Lait ja säädökset20:08
Työntekijä voi käyttää ChatGPT:tä työssä, mutta ei ilmaisella tilillä
Aineisto vastaa kysymykseen, milloin työntekijä voi käyttää ChatGPT:tä työssä ja mitä ohjesääntöön on sisällytettävä: Team- ja Enterprise-versioista kiellettyjen tietojen luetteloon ja työlainsäädännön mukaisiin sanktioihin.

Kuuntele artikkelin tiivistelmä
Synteettinen ääni.Käytännön opas suoraan arjestamme. Näytämme suunnan ja konkreettiset luvut, päätöksen teet aina omilla ehdoillasi. Yleisin 20–150 hengen palvelu- ja toimistoyrityksissä kuulemamme väite kuuluu: ChatGPT:n käyttö työssä on sallittua, kunhan henkilötietojen liittäminen kielletään ja kerätään allekirjoitettu sitoumus. Se kuulostaa järkevältä, sillä Puolan työlainsäädännössä ei ole pykälää "ChatGPT:n käyttökielto", ja työsuhdelaki antaa työnantajalle oikeuden määrätä työn suorittamistavasta. Ongelmat alkavat, kun tämän yhden lauseen pohjalta yritetään rakentaa koko toimintaohje.
Toisen osapuolen vahvin argumentti
Tämä argumentti ei ole olkiukko. GDPR ei tosiaankaan kiellä suoraan ChatGPT:tä, eikä AI Act säätele tavallista työntekijää järjestelmän soveltajana. Jos työntekijä liittää vain anonymisoituja tietoja, GDPR:n 9 artiklan mukainen riski pienenee, ja työnantajalla on tukenaan työsuhdelaki: huomautuksesta aina työsuhteen purkamiseen art. 52 §1 k. 1 nojalla. Yrityssalaisuuden paljastamisesta voi seurata jopa 2 vuotta vankeutta. Pienessä yrityksessä ilman IT-osastoa tämä on helppoa: yksi A4-arkki, allekirjoitus ja asia näyttää hoidetulta.

Mitä tämä argumentti ei kata
Tämä jättää huomiotta sen, että ChatGPT:n ilmainen tili toimii GDPR-standardien ulkopuolella: sisältöjä voidaan käyttää mallin kouluttamiseen ja ne siirtyvät ETA-alueen ulkopuolisille palvelimille, eikä pelkkä tekstin syöttäminen muodosta GDPR:n 28 artiklan mukaista tietojenkäsittelysopimusta. Työntekijän suostumus ei toimi työntekijä- tai asiakastietojen käsittelyn oikeusperusteena. Sitoumus ei myöskään siirrä rekisterinpitäjän osoitusvelvollisuutta työntekijälle. Käytännön työssämme huomaamme, että tietovuodoissa ei useinkaan ole kyse henkilötunnuksista, vaan tarjouksen sisällöstä, hinnastosta, sopimuksesta tai asiakasviestistä: kyseessä on yrityssalaisuus, ei pelkkä henkilötieto. Lisäksi herää kysymys: kuka IT-osastottomassa yrityksessä arvioi, sisältääkö SaaS-työkalu DPA-sopimuksen, kytkeekö se mallin koulutuksen pois päältä ja noudattaako se järkevää säilytysaikaa. Työntekijä ei sitä tee, sillä se ei ole hänen tehtävänsä.
Näkemyksemme
Näkemyksemme: työntekijä voi käyttää ChatGPT:tä työssä, mutta vasta työkalun arvioinnin, hyväksytyn version määrittämisen ja koulutuksen jälkeen. Ohjesääntö on laillisuuden edellytys, ei paperityötä. Meillä 20–100 hengen yrityksen käyttöönotto alkaa kysymyksillä: kuka käyttää, mihin ja mitä tietoja syötetään. Sen jälkeen ulkoinen tietosuojavastaava tai asianajotoimisto tarkistaa ChatGPT Team- tai Enterprise -version DPA-sopimuksen, ETA-alueen ulkopuolisten tiedonsiirtojen, tietojen säilytyksen ja mallien koulutuksen estämisen osalta. Yhden työkalun tarkastus kestää yleensä 2–4 työpäivää tuntihinnalla 300–600 PLN netto, ja itse peruskoulutus kestää 1,5–2 tuntia. Päätöstä ei tee työntekijä yksin eikä ulkoinen IT-toimittaja: hakemuksen jättää prosessin omistaja, operatiivinen johtaja tai HR, ja sen hyväksyy operatiivinen johtaja tai hallitus. Ilmaisversio jätetään vain yleisiin testeihin ilman yrityksen tietoja. Työkäyttöön otetaan tiimitili, jossa on mallien koulutus pois päältä.

Mitä kirjaamme silloin ohjesääntöön
Sisällytämme ohjesääntöön kahdeksan kohtaa: tarkoitus ja määritelmät; sallitut versiot ja käyttötarkoitukset; kielletyt tiedot ja toiminnot; säännöt tietojen syöttämiselle ilman työntekijän suostumusta perusteena; työkalujen ilmoitusmenettely; käyttäjän velvollisuudet ja AI Act:n 4 artiklan mukainen tekoälylukutaidon koulutus; työkalu- ja poikkeamarekisteri; valvonta ja sanktiot. Kiellettyjen tietojen listalla ovat muun muassa henkilötunnukset, Y-tunnukset, osoitteet, puhelinnumerot, tilinumerot, GDPR:n 9 ja 10 artiklan mukaiset tiedot (terveystiedot, biometria, uskonto, alkuperä, tuomiot), palkat, arvioinnit, lasten tiedot, salasanat, API-tokenit, hinnat, tarjoukset, sopimukset ja salassapitosopimusten sisällöt. Työntekijöihin kohdistuvat seuraamukset ulottuvat huomautuksesta tai varoituksesta työlain nojalla vahingonkorvausvelvollisuuteen 3 kuukauden palkkaan asti tuottamuksellisessa vahingossa ja täyteen määrään tahallisessa vahingossa, aina työsuhteen purkamiseen asti. Yritystä uhkaa tietosuojaviranomaisen sakko 20 milj. EUR tai 4 % vuosittaisesta liikevaihdosta asti. Päätös tälle vuosineljännekselle: jos yritys toimii ilmaisilla tileillä, katkaistaan ensin yrityksen tietojen pääsy niihin ja siirretään testit erilliseen ympäristöön. Muuttaisimme kantaamme, jos ilmaisversio saisi DPA-sopimuksen, mallien koulutuksen eston ja käsittelyn ETA-alueella: silloin riskiarviointi näyttäisi toiselta.
Lähdemateriaalit
Materiaaleja, joihin viittasimme kirjoittaessamme. Yllä oleva teksti on omamme. Nämä sivustot eivät vastaa sen sisällöstä eivätkä ole sitä valtuuttaneet.
