Datele firmei în unelte AI publice: unde e linia
Echipa ta folosește deja ChatGPT — întrebarea nu e dacă, ci cu ce date. O regulă de trei categorii pe care o poate ține minte oricine, fără să blochezi munca.
Aproape sigur echipa ta folosește deja ChatGPT sau echivalent, indiferent ce scrie în politica firmei. Întrebarea utilă nu e „cine folosește”, pentru că răspunsul e „toată lumea, discret”. Întrebarea utilă e cu ce date.
Cele mai multe firme reacționează în două feluri, ambele proaste. Ori interzic tot — și atunci oamenii folosesc AI-ul de pe telefonul personal, unde nu vezi nimic. Ori nu spun nimic — și atunci un contract semnat ajunge într-un chat public pentru că cineva voia un rezumat.
Regula de mai jos are trei categorii pentru că patru nu se rețin.
- Interdicția totală nu funcționează: mută folosirea AI-ului pe dispozitive personale, unde nu ai nicio vizibilitate.
- Trei categorii de date — verde, galben, roșu — sunt suficiente. Oricine din firmă trebuie să poată încadra un document în cinci secunde.
- Diferența reală o face ce cont folosesc oamenii, nu ce model. Un cont de firmă cu contract schimbă complet discuția.
- Regula se scrie pe o pagină și se testează pe trei exemple reale din firma ta, nu pe exemple din manual.
Trei categorii, nu o listă de reguli
- Verde
Merge oriunde
Informație care e deja publică sau care ar putea fi publică fără să te deranjeze: texte de pe site, descrieri de produs, comunicate, materiale de marketing, întrebări generale de meserie. Aici nu vrei frecare — vrei ca oamenii să folosească AI-ul cât mai mult.
- Galben
Doar pe contul de firmă
Date interne care nu sunt secrete, dar nici publice: procese, oferte-tip, materiale de instruire, date agregate de vânzări, corespondență obișnuită. Merg într-un AI, dar numai prin contul organizației, cu contractul aferent — nu de pe adresa personală.
- Roșu
Nu urcă nicăieri
Date cu caracter personal identificabile ale clienților sau angajaților, contracte semnate, credențiale, informații sub NDA, date financiare nepublicate, orice ține de un dosar în lucru. Dacă cineva chiar are nevoie de AI pe astfel de date, se rezolvă cu o soluție găzduită, nu cu un chat public.
Contul, nu modelul
| Cum folosește echipa AI-ul | Ce control ai | Verdict |
|---|---|---|
| Cont personal gratuit, de pe telefon | Niciunul. Nu știi ce a urcat și nu poți dovedi nimic. | Doar verde |
| Cont personal plătit | Setări individuale, pe care nu le administrezi tu. | Doar verde |
| Cont de organizație, cu contract | Administrare centralizată, condiții contractuale, control asupra reținerii datelor. | Verde + galben |
| Model găzduit în infrastructura ta | Complet — datele nu părăsesc perimetrul tău. | Inclusiv roșu, cu acces controlat |
Setările implicite ale furnizorilor privind reținerea și antrenarea pe date se schimbă des. De aceea regula e legată de tipul de cont și de contract, nu de o setare anume dintr-un meniu.
Două decizii pentru săptămâna asta
Decide dacă plătești conturi de firmă
E cea mai ieftină măsură de securitate pe care o poți lua în trimestrul ăsta. Costul per om e sub cel al unei ore de avocat, iar efectul e că munca se mută de pe conturi personale, unde nu vezi nimic, pe conturi pe care le administrezi.
Testează regula pe trei documente reale
Ia trei documente care circulă chiar acum în firmă — o ofertă, un contract, un raport — și cere-le la trei oameni diferiți să le încadreze verde / galben / roșu. Dacă nu răspund la fel, regula nu e destul de clară și trebuie rescrisă înainte s-o publici.
Întrebări primite pe ediția asta
Nu e mai simplu să interzicem complet?
Mai simplu de scris, da. Mai sigur, nu. Interdicția totală nu oprește folosirea AI-ului, o mută pe dispozitive personale, unde nu ai nici vizibilitate, nici contract, nici posibilitatea de a dovedi ceva. Firmele care au încercat au aflat asta după șase luni, de obicei dintr-un incident.
Cum știm dacă un tool antrenează pe datele noastre?
Scrie în condițiile de utilizare și în contractul de business, și diferă între planul gratuit și cel de organizație. Pentru că aceste condiții se schimbă, recomandarea noastră e să legi regula internă de tipul de cont — pe care îl controlezi — nu de o setare care poate fi modificată de furnizor între două trimestre.
Unde intră datele cu caracter personal ale clienților?
În roșu, implicit. Prelucrarea lor printr-un furnizor extern ridică întrebări de GDPR — temei legal, contract de prelucrare, transfer în afara UE — care se rezolvă înainte, nu după. Dacă ai un caz de business real care cere asta, merită construit corect, cu o soluție găzduită și cu DPO-ul în discuție de la început.
Regula de o pagină, scrisă pe firma ta.
O scriem împreună cu echipa ta, o testăm pe documente reale și o punem în politica internă de AI — alături de registrul de sisteme și de obligațiile de transparență.