Wyobraź sobie taką sytuację: pracownik Twojej firmy wkleja do ChatGPT'a treść umowy z klientem, żeby szybciej przygotować jej streszczenie. Albo wrzuca dane finansowe, żeby AI pomogło mu zrobić analizę. Brzmi znajomo? Jeśli tak, masz powód do niepokoju - i to nie teoretyczny.
W maju 2025 roku OpenAI, twórca ChatGPT'a, stanęło przed sądem w ramach pozwu zbiorowego. Zarzut? Udostępnianie danych użytkowników stronom trzecim bez wyraźnej zgody. To nie jest kolejna abstrakcyjna sprawa z Doliny Krzemowej, która nie ma wpływu na polską rzeczywistość. Dla każdej firmy w Polsce, która korzysta z narzędzi AI - a według badań PwC z 2024 roku robi to już ponad 40% polskich MŚP - to bardzo konkretny sygnał ostrzegawczy.
Bo pytanie nie brzmi, czy AI jest przydatne w biznesie. Oczywiście, że jest. Pytanie brzmi: co się dzieje z danymi, które do niego trafiają, i kto za to odpowiada, gdy coś pójdzie nie tak?
Co dokładnie zarzuca się OpenAI?
Pozew zbiorowy, złożony w amerykańskim sądzie, dotyczy praktyk OpenAI związanych z przetwarzaniem danych wprowadzanych przez użytkowników ChatGPT'a. Powodowie twierdzą, że firma udostępniała te dane podmiotom trzecim - w tym partnerom biznesowym i reklamodawcom - bez jasnego poinformowania użytkowników i uzyskania ich świadomej zgody.
Sprawa dotyczy kilku konkretnych kwestii. Po pierwsze, tego, że dane wpisywane w okno czatu mogły być wykorzystywane do trenowania modeli AI, co samo w sobie oznacza, że informacje "żyją" dalej w systemie. Po drugie, że polityka prywatności OpenAI była na tyle niejasna, że przeciętny użytkownik nie był w stanie zrozumieć, co tak naprawdę dzieje się z jego danymi. Po trzecie - i to jest najpoważniejszy zarzut - że dane mogły trafiać do zewnętrznych podmiotów w sposób, którego użytkownicy nie mogli przewidzieć.
OpenAI odpowiada, że użytkownicy mogli wyłączyć historię czatu i że firma wprowadziła mechanizmy ochrony prywatności. Ale sąd będzie oceniał, czy te mechanizmy były wystarczające i czy przeciętny użytkownik w ogóle wiedział o ich istnieniu. Warto tu dodać, że OpenAI w swojej dokumentacji przyznaje wprost, iż dane z konwersacji mogą być wykorzystywane do ulepszania usług - chyba że użytkownik aktywnie to wyłączy. Domyślne ustawienia działają więc na korzyść firmy, nie użytkownika.
Dlaczego polskie firmy powinny się tym przejmować?
Możesz pomyśleć: "To sprawa w USA, mnie nie dotyczy". Nic bardziej mylnego. Polskie firmy podlegają RODO - jednemu z najsurowszych systemów ochrony danych osobowych na świecie. I tu zaczyna się problem, bo RODO nakłada odpowiedzialność na administratora danych, czyli na Twoją firmę, a nie na dostawcę narzędzia AI.
Przełóżmy to na konkrety. Jeśli Twój pracownik wkleja do ChatGPT'a dane klienta - imię, nazwisko, adres e-mail, numer umowy - to w świetle RODO dochodzi do przekazania danych osobowych podmiotowi trzeciemu (OpenAI) z siedzibą w USA. Żeby to było legalne, potrzebujesz kilku rzeczy: podstawy prawnej do przetwarzania, umowy powierzenia przetwarzania danych z OpenAI, oceny skutków transferu danych do kraju trzeciego (USA) oraz poinformowania osoby, której dane dotyczą.
Ile polskich firm spełnia te warunki? Z mojego doświadczenia konsultacyjnego - znikomy procent. Większość nawet nie zdaje sobie sprawy, że korzystanie z ChatGPT'a w kontekście biznesowym podlega tym regulacjom.
A kary? RODO przewiduje grzywny do 20 milionów euro lub 4% rocznego obrotu firmy. W 2024 roku UODO (Urząd Ochrony Danych Osobowych) nałożył łącznie ponad 7 milionów złotych kar na polskie podmioty. Trend jest rosnący. W marcu 2024 roku włoski odpowiednik UODO - Garante - tymczasowo zablokował ChatGPT'a właśnie z powodu naruszeń ochrony danych. To pokazuje, że europejskie organy nadzorcze traktują tę kwestię poważnie.
Jakie dane najczęściej wyciekają przez narzędzia AI?
Z raportu Cyberhaven z 2024 roku wynika, że 11% danych wklejanych przez pracowników do ChatGPT'a zawiera informacje poufne. To nie są przypadki jednorazowe - to systemowy problem. Badanie objęło ponad 1,6 miliona użytkowników w firmach na całym świecie, więc skala jest wiarygodna.
Najczęściej do narzędzi AI trafiają następujące kategorie danych:
- Dane klientów - adresy e-mail, numery telefonów, historie zamówień. Pracownicy wklejają je, prosząc AI o pomoc w napisaniu odpowiedzi lub analizie reklamacji.
- Dane finansowe - fragmenty sprawozdań, dane z faktur, informacje o marżach. Księgowe i analitycy używają AI do szybszych obliczeń i podsumowań.
- Kod źródłowy - programiści wklejają fragmenty kodu firmowego, prosząc o pomoc w debugowaniu. Samsung w 2023 roku miał głośny przypadek wycieku kodu właśnie przez ChatGPT'a, co skłoniło firmę do całkowitego zakazu używania zewnętrznych narzędzi AI.
- Treści umów i dokumentów prawnych - pracownicy proszą AI o streszczenie lub analizę zapisów, nie zdając sobie sprawy, że przekazują poufne warunki handlowe.
- Dane pracowników - wyniki ocen okresowych, dane o wynagrodzeniach, informacje zdrowotne z zaświadczeń lekarskich.
W polskich MŚP ten problem jest często poważniejszy niż w korporacjach, bo brakuje działów IT i compliance, które mogłyby monitorować, jakie dane trafiają do zewnętrznych serwisów. Pracownik małej firmy handlowej, który wkleja do ChatGPT'a listę klientów z numerami NIP, żeby szybciej przygotować mailing - robi to w dobrej wierze, ale narusza przepisy.
Co konkretnie powinna zrobić Twoja firma?
Nie chodzi o to, żeby przestać korzystać z AI. To byłoby jak rezygnacja z internetu w 2005 roku - możliwe, ale biznesowo samobójcze. Chodzi o to, żeby robić to mądrze. Oto praktyczny plan działania, który możesz wdrożyć nawet w kilkuosobowej firmie:
Krok 1: Zrób audyt obecnego użycia AI. Zapytaj swoich pracowników wprost, z jakich narzędzi AI korzystają i jakie dane do nich wprowadzają. Gwarantuję, że wyniki Cię zaskoczą. W jednej z firm, z którą współpracowałem, okazało się, że 7 na 12 pracowników regularnie używało ChatGPT'a do zadań związanych z danymi klientów - bez jakiejkolwiek wiedzy zarządu.
Krok 2: Stwórz prostą politykę korzystania z AI. Nie musi to być 50-stronicowy dokument. Wystarczy jedna strona A4 z jasnymi zasadami: jakie dane wolno wprowadzać do narzędzi AI, jakie są zakazane, i jakie narzędzia są dopuszczone do użytku. Kluczowa zasada: nigdy nie wklejaj danych osobowych, danych finansowych ani treści umów do publicznych narzędzi AI.
Krok 3: Rozważ płatne plany z lepszą ochroną danych. ChatGPT Team i ChatGPT Enterprise oferują istotną różnicę - OpenAI deklaruje, że dane z tych planów nie są używane do trenowania modeli. Plan Team kosztuje 25 dolarów miesięcznie za użytkownika. Dla firmy z 10 pracownikami to około 1000 złotych miesięcznie - ułamek potencjalnej kary za naruszenie RODO. Microsoft Copilot w ramach pakietu Microsoft 365 Business oferuje podobne gwarancje i dodatkowo dane pozostają w europejskich centrach danych.
Krok 4: Przeszkol zespół. Nie wystarczy wysłać maila z polityką. Zrób 30-minutowe spotkanie, pokaż konkretne przykłady tego, co wolno, a czego nie. Ludzie muszą zrozumieć, dlaczego to ważne - nie dlatego, że "tak każe RODO", ale dlatego, że wyciek danych klienta to utrata zaufania i realne pieniądze.
Krok 5: Rozważ lokalne alternatywy. Dla firm przetwarzających szczególnie wrażliwe dane - kancelarii prawnych, gabinetów medycznych, firm księgowych - warto rozważyć uruchomienie lokalnego modelu AI. Narzędzia takie jak Ollama pozwalają uruchomić model językowy (np. Llama 3 od Meta) na własnym komputerze lub serwerze. Dane nigdy nie opuszczają firmy. Jakość odpowiedzi jest niższa niż w przypadku GPT-4o, ale dla wielu zastosowań w zupełności wystarcza.
Perspektywa regulacyjna - co nas czeka?
Pozew przeciwko OpenAI to element szerszego trendu. W Unii Europejskiej od sierpnia 2024 roku obowiązuje AI Act - pierwsza na świecie kompleksowa regulacja dotycząca sztucznej inteligencji. Przepisy wchodzą w życie stopniowo, a pełne stosowanie przewidziane jest na 2026 rok. Dla polskich firm oznacza to kolejną warstwę wymogów prawnych, szczególnie jeśli używają AI do podejmowania decyzji dotyczących ludzi - rekrutacji, oceny zdolności kredytowej czy obsługi reklamacji.
UODO już w 2024 roku zapowiedział, że ochrona danych w kontekście AI będzie jednym z priorytetów kontrolnych. To nie jest kwestia "czy" przyjdą kontrole, ale "kiedy". Firmy, które już teraz uporządkują swoje praktyki, będą w znacznie lepszej pozycji.
Trzeba też uczciwie powiedzieć, że regulacje wciąż gonią technologię. Wiele kwestii prawnych dotyczących AI nie ma jeszcze jednoznacznych odpowiedzi - ani w polskim, ani w europejskim orzecznictwie. To oznacza, że firmy działają w pewnej szarej strefie, co paradoksalnie jest argumentem za większą ostrożnością, a nie mniejszą.
Podsumowanie
Pozew zbiorowy przeciwko OpenAI to nie jest odległy problem z amerykańskiego sądu. To sygnał, który powinien skłonić każdą polską firmę korzystającą z ChatGPT'a i podobnych narzędzi do zadania sobie prostego pytania: czy wiemy, co dzieje się z danymi, które nasi pracownicy codziennie wprowadzają do AI?
Odpowiedzialność za te dane spoczywa na Tobie jako właścicielu firmy - nie na OpenAI, nie na Google, nie na pracowniku, który "tylko chciał szybciej zrobić raport". RODO jest w tej kwestii bezlitosne.
Dobra wiadomość jest taka, że zabezpieczenie się nie wymaga wielkich nakładów. Polityka korzystania z AI na jednej stronie, krótkie szkolenie dla zespołu, przejście na plan biznesowy z lepszą ochroną danych - to kroki, które możesz podjąć w ciągu tygodnia. Koszt? Nieporównywalnie mniejszy niż potencjalna kara lub utrata zaufania klientów. AI jest fantastycznym narzędziem dla biznesu, ale jak każde narzędzie - wymaga odpowiedzialnego użycia.
Źródło: OpenAI Faces Class-Action Lawsuit Over ChatGPT Data Sharing