Przejdź do głównej zawartości

Prywatność i dane w AI - bezpieczeństwo, polityki, RODO

Korzystając z narzędzi AI, dzielisz się danymi - tekstami, dokumentami, czasem wrażliwymi informacjami. Gdzie trafiają te dane? Kto ma do nich dostęp? Czy są używane do treningu modeli? W tym rozdziale wyjaśniam, jak to działa u największych dostawców i co możesz zrobić, żeby ograniczyć ryzyko.

Typowe zastosowania: generowanie odpowiedzi (dane przetwarzane w celu udzielenia odpowiedzi - oczywiste), trening modeli (Twoje rozmowy mogą być użyte do ulepszania AI), moderacja (sprawdzanie czy nie łamiesz regulaminu), analityka (statystyki użycia, poprawa produktu), przechowywanie (historia rozmów na Twoim koncie).

OpenAI (ChatGPT):

Plan Dane do treningu? Retencja
Free Tak (domyślnie) 30 dni
Plus Tak (można wyłączyć) 30 dni
Team Nie 30 dni
Enterprise Nie Konfigurowalne
API Nie (domyślnie) 30 dni (logs)

Źródło: OpenAI Privacy Policy. Zawsze sprawdzaj aktualne polityki.

Anthropic (Claude): Consumer (dane mogą być używane do treningu, można opt-out), Pro (dane mogą być używane, można opt-out), API (dane NIE są używane do treningu), Enterprise (pełna kontrola, dane nie używane).

Google (Gemini): Free Gemini (dane używane do ulepszania produktów), Workspace (dane nie używane do treningu), API/Vertex AI (dane nie używane do treningu).

Microsoft (Copilot): Consumer (dane mogą być używane), Copilot for M365 (dane w Twojej chmurze, nie do treningu), Azure OpenAI (dane nie używane do treningu).

ChatGPT: 1. Otwórz Settings. 2. Data Controls. 3. Wyłącz “Improve the model for everyone”. Uwaga: wyłączenie oznacza też brak historii rozmów!

Claude: 1. Otwórz Settings. 2. Privacy. 3. Opt-out z treningu.

Gemini: Gemini Apps Activity - można wyłączyć w ustawieniach Google. Dostępna też kontrola retencji danych.

Twoje prawa: prawo dostępu (możesz żądać kopii swoich danych), prawo do usunięcia (możesz żądać usunięcia danych), prawo do sprzeciwu (możesz sprzeciwić się przetwarzaniu), prawo do przenoszenia (możesz zażądać eksportu danych).

Obowiązki firm: informowanie o przetwarzaniu danych, uzyskanie zgody na przetwarzanie, minimalizacja danych, zabezpieczenie danych.

Użyj tej checklisty PRZED każdym użyciem AI z danymi firmowymi lub osobowymi. Opracowana na podstawie wytycznych UODO i PCPD.

Przed wprowadzeniem danych do AI:

  • Weryfikacja narzędzia: czy używasz narzędzia autoryzowanego przez firmę? Czy ma ono politykę “Zero Data Retention” dla Enterprise?
  • Filtr danych osobowych: czy wpisujesz imiona, nazwiska, PESEL, adresy lub dane medyczne? Zasada: nigdy nie wpisuj danych osobowych do publicznych modeli AI.
  • Filtr tajemnic przedsiębiorstwa: czy wklejasz strategię firmy, niepublikowane wyniki finansowe, hasła, klucze API lub kod źródłowy?
  • Zgoda podmiotów: jeśli analizujesz dane klientów - czy masz na to ich zgodę zgodną z RODO?
  • Anonimizacja: czy zanonimizowałeś dane przed wysłaniem? (np. “Firma Budimex” → “Firma Budowlana A”, “Jan Kowalski” → “Klient 1”)

Klasyfikacja ryzyka:

Typ danych Ryzyko Działanie
Dane publiczne, ogólne pytania Niskie Można używać dowolnego AI
Dokumenty wewnętrzne (bez danych osobowych) Średnie Preferuj Enterprise lub anonimizuj
Dane osobowe, dane finansowe Wysokie Tylko Enterprise z DPA lub lokalne AI
Dane wrażliwe (zdrowie, poglądy, orientacja) Krytyczne NIE UŻYWAJ publicznego AI

Zamiana danych:

Przed anonimizacją:
Jan Kowalski z firmy ABC Sp. z o.o.
(NIP: 123-456-78-90) zamówił 1000 sztuk
produktu X za 50 000 PLN.
Po anonimizacji:
Klient A z firmy Firma B zamówił
[ilość] sztuk produktu [nazwa]
za [kwota] PLN.

Techniki: pseudonimizacja (zamiana na fikcyjne nazwy), generalizacja (“50 000 PLN” → “duże zamówienie”), usunięcie (pominięcie zbędnych szczegółów), abstrakcja (opisz problem bez konkretnych danych).

Zamiast: "Jak napisać umowę dla Jana Kowalskiego
na dostawę 1000 rowerów za 500 000 PLN?"
Napisz: "Jak napisać umowę dostawy towarów B2B?
Jakie klauzule są standardowe?"

Polityka korzystania z AI. Firma powinna mieć jasne wytyczne: które narzędzia AI są dozwolone? Jakie dane można przetwarzać? Kto weryfikuje output AI? Jak raportować incydenty?

Rozwiązania enterprise: Azure OpenAI (dane w Twojej chmurze), ChatGPT Enterprise (izolacja danych, SOC 2), Claude for Business (kontrola nad danymi), lokalne modele (Llama na własnych serwerach).

Jeśli prywatność jest krytyczna, rozważ modele działające lokalnie.

Opcje: Ollama (łatwe uruchamianie modeli lokalnie), LM Studio (GUI do lokalnych modeli), llama.cpp (wydajne uruchamianie na CPU), modele: Llama, Mistral, Phi, Gemma.

Wymagania: GPU z min. 8GB VRAM (dla średnich modeli), 16-32GB RAM, szybki dysk SSD.

Kompromisy: jakość niższa niż GPT-4/Claude (ale rośnie!), wymaga technicznej wiedzy, potrzebny mocny sprzęt. Ale: pełna prywatność, zero kosztów API.

AI Act to europejskie rozporządzenie regulujące AI.

Kluczowe elementy: klasyfikacja ryzyka (AI podzielone na kategorie ryzyka), przejrzystość (obowiązek informowania o użyciu AI), dane treningowe (wymogi dot. jakości i dokumentacji), prawa autorskie (kwestie treści generowanych przez AI).

Co to oznacza dla użytkowników? Większa przejrzystość co do tego, jak działają systemy AI, prawo do informacji, gdy masz do czynienia z AI, oraz ochrona przed dyskryminującymi systemami AI.

  1. Zasada minimum danych - podawaj tylko tyle danych, ile AI potrzebuje do wykonania zadania. Nie wklejaj całych dokumentów, gdy wystarczy fragment.
  2. Anonimizuj domyślnie - nawyk zamiany prawdziwych danych na fikcyjne. To nic nie kosztuje, a chroni przed wyciekiem.
  3. Czytaj polityki prywatności - nudne, ale ważne. Zwłaszcza sekcje o treningu modeli i retencji danych.
  4. Używaj kont firmowych - dla pracy używaj konta służbowego/enterprise, nie prywatnego. Lepsza kontrola i ochrona.
  • Dane do treningu - zależy od planu i dostawcy, można często opt-out
  • RODO - masz prawa, firmy mają obowiązki
  • Co nie wklejać - dane osobowe, tajemnice, hasła, poufne info
  • Anonimizacja - pseudonimizacja, generalizacja, abstrakcja
  • Enterprise - rozwiązania z gwarancjami prywatności
  • Lokalne modele - opcja dla maksymalnej prywatności

Prywatność to Twoja odpowiedzialność. Narzędzia AI są potężne, ale wymagają świadomego korzystania. Traktuj każdą wklejoną informację jakby miała być publiczna.

Częste pytania

Czy AI gromadzi moje dane?

Tak, większość chatbotów AI domyślnie zapisuje konwersacje. Można to wyłączyć w ustawieniach. Nie podawaj danych osobowych, poufnych informacji firmowych ani haseł w rozmowach z AI.

made with ❤️ by aitomate.pl - Łukasz Podgórski