Teisė ir reglamentavimas20:08
Darbuotojas gali naudoti ChatGPT darbe, bet ne nemokamoje paskyroje
Medžiaga paaiškina, kada darbuotojas gali naudoti ChatGPT darbe ir kas privalo būti taisyklėse: nuo Team/Enterprise versijų iki draudžiamų duomenų sąrašo ir sankcijų pagal Darbo kodeksą.

Klausytis straipsnio santraukos
Sintetinis balsas.Atviras gidas iš mūsų praktikos. Pateikiame kryptį bei konkrečius skaičius, o sprendimą priimate patys pagal savo poreikius. Paslaugų ir biurų įmonėse, kuriose dirba 20–150 darbuotojų, dažniausiai girdime teiginį: ChatGPT darbe naudoti leidžiama, pakanka uždrausti asmens duomenų kėlimą ir surinkti pasirašytus pasižadėjimus. Tai skamba logiškai, nes darbo teisėje nėra tiesioginio draudimo naudoti ChatGPT, o Darbo kodeksas leidžia darbdaviui nustatyti darbo atlikimo tvarką. Problemos prasideda tada, kai šiuo vienu sakiniu bandoma pakeisti visą procedūrą.
Stipriausias kitos pusės argumentas
Šis argumentas turi pagrindo. BDAR tiesiogiai nedraudžia ChatGPT, o AI Act nelaiko paprasto darbuotojo taikančiuoju subjektu. Jei darbuotojas kelia tik nuasmenintus duomenis, rizika pagal BDAR 9 straipsnį sumažėja, o darbdavys turi Darbo kodekso svertus: nuo įspėjimo iki atleidimo be įspėjimo pagal 52 str. 1 d. 1 p.. Už komercinės paslapties atskleidimą gresia laisvės atėmimas iki 2 metų. Mažoje įmonėje be IT skyriaus tai patogu: vienas A4 formato lapas, parašas, ir klausimas atrodo išspręstas.

Ko šis argumentas neapima
Nutylima, kad nemokama ChatGPT paskyra neatitinka BDAR standartų: turinys gali būti naudojamas modeliui mokyti ir patenka į serverius už EEE ribų, o paprastas teksto įkėlimas nesukuria duomenų tvarkymo sutarties pagal BDAR 28 straipsnį. Darbuotojo sutikimas nėra teisinis pagrindas tvarkyti darbuotojų ar klientų duomenis. Pasižadėjimas neperkelia darbuotojui duomenų valdytojo atskaitomybės prievolės. Mūsų praktikoje dažniausiai nuteka ne asmens kodai, o pasiūlymų turinys, kainynai, sutartys arba klientų žinutės, tai yra komercinė paslaptis, ne tik asmens duomenys. Taip pat kyla klausimas, kas įmonėje be IT skyriaus įvertins, ar SaaS įrankis turi DPA, išjungtą modelio mokymą ir pagrįstą duomenų saugojimo terminą. Darbuotojas to nepadarys, nes tai ne jo funkcija.
Mūsų pozicija
Mūsų pozicija: darbuotojas gali naudoti ChatGPT darbui tik įvertinus įrankį, nustačius patvirtintą versiją ir pravedus mokymus. Vidaus taisyklės yra teisėtumo sąlyga, o ne formalumas. Mūsų įgyvendinami diegimai 20–100 darbuotojų įmonėse prasideda nuo klausimų: kas naudoja, kam naudoja ir kokie duomenys pateikiami. Po to išorinis duomenų apsaugos pareigūnas arba teisininkai įvertina ChatGPT Team arba Enterprise versiją: DPA, duomenų perdavimą už EEE ribų, saugojimo terminus ir mokymo išjungimą. Vieno įrankio peržiūra paprastai trunka 2–4 darbo dienas, valandinis tarifas siekia 300–600 PLN net, o baziniai mokymai trunka 1,5–2 valandas. Sprendimo nepriima pats darbuotojas ar išorinis IT tiekėjas: prašymą teikia proceso savininkas, COO arba HR vadovas, o tvirtina operacijų vadovas arba valdyba. Nemokamą versiją paliekame tik bendriems testams be įmonės duomenų, darbui diegiame komandinę paskyrą su išjungtu modelio mokymu.

Ką tokiu atveju įrašome į taisykles
Taisyklėse numatome aštuonis punktus: tikslą ir apibrėžimus; leidžiamas versijas ir naudojimo tikslus; draudžiamus duomenis ir operacijas; duomenų įvedimo taisykles be darbuotojo sutikimo kaip teisinio pagrindo; įrankių registravimo tvarką; naudotojo pareigas ir AI literacy mokymus pagal AI Act 4 straipsnį; įrankių ir incidentų registrą; kontrolę ir sankcijas. Draudžiamų duomenų sąraše yra asmens kodas, PVM mokėtojo kodas, adresai, telefonų numeriai, sąskaitų numeriai, BDAR 9 ir 10 straipsnių duomenys (sveikata, biometrija, religija, kilmė, teistumas), atlyginimai, vertinimai, vaikų duomenys, slaptažodžiai, API prieigos raktai, kainos, pasiūlymai, sutartys ir NDA turinys. Darbuotojų sankcijos apima įspėjimą ar papeikimą pagal Darbo kodekso 108–113 straipsnius, pareigą atlyginti žalą iki 3 mėnesių atlyginimo neatsargumo atveju ir visą sumą tyčinės žalos atveju, taip pat darbo sutarties nutraukimą be įspėjimo pagal 52 straipsnio 1 dalies 1 punktą; įmonei gresia UODO bauda iki 20 mln. EUR arba 4% metinės apyvartos. Šio ketvirčio sprendimas: jei įmonė naudoja nemokamas paskyras, pirmiausia atjungiame nuo jų įmonės duomenis ir perkeliame testavimą į atskirtą aplinką. Poziciją pakeistume, jei nemokama versija gautų DPA, išjungtą modelių mokymą ir duomenų tvarkymą EEE. Tuomet rizikos vertinimas atrodytų kitaip.
Šaltiniai
Šaltiniai, kuriais rėmėmės rašydami. Šis tekstas yra mūsų; šios svetainės neatsako už jo turinį ir jo neautorizavo.
