Ваш персонал користується ChatGPT, це витік даних?
Троє з чотирьох працівників користуються ШІ на роботі. Часто з даними клієнтів, часто без вашого відома. Регулятор уже бачить перші витоки. Ось що відбувається, і як це вирішити, не забороняючи ChatGPT.
TerenceПросто зараз десь у вашій компанії хтось вставляє лист клієнта в ChatGPT, щоб зробити з нього охайну відповідь. Або комерційну пропозицію. Або список імен і телефонів, який треба ‚швидко відсортувати‘. Зручно, швидко, і саме той тип дії, про який попереджає нідерландський орган із захисту даних. Бо щойно персональні дані потрапляють у такий ШІ-чатбот, це може бути витоком даних. Витоком, про який ви маєте повідомити протягом 72 годин. Ваш персонал давно користується ChatGPT, питання в тому, чи знаєте ви, що вони туди вкладають.
Shadow AI: ваші люди користуються ШІ, ви не знаєте навіщо
Для цього є назва: shadow AI. Працівники використовують ШІ-інструменти, ChatGPT, Copilot, Gemini, безкоштовні сайти перекладу, без жодних домовленостей. Не зі злого наміру. Вони просто хочуть працювати швидше. Але оскільки ніхто не має загальної картини, ви не знаєте, яка інформація компанії залишає будівлю.
нідерландських працівників користуються ШІ на роботі, але лише 14% пройшли для цього навчання (TNO, 2025).
Ця прірва між користуванням і розумінням-що-ти-робиш і є проблемою. Троє з чотирьох ваших людей працюють із ШІ. Один із семи навчився робити це безпечно. Решта вгадує, і в найгіршому разі вставляє чутливі дані клієнтів в інструмент, не знаючи, куди ці дані потрапляють.
Чому ‚просто ChatGPT‘ може бути витоком
Нідерландський орган із захисту даних (AP), національний регулятор приватності, видав чітке попередження щодо цього. Він отримав кілька повідомлень про витоки, спричинені використанням ШІ-чатботів. Найвідоміший приклад: працівник лікарської практики ввів медичні дані пацієнтів у чатбот. Компанія за чатботом може зберігати й повторно використовувати введене, і тоді ви втратили контроль.
Не треба бути лікарем, щоб наразитися на той самий ризик. Ім'я, номер телефону, адреса клієнта, особова справа працівника, лист зі скаргою, усе це персональні дані. Щойно вони потрапляють у ШІ-чатбот, а ви не знаєте, що з ними стається, це може бути витоком за GDPR. А про витік із персональними даними треба повідомити регулятора протягом 72 годин. Не зробите цього, і вже саме це може призвести до штрафу.
Попередження регулятора зводиться до такого: щойно працівник вписує персональні дані у ШІ-чатбот, постачальник може отримати до них доступ. Із цієї миті ви більше не контролюєте, куди ці дані потрапляють.
Що ваші люди, ймовірно, вже вводять
Не питайте команду прямо, майже ніхто не скаже ‚так, я вставляю дані клієнтів у ChatGPT‘. Але чесно подивіться, що відбувається щодня:
- Листи клієнтів, які ‚швиденько гарно переписують‘, разом з іменем, номером замовлення й іноді скаргою на людину
- Пропозиції та рахунки, які вставляють як приклад, щоб згенерувати новий
- Списки імен, адрес електронної пошти чи телефонів, які треба ‚відсортувати чи почистити‘
- Заявки на роботу й резюме, які ШІ підсумовує або оцінює
- Протоколи й нотатки нарад з іменами клієнтів, постачальників чи персоналу
- Уривки з вашої бухгалтерії чи клієнтської системи, передані як контекст
Кожна, логічна, добромисна дія. І кожна, потенційний витік, якщо інструмент налаштований небезпечно.
Подвійний ризик: не лише GDPR
Із 2 лютого 2025 року діє ще дещо. Європейський закон про ШІ (AI Act) зобов'язує кожну компанію, що використовує ШІ, забезпечити, щоб персонал був ‚обізнаним щодо ШІ‘, мав базові знання про те, що інструмент може й чого не може робити безпечно. Це стаття 4. Тож працівник, який просто вставляє дані клієнтів у чатбот, це водночас дві речі: можливий витік за GDPR і ознака того, що ви не виконуєте цю вимогу обізнаності.
працівників уже використовують навіть ШІ-агентів, що виконують завдання самостійно, без відома роботодавця (NTX, 2026).
Тож це не зменшується. Якщо торік ішлося про ‚хтось щось питає в ChatGPT‘, то тепер дедалі частіше працюють інструменти, які самостійно надсилають листи, бронюють зустрічі чи обробляють файли. Якщо ви цього не бачите, ризик росте щотижня.
Чи взагалі дозволено ChatGPT за GDPR?
Так, ChatGPT не заборонений. Річ не в інструменті, а в тому, що ви туди вкладаєте. Попросити ChatGPT написати блог чи розвинути ідею без персональних даних? Жодних проблем. Вставити файл клієнтів чи лист з іменами? Ось де починається ризик. Межа проста: якщо туди йде інформація, за якою можна впізнати людину, їй не місце у відкритому ШІ-інструменті. Це одне правило запобігає переважній більшості проблем.
Заборонити не спрацює, це лише погіршує
Перший рефлекс багатьох підприємців: ‚ChatGPT на роботі? Заборонено.‘ Зрозуміло, але це дає зворотний ефект. Ваші люди користуються ним, бо це полегшує роботу. Заборонивши, ви їх не зупините, вони просто робитимуть це потайки, на власному телефоні, поза будь-яким полем зору. Так ви робите проблему невидимою, а не меншою. Рішення, не менше ШІ, а ШІ, якому можна довіряти.
Що спрацьовує, у 4 кроки
- Зробіть це предметом розмови. Запитайте, без докорів, якими інструментами користується команда і для чого. Ви здивуєтеся, скільки вже працює. Це водночас перший крок обізнаності щодо ШІ, якої вимагає закон.
- Домовтеся, що ніколи не можна вводити у відкритий ШІ-інструмент. Одне просте правило, зрозуміле всім: жодних імен, даних клієнтів, особових справ у ChatGPT чи безкоштовному перекладачі. Запишіть на одну сторінку.
- Дайте безпечну альтернативу. Це суть: доки немає доброго, безпечного інструмента, люди користуватимуться небезпечним. Забезпечте версію, з якої дані компанії не витікають.
- Підтримуйте це живим. Призначте одну відповідальну особу, раз на квартал коротко переглядайте й оновлюйте домовленості, коли з'являються нові інструменти.
Найлегша помилка, думати, що одного листа зі словами ‚припиніть це‘ достатньо. Недостатньо. Доки бракує безпечної альтернативи, зручність завжди перемагає правило.
Справжнє рішення: власна безпечна версія
Список правил не зупинить нікого під тиском часу. Спрацьовує ШІ-інструмент, такий самий простий, як ChatGPT, але налаштований під ваш бізнес, під'єднаний до ваших власних систем так, щоб дані клієнтів залишалися всередині. Ваші люди отримують швидкість, якої прагнуть, а ви зберігаєте контроль над тим, куди йдуть дані.
Це не обов'язково великий, дорогий проєкт. Часто все починається з двох-трьох дій, для яких ваша команда найчастіше тягнеться до ШІ, відповіді на листи, складання пропозицій, чищення списків, і ви будуєте для них безпечну версію. Решта приходить сама, щойно люди бачать, що це працює і що це дозволено.
Як до цього підходить Socialo
Я починаю з безкоштовної ознайомчої розмови. Ми обговорюємо, що забирає час, якими системами ти користуєшся і де може допомогти автоматизація. Потім ти отримуєш пропозицію з можливостями автоматизації, інтеграціями, графіком і витратами.
Готові почати?
Замовте безкоштовну консультацію. Разом розберемося, де ви втрачаєте час.
Запланувати безкоштовний дзвінокShadow AI, не проблема майбутнього. Ваш персонал користується ШІ вже зараз, щодня, часто з даними, які не повинні залишати будівлю. Добра новина: не треба ані забороняти, ані наймати юриста. Треба лише зробити це видимим і запропонувати безпечну альтернативу. Хто владнає це зараз, буде попереду, а не наздоганятиме події з повідомленням про витік у руках.