Právo a regulace20:08
Zaměstnanec smí používat ChatGPT v práci, ale ne na bezplatném účtu
Materiál vysvětluje, kdy smí zaměstnanec používat ChatGPT v práci a co musí obsahovat vnitřní předpis: od verzí Team a Enterprise přes seznam zakázaných dat až po pracovněprávní sankce.

Poslechněte si shrnutí článku
Syntetický hlas.Otevřený průvodce z naší praxe. Ukazujeme směr a konkrétní čísla, rozhodnutí přitom zůstává plně ve vašich rukou. Tvrzení, se kterým se ve firmách o 20–150 lidech setkáváme nejčastěji, zní: ChatGPT je v práci přípustný, stačí zakázat vkládání osobních údajů a nechat podepsat prohlášení. Zní to rozumně, protože pracovní právo skutečně neobsahuje výslovný zákaz ChatGPT a zákoník práce dává zaměstnavateli právo určovat způsob výkonu práce. Potíž nastává ve chvíli, kdy chce někdo z této jediné věty vytvořit celý firemní proces.
Nejsilnější protiargument
Tento argument není lichý. Nařízení GDPR ChatGPT přímo nezakazuje a AI Act neupravuje běžného zaměstnance jako zavádějící subjekt. Pokud zaměstnanec vkládá výhradně anonymizovaná data, riziko podle čl. 9 GDPR klesá a zaměstnavatel má k dispozici nástroje zákoníku práce: od vytýkacího dopisu po okamžité zrušení pracovního poměru podle čl. 52 §1 bod 1. Za vyzrazení obchodního tajemství hrozí až 2 roky odnětí svobody. Pro menší firmu bez vlastního IT jde o lákavou zkratku: jedna stránka A4, podpis a věc působí jako vyřešená.

Co tento argument nezahrnuje
Přehlíží se však, že bezplatný účet ChatGPT funguje mimo standardy GDPR: zadaný obsah může sloužit k trénování modelů, putuje na servery mimo EHP a samotné vložení nezakládá zpracovatelskou smlouvu podle čl. 28 GDPR. Souhlas zaměstnance nepředstavuje právní základ pro zpracování dat zaměstnanců ani klientů. Podepsané prohlášení nesnímá ze správce povinnost doložit soulad. V praxi navíc nejčastěji neunikají rodná čísla, nýbrž obsah nabídek, ceníky, smlouvy nebo zprávy od zákazníků, což spadá pod obchodní tajemství, nikoli jen pod ochranu osobních údajů. Zůstává otázka, kdo ve firmě bez IT posoudí, zda má daný SaaS nástroj uzavřenou DPA, vypnuté trénování a správně nastavenou retenci. Zaměstnanec to neudělá, není to jeho role.
Naše stanovisko
Náš postoj: zaměstnanec smí používat ChatGPT k práci až po prověření nástroje, schválení konkrétní verze a proškolení. Vnitřní předpis je podmínkou legality, nikoli formalitou. U nás začíná nasazení ve firmě o 20–100 lidech otázkami: kdo nástroj používá, za jakým účelem a s jakými daty pracuje. Následně externí pověřenec pro ochranu osobních údajů nebo právní kancelář prověří verzi ChatGPT Team nebo Enterprise z hlediska DPA, předávání mimo EHP, retence a vypnutí trénování. Prověření jednoho nástroje trvá obvykle 2–4 pracovní dny při sazbě 300–600 PLN net za hodinu, přičemž základní školení zabere 1,5–2 hodiny. Rozhodnutí nepřijímá sám zaměstnanec ani externí IT dodavatel: žádost podává vlastník procesu, COO nebo HR, finální souhlas uděluje provozní ředitel či vedení společnosti. Bezplatnou verzi ponecháváme pouze na obecné testování bez firemních dat. Pro práci nasazujeme týmový účet s vypnutým trénováním.

Co v takovém případě zakotvit do vnitřního předpisu
Ve vnitřním předpisu definujeme osm bodů: účel a definice; povolené verze a účely použití; zakázaná data a operace; pravidla zadávání údajů bez souhlasu zaměstnance jako právního základu; postup ohlašování nástrojů; povinnosti uživatele a školení AI literacy podle čl. 4 AI Act; registr nástrojů a incidentů; kontrolu a sankce. Na seznamu zakázaných údajů jsou mimo jiné rodná čísla, DIČ, adresy, telefony, čísla účtů, údaje podle čl. 9 a 10 GDPR (zdraví, biometrie, náboženství, původ, trestní rozsudky), mzdy, hodnocení, údaje dětí, hesla, API tokeny, ceny, nabídky, smlouvy a obsah NDA. Pracovněprávní sankce sahají od napomenutí nebo výtky podle zákoníku práce, přes povinnost náhrady škody do trojnásobku měsíční mzdy u neúmyslné škody a v plné výši u úmyslné, až po okamžité zrušení pracovního poměru; firmě hrozí pokuta od ÚOOÚ do výše 20 milionů EUR nebo 4 % ročního obratu. Rozhodnutí pro toto čtvrtletí: pokud firma funguje na bezplatných účtech, nejprve od nich odřízneme firemní data a přesuneme testování do odděleného prostředí. Stanovisko bychom změnili, pokud by bezplatná verze získala DPA, vypnuté trénování modelů a zpracování v EHP: pak by hodnocení rizik vypadalo jinak.
Zdrojové materiály
Materiály, ze kterých jsme čerpali při psaní. Výše uvedený text je náš, tyto stránky neodpovídají za jeho obsah ani jej neautorizovaly.
