Przejdź do treści

ChatGPT w sądzie: co grozi polskim firmom?

Materiał archiwalny. Informacje opisują stan z czasu publikacji; daty wydarzeń i źródeł znajdziesz w treści.

W skrócie

OpenAI pozwana za udostępnianie danych. Jak to wpłynie na polskie firmy korzystające z ChatGPT? Sprawdź, co musisz wiedzieć o bezpieczeństwie danych.

Wyobraź sobie taką sytuację: pracownik Twojej firmy wkleja do ChatGPT'a treść umowy z klientem, żeby szybciej przygotować jej streszczenie. Albo wrzuca dane finansowe, żeby AI pomogło mu zrobić analizę. Brzmi znajomo? Jeśli tak, masz powód do niepokoju - i to nie teoretyczny.

W maju 2025 roku OpenAI, twórca ChatGPT'a, stanęło przed sądem w ramach pozwu zbiorowego. Zarzut? Udostępnianie danych użytkowników stronom trzecim bez wyraźnej zgody. To nie jest kolejna abstrakcyjna sprawa z Doliny Krzemowej, która nie ma wpływu na polską rzeczywistość. Dla każdej firmy w Polsce, która korzysta z narzędzi AI - a według badań PwC z 2024 roku robi to już ponad 40% polskich MŚP - to bardzo konkretny sygnał ostrzegawczy.

Bo pytanie nie brzmi, czy AI jest przydatne w biznesie. Oczywiście, że jest. Pytanie brzmi: co się dzieje z danymi, które do niego trafiają, i kto za to odpowiada, gdy coś pójdzie nie tak?

Co dokładnie zarzuca się OpenAI?

Pozew zbiorowy, złożony w amerykańskim sądzie, dotyczy praktyk OpenAI związanych z przetwarzaniem danych wprowadzanych przez użytkowników ChatGPT'a. Powodowie twierdzą, że firma udostępniała te dane podmiotom trzecim - w tym partnerom biznesowym i reklamodawcom - bez jasnego poinformowania użytkowników i uzyskania ich świadomej zgody.

Sprawa dotyczy kilku konkretnych kwestii. Po pierwsze, tego, że dane wpisywane w okno czatu mogły być wykorzystywane do trenowania modeli AI, co samo w sobie oznacza, że informacje "żyją" dalej w systemie. Po drugie, że polityka prywatności OpenAI była na tyle niejasna, że przeciętny użytkownik nie był w stanie zrozumieć, co tak naprawdę dzieje się z jego danymi. Po trzecie - i to jest najpoważniejszy zarzut - że dane mogły trafiać do zewnętrznych podmiotów w sposób, którego użytkownicy nie mogli przewidzieć.

OpenAI odpowiada, że użytkownicy mogli wyłączyć historię czatu i że firma wprowadziła mechanizmy ochrony prywatności. Ale sąd będzie oceniał, czy te mechanizmy były wystarczające i czy przeciętny użytkownik w ogóle wiedział o ich istnieniu. Warto tu dodać, że OpenAI w swojej dokumentacji przyznaje wprost, iż dane z konwersacji mogą być wykorzystywane do ulepszania usług - chyba że użytkownik aktywnie to wyłączy. Domyślne ustawienia działają więc na korzyść firmy, nie użytkownika.

Dlaczego polskie firmy powinny się tym przejmować?

Możesz pomyśleć: "To sprawa w USA, mnie nie dotyczy". Nic bardziej mylnego. Polskie firmy podlegają RODO - jednemu z najsurowszych systemów ochrony danych osobowych na świecie. I tu zaczyna się problem, bo RODO nakłada odpowiedzialność na administratora danych, czyli na Twoją firmę, a nie na dostawcę narzędzia AI.

Przełóżmy to na konkrety. Jeśli Twój pracownik wkleja do ChatGPT'a dane klienta - imię, nazwisko, adres e-mail, numer umowy - to w świetle RODO dochodzi do przekazania danych osobowych podmiotowi trzeciemu (OpenAI) z siedzibą w USA. Żeby to było legalne, potrzebujesz kilku rzeczy: podstawy prawnej do przetwarzania, umowy powierzenia przetwarzania danych z OpenAI, oceny skutków transferu danych do kraju trzeciego (USA) oraz poinformowania osoby, której dane dotyczą.

Ile polskich firm spełnia te warunki? Z mojego doświadczenia konsultacyjnego - znikomy procent. Większość nawet nie zdaje sobie sprawy, że korzystanie z ChatGPT'a w kontekście biznesowym podlega tym regulacjom.

A kary? RODO przewiduje grzywny do 20 milionów euro lub 4% rocznego obrotu firmy. W 2024 roku UODO (Urząd Ochrony Danych Osobowych) nałożył łącznie ponad 7 milionów złotych kar na polskie podmioty. Trend jest rosnący. W marcu 2024 roku włoski odpowiednik UODO - Garante - tymczasowo zablokował ChatGPT'a właśnie z powodu naruszeń ochrony danych. To pokazuje, że europejskie organy nadzorcze traktują tę kwestię poważnie.

Jakie dane najczęściej wyciekają przez narzędzia AI?

Z raportu Cyberhaven z 2024 roku wynika, że 11% danych wklejanych przez pracowników do ChatGPT'a zawiera informacje poufne. To nie są przypadki jednorazowe - to systemowy problem. Badanie objęło ponad 1,6 miliona użytkowników w firmach na całym świecie, więc skala jest wiarygodna.

Najczęściej do narzędzi AI trafiają następujące kategorie danych:

  • Dane klientów - adresy e-mail, numery telefonów, historie zamówień. Pracownicy wklejają je, prosząc AI o pomoc w napisaniu odpowiedzi lub analizie reklamacji.
  • Dane finansowe - fragmenty sprawozdań, dane z faktur, informacje o marżach. Księgowe i analitycy używają AI do szybszych obliczeń i podsumowań.
  • Kod źródłowy - programiści wklejają fragmenty kodu firmowego, prosząc o pomoc w debugowaniu. Samsung w 2023 roku miał głośny przypadek wycieku kodu właśnie przez ChatGPT'a, co skłoniło firmę do całkowitego zakazu używania zewnętrznych narzędzi AI.
  • Treści umów i dokumentów prawnych - pracownicy proszą AI o streszczenie lub analizę zapisów, nie zdając sobie sprawy, że przekazują poufne warunki handlowe.
  • Dane pracowników - wyniki ocen okresowych, dane o wynagrodzeniach, informacje zdrowotne z zaświadczeń lekarskich.

W polskich MŚP ten problem jest często poważniejszy niż w korporacjach, bo brakuje działów IT i compliance, które mogłyby monitorować, jakie dane trafiają do zewnętrznych serwisów. Pracownik małej firmy handlowej, który wkleja do ChatGPT'a listę klientów z numerami NIP, żeby szybciej przygotować mailing - robi to w dobrej wierze, ale narusza przepisy.

Co konkretnie powinna zrobić Twoja firma?

Nie chodzi o to, żeby przestać korzystać z AI. To byłoby jak rezygnacja z internetu w 2005 roku - możliwe, ale biznesowo samobójcze. Chodzi o to, żeby robić to mądrze. Oto praktyczny plan działania, który możesz wdrożyć nawet w kilkuosobowej firmie:

Krok 1: Zrób audyt obecnego użycia AI. Zapytaj swoich pracowników wprost, z jakich narzędzi AI korzystają i jakie dane do nich wprowadzają. Gwarantuję, że wyniki Cię zaskoczą. W jednej z firm, z którą współpracowałem, okazało się, że 7 na 12 pracowników regularnie używało ChatGPT'a do zadań związanych z danymi klientów - bez jakiejkolwiek wiedzy zarządu.

Krok 2: Stwórz prostą politykę korzystania z AI. Nie musi to być 50-stronicowy dokument. Wystarczy jedna strona A4 z jasnymi zasadami: jakie dane wolno wprowadzać do narzędzi AI, jakie są zakazane, i jakie narzędzia są dopuszczone do użytku. Kluczowa zasada: nigdy nie wklejaj danych osobowych, danych finansowych ani treści umów do publicznych narzędzi AI.

Krok 3: Rozważ płatne plany z lepszą ochroną danych. ChatGPT Team i ChatGPT Enterprise oferują istotną różnicę - OpenAI deklaruje, że dane z tych planów nie są używane do trenowania modeli. Plan Team kosztuje 25 dolarów miesięcznie za użytkownika. Dla firmy z 10 pracownikami to około 1000 złotych miesięcznie - ułamek potencjalnej kary za naruszenie RODO. Microsoft Copilot w ramach pakietu Microsoft 365 Business oferuje podobne gwarancje i dodatkowo dane pozostają w europejskich centrach danych.

Krok 4: Przeszkol zespół. Nie wystarczy wysłać maila z polityką. Zrób 30-minutowe spotkanie, pokaż konkretne przykłady tego, co wolno, a czego nie. Ludzie muszą zrozumieć, dlaczego to ważne - nie dlatego, że "tak każe RODO", ale dlatego, że wyciek danych klienta to utrata zaufania i realne pieniądze.

Krok 5: Rozważ lokalne alternatywy. Dla firm przetwarzających szczególnie wrażliwe dane - kancelarii prawnych, gabinetów medycznych, firm księgowych - warto rozważyć uruchomienie lokalnego modelu AI. Narzędzia takie jak Ollama pozwalają uruchomić model językowy (np. Llama 3 od Meta) na własnym komputerze lub serwerze. Dane nigdy nie opuszczają firmy. Jakość odpowiedzi jest niższa niż w przypadku GPT-4o, ale dla wielu zastosowań w zupełności wystarcza.

Perspektywa regulacyjna - co nas czeka?

Pozew przeciwko OpenAI to element szerszego trendu. W Unii Europejskiej od sierpnia 2024 roku obowiązuje AI Act - pierwsza na świecie kompleksowa regulacja dotycząca sztucznej inteligencji. Przepisy wchodzą w życie stopniowo, a pełne stosowanie przewidziane jest na 2026 rok. Dla polskich firm oznacza to kolejną warstwę wymogów prawnych, szczególnie jeśli używają AI do podejmowania decyzji dotyczących ludzi - rekrutacji, oceny zdolności kredytowej czy obsługi reklamacji.

UODO już w 2024 roku zapowiedział, że ochrona danych w kontekście AI będzie jednym z priorytetów kontrolnych. To nie jest kwestia "czy" przyjdą kontrole, ale "kiedy". Firmy, które już teraz uporządkują swoje praktyki, będą w znacznie lepszej pozycji.

Trzeba też uczciwie powiedzieć, że regulacje wciąż gonią technologię. Wiele kwestii prawnych dotyczących AI nie ma jeszcze jednoznacznych odpowiedzi - ani w polskim, ani w europejskim orzecznictwie. To oznacza, że firmy działają w pewnej szarej strefie, co paradoksalnie jest argumentem za większą ostrożnością, a nie mniejszą.

Podsumowanie

Pozew zbiorowy przeciwko OpenAI to nie jest odległy problem z amerykańskiego sądu. To sygnał, który powinien skłonić każdą polską firmę korzystającą z ChatGPT'a i podobnych narzędzi do zadania sobie prostego pytania: czy wiemy, co dzieje się z danymi, które nasi pracownicy codziennie wprowadzają do AI?

Odpowiedzialność za te dane spoczywa na Tobie jako właścicielu firmy - nie na OpenAI, nie na Google, nie na pracowniku, który "tylko chciał szybciej zrobić raport". RODO jest w tej kwestii bezlitosne.

Dobra wiadomość jest taka, że zabezpieczenie się nie wymaga wielkich nakładów. Polityka korzystania z AI na jednej stronie, krótkie szkolenie dla zespołu, przejście na plan biznesowy z lepszą ochroną danych - to kroki, które możesz podjąć w ciągu tygodnia. Koszt? Nieporównywalnie mniejszy niż potencjalna kara lub utrata zaufania klientów. AI jest fantastycznym narzędziem dla biznesu, ale jak każde narzędzie - wymaga odpowiedzialnego użycia.

Źródło: OpenAI Faces Class-Action Lawsuit Over ChatGPT Data Sharing

Najczęściej zadawane pytania

Czy moja firma może stracić dostęp do ChatGPT?

Nie, sprawa sądowa dotyczy kwestii ochrony danych, a nie samej dostępności usługi. Jednak warto rozważyć alternatywy i zawsze używać wersji biznesowej ChatGPT z dodatkowymi gwarancjami ochrony danych.

Czy mogę wstawić dane klientów do ChatGPT?

Nie powinnaś. Jeśli pracujesz z danymi osobowymi, zawsze masuj je lub używaj ogólnych opisów. Lepiej skonfiguruj narzędzie tak, aby ChatGPT nie przechowywał historii rozmów, lub wybierz rozwiązanie dedykowane dla biznesu.

Co zrobić, aby chronić dane mojej firmy?

Używaj ChatGPT Enterprise lub innych narzędzi z gwarancjami bezpieczeństwa, nie wpisuj wrażliwych informacji, wdróż politykę użytkowania AI w firmie i regularnie szkolić zespół z bezpieczeństwa danych.

Źródła i pochodzenie materiału

Odnośniki źródłowe, jeśli zostały podane w archiwalnym materiale, znajdują się w jego treści. Ten widok nie oznacza ponownej weryfikacji źródeł.

Autor wskazany w archiwalnej publikacji: Paweł Reutt.

Zakres wykorzystania AI i weryfikacji redakcyjnej nie został potwierdzony w dostępnych metadanych.

Wydawca: PR Innowacje — Paweł Reutt.

Newsletter jest wstrzymany. Materiały znajdziesz w archiwum i RSS.