Jura og regulering20:08
Medarbejdere må gerne bruge ChatGPT på arbejdet, men ikke på en gratis konto
Materialet afklarer, hvornår en medarbejder må bruge ChatGPT på arbejdet, og hvad politikken skal indeholde: fra Team/Enterprise-versioner til listen over forbudte data og ansættelsesretlige sanktioner.

Lyt til artikelsammendraget
Syntetisk stemme.En åben guide fra vores egen praksis. Vi viser retningen og konkrete tal, men beslutningen træffer I på egne vilkår. Den påstand, vi oftest hører i service- og kontorvirksomheder med 20–150 ansatte, lyder: ChatGPT på arbejdet er tilladt, man skal bare forbyde indsættelse af personoplysninger og indhente en underskrevet erklæring. Det lyder fornuftigt, for polsk arbejdsret indeholder ganske rigtigt ingen paragraf om forbud mod ChatGPT, og arbejdsmarkedsloven tillader arbejdsgiveren at fastsætte rammerne for arbejdets udførelse. Problemet opstår, når nogen forsøger at gøre denne ene sætning til en hel procedure.
Modpartens stærkeste argument
Dette argument er ikke en stråmand. GDPR forbyder rent faktisk ikke ChatGPT direkte, og AI Act regulerer ikke en almindelig medarbejder som deployer. Hvis medarbejderen udelukkende indsætter anonymiserede data, falder risikoen under GDPR art. 9, og arbejdsgiveren har arbejdsmarkedsloven i hånden: fra advarsel til bortvisning i medfør af art. 52 §1 pkt. 1. Afsløring af forretningshemmeligheder straffes med op til 2 års fængsel. I en mindre virksomhed uden IT-afdeling er det bekvemt: én A4-side, en underskrift, og problemet virker løst.

Hvad dette argument ikke dækker
Det overser, at en gratis ChatGPT-konto opererer uden for GDPR-standarden: indholdet kan bruges til modeltræning og sendes til servere uden for EØS, og selve overførslen opretter ikke en databehandleraftale efter GDPR art. 28. Medarbejderens samtykke udgør ikke et gyldigt retsgrundlag for behandling af medarbejder- eller kundedata. En erklæring overfører ikke den dataansvarliges ansvarlighedspligt til medarbejderen. I vores praksis er det sjældent et cpr-nummer, der lækkes, men derimod indholdet af et tilbud, en prisliste, en kontrakt eller en besked fra en kunde, hvilket udgør en forretningshemmelighed og ikke kun personoplysninger. Dertil kommer spørgsmålet om, hvem i en virksomhed uden IT der vurderer, om et SaaS-værktøj har en DPA, frakoblet modeltræning og en fornuftig opbevaringsperiode. Det gør medarbejderen ikke, for det er ikke dennes opgave.
Vores holdning
Vores holdning: **en medarbejder må bruge ChatGPT til arbejde, men først efter vurdering af værktøjet, angivelse af en godkendt version og uddannelse. En intern politik er en betingelse for lovlighed, ikke unødigt bureaukrati.** Hos os starter implementeringen i en virksomhed med 20–100 medarbejdere med en række spørgsmål: hvem bruger det, til hvad og hvilke data indgår. Derefter kontrollerer en ekstern DPO eller et advokatfirma versionen ChatGPT Team eller Enterprise i forhold til DPA, overførsel uden for EØS, dataopbevaring og frakobling af modeltræning. En sådan gennemgang af et enkelt værktøj tager typisk 2–4 arbejdsdage ved en timesats på 300–600 PLN netto, mens selve grundkurset tager 1,5–2 timer. Beslutningen træffes ikke af medarbejderen selv eller af en ekstern it-leverandør: anmodningen indsendes af procesejeren, COO eller HR og godkendes af driftsdirektøren eller bestyrelsen. Den gratis version forbeholder vi udelukkende til generelle test uden virksomhedsdata. Til arbejdsopgaver aktiverer vi en teamkonto med fravalgt træning.

Hvad vi skriver ind i politikken i det tilfælde
I politikken medtager vi otte punkter: formål og definitioner, tilladte versioner og brugsformål, forbudte data og handlinger, regler for dataindtastning uden medarbejdersamtykke som grundlag, procedure for anmeldelse af værktøjer, brugerforpligtelser og AI literacy-uddannelse i henhold til art. 4 i AI Act, fortegnelse over værktøjer og hændelser samt kontrol og sanktioner. Forbudslisten omfatter blandt andet CPR- og CVR-numre (PESEL, NIP), adresser, telefonnumre, kontonumre, data underlagt GDPR art. 9 og 10 (helbred, biometri, religion, herkomst, domstolsafgørelser), lønninger, evalueringer, børns data, adgangskoder, API-tokens, priser, tilbud, kontrakter og NDA-indhold. Ansættelsesretlige sanktioner spænder fra advarsler og påtaler til erstatningsansvar på op til 3 måneders løn ved uagtsomhed og fuldt beløb ved forsæt, samt bortvisning. Virksomheden risikerer en bøde fra datatilsynet på op til 20 mio. EUR eller 4% af den globale årsomsætning. Beslutning for dette kvartal: kører virksomheden på gratis konti, afskærer vi straks virksomhedsdata fra disse og flytter testene til et isoleret miljø. Vi ville ændre holdning, hvis gratisversionen fik en DPA, frakobling af træning og databehandling inden for EØS. Så ville risikovurderingen se anderledes ud.
Kildemateriale
Materialer, vi har rådført os med under udarbejdelsen. Ovenstående tekst er vores egen; disse websteder er ikke ansvarlige for indholdet og har ikke godkendt det.
