Přeskočit na obsah
← Celý kurz

Kurz AI gramotnosti · modul 3 ze 7

Bezpečnost dat při práci s AI

Červený seznam dat, která do nástrojů AI nepatří, anonymizace zadání, stínové používání a proč je únik věcí GDPR.

Situace z praxe

Obchodník dostane od klienta třicetistránkovou smlouvu a napadne ho elegantní zkratka: vloží ji celou do veřejného chatbota s prosbou „shrň mi hlavní rizika”. Za dvě minuty má přehledné shrnutí a pocit dobře odvedené práce. Co se stalo doopravdy? Kompletní text smlouvy, včetně jmen, cen a obchodních podmínek klienta, odešel na servery cizí společnosti, mimo kontrolu organizace a bez vědomí klienta. Shrnutí za to nestálo.

Kam data odcházejí

Vstup, který do nástroje umělé inteligence (dále „nástroj AI”) napíšete nebo nahrajete, se zpracovává na serverech provozovatele. Co se s ním děje dál, závisí na typu účtu.

  1. Veřejný účet zdarma. Provozovatel může vstupy uchovávat a u řady služeb je používat k dalšímu trénování svých modelů. Smluvní záruky nemáte prakticky žádné.
  2. Placený firemní účet. Bývá sjednáno, že se vstupy k trénování nepoužívají, a přibývají smluvní záruky. Přesto data opouštějí organizaci a putují k dodavateli.
  3. Interní nasazení. Model běží v prostředí organizace, data neodcházejí ven. Takové řešení mívají spíš větší organizace.

Který režim pro který nástroj platí u vás, říká seznam schválených nástrojů (modul 07). Bez ohledu na režim ale platí červený seznam níže.

Co se do nástrojů AI nevkládá nikdy

  • Osobní údaje zákazníků, zaměstnanců, pacientů nebo kohokoli dalšího: jméno ve spojení s dalšími údaji, rodná čísla, kontakty, zdravotní údaje, mzdy, hodnocení.
  • Obchodní tajemství a know-how: kalkulace, ceníky, strategie, zdrojové kódy, výrobní a obchodní postupy.
  • Dokumenty klientů a smluvních partnerů (smlouvy, podání, projektová dokumentace) bez anonymizace.
  • Přístupové údaje: hesla, klíče, adresy interních systémů.

Tenhle seznam platí bez výjimek, na firemním počítači stejně jako na osobním mobilu. Výjimku může založit jen výslovné povolení ve firemním seznamu nástrojů (například schválený nástroj s firemním účtem povolený pro konkrétní typ dat).

Anonymizace a obecné zadání

Většina úkolů jde vyřešit i bez chráněných dat, jen je potřeba zadání přeformulovat.

  • Místo celé smlouvy klienta vložíte obecnou otázku: „Jaká typová rizika mívá smlouva o dílo na stavební práce pro objednatele?”
  • Místo jmen použijete role: „zaměstnanec A”, „dodavatel B”.
  • Místo skutečných čísel dosadíte smyšlená, výsledek přepočítáte sami.

Praktické měřítko, které si zapamatujete snadno: do nástroje vkládám jen to, co bych klidně poslal e-mailem cizí organizaci. Když byste text cizí organizaci neposlali, nepatří ani do chatbota.

Stínové používání

Stínovým používáním se myslí práce s neschválenými nástroji, typicky ve vlastním chatbotu na osobním mobilu nebo přes osobní e-mail. Bývá to z dobré vůle, člověk si chce práci zrychlit. Riziko je ale dvojí: data odcházejí úplně mimo kontrolu organizace (žádné smluvní záruky, žádná evidence, žádná možnost je stáhnout zpět) a organizace se o problému dozví, až když je pozdě. Proto platí: pracovní úkol se řeší ve schváleném nástroji. Když vám schválený nástroj nestačí, požádáte o schválení nového (modul 07), nástroj se nepašuje.

Proč je to i právní povinnost

Vložení osobních údajů do nástroje AI je zpracováním osobních údajů podle obecného nařízení o ochraně osobních údajů (GDPR). Zpracováním je podle čl. 4 bodu 2 GDPR prakticky jakákoli operace s osobními údaji, včetně uložení a zpřístupnění přenosem. Organizace jako správce přitom podle čl. 5 odst. 2 GDPR odpovídá za soulad zpracování se zásadami nařízení a musí ho umět doložit. A pokud údaje uniknou, může jít o porušení zabezpečení, které se podle čl. 33 GDPR ohlašuje dozorovému úřadu, zpravidla do 72 hodin od zjištění. Jedno bezmyšlenkovité vložení dat do chatbota tak umí spustit ohlašovací povinnost vůči Úřadu pro ochranu osobních údajů. I proto se incidenty hlásí hned (modul 07): organizace má na reakci hodiny, ne týdny.

Zlaté pravidlo modulu

Co vložíte do veřejného nástroje, opustilo organizaci. Vkládejte jen to, co byste klidně poslali e-mailem cizí organizaci, a pro všechno ostatní použijte anonymizované zadání nebo schválený nástroj, který to výslovně povoluje.

Shrnutí

  • Vstupy odcházejí na servery provozovatele, u účtů zdarma mohou sloužit i k trénování.
  • Červený seznam (osobní údaje, obchodní tajemství, dokumenty klientů, přístupové údaje) platí bez výjimek a na všech zařízeních.
  • Většina úkolů jde zadat anonymizovaně nebo obecně.
  • Měřítko: vkládám jen to, co bych poslal e-mailem cizí organizaci.
  • Pracovní úkoly patří do schválených nástrojů, nové nástroje se schvalují předem.
  • Vložení osobních údajů je zpracování podle GDPR a únik může znamenat ohlášení úřadu do 72 hodin.

Kvíz k modulu

U každé otázky vyberte jednu odpověď, vyhodnocení je okamžité. Výsledek se ukládá jen ve vašem prohlížeči, nikam se neodesílá.

1Co z tohoto smíte vložit do veřejného chatbota?

2Vložení osobních údajů do nástroje AI je z pohledu GDPR:

3Schválený nástroj vám nestačí a našli jste šikovnější. Správný postup:

Součást otevřeného kurzu AI gramotnosti (licence CC BY 4.0, sdílení i úpravy s uvedením původu). Vzdělávací materiál, ne právní služba. Právní údaje odpovídají stavu ke dni uvedenému v textu.

Jak vzniká obsah

Obsah vzniká v právním workflow Legal To Code pro Claude Code (verze 1.131.0). Citovaná ustanovení se ověřují proti lokální knihovně jejich verbatim znění. Není-li příslušné znění v knihovně, ověřuje se v e‑Sbírce. Pro rešerši judikatury je workflow napojeno na MCP server Salvia. Součástí workflow jsou automatizované kontroly citací a vnitřní konzistence. Ani tyto kontroly nevylučují chybu. Rozhodné informace proto ověřujte v původních pramenech.

Podrobně v metodice · Co se změnilo