Pracownik działu HR wkleja do ChatGPT listę kandydatów z numerami PESEL, żeby AI pomogło mu napisać maile z zaproszeniami na rozmowy. Brzmi jak wygodny skrót, prawda? Problem w tym, że właśnie wysłał dane osobowe kilkudziesięciu osób na serwery w USA, łamiąc przy okazji RODO i wewnętrzną politykę firmy. Takie sytuacje zdarzają się codziennie w firmach z Bydgoszczy, Torunia i całego regionu kujawsko-pomorskiego. Ten artykuł pokazuje dokładnie, co można bezpiecznie wkleić do ChatGPT, a czego nie wolno tam wrzucać pod żadnym pozorem.

Jakie dane można, a jakich nie wolno wklejać do ChatGPT
Photo by Markus Winkler from Pexels
TL;DR:
  • Do ChatGPT można wklejać dane publiczne, ogólnodostępne informacje branżowe i zanonimizowane fragmenty dokumentów.
  • Nie wolno wklejać danych osobowych (PESEL, imiona z kontekstem, adresy), poufnych informacji finansowych klientów, tajemnic handlowych i haseł.
  • Wersja ChatGPT Enterprise/Team oferuje lepsze gwarancje prywatności, ale nawet tam obowiązują zasady ostrożności.
  • Przed każdym wklejeniem warto przejść szybką checklistę: czy dane są publiczne? Czy usunąłem identyfikatory? Czy mam zgodę?

Jak ChatGPT przetwarza wklejone dane

Zacznijmy od fundamentów. Kiedy wklejasz tekst do ChatGPT, trafia on na serwery OpenAI. W darmowej wersji i planie Plus te dane mogą być wykorzystywane do trenowania modelu, chyba że wyłączysz tę opcję w ustawieniach. To oznacza, że wklejony fragment może teoretycznie wpłynąć na odpowiedzi, które ChatGPT daje innym użytkownikom.

Kluczowe fakty o przetwarzaniu danych:

  1. OpenAI przechowuje historię konwersacji na swoich serwerach w USA
  2. W ustawieniach można wyłączyć opcję "Improve the model for everyone", co blokuje wykorzystanie danych do treningu
  3. Nawet po wyłączeniu tej opcji dane nadal trafiają na serwery OpenAI i są przechowywane przez określony czas
  4. Pracownicy OpenAI mogą przeglądać konwersacje w celach bezpieczeństwa i moderacji
0 dni
Czas przechowywania danych przez OpenAI po usunięciu konwersacji
Uwaga: Samo usunięcie konwersacji z interfejsu ChatGPT nie oznacza natychmiastowego usunięcia danych z serwerów. OpenAI deklaruje przechowywanie logów przez 30 dni po usunięciu.

Kluczowy wniosek: Każdy tekst wklejony do ChatGPT opuszcza Twoją firmę i trafia na zewnętrzne serwery. Traktuj to jak wysłanie maila do obcej osoby.

Dane dozwolone: co można bezpiecznie wklejać

secure data
Photo by Towfiqu barbhuiya from Pexels

Dobra wiadomość: ogromna część codziennej pracy biurowej opiera się na danych, które można bezpiecznie wkleić do ChatGPT. Oto konkretne kategorie:

Dane publiczne i ogólnodostępne:
  • Treści ze stron internetowych Twojej firmy (opisy produktów, regulaminy, cenniki publiczne)
  • Informacje z KRS, CEIDG, publicznych rejestrów
  • Ogólne dane branżowe i rynkowe
  • Przepisy prawne, normy, standardy
Dane wewnętrzne bez elementów poufnych:
  • Szablony dokumentów (bez wypełnionych danych osobowych)
  • Opisy procesów i procedur ogólnych
  • Szkice tekstów marketingowych
  • Notatki ze spotkań po usunięciu nazwisk i szczegółów identyfikujących
Dane zanonimizowane:
  • Statystyki sprzedażowe bez nazw klientów (np. "Klient A kupił 500 sztuk w Q1")
  • Wyniki ankiet pracowniczych w formie zbiorczej
  • Dane finansowe zagregowane (przychody działu, nie poszczególnych kontrahentów)
Procent typowych zadań biurowych możliwych do realizacji z AI bez ryzyka
0%

Przykład z praktyki: dział marketingu firmy produkcyjnej z Bydgoszczy chce napisać opis nowego produktu. Wkleja do ChatGPT specyfikację techniczną ze swojej strony internetowej i prosi o stworzenie opisu w trzech wariantach. To całkowicie bezpieczne, bo specyfikacja jest publiczna.

Dane zabronione: czego nie wklejać

confidential documents
Photo by cottonbro studio from Pexels

Tu zaczyna się poważna sprawa. Poniższe kategorie danych nie powinny nigdy trafić do ChatGPT w wersji darmowej ani Plus:

Dane osobowe (RODO):
  • Imiona i nazwiska w połączeniu z innymi danymi identyfikującymi
  • Numery PESEL, NIP osób fizycznych, numery dowodów
  • Adresy zamieszkania pracowników i klientów
  • Dane medyczne, informacje o wynagrodzeniach
  • CV kandydatów z danymi kontaktowymi
Tajemnice handlowe:
  • Receptury, formuły, algorytmy własne
  • Strategie cenowe i warunki umów z kluczowymi klientami
  • Plany rozwoju produktów przed premierą
  • Wyniki badań R&D
Dane finansowe klientów:
  • Numery kont bankowych, dane kart płatniczych
  • Szczegóły transakcji z identyfikacją klienta
  • Raporty kredytowe, oceny scoringowe
Dane dostępowe:
  • Hasła, klucze API, tokeny autoryzacyjne
  • Konfiguracje serwerów, adresy IP wewnętrzne
  • Certyfikaty bezpieczeństwa
Pro tip: Prosta zasada kciuka: jeśli nie wysłałbyś tego mailem do nieznanej osoby, nie wklejaj tego do ChatGPT.

Poniższa wizualizacja pokazuje podział kategorii danych na bezpieczne i ryzykowne, co ułatwia szybką ocenę przed wklejeniem czegokolwiek do AI.

✅ Można wklejać

    • Dane publiczne ze strony www
    • Szablony dokumentów (puste)
    • Statystyki zagregowane
    • Opisy procesów ogólnych
    • Szkice tekstów marketingowych
    • Przepisy prawne, normy

🚫 Nie wolno wklejać

    • PESEL, NIP osób fizycznych
    • CV z danymi kontaktowymi
    • Tajemnice handlowe
    • Dane finansowe klientów
    • Hasła i klucze API
    • Dane medyczne pracowników

Jak anonimizować dane przed wklejeniem

Jakie dane można, a jakich nie wolno wklejać do ChatGPT process
Figure 1: Jakie dane można, a jakich nie wolno wklejać do ChatGPT at a glance.

Anonimizacja to najskuteczniejsza metoda, żeby korzystać z AI nawet przy wrażliwych dokumentach. Nie wymaga specjalistycznych narzędzi. Wystarczy kilka minut i konsekwencja.

Krok 1: Zamień dane identyfikujące na placeholdery

Zamiast "Jan Kowalski, ul. Gdańska 15, Bydgoszcz" wpisz "Pracownik A, [adres usunięty]". Zamiast numeru PESEL wstaw "PESEL: [usunięto]". ChatGPT doskonale radzi sobie z takimi zamiennikami i nadal generuje użyteczne odpowiedzi.

Krok 2: Usuń kontekst łączący

Samo usunięcie nazwiska nie wystarczy, jeśli zostawisz stanowisko, dział i datę zatrudnienia. Kombinacja tych danych może pozwolić na identyfikację osoby. Usuń lub uogólnij wszystko, co w połączeniu wskazuje na konkretną osobę.

Krok 3: Zweryfikuj przed wklejeniem

Przeczytaj zanonimizowany tekst i zadaj sobie pytanie: czy ktoś obcy mógłby na podstawie tego fragmentu zidentyfikować konkretną osobę lub firmę? Jeśli tak, anonimizacja jest niewystarczająca.

Praktyczny przykład: chcesz, żeby ChatGPT pomógł Ci napisać ocenę roczną pracownika. Wklejasz pełną kartę oceny z imieniem, stanowiskiem i wynikami Zamiast tego wklejasz: "Pracownik na stanowisku specjalisty, ocena za rok 2025, wyniki: cel sprzedażowy 110%, frekwencja 95%, kompetencje miękkie: do rozwoju". ChatGPT napisze równie dobrą ocenę, a Ty nie ryzykujesz wycieku.

Darmowy ChatGPT vs Enterprise: różnice w prywatności

office team meeting
Photo by Tiger Lily from Pexels

Nie wszystkie wersje ChatGPT traktują dane tak samo. Różnice są istotne, szczególnie dla firm zatrudniających kilkanaście lub kilkadziesiąt osób.

CechaChatGPT Free/PlusChatGPT Team/Enterprise
Dane używane do treninguDomyślnie tak (można wyłączyć)Nie
Szyfrowanie w tranzycieTakTak
Izolacja danych firmyBrakTak (dedykowana przestrzeń)
Zgodność z SOC 2Nie deklarowanaTak
Kontrola administratoraBrakPełna (logi, uprawnienia)
Umowa o przetwarzanie danych (DPA)StandardowaDedykowana, negocjowalna
Cena za użytkownika/miesiąc0-25 USD25-60 USD

Dla firmy z regionu kujawsko-pomorskiego zatrudniającej 20-50 osób plan Team (25 USD za użytkownika miesięcznie) to rozsądny kompromis. Daje gwarancję, że dane nie trafią do treningu modelu, i zapewnia podstawową kontrolę administracyjną. Enterprise ma sens przy większej skali lub w branżach regulowanych (finanse, medycyna).

Ale uwaga: nawet w wersji Enterprise nie powinno się wklejać haseł, kluczy API ani surowych danych osobowych. Lepsza ochrona nie oznacza braku ryzyka.

0%
Firm nie ma formalnej polityki korzystania z AI przez pracowników

Praktyczne wskazówki na co dzień

Teoria to jedno, ale co robić w poniedziałek rano, kiedy trzeba szybko przygotować raport?

  1. Włącz ustawienie prywatności w ChatGPT: Settings > Data Controls > wyłącz "Improve the model for everyone". Zajmuje 10 sekund, a zmniejsza ryzyko.
  1. Stwórz firmowy szablon anonimizacji. Prosty dokument Word z instrukcją: "Zamień imiona na Pracownik A/B/C, usuń adresy, zamień NIP na [NIP usunięty]". Rozdaj go zespołowi.
  1. Używaj nowych konwersacji do wrażliwych tematów. Nie mieszaj prywatnych czatów z firmowymi. Łatwiej potem usunąć historię.
  1. Rozważ lokalne alternatywy. Modele AI uruchamiane na własnym komputerze (np. przez Ollama lub LM Studio) nie wysyłają danych nigdzie. Dla naprawdę wrażliwych zadań to najlepsza opcja.
  1. Przeszkol zespół. Największe wycieki danych nie wynikają ze złych narzędzi, tylko z braku świadomości. Jedno dwugodzinne szkolenie z bezpiecznego korzystania z AI potrafi wyeliminować większość ryzyk. Na szkoleniabydgoszcz.pl prowadzimy warsztaty, które obejmują właśnie te kwestie w kontekście codziennej pracy biurowej.
|

Checklist: co sprawdzić przed wklejeniem

Checklist przed wklejeniem danych do AI

Your progress is saved automatically in your browser.

FAQ

Frequently Asked Questions

Tak. OpenAI przechowuje historię konwersacji na swoich serwerach. W wersji darmowej i Plus dane mogą być wykorzystywane do trenowania modelu, chyba że wyłączysz tę opcję w ustawieniach (Settings > Data Controls). Nawet po usunięciu konwersacji z interfejsu, logi mogą być przechowywane przez OpenAI jeszcze przez 30 dni. W wersji Team i Enterprise dane nie są używane do treningu i podlegają dedykowanej umowie o przetwarzanie danych.
Nie w surowej formie. CV zawiera dane osobowe chronione przez RODO: imię, nazwisko, adres, telefon, e-mail, czasem zdjęcie i datę urodzenia. Jeśli chcesz, żeby ChatGPT pomógł Ci ocenić kompetencje kandydata, zanonimizuj CV: usuń dane kontaktowe, zamień imię na "Kandydat A" i zostaw tylko doświadczenie zawodowe i umiejętności. Tak przygotowany dokument można bezpiecznie wkleić.
Trzy zasady: anonimizuj, agreguj, minimalizuj. Zamiast wklejać listę klientów z obrotami, wklej zagregowane dane ("10 największych klientów wygenerowało łącznie 2 mln PLN w Q1"). Zamiast pełnych danych kontrahenta użyj "Klient A, branża: produkcja, region: kujawsko-pomorskie". Jeśli Twoja firma regularnie korzysta z AI do analizy danych klientów, rozważ wersję Team lub Enterprise z dedykowaną umową DPA.
Nie do końca. Wyłączenie historii czatu (Temporary Chat) sprawia, że konwersacja nie pojawia się na pasku bocznym i nie jest używana do treningu modelu. Jednak OpenAI nadal może przechowywać te dane przez 30 dni w celach bezpieczeństwa i monitoringu nadużyć. To dodatkowa warstwa ochrony, ale nie zastępuje anonimizacji wrażliwych danych przed wklejeniem.
Konsekwencje mogą być poważne. Na gruncie RODO kary sięgają do 20 mln EUR lub 4% rocznego obrotu firmy. Poza karami finansowymi firma ryzykuje utratę zaufania klientów, odpowiedzialność cywilną wobec osób, których dane wyciekły, oraz potencjalne postępowanie przed Prezesem UODO. Dlatego warto wdrożyć jasną politykę korzystania z narzędzi AI i przeszkolić pracowników zanim dojdzie do incydentu.

Jakie zasady korzystania z ChatGPT obowiązują w Twojej firmie? A może dopiero planujesz je wdrożyć? Podziel się swoimi doświadczeniami w komentarzach.