Czy ChatGPT jest bezpieczny dla danych firmy
ChatGPT Business, Enterprise, Edu i API domyślnie nie wykorzystują danych organizacji do trenowania modeli. To ważna ochrona, ale firma nadal musi ocenić cel, DPA, retencję, transfery i dostęp.
Wyłączenie trenowania to jeden element. Przed użyciem danych klientów sprawdź jeszcze umowę, cel przetwarzania, dostęp, okres przechowywania i miejsca przetwarzania.
9 min czytania
ChatGPT może być używany do pracy firmowej, lecz o bezpieczeństwie decydują plan, ustawienia, rodzaj danych i sposób wdrożenia. OpenAI domyślnie wyłącza dane z usług biznesowych z trenowania modeli. Ta zasada nie rozstrzyga podstawy prawnej, retencji, transferów ani tego, kto w firmie powinien mieć dostęp.
Sprawdź pięć osobnych kwestii.
Co OpenAI deklaruje dla danych biznesowych
Według dokumentacji OpenAI z 14 sierpnia 2026 dane wejściowe i wyjściowe z ChatGPT Business, Enterprise, Edu, Healthcare, Teachers oraz platformy API nie są domyślnie używane do trenowania ani poprawiania modeli. W API właściciel organizacji może świadomie włączyć udostępnianie wybranych danych.
Dane są szyfrowane podczas przesyłania i przechowywania. DPA określa role stron przy przetwarzaniu danych osobowych dla usług biznesowych. Kwalifikujące się organizacje mogą również dostać dodatkowe ustawienia retencji, w tym zerową retencję na obsługiwanych endpointach API.
To konkretne zabezpieczenia produktu i umowy. Nie oznaczają automatycznej zgodności każdego zastosowania.
Co zmienia konto indywidualne
Użytkownik zwykłego ChatGPT może wyłączyć opcję „Improve the model for everyone”. Rozmowy zostają wtedy w historii. Nie służą już do poprawiania modeli. Temporary Chat nie trafia do historii. Nie tworzy pamięci i może być przechowywany do 30 dni na potrzeby bezpieczeństwa.
Te ustawienia są przydatne dla osoby prywatnej. Firma potrzebuje zwykle czegoś więcej: warunków dla klienta biznesowego, DPA, zarządzania użytkownikami, wspólnej polityki funkcji i możliwości odebrania dostępu po zmianie stanowiska lub odejściu pracownika.
Dlatego konta prywatne pracowników nie powinny być domyślnym miejscem dla informacji firmowych. Powód jest organizacyjny i umowny. Nie trzeba do tego dopisywać fałszywej tezy, że każde użycie konta indywidualnego automatycznie narusza RODO.
Business, Enterprise i API różnią się kontrolą
Wszystkie te usługi mają domyślne wyłączenie danych z trenowania, ale zakres funkcji administracyjnych nie jest identyczny.
Przykład: w ChatGPT Business każdy użytkownik ma własną historię rozmów, a statystyki użycia nie pokazują administratorowi pełnej treści czatów. OpenAI podaje też, że Business nie udostępnia eksportu danych przestrzeni i nie pozwala całkowicie wyłączyć linków współdzielonych. Takie szczegóły mogą mieć większe znaczenie niż nazwa planu.
Rezydencja danych również wymaga uważnego czytania. OpenAI opisuje ją dla kwalifikujących się klientów Enterprise, Edu, Healthcare oraz API. Nie zakładaj, że każda opcja widoczna na stronie Enterprise jest dostępna w zwykłym planie Business.
Pięć pytań przed danymi osobowymi
RODO nie wskazuje nazw konkretnych narzędzi. Wymaga natomiast, by administrator danych ocenił przetwarzanie i potrafił je uzasadnić.
- Jaki jest cel i podstawa prawna. Wygodne podsumowanie dokumentu nie tworzy nowego celu przetwarzania.
- Czy zakres danych jest potrzebny. Do przygotowania wzoru maila zwykle nie trzeba podawać nazwiska, telefonu ani całej historii klienta.
- Jaką rolę ma dostawca. Gdy OpenAI przetwarza dane w imieniu firmy, trzeba ocenić DPA i instrukcje przetwarzania zgodnie z art. 28 RODO.
- Gdzie i jak długo dane są przetwarzane. Sprawdź retencję, podprocesorów, rezydencję oraz podstawę ewentualnego transferu poza EOG.
- Jak firma ogranicza dostęp. Potrzebne są konta imienne, odbieranie dostępu, zasady dla aplikacji połączonych i reakcja na incydent.
Przy danych szczególnych kategorii, systematycznym profilowaniu albo wysokim ryzyku mogą dojść dalsze obowiązki, w tym ocena skutków dla ochrony danych. Tę decyzję warto przejść z inspektorem ochrony danych lub prawnikiem znającym konkretny proces.
Prosta klasyfikacja danych
| Rodzaj informacji | Domyślna decyzja | Co sprawdzić przed użyciem |
|---|---|---|
| publiczny tekst ze strony firmy | można użyć w zatwierdzonej przestrzeni | prawa do treści i dokładność wyniku |
| szkic bez danych osób | zwykle można użyć | tajemnica przedsiębiorstwa i polityka firmy |
| dane klienta lub pracownika | wymaga zatwierdzonego celu | podstawa prawna, DPA, minimalizacja, retencja i transfer |
| dane zdrowotne, finansowe lub inne wrażliwe | zatrzymaj i eskaluj | analiza prawna, ryzyko, zabezpieczenia i potrzeba oceny skutków |
| hasła, tokeny, klucze prywatne | nie wpisuj | użyj menedżera sekretów i właściwego mechanizmu integracji |
Pseudonimizacja pomaga tylko wtedy, gdy dane pozwalające ponownie zidentyfikować osobę są przechowywane osobno i odpowiednio chronione. Samo usunięcie imienia z dokumentu często nie wystarcza.
Jaką zasadę dać pracownikom
Zakaz bez zatwierdzonej alternatywy może przenieść pracę na prywatne konta. Lepsza reguła mieści się na jednej stronie:
- używaj wyłącznie firmowej przestrzeni wskazanej przez administratora;
- przed wklejeniem danych osobowych sprawdź zatwierdzony cel i zakres;
- nie podawaj haseł, tokenów ani całych baz danych;
- sprawdzaj źródła i wynik przed dalszym użyciem;
- zgłoś omyłkowe ujawnienie tak samo jak każdy inny incydent danych.
Do tego potrzebna jest osoba odpowiedzialna za ustawienia przestrzeni i aktualizację reguł. Pracownik nie powinien sam rozstrzygać warunków dostawcy podczas piątkowego wieczoru.
Krótka kontrola przed zakupem
Poproś właściciela bezpieczeństwa, IOD lub prawnika o potwierdzenie odpowiedzi na te pytania:
- jaki plan i które funkcje są zatwierdzone;
- czy DPA obejmuje zamierzony sposób użycia;
- gdzie trafiają rozmowy, pliki i dane aplikacji połączonych;
- kto może włączyć udostępnianie danych do poprawiania modeli;
- jak usuwane są konta, rozmowy i pliki;
- które zastosowania wymagają dodatkowej oceny.
Jeśli firma potrzebuje pomocy w przełożeniu tych punktów na codzienne zadania, szkolenie AI dla zespołu może pracować na zanonimizowanych przykładach uczestników. Kwestie prawne pozostają do zatwierdzenia przez prawnika lub IOD klienta.
Źródła
- Zasady ochrony danych biznesowych OpenAI, sprawdzone 14 sierpnia 2026.
- Prywatność i dane w ChatGPT Business, sprawdzone 14 sierpnia 2026.
- Data Controls w ChatGPT, sprawdzone 14 sierpnia 2026.
- OpenAI Data Processing Addendum, sprawdzony 14 sierpnia 2026.
- RODO, rozporządzenie 2016/679, sprawdzone 14 sierpnia 2026.
Powiązane artykuły
Najczęstsze pytania
- Czy ChatGPT jest bezpieczny dla danych firmowych?
- Może być używany w firmie po ocenie konkretnego planu, celu i rodzaju danych. OpenAI domyślnie nie używa danych z ChatGPT Business, Enterprise, Edu ani API do trenowania modeli. Firma nadal odpowiada za podstawę prawną, minimalizację danych, DPA, retencję, transfery i nadawanie dostępów.
- Czy OpenAI trenuje modele na danych z ChatGPT Business?
- Nie domyślnie. Według dokumentacji OpenAI z 14 sierpnia 2026 dane przestrzeni ChatGPT Business, Enterprise, Edu i API są wyłączone z trenowania. Organizacja może świadomie włączyć udostępnianie wybranych danych w API. Ustawienia usług indywidualnych są inne.
- Czy można wpisać dane klienta do ChatGPT?
- Tylko po zatwierdzeniu takiego celu i zakresu przez firmę. Trzeba sprawdzić podstawę prawną, obowiązek informacyjny, umowę powierzenia, transfery, okres przechowywania i zabezpieczenia. Sam plan biznesowy nie tworzy podstawy prawnej i nie zwalnia z minimalizacji danych.
- Czy prywatne konto ChatGPT jest zawsze niezgodne z RODO?
- Nie da się tak stwierdzić dla każdego przypadku. Konto indywidualne ma kontrolę trenowania i tryb Temporary Chat, lecz nie daje organizacji tych samych warunków umownych, administracyjnych i audytowych co usługi biznesowe. Do danych firmowych lepiej dopuścić wyłącznie zatwierdzoną przestrzeń organizacji.
Bezpłatny skan procesów
Zacznij od bezpłatnego skanu procesów.
- 30 minut z inżynierem, który może prowadzić Twoje wdrożenie.
- Przegląd procesów, które kosztują Cię najwięcej czasu i pieniędzy.
- Pisemne podsumowanie: co zautomatyzować, w jakiej kolejności, z widełkami kosztów.
Bez prezentacji sprzedażowej i bez zobowiązań. Jeśli automatyzacja nie ma sensu, też to napiszemy.
0 zł
30 minut · pisemne podsumowanie w 2 dni robocze
Terminy zobaczysz w swojej strefie czasowej.
Wolisz napisać? Formularz bez zobowiązań