Przejdź do głównej zawartości

Prywatność i dane w AI - bezpieczeństwo, polityki, RODO

Tarcza i kłódka chroniące karty danych osobowych - prywatność i ochrona danych

Korzystając z narzędzi AI, dzielisz się danymi - tekstami, dokumentami, czasem wrażliwymi informacjami. Gdzie trafiają te dane? Kto ma do nich dostęp? Czy są używane do treningu modeli? W tym rozdziale wyjaśniam, jak to działa u największych dostawców i co możesz zrobić, żeby ograniczyć ryzyko.

Typowe zastosowania: generowanie odpowiedzi (dane przetwarzane w celu udzielenia odpowiedzi - oczywiste), trening modeli (Twoje rozmowy mogą być użyte do ulepszania AI), moderacja (sprawdzanie czy nie łamiesz regulaminu), analityka (statystyki użycia, poprawa produktu), przechowywanie (historia rozmów na Twoim koncie).

OpenAI (ChatGPT):

Rodzaj planu Dane do treningu? Retencja
Plany konsumenckie Tak (domyślnie, można wyłączyć) Czat zostaje, dopóki go nie usuniesz (usunięty znika w ciągu 30 dni)
Plany firmowe Nie Konfigurowalne przez administratora
API Nie (domyślnie) 30 dni (logi)

Źródła: OpenAI - retencja czatów i plików oraz polityka prywatności OpenAI. Zawsze sprawdzaj aktualne polityki.

Anthropic (Claude): plany konsumenckie (dane mogą być używane do treningu, można wyłączyć), API (dane NIE są używane do treningu), Enterprise (pełna kontrola, dane nie używane).

Google (Gemini): Free Gemini (dane używane do ulepszania produktów), Workspace (dane nie używane do treningu), API/Vertex AI (dane nie używane do treningu).

Microsoft (Copilot): Consumer (dane mogą być używane), Copilot for M365 (dane w Twojej chmurze, nie do treningu), Azure OpenAI (dane nie używane do treningu).

ChatGPT: 1. Otwórz Settings. 2. Data Controls. 3. Wyłącz “Improve the model for everyone”. Uwaga: to ustawienie dotyczy tylko treningu - historia rozmów zostaje na Twoim koncie.

Claude: 1. Otwórz Settings. 2. Privacy. 3. Opt-out z treningu.

Gemini: wyłącz ustawienie “Zachowuj aktywność” (dawniej “Aktywność w aplikacjach z Gemini”) na stronie Moja aktywność Google. Możesz tam też włączyć automatyczne kasowanie aktywności po określonym czasie. Uwaga: nawet po wyłączeniu Google przechowuje rozmowy jeszcze przez 72 godziny - żeby obsłużyć usługę i zgłoszone opinie (pomoc Google).

Twoje prawa: prawo dostępu (możesz żądać kopii swoich danych), prawo do usunięcia (możesz żądać usunięcia danych), prawo do sprzeciwu (możesz sprzeciwić się przetwarzaniu), prawo do przenoszenia (możesz zażądać eksportu danych).

Obowiązki firm: informowanie o przetwarzaniu danych, uzyskanie zgody na przetwarzanie, minimalizacja danych, zabezpieczenie danych.

Użyj tej checklisty PRZED każdym użyciem AI z danymi firmowymi lub osobowymi. Opracowana na podstawie wytycznych UODO (Urzędu Ochrony Danych Osobowych).

Przed wprowadzeniem danych do AI:

  • Weryfikacja narzędzia: czy używasz narzędzia autoryzowanego przez firmę? Czy ma ono politykę “Zero Data Retention” dla Enterprise?
  • Filtr danych osobowych: czy wpisujesz imiona, nazwiska, PESEL, adresy lub dane medyczne? Zasada: nigdy nie wpisuj danych osobowych do publicznych modeli AI.
  • Filtr tajemnic przedsiębiorstwa: czy wklejasz strategię firmy, niepublikowane wyniki finansowe, hasła, klucze API lub kod źródłowy?
  • Zgoda podmiotów: jeśli analizujesz dane klientów - czy masz na to ich zgodę zgodną z RODO?
  • Anonimizacja: czy zanonimizowałeś dane przed wysłaniem? (np. “Firma Budimex” → “Firma Budowlana A”, “Jan Kowalski” → “Klient 1”)

Klasyfikacja ryzyka:

Typ danych Ryzyko Działanie
Dane publiczne, ogólne pytania Niskie Można używać dowolnego AI
Dokumenty wewnętrzne (bez danych osobowych) Średnie Preferuj Enterprise lub anonimizuj
Dane osobowe, dane finansowe Wysokie Tylko Enterprise z DPA lub lokalne AI
Dane wrażliwe (zdrowie, poglądy, orientacja) Krytyczne NIE UŻYWAJ publicznego AI

Zamiana danych:

Przed anonimizacją:
Jan Kowalski z firmy ABC Sp. z o.o.
(NIP: 123-456-78-90) zamówił 1000 sztuk
produktu X za 50 000 PLN.
Po anonimizacji:
Klient A z firmy Firma B zamówił
[ilość] sztuk produktu [nazwa]
za [kwota] PLN.

Techniki: pseudonimizacja (zamiana na fikcyjne nazwy), generalizacja (“50 000 PLN” → “duże zamówienie”), usunięcie (pominięcie zbędnych szczegółów), abstrakcja (opisz problem bez konkretnych danych).

Zamiast: "Jak napisać umowę dla Jana Kowalskiego
na dostawę 1000 rowerów za 500 000 PLN?"
Napisz: "Jak napisać umowę dostawy towarów B2B?
Jakie klauzule są standardowe?"

Polityka korzystania z AI. Firma powinna mieć jasne wytyczne: które narzędzia AI są dozwolone? Jakie dane można przetwarzać? Kto weryfikuje output AI? Jak raportować incydenty?

Rozwiązania enterprise: Azure OpenAI (dane w Twojej chmurze), ChatGPT Enterprise (izolacja danych, SOC 2), Claude for Work (firmowe plany Anthropic - dane nie trafiają do treningu modeli), lokalne modele (Llama na własnych serwerach).

Jeśli prywatność jest krytyczna, rozważ modele działające lokalnie.

Opcje: Ollama (łatwe uruchamianie modeli lokalnie), LM Studio (GUI do lokalnych modeli), llama.cpp (wydajne uruchamianie na CPU), modele: Llama, Mistral, Phi, Gemma.

Chcesz spróbować? Jak to zrobić krok po kroku.

Dla płynnego działania: GPU z min. 8 GB VRAM (dla mniejszych modeli - orientacyjne wymagania znajdziesz w podlinkowanym artykule), 16-32 GB RAM, szybki dysk SSD.

Kompromisy: jakość niższa niż w modelach czołowych dostawców (ale rośnie!), pierwsza konfiguracja zajmuje chwilę, a im słabszy sprzęt, tym wolniejsze odpowiedzi - na zwykłym laptopie modele też ruszą, tylko wolniej. W zamian: pełna prywatność i zero kosztów API.

AI Act to europejskie rozporządzenie regulujące AI - obowiązuje etapami. Wymogi przejrzystości, m.in. obowiązek jasnej informacji, że rozmawiasz z AI, a nie z człowiekiem, obowiązują od 2 sierpnia 2026 r. Pełny harmonogram wraz ze źródłami opisuję w rozdziale Etyka i prawo w świecie AI.

Kluczowe elementy: klasyfikacja ryzyka (AI podzielone na kategorie ryzyka), przejrzystość (obowiązek informowania o użyciu AI), dane treningowe (wymogi dot. jakości i dokumentacji), prawa autorskie (kwestie treści generowanych przez AI).

Co to oznacza dla użytkowników? Większa przejrzystość co do tego, jak działają systemy AI, prawo do informacji, gdy masz do czynienia z AI, oraz ochrona przed dyskryminującymi systemami AI.

  1. Zasada minimum danych - podawaj tylko tyle danych, ile AI potrzebuje do wykonania zadania. Nie wklejaj całych dokumentów, gdy wystarczy fragment.
  2. Anonimizuj domyślnie - nawyk zamiany prawdziwych danych na fikcyjne. To nic nie kosztuje, a chroni przed wyciekiem.
  3. Czytaj polityki prywatności - nudne, ale ważne. Zwłaszcza sekcje o treningu modeli i retencji danych.
  4. Używaj kont firmowych - dla pracy używaj konta służbowego/enterprise, nie prywatnego. Lepsza kontrola i ochrona.
  • Dane do treningu - zależy od planu i dostawcy, można często opt-out
  • RODO - masz prawa, firmy mają obowiązki
  • Co nie wklejać - dane osobowe, tajemnice, hasła, poufne info
  • Anonimizacja - pseudonimizacja, generalizacja, abstrakcja
  • Enterprise - rozwiązania z gwarancjami prywatności
  • Lokalne modele - opcja dla maksymalnej prywatności

Prywatność to Twoja odpowiedzialność. Narzędzia AI są potężne, ale wymagają świadomego korzystania. Traktuj każdą wklejoną informację jakby miała być publiczna.

Częste pytania

Czy AI gromadzi moje dane?

Tak, większość chatbotów AI domyślnie zapisuje konwersacje. Można to wyłączyć w ustawieniach. Nie podawaj danych osobowych, poufnych informacji firmowych ani haseł w rozmowach z AI.

made with ❤️ by aitomate.pl - Łukasz Podgórski