AI · 4 min čítania

AI vo firme bezpečne: kde končia vaše dáta

Pri každom AI nástroji sa pýtajte tri veci: ktoré dáta doň idú, kde sa ukladajú a kto sa k nim dostane. Väčšina problémov nevzniká z modelu, ale z toho, že tieto otázky nikto nepoložil pred nasadením.

Serverovňa — kde reálne končia firemné dáta

Pri každom AI nástroji si položte tri otázky: ktoré dáta doň idú, kde sa ukladajú a kto sa k nim dostane. Keď na všetky tri viete odpovedať skôr, než nástroj pustíte medzi svoje dokumenty, máte bezpečnosť vyriešenú z väčšej časti. Väčšina problémov totiž nevzniká z toho, že by model „unikol“, ale z toho, že tieto otázky nikto nepoložil pred nasadením.

Čo si všímať pri výbere nástroja

Zadarmo dostupný chatbot a firemný nástroj s tým istým modelom nie sú to isté. Rozdiel nie je v inteligencii, ale v podmienkach. Pri výbere sa pozerajte na tri veci v malých písmenách.

Trénuje sa model na vašich vstupoch? Bezplatné verzie mnohých nástrojov si vyhradzujú právo použiť to, čo do nich napíšete, na ďalší tréning. Firemné a platené plány to spravidla vypínajú — ale musíte to mať potvrdené v podmienkach, nie odhadom.

Kde fyzicky beží spracovanie? Časť poskytovateľov ponúka spracovanie v EÚ, iní posielajú dáta do USA. Pre citlivé údaje je to rozdiel, ktorý rieši aj právnik, nielen technik.

Existuje spracovateľská zmluva? Vážny poskytovateľ vám podpíše zmluvu o spracovaní osobných údajov (DPA). Keď ju odmieta alebo o nej nevie, je to samo o sebe odpoveď.

Praktické pravidlo: do nástroja, s ktorým nemáte zmluvu, nedávajte nič, čo by nemohlo byť verejné. Osobné údaje klientov, zmluvy, zdrojový kód a interné čísla patria len tam, kde máte podmienky prečítané.

Prístupy a logovanie

Aj bezpečný nástroj sa dá nasadiť nebezpečne. Rozhoduje, kto vidí čo.

Držte sa najnižších potrebných prístupov. AI agent na spracovanie faktúr potrebuje vidieť faktúry — nie celý účtovný systém a nie mzdovú agendu. Čím širší prístup dáte, tým väčšia je plocha, ktorá sa môže pokaziť alebo zneužiť.

Druhá vec je logovanie. Keď automatizácia spracuje objednávku, odpovie zákazníkovi alebo vytiahne údaj z dokumentu, malo by ostať zaznamenané, čo urobila a s akými dátami. Bez logu sa problém nedá dohľadať a pri kontrole nemáte čím doložiť, čo sa dialo. Log je nuda, kým ho nepotrebujete — a vtedy je jediné, čo vás zachráni.

Pri citlivých krokoch nechajte rozhodnutie na človeka. AI pripraví podklad, človek ho schváli. Nie preto, že by model bol hlúpy, ale preto, že za rozhodnutie musí niekto niesť zodpovednosť.

Čo hovorí GDPR a európska regulácia AI

Dva rámce, ktoré sa vás týkajú, aj keď nie ste veľká firma.

GDPR platí vždy, keď do nástroja idú osobné údaje — a to sa deje častejšie, než si firmy myslia. E-mailová adresa v dopyte, meno na faktúre, poznámka o klientovi v CRM. Musíte vedieť, na akom právnom základe ich spracúvate, ako dlho sa uchovávajú a či poskytovateľ vystupuje ako spracovateľ. Posunúť osobné údaje do nástroja bez zmluvy je porušenie bez ohľadu na to, či sa niečo „stalo“.

Európska regulácia AI (AI Act) delí systémy podľa rizika. Väčšina bežných firemných automatizácií — podpora, triedenie dopytov, spracovanie dokumentov — spadá do nižších kategórií s miernejšími povinnosťami. Vyššie nároky prichádzajú tam, kde AI rozhoduje o ľuďoch: nábor, hodnotenie zamestnancov, prístup k službám. Povinnosti sa nabiehajú postupne — zákazy najrizikovejších praktík platia od februára 2025, pravidlá pre všeobecné AI modely od augusta 2025 a väčšina povinností pre vysokorizikové systémy od augusta 2026. Pred nasadením si overte, do ktorej kategórie vaše riešenie patrí.

Nie sme právna kancelária a toto nie je právne stanovisko. Je to zoznam otázok, s ktorými za právnika prídete pripravení.

Praktický postup

Keď zvažujete AI nástroj alebo automatizáciu, prejdite týchto päť krokov v tomto poradí:

  1. Spíšte, ktoré dáta doň pôjdu. Konkrétne polia, nie „údaje o klientoch“. Až keď to vidíte na papieri, viete posúdiť citlivosť.
  2. Vyberte nástroj podľa podmienok, nie podľa demánka. Tréning na vstupoch vypnutý, spracovanie tam, kde ho potrebujete, DPA na stole.
  3. Nastavte najnižšie potrebné prístupy. Radšej dokupovať prístup, keď chýba, než odoberať, keď je neskoro.
  4. Zapnite logovanie a určite, kto kontroluje výstup. Pri citlivých krokoch schvaľuje človek.
  5. Spustite pilot na jednom procese s meraním. Malý rozsah znamená malú škodu, keď sa niečo ukáže inak, než ste čakali.

Bezpečnosť pri AI nie je jeden veľký úkon, ale poradie krokov, ktoré sa nepreskočia. Väčšina firiem, ktoré sa popálili, nespravila nič dramatické — len začali od kroku päť.

← Všetky insighty
Nezáväzne a zadarmo

Nezačíname prezentáciou, ale auditom.

Povieme vám, kde strácate peniaze a čo by sme na vašom mieste riešili ako prvé. Aj v prípade, že si to potom dáte spraviť inde.

Ozveme sa do 24 hodín.