Firemní data a veřejné AI nástroje: co do ChatGPT nikdy nevkládat
Bezpečnost a GDPR8 min čtení26. srpna 2026
Miroslav Douda · Zakladatel Dotazio

Firemní data v AI nástrojích, jako je ChatGPT, jsou riziko vždy, když jde o obchodní tajemství, osobní údaje zákazníků nebo neveřejné smlouvy - bezplatné a osobní účty totiž mohou tato data použít k dalšímu trénování a nikdo ve firmě nad tím nemá kontrolu. Pro české firmy navíc platí GDPR bez ohledu na to, jaký AI nástroj zaměstnanci použijí. Řešením není AI zakazovat, ale nastavit jednoduchá pravidla a používat nástroje, které mají smluvně garantované zpracování dat v EU. V tomto článku najdete konkrétní seznam, co do veřejné AI nepatří, a postup pro případ, že už se něco stalo.
Co je „shadow AI“ a proč se týká i vaší firmy?
Shadow AI je situace, kdy zaměstnanci používají AI nástroje bez vědomí a schválení firmy - přes osobní účty, na osobních telefonech, mimo jakoukoli evidenci. Nejde o zlý úmysl. Účetní si nechá shrnout dlouhý e-mail, obchodník poopraví nabídku, personalista si nechá přeformulovat interní hodnocení. Každý z těch kroků ušetří pár minut, a proto se stávají rutinou dřív, než si to firma vůbec všimne.
Problém je, že firma nad tím nemá žádnou kontrolu. Neví, kolik lidí AI používá, k čemu a jaká data přitom opouštějí firemní síť. Podle průzkumů, které pravidelně publikují bezpečnostní firmy, roste podíl zaměstnanců používajících AI nástroje v práci rychleji než firemní pravidla pro jejich používání - i proto se o shadow AI mluví jako o nástupci starého „shadow IT“ s cloudovými disky.
Jaká firemní data byste nikdy neměli vložit do ChatGPT?
Základní pravidlo: pokud byste danou informaci neposlali cizí firmě e-mailem bez smlouvy o mlčenlivosti, nepatří ani do veřejné AI. Firemní údaje, které do ChatGPT nikdy nepatří, se dají shrnout do čtyř kategorií.
| Typ dat | Proč je to riziko | Kam patří místo toho |
|---|---|---|
| Obchodní tajemství (ceníky, smlouvy, strategie) | Opustí firmu bez kontroly, kam dál putují | Interní nástroj se smluvně garantovaným zpracováním dat |
| Osobní údaje zákazníků a zaměstnanců | Porušení GDPR, i když je vloží jen jeden člověk | Systémy s anonymizací nebo souhlasem subjektu |
| Zdrojový kód a interní know-how | Konkurenční výhoda může uniknout mimo firmu | Firemní nástroje s auditovatelným přístupem |
| Hesla, přístupové údaje, API klíče | Přímé bezpečnostní riziko, zneužitelné okamžitě | Správce hesel, nikdy textový chat |
Typický scénář z praxe: obchodní zástupce vloží do AI kompletní nabídku pro klienta včetně cen, aby mu pomohla s formulací průvodního e-mailu. Ceník tím opustí firmu a nikdo neví, jestli a jak se s ním dál pracuje. Podobně rizikové je vkládání životopisů uchazečů, lékařských zpráv zaměstnanců nebo výpisů z rejstříku trestů - to jsou citlivé osobní údaje v nejpřísnějším slova smyslu.
Trénuje se AI na datech, která do ChatGPT vložíte?
Záleží na typu účtu, ale výchozí nastavení bezplatných a osobních verzí bývá pro firmu nepříznivé. U bezplatného a osobního ChatGPT je ve výchozím stavu možné, že se konverzace použijí ke zlepšování modelu, pokud to uživatel ručně nevypne v nastavení ochrany soukromí. To znamená, že text, který dnes napíšete do chatu, se teoreticky může v jiné podobě objevit v odpovědi někomu úplně jinému.
Firemní a placené podnikové účty (typicky označované jako Team nebo Enterprise) mají smluvně garantováno, že se obsah konverzací k trénování nepoužívá. To je zásadní rozdíl, který ale platí jen tehdy, pokud firma skutečně takový účet zaměstnancům zřídí a vynutí jeho používání - jinak se lidé přihlašují přes soukromé e-maily a firemní ochrana se na ně nevztahuje.
„Pravidlo, které v týmech funguje nejlíp, zní jednoduše: než něco vložíte do AI, zeptejte se, jestli byste to poslali neznámé firmě e-mailem. Když váháte, nevkládejte to.“
Firemní vs. osobní účet: v čem je rozdíl pro bezpečnost dat?
Osobní účet vzniká na soukromý e-mail, platí ho (nebo nepoužívá vůbec) jednotlivec a firma nemá žádný přehled o tom, co se v něm děje. Firemní účet naopak spravuje administrátor, který vidí, kdo ho používá, může nastavit zásady pro citlivá data a v případě odchodu zaměstnance účet okamžitě zablokovat.
- Osobní účet: data mohou sloužit k trénování, historie zůstává vázaná na soukromý e-mail i po odchodu zaměstnance z firmy.
- Firemní účet: smluvní záruka bez trénování na obsahu, centrální správa přístupů, možnost okamžitě odebrat oprávnění.
- Osobní účet: žádná zpětná kontrola, co bylo vloženo - firma se o úniku dozví často až od klienta nebo konkurence.
- Firemní účet: audit log a možnost dohledat, kdo a kdy s daným nástrojem pracoval.
Jak nastavit jednoduchá interní pravidla pro bezpečné používání AI?
Nemusíte psát desítky stran směrnice, kterou nikdo nepřečte. Stačí jedna strana A4 se třemi body, kterou si zaměstnanci skutečně zapamatují.
- Zaveďte jeden schválený firemní účet AI nástroje a zakažte přihlašování k práci přes soukromé účty - lidé pak nemají důvod obcházet pravidla.
- Sepište krátký seznam „co nikdy nevkládat“ (viz tabulka výše) a pošlete ho jako připomínku, ne jako trest - lidé chybují nejčastěji z neznalosti, ne ze zlé vůle.
- Určete jednoho odpovědného člověka (IT, provozní ředitel), na kterého se zaměstnanec obrátí, když si není jistý, jestli konkrétní dokument smí do AI vložit.
Hledáte AI asistenta, který zákazníkům odpovídá z vašich podkladů, ale firemní data nikdy neopustí vaši organizaci a nejdou nikam mimo EU? Podívejte se, jak to řeší Dotazio. AI asistent pro firmy s daty v EU
Co dělat, když už firemní data unikla do veřejné AI?
Nejdřív zjistěte rozsah - který zaměstnanec, jaký nástroj, jaký typ dat a přes jaký účet (osobní, nebo firemní se smluvní ochranou). To rozhoduje o tom, jak vážná situace je a koho musíte informovat.
- Pokud šlo o osobní údaje zákazníků nebo zaměstnanců, posuďte spolu s pověřencem pro ochranu osobních údajů (DPO), zda jde o hlásitelný incident podle GDPR - lhůta na ohlášení Úřadu pro ochranu osobních údajů je 72 hodin od zjištění.
- U vloženého osobního účtu zkuste v nastavení ochrany soukromí daného nástroje vymazat historii konverzací a požádat o vyloučení dat z trénování; u firemního účtu kontaktujte správce nástroje ve firmě.
- Aktualizujte přístupová hesla nebo klíče, pokud unikly - nespoléhejte na to, že je nikdo nezneužije.
- Upravte interní pravidla tak, aby se stejná chyba nemohla opakovat, a proškolte tým - ne jako výtku jednomu člověku, ale jako společnou lekci.
Poctivě
Jakmile jsou data jednou vložená do veřejného nástroje, jejich úplné „vrácení“ garantovat nejde. Prevence formou jasných pravidel a firemního účtu je vždy levnější než řešení následků.
Bezpečné alternativy: AI nástroje s daty v EU
Pro běžnou kancelářskou práci (přeformulování textu, souhrny, nápady) firemní účet velkého AI nástroje se smluvní ochranou zpravidla stačí. Jakmile ale chcete, aby AI odpovídala vašim zákazníkům přímo na webu - třeba na otázky ohledně produktů, otevírací doby nebo obchodních podmínek - potřebujete jiný typ nástroje: takový, který čerpá jen z vašich vlastních dokumentů a webu, ne z otevřeného internetu.
Přesně tak funguje Dotazio. Odpovídá česky z dokumentů a webu vaší firmy, každá odpověď má citaci zdroje a data zůstávají izolovaná pro vaši organizaci s hostingem v EU. Když odpověď nezná, řekne to a předá kontakt, místo aby si něco vymyslela. Vyzkoušet ho můžete zdarma bez platební karty.
Časté dotazy
- Trénuje se ChatGPT na firemních datech, která do něj vložím?
- U bezplatného a osobního účtu je to ve výchozím nastavení možné, pokud uživatel trénování na svém obsahu ručně nevypne v nastavení ochrany soukromí. Firemní placené účty (Team, Enterprise) mají smluvně garantováno, že se obsah konverzací k trénování modelu nepoužívá.
- Jaký je rozdíl mezi firemním a osobním účtem AI z pohledu bezpečnosti dat?
- Firemní účet spravuje administrátor, má smluvní ochranu dat a jde v něm dohledat, kdo nástroj používal. Osobní účet je vázaný na soukromý e-mail zaměstnance, firma nad ním nemá kontrolu a po jeho odchodu z firmy zůstává historie mimo dosah.
- Co dělat, když zaměstnanec omylem vložil do AI citlivá firemní data?
- Nejdřív zjistěte rozsah úniku a typ dat. U osobních údajů posuďte s pověřencem pro ochranu osobních údajů, zda jde o hlásitelný incident podle GDPR se lhůtou 72 hodin. U hesel a přístupů je ihned změňte a upravte interní pravidla, aby se chyba neopakovala.
- Můžu do ChatGPT vložit smlouvu se zákazníkem, když z ní vymažu jména?
- Anonymizace snižuje riziko, ale nestačí sama o sobě - obchodní podmínky, ceny nebo popis produktu mohou firmu identifikovat i bez jmen. U smluv a obchodně citlivých dokumentů je bezpečnější používat firemní účet se smluvní ochranou dat, ne veřejný bezplatný nástroj.
- Jak poznám, že ve firmě funguje neschválené používání AI (shadow AI)?
- Typickým signálem je, že zaměstnanci sami zmiňují AI nástroje v běžné komunikaci, ale firma nemá žádný firemní účet ani pravidla pro jejich použití. Pomůže krátký anonymní dotazník mezi týmy a zavedení jednoho schváleného nástroje místo zákazu, který lidé stejně obejdou.