Przejdź do treści
Wróć do bloga
Bezpieczeństwo danychChatGPT w firmie

Czy ChatGPT jest bezpieczny dla danych firmy

ChatGPT Business, Enterprise, Edu i API domyślnie nie wykorzystują danych organizacji do trenowania modeli. To ważna ochrona, ale firma nadal musi ocenić cel, DPA, retencję, transfery i dostęp.

Wyłączenie trenowania to jeden element. Przed użyciem danych klientów sprawdź jeszcze umowę, cel przetwarzania, dostęp, okres przechowywania i miejsca przetwarzania.

9 min czytania

ChatGPT może być używany do pracy firmowej, lecz o bezpieczeństwie decydują plan, ustawienia, rodzaj danych i sposób wdrożenia. OpenAI domyślnie wyłącza dane z usług biznesowych z trenowania modeli. Ta zasada nie rozstrzyga podstawy prawnej, retencji, transferów ani tego, kto w firmie powinien mieć dostęp.

Sprawdź pięć osobnych kwestii.

Co OpenAI deklaruje dla danych biznesowych

Według dokumentacji OpenAI z 14 sierpnia 2026 dane wejściowe i wyjściowe z ChatGPT Business, Enterprise, Edu, Healthcare, Teachers oraz platformy API nie są domyślnie używane do trenowania ani poprawiania modeli. W API właściciel organizacji może świadomie włączyć udostępnianie wybranych danych.

Dane są szyfrowane podczas przesyłania i przechowywania. DPA określa role stron przy przetwarzaniu danych osobowych dla usług biznesowych. Kwalifikujące się organizacje mogą również dostać dodatkowe ustawienia retencji, w tym zerową retencję na obsługiwanych endpointach API.

To konkretne zabezpieczenia produktu i umowy. Nie oznaczają automatycznej zgodności każdego zastosowania.

Co zmienia konto indywidualne

Użytkownik zwykłego ChatGPT może wyłączyć opcję „Improve the model for everyone”. Rozmowy zostają wtedy w historii. Nie służą już do poprawiania modeli. Temporary Chat nie trafia do historii. Nie tworzy pamięci i może być przechowywany do 30 dni na potrzeby bezpieczeństwa.

Te ustawienia są przydatne dla osoby prywatnej. Firma potrzebuje zwykle czegoś więcej: warunków dla klienta biznesowego, DPA, zarządzania użytkownikami, wspólnej polityki funkcji i możliwości odebrania dostępu po zmianie stanowiska lub odejściu pracownika.

Dlatego konta prywatne pracowników nie powinny być domyślnym miejscem dla informacji firmowych. Powód jest organizacyjny i umowny. Nie trzeba do tego dopisywać fałszywej tezy, że każde użycie konta indywidualnego automatycznie narusza RODO.

Business, Enterprise i API różnią się kontrolą

Wszystkie te usługi mają domyślne wyłączenie danych z trenowania, ale zakres funkcji administracyjnych nie jest identyczny.

Przykład: w ChatGPT Business każdy użytkownik ma własną historię rozmów, a statystyki użycia nie pokazują administratorowi pełnej treści czatów. OpenAI podaje też, że Business nie udostępnia eksportu danych przestrzeni i nie pozwala całkowicie wyłączyć linków współdzielonych. Takie szczegóły mogą mieć większe znaczenie niż nazwa planu.

Rezydencja danych również wymaga uważnego czytania. OpenAI opisuje ją dla kwalifikujących się klientów Enterprise, Edu, Healthcare oraz API. Nie zakładaj, że każda opcja widoczna na stronie Enterprise jest dostępna w zwykłym planie Business.

Pięć pytań przed danymi osobowymi

RODO nie wskazuje nazw konkretnych narzędzi. Wymaga natomiast, by administrator danych ocenił przetwarzanie i potrafił je uzasadnić.

  1. Jaki jest cel i podstawa prawna. Wygodne podsumowanie dokumentu nie tworzy nowego celu przetwarzania.
  2. Czy zakres danych jest potrzebny. Do przygotowania wzoru maila zwykle nie trzeba podawać nazwiska, telefonu ani całej historii klienta.
  3. Jaką rolę ma dostawca. Gdy OpenAI przetwarza dane w imieniu firmy, trzeba ocenić DPA i instrukcje przetwarzania zgodnie z art. 28 RODO.
  4. Gdzie i jak długo dane są przetwarzane. Sprawdź retencję, podprocesorów, rezydencję oraz podstawę ewentualnego transferu poza EOG.
  5. Jak firma ogranicza dostęp. Potrzebne są konta imienne, odbieranie dostępu, zasady dla aplikacji połączonych i reakcja na incydent.

Przy danych szczególnych kategorii, systematycznym profilowaniu albo wysokim ryzyku mogą dojść dalsze obowiązki, w tym ocena skutków dla ochrony danych. Tę decyzję warto przejść z inspektorem ochrony danych lub prawnikiem znającym konkretny proces.

Prosta klasyfikacja danych

Rodzaj informacjiDomyślna decyzjaCo sprawdzić przed użyciem
publiczny tekst ze strony firmymożna użyć w zatwierdzonej przestrzeniprawa do treści i dokładność wyniku
szkic bez danych osóbzwykle można użyćtajemnica przedsiębiorstwa i polityka firmy
dane klienta lub pracownikawymaga zatwierdzonego celupodstawa prawna, DPA, minimalizacja, retencja i transfer
dane zdrowotne, finansowe lub inne wrażliwezatrzymaj i eskalujanaliza prawna, ryzyko, zabezpieczenia i potrzeba oceny skutków
hasła, tokeny, klucze prywatnenie wpisujużyj menedżera sekretów i właściwego mechanizmu integracji

Pseudonimizacja pomaga tylko wtedy, gdy dane pozwalające ponownie zidentyfikować osobę są przechowywane osobno i odpowiednio chronione. Samo usunięcie imienia z dokumentu często nie wystarcza.

Jaką zasadę dać pracownikom

Zakaz bez zatwierdzonej alternatywy może przenieść pracę na prywatne konta. Lepsza reguła mieści się na jednej stronie:

  • używaj wyłącznie firmowej przestrzeni wskazanej przez administratora;
  • przed wklejeniem danych osobowych sprawdź zatwierdzony cel i zakres;
  • nie podawaj haseł, tokenów ani całych baz danych;
  • sprawdzaj źródła i wynik przed dalszym użyciem;
  • zgłoś omyłkowe ujawnienie tak samo jak każdy inny incydent danych.

Do tego potrzebna jest osoba odpowiedzialna za ustawienia przestrzeni i aktualizację reguł. Pracownik nie powinien sam rozstrzygać warunków dostawcy podczas piątkowego wieczoru.

Krótka kontrola przed zakupem

Poproś właściciela bezpieczeństwa, IOD lub prawnika o potwierdzenie odpowiedzi na te pytania:

  • jaki plan i które funkcje są zatwierdzone;
  • czy DPA obejmuje zamierzony sposób użycia;
  • gdzie trafiają rozmowy, pliki i dane aplikacji połączonych;
  • kto może włączyć udostępnianie danych do poprawiania modeli;
  • jak usuwane są konta, rozmowy i pliki;
  • które zastosowania wymagają dodatkowej oceny.

Jeśli firma potrzebuje pomocy w przełożeniu tych punktów na codzienne zadania, szkolenie AI dla zespołu może pracować na zanonimizowanych przykładach uczestników. Kwestie prawne pozostają do zatwierdzenia przez prawnika lub IOD klienta.

Źródła

Powiązane artykuły

Najczęstsze pytania

Czy ChatGPT jest bezpieczny dla danych firmowych?
Może być używany w firmie po ocenie konkretnego planu, celu i rodzaju danych. OpenAI domyślnie nie używa danych z ChatGPT Business, Enterprise, Edu ani API do trenowania modeli. Firma nadal odpowiada za podstawę prawną, minimalizację danych, DPA, retencję, transfery i nadawanie dostępów.
Czy OpenAI trenuje modele na danych z ChatGPT Business?
Nie domyślnie. Według dokumentacji OpenAI z 14 sierpnia 2026 dane przestrzeni ChatGPT Business, Enterprise, Edu i API są wyłączone z trenowania. Organizacja może świadomie włączyć udostępnianie wybranych danych w API. Ustawienia usług indywidualnych są inne.
Czy można wpisać dane klienta do ChatGPT?
Tylko po zatwierdzeniu takiego celu i zakresu przez firmę. Trzeba sprawdzić podstawę prawną, obowiązek informacyjny, umowę powierzenia, transfery, okres przechowywania i zabezpieczenia. Sam plan biznesowy nie tworzy podstawy prawnej i nie zwalnia z minimalizacji danych.
Czy prywatne konto ChatGPT jest zawsze niezgodne z RODO?
Nie da się tak stwierdzić dla każdego przypadku. Konto indywidualne ma kontrolę trenowania i tryb Temporary Chat, lecz nie daje organizacji tych samych warunków umownych, administracyjnych i audytowych co usługi biznesowe. Do danych firmowych lepiej dopuścić wyłącznie zatwierdzoną przestrzeń organizacji.

Bezpłatny skan procesów

Zacznij od bezpłatnego skanu procesów.

  • 30 minut z inżynierem, który może prowadzić Twoje wdrożenie.
  • Przegląd procesów, które kosztują Cię najwięcej czasu i pieniędzy.
  • Pisemne podsumowanie: co zautomatyzować, w jakiej kolejności, z widełkami kosztów.

Bez prezentacji sprzedażowej i bez zobowiązań. Jeśli automatyzacja nie ma sensu, też to napiszemy.

0 zł

30 minut · pisemne podsumowanie w 2 dni robocze