Eiti į turinį

Teisė ir reglamentavimas20:08

Darbuotojas gali naudoti ChatGPT darbe, bet ne nemokamoje paskyroje

Medžiaga paaiškina, kada darbuotojas gali naudoti ChatGPT darbe ir kas privalo būti taisyklėse: nuo Team/Enterprise versijų iki draudžiamų duomenų sąrašo ir sankcijų pagal Darbo kodeksą.

Paveikslėlis sugeneruotas DI.

Klausytis straipsnio santraukos

Sintetinis balsas.
0:00
0:00

Atviras gidas iš mūsų praktikos. Pateikiame kryptį bei konkrečius skaičius, o sprendimą priimate patys pagal savo poreikius. Paslaugų ir biurų įmonėse, kuriose dirba 20–150 darbuotojų, dažniausiai girdime teiginį: ChatGPT darbe naudoti leidžiama, pakanka uždrausti asmens duomenų kėlimą ir surinkti pasirašytus pasižadėjimus. Tai skamba logiškai, nes darbo teisėje nėra tiesioginio draudimo naudoti ChatGPT, o Darbo kodeksas leidžia darbdaviui nustatyti darbo atlikimo tvarką. Problemos prasideda tada, kai šiuo vienu sakiniu bandoma pakeisti visą procedūrą.

Stipriausias kitos pusės argumentas

Šis argumentas turi pagrindo. BDAR tiesiogiai nedraudžia ChatGPT, o AI Act nelaiko paprasto darbuotojo taikančiuoju subjektu. Jei darbuotojas kelia tik nuasmenintus duomenis, rizika pagal BDAR 9 straipsnį sumažėja, o darbdavys turi Darbo kodekso svertus: nuo įspėjimo iki atleidimo be įspėjimo pagal 52 str. 1 d. 1 p.. Už komercinės paslapties atskleidimą gresia laisvės atėmimas iki 2 metų. Mažoje įmonėje be IT skyriaus tai patogu: vienas A4 formato lapas, parašas, ir klausimas atrodo išspręstas.

Paveikslėlis sugeneruotas DI.

Ko šis argumentas neapima

Nutylima, kad nemokama ChatGPT paskyra neatitinka BDAR standartų: turinys gali būti naudojamas modeliui mokyti ir patenka į serverius už EEE ribų, o paprastas teksto įkėlimas nesukuria duomenų tvarkymo sutarties pagal BDAR 28 straipsnį. Darbuotojo sutikimas nėra teisinis pagrindas tvarkyti darbuotojų ar klientų duomenis. Pasižadėjimas neperkelia darbuotojui duomenų valdytojo atskaitomybės prievolės. Mūsų praktikoje dažniausiai nuteka ne asmens kodai, o pasiūlymų turinys, kainynai, sutartys arba klientų žinutės, tai yra komercinė paslaptis, ne tik asmens duomenys. Taip pat kyla klausimas, kas įmonėje be IT skyriaus įvertins, ar SaaS įrankis turi DPA, išjungtą modelio mokymą ir pagrįstą duomenų saugojimo terminą. Darbuotojas to nepadarys, nes tai ne jo funkcija.

Mūsų pozicija

Mūsų pozicija: darbuotojas gali naudoti ChatGPT darbui tik įvertinus įrankį, nustačius patvirtintą versiją ir pravedus mokymus. Vidaus taisyklės yra teisėtumo sąlyga, o ne formalumas. Mūsų įgyvendinami diegimai 20–100 darbuotojų įmonėse prasideda nuo klausimų: kas naudoja, kam naudoja ir kokie duomenys pateikiami. Po to išorinis duomenų apsaugos pareigūnas arba teisininkai įvertina ChatGPT Team arba Enterprise versiją: DPA, duomenų perdavimą už EEE ribų, saugojimo terminus ir mokymo išjungimą. Vieno įrankio peržiūra paprastai trunka 2–4 darbo dienas, valandinis tarifas siekia 300–600 PLN net, o baziniai mokymai trunka 1,5–2 valandas. Sprendimo nepriima pats darbuotojas ar išorinis IT tiekėjas: prašymą teikia proceso savininkas, COO arba HR vadovas, o tvirtina operacijų vadovas arba valdyba. Nemokamą versiją paliekame tik bendriems testams be įmonės duomenų, darbui diegiame komandinę paskyrą su išjungtu modelio mokymu.

Paveikslėlis sugeneruotas DI.

Ką tokiu atveju įrašome į taisykles

Taisyklėse numatome aštuonis punktus: tikslą ir apibrėžimus; leidžiamas versijas ir naudojimo tikslus; draudžiamus duomenis ir operacijas; duomenų įvedimo taisykles be darbuotojo sutikimo kaip teisinio pagrindo; įrankių registravimo tvarką; naudotojo pareigas ir AI literacy mokymus pagal AI Act 4 straipsnį; įrankių ir incidentų registrą; kontrolę ir sankcijas. Draudžiamų duomenų sąraše yra asmens kodas, PVM mokėtojo kodas, adresai, telefonų numeriai, sąskaitų numeriai, BDAR 9 ir 10 straipsnių duomenys (sveikata, biometrija, religija, kilmė, teistumas), atlyginimai, vertinimai, vaikų duomenys, slaptažodžiai, API prieigos raktai, kainos, pasiūlymai, sutartys ir NDA turinys. Darbuotojų sankcijos apima įspėjimą ar papeikimą pagal Darbo kodekso 108–113 straipsnius, pareigą atlyginti žalą iki 3 mėnesių atlyginimo neatsargumo atveju ir visą sumą tyčinės žalos atveju, taip pat darbo sutarties nutraukimą be įspėjimo pagal 52 straipsnio 1 dalies 1 punktą; įmonei gresia UODO bauda iki 20 mln. EUR arba 4% metinės apyvartos. Šio ketvirčio sprendimas: jei įmonė naudoja nemokamas paskyras, pirmiausia atjungiame nuo jų įmonės duomenis ir perkeliame testavimą į atskirtą aplinką. Poziciją pakeistume, jei nemokama versija gautų DPA, išjungtą modelių mokymą ir duomenų tvarkymą EEE. Tuomet rizikos vertinimas atrodytų kitaip.

Šaltiniai

Šaltiniai, kuriais rėmėmės rašydami. Šis tekstas yra mūsų; šios svetainės neatsako už jo turinį ir jo neautorizavo.

Pokalbis be jokių įsipareigojimų

Užsakyti praktinius mokymus su Paul

Trisdešimt minučių arba visi praktiniai mokymai, pasirinkite patys. Laiką rezervuojate kalendoriuje, patvirtinimą gaunate iš karto.

Paul Lazniak

HEXART įkūrėjas