Sztuczna inteligencja coraz szybciej trafia do naszej codziennej pracy. Piszemy z jej pomocą maile, analizujemy dokumenty, tworzymy oferty, poprawiamy CV, podsumowujemy spotkania
i przygotowujemy odpowiedzi dla klientów. Problem zaczyna się wtedy, gdy do narzędzia AI trafiają informacje, których nie powinniśmy przekazywać zewnętrznemu systemowi. Im więcej AI potrafi, tym więcej danych chcemy jej powierzać. A to może oznaczać również coraz większe ryzyko naruszenia prywatności.
Eksperci zwracają uwagę, że jednym z największych problemów nie jest samo wykorzystywanie sztucznej inteligencji, ale brak świadomości, że wpisanie informacji do narzędzia AI może oznaczać ich przetwarzanie przez zewnętrzny system.
Badanie potrzeb organizacji przeprowadzone przez Społeczny Zespół Ekspertów przy Prezesie UODO pokazało, że od 41 do 58,5 proc. badanych podmiotów nie dostrzega związku między wykorzystywaniem narzędzi AI a przetwarzaniem danych osobowych. Jednocześnie 95,9 proc. badanych nie uważa się za przygotowane do wdrożenia AI zgodnie z RODO. – „AI bardzo szybko stała się dla nas czymś tak naturalnym jak wyszukiwarka internetowa czy edytor tekstu. I właśnie dlatego łatwo zapominamy, że kiedy wklejamy do niej dokument, wiadomość czy dane klienta, przekazujemy te informacje konkretnemu systemowi. To, że odpowiedź otrzymujemy po kilku sekundach, nie oznacza, że dane znikają w momencie zamknięcia okna” – mówi Karolina Praszek-Gołębiewska, prawniczka, specjalistka ds. ochrony danych osobowych oraz ekspertka ds. bezpieczeństwa informacji.
Wkleję tylko jeden dokument
Scenariusz jest banalnie prosty. Pracownik dostaje długi e-mail od klienta i chce szybko przygotować odpowiedź. Kopiuje całą wiadomość i wkleja ją do AI z poleceniem: „Napisz profesjonalną odpowiedź”.
W wiadomości może znajdować się imię i nazwisko klienta, numer telefonu, adres e-mail, numer zamówienia, informacje dotyczące reklamacji, sytuacji rodzinnej czy stanu zdrowia. Użytkownik właśnie przekazał systemowi AI znacznie więcej danych, niż było potrzebne do wykonania zadania. – „Najczęściej problem nie zaczyna się od złej intencji. Pracownik chce po prostu szybciej wykonać swoją pracę. Wkleja cały dokument, bo nie zastanawia się, które informacje są naprawdę potrzebne. Tymczasem zasada powinna być odwrotna: zanim przekażemy treść do AI, usuńmy wszystko, co zbędne i wrażliwe” – tłumaczy Karolina Praszek-Gołębiewska. Zamiast wklejać wiadomość zawierającą dane konkretnej osoby, można zastąpić je neutralnymi określeniami: „klient”, „pracownik”, „kontrahent”. Numer telefonu, adres czy nazwisko również nie powinny trafiać do promptu.
AI nie wie, że „tego nie powinno czytać”
Jednym z częstych błędów jest traktowanie sztucznej inteligencji jak człowieka, który sam rozumie,
że pewne informacje są poufne. – „AI nie ma intuicji dotyczącej prywatności. Jeżeli użytkownik przekazuje jej dane, system może je przetwarzać zgodnie ze swoim sposobem działania. Nie możemy zakładać, że narzędzie samo zdecyduje: tego nazwiska nie będę analizować, bo jest to informacja prywatna” – mówi ekspertka.
CV, umowa, reklamacja. Co jeszcze trafia do AI?
Narzędzia AI coraz częściej wykorzystywane są również do pracy z dokumentami. Do systemu trafiają CV kandydatów, umowy z klientami, dokumenty pracownicze, regulaminy, reklamacje, protokoły
ze spotkań czy dokumentacja projektowa. – „Jeżeli ktoś wrzuca do AI CV kandydata, nie przekazuje wyłącznie kilku zdań do analizy. Przekazuje cały zestaw informacji o konkretnej osobie. Podobnie jest
z umową czy dokumentacją pracownika. Dlatego przed wykorzystaniem AI trzeba zastanowić się nie tylko, czy narzędzie potrafi wykonać zadanie, ale przede wszystkim, czy powinno otrzymać dane, na których ma pracować” – podkreśla Karolina Praszek-Gołębiewska. Szczególnej ostrożności wymagają dane wrażliwe i informacje dotyczące m.in. zdrowia, sytuacji rodzinnej czy innych prywatnych okoliczności. W takich przypadkach konsekwencje nieprawidłowego przetwarzania mogą być szczególnie poważne.
Ale przecież to tylko darmowy chatbot
Kolejny problem pojawia się wtedy, gdy pracownik korzysta z narzędzia AI na własną rękę. Firma może mieć określone zasady bezpieczeństwa, systemy kontroli dostępu i procedury ochrony danych,
a jednocześnie pracownik otwiera prywatne konto w popularnym narzędziu AI i wykorzystuje je do pracy. – „Najbardziej ryzykowna jest sytuacja, w której organizacja nie wie, z jakich narzędzi korzystają jej pracownicy. Powstaje wtedy tak zwane shadow AI – rozwiązania wykorzystywane bez wiedzy
i kontroli firmy. Problem nie polega na tym, że pracownik korzysta z AI, ale że organizacja może nie mieć żadnej kontroli nad tym, jakie dane do tego narzędzia trafiają” – zauważa ekspertka. Z tego powodu sama zasada „nie wpisujemy danych osobowych do AI” może nie wystarczyć. Pracownik powinien wiedzieć, z jakich konkretnie narzędzi może korzystać, do jakich zadań i jakich danych nie wolno mu przekazywać.
Czy AI zapamiętuje wszystko?
To jedno z najczęściej zadawanych pytań. Odpowiedź nie jest jednak tak prosta, jak „tak” albo „nie”. Sposób przetwarzania danych zależy od konkretnego narzędzia, jego wersji, rodzaju konta i ustawień. Różne mogą być również zasady dotyczące przechowywania danych, wykorzystywania rozmów
do ulepszania usług czy dostępu do nich przez dostawcę. – „Nie możemy wrzucać wszystkich narzędzi AI do jednego worka. Przed wykorzystaniem konkretnego rozwiązania trzeba sprawdzić jego regulamin, politykę prywatności, ustawienia oraz warunki dla danego rodzaju konta. W firmie warto również zweryfikować, czy dostawca zapewnia rozwiązania odpowiednie do przetwarzania danych, które chcemy mu powierzyć” – wyjaśnia Karolina Praszek-Gołębiewska. Dlatego argument „przecież inni też z tego korzystają” nie powinien być podstawą decyzji o przekazaniu danych. Popularność narzędzia nie jest równoznaczna z tym, że jest ono odpowiednie do każdego rodzaju informacji.
AI w firmie potrzebuje zasad, nie zakazu
Całkowity zakaz korzystania ze sztucznej inteligencji może być trudny do utrzymania. Pracownicy i tak będą szukać sposobów na przyspieszenie pracy, a AI może realnie zwiększać produktywność. Dlatego zamiast zakazu potrzebne są jasne reguły korzystania z nowych technologii. – „Nie chodzi o to, żeby zatrzymać rozwój technologii. Chodzi o to, żeby rozwój technologii nie wyprzedził odpowiedzialności
za dane. AI może być świetnym wsparciem dla pracownika, ale nie może oznaczać oddania kontroli nad informacjami, które powierzają nam klienci, pracownicy czy kontrahenci” – podkreśla Karolina Praszek-Gołębiewska.









