Umelá inteligencia a GDPR: firemné dáta bezpečne

Bezpečne využívať firemné dáta s umelou inteligenciou znamená predovšetkým rozhodnúť, aké dáta kam smú. Nekritické texty môžu ísť cez firemné programy cloudových poskytovateľov so zmluvou o spracúvaní osobných údajov. Osobné alebo dôverné dáta sú lepšie uložené pri modeli s hostingom v EÚ alebo prevádzkovanom vo vlastnej firme. Údaje o zákazníkoch, personálne spisy a obchodné tajomstvá nikdy nepatria do voľne dostupných verejných chatbotov. Tento článok je technická orientácia, nie právne poradenstvo.
Prečo je AI témou ochrany údajov pre každú MSP?
AI je témou ochrany údajov preto, lebo zamestnanci služby AI často už používajú bez toho, aby o tom firma vedela. Sťažnosť zákazníka sa skopíruje do chatbota na preformulovanie, zmluva sa nahrá na zhrnutie, žiadosť o zamestnanie sa vloží na posúdenie. V každom z týchto prípadov opúšťajú firmu osobné alebo dôverné údaje bez toho, aby boli vyjasnené účel, príjemca a zmluva.
GDPR umelú inteligenciu nezakazuje. Vyžaduje však, aby pri každom spracúvaní osobných údajov bolo jasné, prečo sa deje, na akom právnom základe, kto údaje dostane a ako sú chránené. Pri službách AI pribúdajú otázky, ktoré sú pri klasickom softvéri menej časté: Používajú sa vstupy na trénovanie? Kde sa počíta? Ako dlho sa požiadavky uchovávajú?
Aké dáta nepatria do verejných chatbotov?
Do voľne dostupných verejných chatbotov nepatria žiadne dáta, ktoré by ste nenapísali ani do e-mailu neznámemu človeku. Bezplatným a spotrebiteľským verziám spravidla chýba zmluva o spracúvaní osobných údajov a ich podmienky používania často umožňujú ďalšie využitie vstupov.
- Údaje o zákazníkoch s menami, adresami, kontaktnými alebo zmluvnými údajmi
- Personálne podklady, žiadosti o zamestnanie, zdravotné údaje alebo údaje o práceneschopnosti
- Cenové ponuky, kalkulácie, cenníky a návrhy zmlúv so vzťahom k zákazníkom
- Konštrukčné dáta, receptúry, zdrojový kód a iné obchodné tajomstvá
- Prístupové údaje, plány siete, konfigurácie a bezpečnostné informácie
Samotný zákaz veľa nezmôže, ak zamestnanci považujú AI pri práci za užitočnú. Účinnejšia je schválená alternatíva s jasným pravidlom: pre tieto dáta používajte túto službu, pri všetkom ostatnom sa najprv opýtajte. Inak sa bude kopírovať ďalej potajomky, len o tom nikto nebude vedieť.
Cloudová AI, hosting v EÚ alebo lokálne: čo sa hodí?
Na prevádzku AI existujú v zásade tri varianty, ktoré sa líšia tým, kde sa dáta spracúvajú, aký výkonný je model a koľko správy je potrebné. Správna voľba závisí od toho, aké citlivé sú dáta konkrétneho prípadu použitia – nie od toho, o ktorej variante sa práve najviac hovorí.
Cloudová AI veľkých poskytovateľov
Cloudová AI veľkých poskytovateľov ponúka veľmi výkonné modely a dá sa použiť okamžite bez vlastného hardvéru. Na firemné použitie prichádzajú do úvahy len firemné alebo API programy, pri ktorých sa uzatvára zmluva o spracúvaní osobných údajov a je vylúčené použitie vstupov na trénovanie. V závislosti od poskytovateľa a programu sa dáta môžu spracúvať mimo EÚ, čo si vyžaduje ďalšie preverenie. Táto varianta sa hodí na všeobecné texty, rešerše a obsah bez osobných údajov.
Modely AI s hostingom v EÚ
Pri hostingu v EÚ beží model v dátovom centre v rámci EÚ, buď ako služba cloudového poskytovateľa s pevne stanoveným regiónom, alebo ako voľne dostupný model na prenajatej infraštruktúre. Zjednodušuje to otázku prenosu do tretích krajín a ponúka dobrú strednú cestu medzi výkonom a kontrolou. Zmluva, prístupové práva a protokolovanie však musia byť aj tak riadne upravené.
AI vo vlastnej firme (on-premise)
Pri AI vo vlastnej firme beží voľne dostupný model na serveri vo vlastnej serverovni alebo dátovom centre a požiadavky neopúšťajú vlastnú sieť. Dáva to zmysel, keď sa pravidelne spracúvajú citlivé údaje o zákazníkoch, zamestnancoch alebo výrobe. Lokálne prevádzkované modely sú zvyčajne menšie ako najväčšie cloudové modely, na jasne vymedzené úlohy, ako je vyhľadávanie v dokumentoch alebo spracovanie dokladov, však často postačujú. Server treba zabezpečiť, aktualizovať a monitorovať ako každý iný systém.
Čo technicky znamená prevádzka AI vo vlastnej firme a kedy sa oplatí, vysvetľujeme v slovníku pojmov.
AI vo vlastnej firme vysvetlenáČo by mala upraviť zmluva so spracovateľom AI?
Zmluva o spracúvaní osobných údajov s poskytovateľom AI zabezpečuje, že poskytovateľ spracúva osobné údaje iba v mene a podľa pokynov firmy. Pri službách AI sa oplatí bližšie pozrieť na niekoľko bodov, ktoré sú pri klasickom softvéri menej v popredí. Nasledujúci zoznam je technický kontrolný zoznam na rozhovor s poskytovateľom a zodpovednou osobou, nie právne posúdenie.
- Používajú sa vstupy a výstupy na trénovanie alebo zlepšovanie modelov a dá sa to zmluvne vylúčiť?
- V ktorých regiónoch a dátových centrách sa požiadavky spracúvajú a ktorí subdodávatelia sú zapojení?
- Ako dlho sa uchovávajú požiadavky a protokoly a ako sa mažú?
- Kto u poskytovateľa má prístup k obsahu a v akých prípadoch, napríklad pri kontrole zneužitia?
- Ktoré technické a organizačné opatrenia chránia dáta a ako sa hlásia incidenty?
Ak takáto zmluva chýba alebo sa nedá vylúčiť použitie vstupov na trénovanie, služba nie je vhodná na osobné či dôverné firemné dáta bez ohľadu na to, ako dobre technicky funguje.
Čo znamená EU AI Act pre nasadenie AI v MSP?
EU AI Act je nariadenie EÚ, ktoré zaraďuje systémy AI podľa rizika a viaže na to povinnosti. Niektoré aplikácie sú zakázané, pre vysokorizikové aplikácie – napríklad určité systémy, ktoré rozhodujú o zamestnaní ľudí alebo o prístupe k službám – platia prísne požiadavky a pri mnohých ďalších ide najmä o povinnosti transparentnosti. Kto AI vo firme nasadzuje, mal by sa okrem toho postarať, aby zamestnanci, ktorí s ňou pracujú, dostatočne poznali jej možnosti a riziká.
Pre typické aplikácie v MSP, ako sú návrhy textov, vyhľadávanie v dokumentoch alebo spracovanie dokladov, to v praxi znamená: vedieť, ktoré systémy AI sa používajú, školiť zamestnancov, označovať obsah vytvorený AI voči zákazníkom tam, kde sa to vyžaduje, a byť opatrný, len čo AI pripravuje rozhodnutia o ľuďoch, napríklad pri výbere zamestnancov. Konkrétne právne zaradenie prípadu použitia patrí právnemu poradcovi alebo zodpovednej osobe.
Ako konkrétne postupovať, aby ste firemné dáta s AI využívali bezpečne?
- 01Inventúra: ktoré služby AI sa vo firme už používajú, oficiálne či neoficiálne, a s akými dátami?
- 02Klasifikácia dát: rozlíšiť verejné, interné, dôverné a osobné údaje a pre každú úroveň určiť, ktorá varianta prevádzky je povolená.
- 03Výber služieb a zmluvné zabezpečenie: firemné programy so zmluvou o spracúvaní, hosting v EÚ alebo vlastná prevádzka podľa úrovne dát.
- 04Prevzatie prístupových práv: AI smie vidieť iba to, čo by pýtajúci sa zamestnanec videl aj bez AI.
- 05Nastavenie protokolovania: zaznamenať, kto akú službu na čo používa, bez zbytočne dlhého uchovávania obsahu.
- 06Pravidlá používania a školenie: jedna strana, jasne sformulovaná, s príkladmi z vlastnej firmy.
- 07Zapojenie ochrany údajov: doplniť záznamy o spracovateľských činnostiach a pri nových prípadoch použitia prizvať zodpovednú osobu alebo právneho poradcu.
Prečo sú prístupové práva pri AI také dôležité?
Prístupové práva sú pri AI také dôležité, pretože vyhľadávanie nad všetkými súbormi firmy by inak sprístupnilo veci, ktoré boli doteraz len dobre schované. Ak sa zamestnanec opýta, koľko zarába kolega, a mzdový zoznam leží niekde v zle nastavenom priečinku, AI ho nájde. Oprávnenia úložiska preto treba pred napojením preveriť a v aplikácii AI dôsledne uplatniť. Ako vybrať prvý prípad použitia a pripraviť pilotný projekt, opisujeme v článku o zavádzaní AI vo firme.
Ako NDVDL podporuje bezpečné nasadenie AI?
NDVDL začína inventúrou priamo u vás vo firme: pozrieme sa, ktoré služby AI sa už používajú, o aké dáta pritom ide a ako dnes vyzerá ukladanie súborov a oprávnenia. Potom dostanete písomný návrh, ktorá varianta sa hodí na ktorý prípad použitia: cloudový program so zmluvou, hosting v EÚ alebo prevádzka vo vlastnej firme.
Zvolené riešenie zavedieme, pri lokálnej prevádzke sa postaráme o server, sieť a zabezpečenie, nastavíme oprávnenia a protokolovanie a systém potom prevádzkujeme a udržiavame. Máte na to jednu stálu kontaktnú osobu. Právne posúdenie zostáva na vašej zodpovednej osobe alebo právnom poradcovi; my dodáme technické informácie, ktoré sú na to potrebné.
Povedzte nám, ktoré služby AI sa vo vašej firme už používajú, oficiálne alebo popri práci. Spolu ich technicky zaradíme a ukážeme vám, ktorá varianta prevádzky sa hodí k vašim dátam.
Zaradiť využívanie AIČasté otázky
Otázky k vašej IT infraštruktúre?
Hovorte priamo s naším tímom — nezáväzne a bez obchádzok.

