Nahrajete firemní data do AI. Kam vlastně jdou?

Nabídka, seznam klientů, mzdová tabulka - každý den někdo z týmu vloží něco takového do AI nástroje. Tři místa, kde ta data můžou skončit, a devět otázek, které stojí za to položit dodavateli dřív než po incidentu.

Marek Raja

Scéna, která se dnes odehrává v každé druhé firmě: kolega má napsat nabídku, vloží do chatu s AI ceník, loňskou smlouvu a seznam kontaktů, aby měl model kontext. Za třicet vteřin má text. Nikdo se přitom nezeptal, kam ty tři přílohy odešly.

Není to neopatrnost. Je to normální reakce na nástroj, který funguje. Otázka „kam to jde“ prostě nemá kam zaznít.

Otázka není „AI ano, nebo ne“

Zákaz AI ve firmě dnes nefunguje. Lidé ho obejdou přes svůj soukromý účet a vy o tom nebudete vědět - což je horší stav než ten původní.

Užitečná otázka zní jinak: do které ze tří kategorií patří nástroj, který používáme?

1. Veřejná služba na účet zdarma. Registrace mailem, souhlas s podmínkami, jedeme. U bezplatných tarifů bývá běžné, že poskytovatel může vstupy používat ke zlepšování služby. Není to skandál - je to napsané v podmínkách, které nikdo nečte.

2. Placený nástroj bez zpracovatelské smlouvy. Platíte, ale se svojí firmou jste smlouvu nepodepsali. Nevíte jistě, kde data fyzicky leží, jak dlouho se drží ani kdo k nim má přístup.

3. Platforma se zpracovatelskou smlouvou. Existuje podepsaný dokument (DPA), který říká, kde data jsou, jak dlouho, kdo je zpracovává a co se s nimi nesmí dělat.

Rozdíl mezi třetí a prvními dvěma kategoriemi není v technologii. Je v tom, že u třetí máte na co ukázat.

Tři místa, kde vaše data můžou skončit

Rozdíl nedělá kvalita modelu, ale papír. Buď víte, kde data leží a jak dlouho, nebo se to jen domníváte.

Devět otázek na dodavatele

Tohle je seznam, který stojí za to projít u každého nástroje, do kterého tečou firemní data. Odpovědi by měly být dohledatelné v dokumentaci, ne slíbené po telefonu.

O datech

  1. Používají se naše vstupy k trénování modelů?
  2. Jak dlouho se data uchovávají po smazání z rozhraní?
  3. Můžeme si všechna data kdykoli exportovat a v jakém formátu?

O umístění

  1. Kde fyzicky běží servery?
  2. Předávají se data mimo EU, a pokud ano, na základě čeho?
  3. Kdo je subdodavatelem - které další firmy se na zpracování podílejí?

O smlouvě a přístupu

  1. Existuje zpracovatelská smlouva (DPA) a je dostupná bez dlouhého vyjednávání?
  2. Kdo na straně dodavatele může vidět naše data a za jakých okolností?
  3. Jak se dozvíme o bezpečnostním incidentu?

Nejužitečnější je otázka číslo 1

Odpověď na ni bývá v podmínkách služby dohledatelná během dvou minut a rozhoduje o tom, jestli je nástroj vhodný pro cokoli citlivého. Když ji dodavatel nemá napsanou jasně, je to samo o sobě odpověď.

Co s tím prakticky ve firmě

Nepotřebujete politiku na deset stran. Fungují tři jednoduchá pravidla, která si tým zapamatuje:

Rozdělte data do tří kategorií. Veřejné (marketingové texty, ceník na webu), interní (nabídky, procesy) a citlivé (osobní údaje, mzdy, zdravotní informace, obchodní tajemství). Pro každou kategorii řekněte, který nástroj se smí použít.

Určete jeden schválený nástroj. Nejčastější příčina úniku není zlý úmysl, ale to, že si každý našel svůj. Když má tým jednu jasnou volbu, která funguje, přestane hledat.

Osobní údaje mají zvláštní režim. Jména, kontakty, rodná čísla, zdravotní informace klientů - sem patří jen nástroj, se kterým máte podepsanou smlouvu a víte, kde data leží.

Ověřte si legislativní rámec

Pravidla pro zpracování osobních údajů a pro nasazení AI systémů se v EU průběžně upřesňují a liší se podle toho, k čemu systém používáte. Než přijmete interní pravidla, ověřte si aktuální stav u svého právníka nebo pověřence pro ochranu osobních údajů - tenhle článek je praktické vodítko, ne právní poradenství.

Proč to není důvod AI nepoužívat

Když si projdete devět otázek výše, zjistíte něco překvapivého: většina rizika nesouvisí s AI. Souvisí s tím, že do cizí služby posíláte firemní data - což děláte i u cloudového úložiště nebo e-mailu, jen jste si na to zvykli.

Rozdíl je jen v tom, že u AI nástrojů je celá kategorie mladá a řada dodavatelů teprve dodělává to, co je u zavedených služeb standard. Otázky proto stojí za položení. Odpověď „ano, máme to vyřešené a tady je smlouva“ dnes existuje.

Jak Apexloop řeší zálohy, dostupnost a odpovědnost za data, popisuje návod Zálohy a bezpečnost dat. Kdo v týmu uvidí která data, řeší text Přístupová práva a viditelnost dat. Naše zpracovatelská smlouva je veřejně dostupná na stránce Zpracování osobních údajů.

Časté otázky k firemním datům a AI

Je bezpečné vložit do AI nabídku pro klienta?

Záleží na nástroji. U služby se zpracovatelskou smlouvou a bez trénování na vstupech je to běžná praxe. U bezplatného veřejného účtu to znamená, že obsah nabídky opouští vaši kontrolu - a pokud obsahuje kontakty nebo ceny, je rozumné to nedělat.

Jak poznám, jestli se na našich datech trénuje?

Hledejte v podmínkách slova „training“, „improve our services“ nebo česky „zlepšování služby“. U firemních tarifů bývá trénování na zákaznických datech výslovně vyloučeno; u bezplatných účtů často naopak povoleno.

Stačí, když AI běží v EU?

Je to důležitá část odpovědi, ale ne celá. Kromě umístění serverů řešte ještě uchovávání dat, subdodavatele a trénování - služba běžící v EU může mít nevyhovující nastavení všech tří.

Popište, s jakými daty pracujete.

Apexloop postaví aplikaci na míru