Pāriet uz saturu

Tiesības un regulējums20:08

Darbinieks drīkst izmantot ChatGPT darbā, bet ne ar bezmaksas kontu

Materiāls sniedz atbildi, kad darbinieks drīkst izmantot ChatGPT darbā un kam jābūt iekļautam iekšējos noteikumos: no Team/Enterprise versijām līdz aizliegto datu sarakstam un sankcijām saskaņā ar Darba likumu.

Attēls ģenerēts ar AI.

Klausīties raksta kopsavilkumu

Sintētiskā balss.
0:00
0:00

Atklāts ceļvedis no mūsu prakses. Rādām virzienu un konkrētus skaitļus, bet lēmumu pieņemat jūs paši ar saviem nosacījumiem. Apgalvojums, ko visbiežāk dzirdam pakalpojumu un biroju uzņēmumos ar 20–150 darbiniekiem: ChatGPT darbā ir pieļaujams, pietiek aizliegt personas datu ievadīšanu un iegūt parakstītu apliecinājumu. Tas izklausās saprātīgi, jo darba likumdošanā nav punkta par ChatGPT aizliegumu, un Darba likums ļauj darba devējam noteikt darba izpildes kārtību. Problēmas sākas brīdī, kad no šī viena teikuma mēģina izveidot pilnu procedūru.

Otrās puses spēcīgākais arguments

Šis arguments nav bez pamata. VDAR tieši neaizliedz ChatGPT, un AI Act neregulē parastu darbinieku kā piemērotāju. Ja darbinieks ievada tikai anonimizētus datus, VDAR 9. panta risks samazinās, un darba devēja rīcībā ir Darba likums: no rājiena līdz darba tiesisko attiecību izbeigšanai saskaņā ar 52. panta 1. daļas 1. punktu. Par komercnoslēpuma izpaušanu draud brīvības atņemšana līdz 2 gadiem. Nelielā uzņēmumā bez IT nodaļas tas ir ērti: viena A4 lapa, paraksts, un jautājums šķiet atrisināts.

Attēls ģenerēts ar AI.

Ko šis arguments neietver

Tajā nav ņemts vērā, ka bezmaksas ChatGPT konts neatbilst RODO prasībām: ievadītais saturs var tikt izmantots modeļa apmācībai un nonākt serveros ārpus EEZ, bet pati satura ievadīšana nerada datu apstrādes līgumu saskaņā ar RODO 28. pantu. Darbinieka piekrišana nav pamats darbinieku vai klientu datu apstrādei. Šāds apliecinājums neatbrīvo pārzini no pārskatatbildības pienākuma. Mūsu praksē visbiežāk noplūst nevis personas kods, bet piedāvājuma saturs, cenrādis, līgums vai klienta ziņojums. Tā jau ir komercnoslēpuma izpaušana, ne tikai personas datu noplūde. Turklāt rodas jautājums, kurš uzņēmumā bez IT speciālista varēs izvērtēt, vai SaaS rīkam ir noslēgts datu apstrādes līgums, atspējota modeļa apmācība un saprātīgs datu glabāšanas termiņš. Darbinieks to nevarēs izdarīt, jo tas nav viņa pienākums.

Mūsu nostāja

Mūsu nostāja: darbinieks drīkst izmantot ChatGPT darbam tikai pēc rīka izvērtēšanas, apstiprinātas versijas noteikšanas un apmācības; iekšējās kārtības noteikumi ir likumības nosacījums, nevis formalitāte. Ieviešanu uzņēmumā ar 20–100 darbiniekiem sākam ar jautājumiem: kurš lieto, kādam mērķim un kādi dati tiek izmantoti. Pēc tam ārējais datu aizsardzības speciālists vai juridiskais birojs pārbauda ChatGPT Team vai Enterprise versiju attiecībā uz DPA, datu nosūtīšanu ārpus EEZ, glabāšanu un apmācības atslēgšanu. Viena rīka audits parasti prasa 2–4 darba dienas, stundas likmei esot 300–600 PLN neto, savukārt pamatapmācība ilgst 1,5–2 stundas. Lēmumu nepieņem pats darbinieks vai ārējais IT piegādātājs: pieteikumu iesniedz procesa īpašnieks, COO vai personāla nodaļa, bet apstiprina operatīvais direktors vai valde. Bezmaksas versiju atstājam tikai vispārīgiem testiem bez uzņēmuma datiem; darbam pieslēdzam komandas kontu ar atslēgtu modeļa apmācību.

Attēls ģenerēts ar AI.

Ko tādā gadījumā iekļaujam noteikumos

Iekšējos noteikumos iekļaujam astoņus punktus: mērķis un definīcijas; atļautās versijas un lietošanas mērķi; aizliegtie dati un darbības; datu ievades noteikumi bez darbinieka piekrišanas kā pamata; rīku pieteikšanas kārtība; lietotāja pienākumi un AI literacy apmācība saskaņā ar AI Act 4. pantu; rīku un incidentu reģistrs; kontrole un sankcijas. Aizliegto datu sarakstā ir tostarp personas kodi, nodokļu maksātāja numuri, adreses, tālruņi, kontu numuri, VDAR 9. un 10. panta dati (veselība, biometrija, reliģiskā pārliecība, izcelsme, sodāmība), darba samaksa, novērtējumi, bērnu dati, paroles, API marķieri, cenas, piedāvājumi, līgumi un NDA saturs. Darbinieku sankcijas svārstās no rājiena vai piezīmes saskaņā ar Darba likuma 108.–113. pantu, pienākuma atlīdzināt zaudējumus līdz pat 3 mēnešalgu apmērā neuzmanības gadījumā un pilnā apmērā tīša nodarījuma gadījumā, līdz tūlītējai darba tiesisko attiecību izbeigšanai saskaņā ar 52. panta 1. daļas 1. punktu; uzņēmumam draud DVI sods līdz 20 miljoniem EUR vai 4% no gada apgrozījuma. Šī ceturkšņa lēmums: ja uzņēmums izmanto bezmaksas kontus, vispirms liedzam tiem piekļuvi uzņēmuma datiem un pārceļam testēšanu uz nodalītu vidi. Mēs mainītu savu nostāju, ja bezmaksas versijai būtu DPA, atslēgta modeļu apmācība un datu apstrāde EEZ, tad riska novērtējums būtu citāds.

Avota materiāli

Materiāli, kurus izmantojām rakstīšanas laikā. Iepriekš minētais teksts ir mūsu; šīs vietnes neatbild par tā saturu un nav to autorizējušas.

Saruna bez saistībām

Pieteikt darbnīcu ar Paul

Trīsdesmit minūtes vai pilna darbnīca, izvēlieties paši. Rezervējiet laiku kalendārā, apstiprinājums pienāk uzreiz.

Paul Lazniak

HEXART dibinātājs