Napíšete AI nástroji dotaz, který nechcete sdílet s nikým dalším: finanční rozvahu, koncept smlouvy pro klienta nebo osobní zdravotní potíže. V hlavě přitom máte předpoklad, že text si přečte nanejvýš algoritmus. Podmínky šesti poskytovatelů, které jsme prošli, OpenAI, Google, xAI, GitHub, Moonshot a Anthropic, kreslí jiný obrázek: cesta, kudy se k obsahu vašeho zadání může dostat konkrétní člověk, existuje téměř vždy. Liší se jen tím, kdo po ní smí jít a za jakým účelem.
Co podmínky opravdu říkají
OpenAI přiznává, že osobní údaje sdílí s dodavateli podpory, bezpečnosti, hostingu a IT, a že u firemního účtu (ChatGPT Enterprise) může mít k obsahu přístup i administrátor organizace. Google formuluje totéž jako obecné pravidlo:
We restrict access to personal information to Google employees, contractors, and agents who need that information in order to process it. Anyone with this access is subject to strict contractual confidentiality obligations and may be disciplined or terminated if they fail to meet these obligations.
Přístup k osobním údajům omezujeme na zaměstnance, dodavatele a zástupce Googlu, kteří tyto informace potřebují k jejich zpracování. Kdokoli s tímto přístupem podléhá přísným smluvním závazkům mlčenlivosti a při jejich nedodržení může být disciplinárně potrestán nebo propuštěn.
xAI mluví o „pověřeném personálu”, který smí kontrolovat obsah kvůli bezpečnosti, bez udání počtu lidí nebo rozsahu oprávnění. GitHub jde opačnou cestou: obsah repozitáře prohlašuje za důvěrný a přístup zakazuje jako výchozí stav, s výjimkou jmenovaných situací jako skenování zranitelností. Moonshot (Kimi) popisuje přístup zaměstnanců jako interně řízený, ale počet lidí s oprávněním neuvádí. Anthropic má mechanismus, který jinde chybí: obsah pro trénink odosobní, ale u podezření na porušení pravidel ho smí opět spojit s vaším účtem.
| Poskytovatel | Kdo má přístup | Za jakých podmínek |
|---|---|---|
| OpenAI | podpora, bezpečnost, IT, admin firmy | provozní potřeba, firemní smlouva |
| zaměstnanci a dodavatelé | pracovní potřeba, mlčenlivost | |
| xAI | pověřený personál | bezpečnost, dodržování předpisů |
| GitHub | jen ve výjimkách | kontrola, podpora, souhlas |
| Moonshot | omezený okruh zaměstnanců | interní kontrola přístupu |
| Anthropic | tým pro důvěru a bezpečnost | rizikový obsah, zpětná identifikace |
Nikdo z šestice netvrdí, že k obsahu vašeho zadání nemá přístup žádný člověk.
Jak je to závažné
Pro běžného uživatele, který se ptá na recept, tahle zjištění mnoho nemění. Riziko roste s tím, co do okénka vložíte. Živnostník, který zkopíruje smlouvu s klientem, spoléhá na mlčenlivost z vlastní smlouvy s klientem, poskytovatel AI mu ale takovou povinnost nedává: projde-li text přes podporu nebo bezpečnostní tým, podmínky tím neporušuje, přístup má sám u sebe předem povolený.
Zaměstnanec, který do osobního účtu nahraje interní dokument firmy, riskuje, že obsah přečte i cizí administrátor u poskytovatele. Nejvyšší riziko nesou lidé pracující s daty třetích stran, zdravotnický personál, právníci, personalisté: nejde jen o vlastní soukromí, ale o mlčenlivost vůči někomu jinému.
Jak požádat o vymazání dat
Právo na vymazání dat podle článku 17 GDPR platí u všech šesti bez ohledu na sídlo firmy, protože se váže na to, že jde o data občana EU. Konkrétní cesta se liší:
- OpenAI: formulář na privacy.openai.com nebo e-mail na dsar@openai.com, dotazy na zpracování míří na dpo@openai.com.
- Anthropic: kontaktní formulář v zásadách ochrany údajů, zamítnutí lze napadnout na privacy@anthropic.com, lhůta je jeden kalendářní měsíc s možností prodloužení o dva.
- GitHub: e-mail na privacy@github.com, dotazy na zpracování na dpo@github.com.
- Moonshot (Kimi): smazání účtu v aplikaci cestou Nastavení, Zabezpečení účtu, Smazat účet.
U Googlu a xAI dokumenty konkrétní formulář neuvádějí, žádost vede přes obecnou správu účtu. Co vymazání dat nevrátí: jakmile text posloužil k tréninku modelu, smazání účtu to nezruší, model si větu nepamatuje jako záznam v databázi.
Jak se chránit
- Neposílejte rodná čísla, čísla platebních karet, hesla ani zdravotní záznamy třetích osob.
- Klientská data zpracovávejte přes podnikový účet s vlastní smlouvou o zpracování údajů, ne přes osobní předplatné.
- Anonymizujte, co jde: jméno, adresu nebo částku nahraďte zástupným textem.
- U právního posudku nebo zdravotní diagnostiky zvažte model na vlastním hardwaru.
- Sledujte, kdy poskytovatel podmínky mění.
Verdikt
Napříč šesti poskytovateli neexistuje jediný, který by tvrdil, že k obsahu vašeho zadání nemá přístup žádný člověk. Rozdíl je v šíři té cesty. GitHub ji zavírá jako výchozí stav a otevírá jen pro vyjmenované výjimky. OpenAI, Google, xAI a Moonshot ji nechávají otevřenou pro celé kategorie zaměstnanců, ohraničenou jen podmínkou pracovní potřeby. Anthropic má navíc mechanismus jinde neviděný: dokáže odosobněný obsah vrátit zpátky k vašemu účtu. Nejostřejší zjištění zůstává jednoduché: věta „to nikdo nečte” je marketingové ujištění, které v žádném z citovaných dokumentů nenajdete.
ZDROJE A CITACE
Citace 8
To assist us in meeting business operations needs and to perform certain services and functions, we disclose Personal Data to vendors and service providers, including providers of hosting services, customer service vendors, cloud services, content delivery services, support and safety services, email communication software, web analytics services, payment and transaction processors, search and shopping providers, and information technology providers.
Abychom vyhověli provozním potřebám firmy a zajistili určité služby a funkce, sdílíme osobní údaje s dodavateli a poskytovateli služeb, včetně poskytovatelů hostingu, dodavatelů zákaznické podpory, cloudových služeb, služeb pro doručování obsahu, podpůrných a bezpečnostních služeb, softwaru pro e-mailovou komunikaci, služeb webové analytiky, zpracovatelů plateb a transakcí, poskytovatelů vyhledávání a nákupu a poskytovatelů informačních technologií.
When you join a ChatGPT Enterprise or business account, the administrators of that account may access and control your OpenAI account, including being able to access your Content.
Když se připojíte k účtu ChatGPT Enterprise nebo k firemnímu účtu, správci tohoto účtu mohou mít přístup k vašemu účtu OpenAI a ovládat ho, včetně přístupu k vašemu obsahu.
We restrict access to personal information to Google employees, contractors, and agents who need that information in order to process it. Anyone with this access is subject to strict contractual confidentiality obligations and may be disciplined or terminated if they fail to meet these obligations.
Přístup k osobním údajům omezujeme na zaměstnance, dodavatele a zástupce Googlu, kteří tyto informace potřebují k jejich zpracování. Kdokoli s tímto přístupem podléhá přísným smluvním závazkům mlčenlivosti a při jejich nedodržení může být disciplinárně potrestán nebo propuštěn.
Automated systems that analyze your use of the Service and User Content may be used for business, safety, and compliance purposes. Our authorized personnel may review how you use the Service and your User Content for specific business purposes, including improving product features, investigating security incidents and potential misuse of our Service, and complying with our legal obligations.
Automatizované systémy, které analyzují vaše používání služby a váš uživatelský obsah, mohou sloužit obchodním a bezpečnostním účelům a účelům dodržování předpisů. Náš pověřený personál smí kontrolovat, jak službu používáte a jaký je váš uživatelský obsah, pro konkrétní obchodní účely, včetně zlepšování funkcí produktu, vyšetřování bezpečnostních incidentů a možného zneužití naší služby a plnění našich právních povinností.
GitHub considers the contents of private repositories to be confidential to you, as set forth in Section E.2, and GitHub personnel will not access private repository content without your consent except in the following circumstances:
GitHub považuje obsah soukromých repozitářů za váš důvěrný obsah, jak stanovuje oddíl E.2, a personál GitHubu nebude přistupovat k obsahu soukromého repozitáře bez vašeho souhlasu, kromě následujících situací:
for automated scanning or manual review for known vulnerabilities, active malware, or other content known to violate our Terms of Service;
kvůli automatizovanému skenování nebo ruční kontrole známých zranitelností, aktivního škodlivého softwaru nebo jiného obsahu, o kterém je známo, že porušuje naše podmínky používání;
We strictly limit company employees' access rights to user data, allowing specific employees to access relevant data only when business needs require. We supervise and evaluate employees who access users' personal information, and promptly handle any improper conduct upon discovery.
Přístupová práva zaměstnanců firmy k uživatelským datům přísně omezujeme, konkrétní zaměstnanci smí k příslušným datům přistupovat jen tehdy, když to vyžadují obchodní potřeby. Zaměstnance, kteří k osobním údajům uživatelů přistupují, dohlížíme a hodnotíme a jakékoli nevhodné jednání po zjištění okamžitě řešíme.
If our systems flag Inputs or Outputs for harmful content or for potentially violating our policies, we disassociate the content from your user ID to train our trust and safety internal classification and generative models. However, we may re-identify the Inputs or Outputs to enforce our Terms of Service or Usage Policy with the responsible user if necessary.
Pokud naše systémy označí vstupy nebo výstupy jako škodlivý obsah nebo jako potenciální porušení našich zásad, oddělíme obsah od vašeho uživatelského ID, abychom jím trénovali naše interní klasifikační a generativní modely pro důvěru a bezpečnost. Pokud je to však nutné, můžeme vstupy nebo výstupy znovu identifikovat, abychom vůči odpovědnému uživateli prosadili naše podmínky služby nebo zásady používání.
Časté dotazy
Znamená to, že si moje zadání může přečíst kdokoli u poskytovatele?
Ne. Ve všech šesti citovaných dokumentech je přístup omezený na konkrétní pracovní účel: podporu, bezpečnost nebo správu firemního účtu. Podmínky ho nedávají libovolnému zaměstnanci.
Chrání mě firemní účet lépe než osobní?
Ano, u všech šesti poskytovatelů z přehledu firemní nebo podnikový účet mění smluvní základ a obvykle vylučuje použití obsahu k tréninku. Přístup lidí ale úplně nemizí, jen se přesouvá pod přísnější smlouvu.
Můžu žádat o vymazání dat, i když sídlo poskytovatele není v Evropě?
Ano. Právo na vymazání dat podle GDPR se váže na to, že jste občan Evropské unie. Sídlo firmy na to nemá vliv, platí to i pro Moonshot jako čínského provozovatele nástroje Kimi.
Zmizí moje data z modelu, když smažu účet?
Ze systémů, které vás vedou jako konkrétní osobu, obvykle ano. Z natrénovaných parametrů modelu nebo bezpečnostního klasifikátoru ne, protože podle popsaných mechanismů nejde jednotlivý příspěvek z natrénovaného modelu technicky oddělit.