zkontrolujte si přepínač shody s veřejným kódem: neřídí trénink, ale ukáže, jestli máte osobní nastavení, nebo je zděděné od organizace.
Verdikt
Trénink je stejně jako u konkurence ve výchozím stavu zapnutý, ale konstrukce kolem soukromých repozitářů je přesnější, než by čtenář čekal: GitHub sám rozlišuje mezi širokou licencí na veškerý obsah a užší podmínkou pro soukromý kód, který se do tréninku dostane, jen když ho sami pošlete jako vstup. Nejzávažnější zjištění dokumentu ale není o tréninku, je o tom, kdo o něm rozhoduje: pro kohokoli s licencí přidělenou přes organizaci se celá kapitola o odhlášení stává irelevantní, protože se řídí smlouvou, kterou veřejně dostupné podmínky neobsahují. Kdo pracuje se soukromým kódem cizí firmy jako zaměstnanec nebo dodavatel, spoléhá na rozhodnutí, které často neudělal sám.
ZDROJE A CITACE
Citace 8
If you provide your private repository content as Input to AI Features, we may use that Input to provide, develop, train, and improve the Service, including AI Features. Your ability to opt out under Section J.3 applies to this use of private repository content. We will not otherwise use your private repository contents to develop or improve the Service.
Pokud poskytnete obsah svého soukromého repozitáře jako vstup do funkcí AI, můžeme tento vstup použít k poskytování, vývoji, tréninku a zlepšování služby, včetně funkcí AI. Vaše možnost odhlásit se podle oddílu J.3 se na toto použití obsahu soukromého repozitáře vztahuje. Obsah vašeho soukromého repozitáře jinak k vývoji nebo zlepšování služby nepoužijeme.
This section applies to all AI Features unless a specific feature has additional terms that expressly modify them. The training and data-use provisions in Section J.3 apply only to individual licenses. If your use of the Service is governed by a GitHub Customer Agreement or volume licensing agreement, those agreements govern the use of your data in connection with AI Features and Section J.3 does not apply to you.
Tento oddíl se vztahuje na všechny funkce AI, pokud konkrétní funkce nemá dodatečné podmínky, které je výslovně mění. Ustanovení o tréninku a používání dat v oddílu J.3 se vztahují jen na individuální licence. Pokud se vaše používání služby řídí zákaznickou smlouvou GitHubu nebo smlouvou o hromadném licencování, používání vašich dat v souvislosti s funkcemi AI se řídí těmito smlouvami a oddíl J.3 se na vás nevztahuje.
We use your Inputs to generate Outputs and provide the AI Features. You also grant GitHub and its Affiliates a license to collect and use your Inputs and Outputs to develop, train and improve artificial intelligence and machine learning models and technologies including those that power AI Features, unless (a) you opt out through your account settings, or (b) your use of the Service is governed by a GitHub Customer Agreement or volume licensing agreement. If you opt out, GitHub will not collect or use your Inputs and Outputs for the purposes described in this paragraph from the effective date of your opt-out going forward.
Vaše vstupy používáme k vytváření výstupů a k poskytování funkcí AI. Zároveň udělujete GitHubu a jeho přidruženým společnostem licenci sbírat a používat vaše vstupy a výstupy k vývoji, tréninku a zlepšování modelů a technologií umělé inteligence a strojového učení, včetně těch, které pohánějí funkce AI, pokud se (a) neodhlásíte v nastavení účtu, nebo (b) se vaše používání služby neřídí zákaznickou smlouvou GitHubu nebo smlouvou o hromadném licencování. Pokud se odhlásíte, GitHub od data účinnosti vašeho odhlášení dál nebude vaše vstupy a výstupy k účelům popsaným v tomto odstavci sbírat ani používat.
The opt-out right described in this section applies solely to the use of your Inputs and Outputs as described in this section, and does not apply to the license granted in Sections D.4-D.8 or to any Content that does not constitute Input or Output (including Content stored in public repositories).
Právo na odhlášení popsané v tomto oddílu se vztahuje výhradně na použití vašich vstupů a výstupů popsané v tomto oddílu a nevztahuje se na licenci udělenou v oddílech D.4 až D.8 ani na žádný obsah, který netvoří vstup nebo výstup, včetně obsahu uloženého ve veřejných repozitářích.
GitHub does not claim ownership of your Input or Output.
GitHub si nenárokuje vlastnictví vašeho vstupu ani výstupu.
We will retain and use your information as necessary to comply with our legal obligations, resolve disputes, and enforce our agreements, but barring legal requirements, we will delete your full profile and the Content of your repositories within 90 days of cancellation or termination (though some information may remain in encrypted backups). This information cannot be recovered once your Account is canceled.
Vaše informace si ponecháme a použijeme je, jak je nutné ke splnění našich právních povinností, k řešení sporů a k vymáhání našich smluv, ale s výjimkou právních požadavků smažeme váš úplný profil a obsah vašich repozitářů do 90 dnů od zrušení nebo ukončení účtu, i když některé informace mohou zůstat v šifrovaných zálohách. Jakmile je účet zrušen, tyto informace už nejde obnovit.
To exercise these rights, please send an email to privacy[at]github[dot]com and follow the instructions provided. To verify your identity for security, we may request extra information before addressing your data-related request. Please contact our Data Protection Officer at dpo[at]github[dot]com for any feedback or concerns. Depending on your region, you have the right to complain to your local Data Protection Authority. European users can find authority contacts on the European Data Protection Board website, and UK users on the Information Commissioner’s Office website.
Chcete-li tato práva uplatnit, zašlete e-mail na privacy[zavináč]github[tečka]com a postupujte podle uvedených pokynů. Kvůli ověření vaší identity si z bezpečnostních důvodů můžeme před vyřízením žádosti týkající se dat vyžádat další informace. S jakoukoli zpětnou vazbou nebo dotazem se obraťte na našeho pověřence pro ochranu osobních údajů na adrese dpo[zavináč]github[tečka]com. V závislosti na vašem regionu máte právo podat stížnost místnímu úřadu pro ochranu osobních údajů. Uživatelé z Evropy najdou kontakty na úřady na webu Evropského sboru pro ochranu osobních údajů, uživatelé ze Spojeného království na webu Information Commissioner's Office.
If you are a member of an organization on GitHub Enterprise Cloud who has been assigned a GitHub Copilot seat through your organization, you will not be able to configure suggestions matching public code in your personal account settings. Your setting for suggestions matching public code will be inherited from your organization or enterprise.
Pokud jste členem organizace na GitHub Enterprise Cloud a licenci Copilotu vám přidělila tato organizace, nebudete moci nastavení shody návrhů s veřejným kódem měnit ve svém osobním nastavení účtu. Vaše nastavení shody návrhů s veřejným kódem se zdědí od vaší organizace nebo podniku.
Časté dotazy
Trénuje GitHub Copilot na kódu z mého soukromého repozitáře?
Jen tehdy, když ho sami pošlete jako vstup do některé funkce AI, třeba necháte Copilot pracovat s otevřeným projektem. Bez tohoto kroku podle podmínek obsah soukromého repozitáře k vylepšování služby nepoužívá.
Jak vypnu trénink na svých datech?
U osobní licence v nastavení účtu, dostupném přes profilovou fotku vpravo nahoře a dál na Copilot settings. U licence přidělené přes organizaci volbu nemáte, řídí se politikou správce nebo samostatnou zákaznickou smlouvou.
Pomůže odhlášení z tréninku i zpětně?
Ne. Podmínky výslovně říkají, že platí od data účinnosti odhlášení dál, ne zpětně na to, co se model naučil dřív.
Jak si vyžádám vymazání svých údajů u GitHubu?
E-mailem na privacy@github.com podle zásad ochrany osobních údajů, s žádostí podle článku 17 obecného nařízení. Poskytovatel má na vyřízení lhůtu jeden měsíc podle článku 12 odstavce 3, ale to, co repozitář jako vstup do Copilotu stihl natrénovat do modelu předtím, vymazáním dat nezmizí.