Hoppa till innehållet

Lag och reglering20:08

Anställda får använda ChatGPT på jobbet, men inte med ett gratiskonto

Materialet förklarar när medarbetare får använda ChatGPT i arbetet och vad policyn måste innehålla: från Team- och Enterprise-versioner till listan över förbjudna data och arbetsrättsliga påföljder.

Bild genererad av AI.

Lyssna på en sammanfattning av artikeln

Syntetisk röst.
0:00
0:00

En öppen guide baserad på vår egen erfarenhet. Vi visar riktning och konkreta siffror, beslutet fattar ni på era egna villkor. Det påstående vi oftast hör hos tjänste- och kontorsföretag med 20–150 anställda lyder: ChatGPT på jobbet är tillåtet, det räcker att förbjuda inklistring av personuppgifter och samla in en undertecknad försäkran. Det låter rimligt, eftersom polsk arbetsrätt inte har någon artikel om förbud mot ChatGPT, och arbetsrätten ger arbetsgivaren rätt att bestämma hur arbetet ska utföras. Problemet uppstår när någon försöker bygga hela sin interna process på bara denna enda mening.

Motpartens starkaste argument

Det här argumentet är ingen halmdocka. GDPR förbjuder inte ChatGPT uttryckligen, och AI Act reglerar inte en vanlig anställd som tillämpare. Om den anställde enbart klistrar in anonymiserade data minskar risken enligt art. 9 i GDPR, och arbetsgivaren har arbetsrätten som stöd: från varning till uppsägning av personliga skäl enligt art. 52 §1 p. 1. Röjande av företagshemligheter kan ge upp till 2 års fängelse. I ett mindre bolag utan IT-avdelning är detta bekvämt: en A4-sida, en underskrift, och problemet verkar löst.

Bild genererad av AI.

Vad detta argument utelämnar

Det förbiser att ett kostnadsfritt ChatGPT-konto inte uppfyller GDPR-standard: innehåll kan användas för modellträning och skickas till servrar utanför EES, och enbart inklistring skapar inget personuppgiftsbiträdesavtal enligt art. 28 i GDPR. Den anställdes samtycke är inte laglig grund för behandling av personal- eller kunddata. En undertecknad försäkran flyttar inte den personuppgiftsansvariges ansvarsskyldighet till den anställde. I vår verksamhet ser vi oftast att det inte är personnummer som läcker, utan innehållet i offerter, prislistor, avtal eller kundmeddelanden, vilket utgör företagshemligheter, inte bara personuppgifter. Dessutom uppstår frågan vem i ett bolag utan IT-avdelning som bedömer om ett SaaS-verktyg har DPA, avstängd träning och rimlig datalagring. Den anställde gör det inte, det ingår inte i rollen.

Vår ståndpunkt

Vår ståndpunkt: anställda får använda ChatGPT i arbetet, men först efter verktygsbedömning, godkänd version och utbildning. Riktlinjerna är ett lagkrav, inte byråkrati. Våra implementeringar för företag med 20–100 anställda börjar med konkreta frågor: vem använder verktyget, till vad och vilken data matas in. Därefter granskar ett externt dataskyddsombud eller en advokatbyrå ChatGPT Team eller Enterprise utifrån DPA, överföring utanför EES, datalagring och avstängd modellträning. En sådan granskning av ett verktyg tar normalt 2–4 arbetsdagar, med ett timpris på 300–600 PLN netto. Grundutbildningen tar 1,5–2 timmar. Beslutet fattas varken av den enskilde medarbetaren eller av en extern IT-leverantör: processägaren, COO eller HR skickar in en ansökan som sedan godkänns av operativ chef eller ledningsgrupp. Gratisversionen används enbart för generella tester helt utan företagsdata. För det dagliga arbetet aktiverar vi teamkonton med avstängd modellträning.

Bild genererad av AI.

Vad vi då skriver in i policyn

I policyn tar vi upp åtta punkter: syfte och definitioner; tillåtna versioner och användningsområden; förbjudna data och åtgärder; regler för att mata in data utan att ha arbetstagarens samtycke som grund; rutiner för att rapportera verktyg; användarens skyldigheter och utbildning i AI-kunnighet enligt artikel 4 i AI Act; register över verktyg och incidenter; tillsyn och sanktioner. På listan över förbjudna uppgifter finns bland annat PESEL, NIP, adresser, telefonnummer, kontonummer, uppgifter enligt artiklarna 9 och 10 i GDPR (hälsa, biometriska uppgifter, religion, ursprung, domar), löner, bedömningar, uppgifter om barn, lösenord, API-token, priser, anbud, avtal och innehåll som omfattas av NDA. Sanktioner mot arbetstagare sträcker sig från en erinran eller varning enligt artiklarna 108–113 i arbetslagen, via skyldighet att ersätta skada med upp till 3 månadslöner vid oaktsamhet och hela beloppet vid uppsåt, till uppsägning utan uppsägningstid enligt artikel 52 §1 punkt 1. Företaget riskerar böter från UODO på upp till 20 miljoner EUR eller 4 % av årsomsättningen. Beslut för detta kvartal: om företaget använder kostnadsfria konton börjar vi med att stoppa användningen av företagsdata i dem och flytta testerna till en avskild miljö. Vi skulle ändra ståndpunkt om den kostnadsfria versionen fick ett DPA, hade träning avstängd och behandlade uppgifter inom EES. Då skulle riskbedömningen se annorlunda ut.

Källmaterial

Material som vi har konsulterat under skrivandet. Texten ovan är vår egen; dessa webbplatser ansvarar inte för innehållet och har inte godkänt det.

Förutsättningslöst samtal

Boka workshop med Paul

Trettio minuter eller en full workshop, välj själv. Boka tid direkt i kalendern, bekräftelsen kommer omedelbart.

Paul Lazniak

Grundare av HEXART