Matematika každodenního úniku osobních dat
Výzkum společnosti Cyberhaven zjistil, že firemní zaměstnanci vkládají průměrně 3,8krát citlivá data do ChatGPT na uživatele za den. Pro stočlenný tým zákaznické podpory to znamená 380 případů zákaznických záznamů vstupujících do ChatGPT každý den.
Každý takový případ může být porušením zásady minimalizace dat dle článku 5 odst. 1 písm. c) GDPR. Tento článek vyžaduje, aby osobní údaje byly „přiměřené, relevantní a omezené na to, co je nezbytné.“
Nejde o neposlušné zaměstnance ignorující pravidla. Číslo 3,8 odráží běžnou pracovní rutinu. Agenti kopírují e-maily zákazníků, aby sestavili odpovědi. Vkládají text stížností, aby získali empatické návrhy. Přikládají detaily účtu pro kontextově přesné odpovědi. Každé vložení je legitimní krok zvyšující produktivitu — který s sebou přenáší osobní údaje.
Školení v oblasti chování problém nevyřeší
Audit EU z roku 2024 zjistil, že 63 % dat uživatelů ChatGPT obsahovalo osobní identifikační údaje. Pouze 22 % uživatelů vědělo, že mohou v nastavení nástroje využít možnost odhlášení. Většina obsahu vkládaného do asistenta umělé inteligence obsahuje osobní údaje. Většina uživatelů si toho není vědoma. Výsledkem je každodenní únik dat ve velkém měřítku.
Školení v oblasti dodržování zásad naráží na základní problém. Zvyk kopírování a vkládání je starý desítky let. Uživatelé kopírují a vkládají text od prvního dne u počítače. Přidání nástroje pro chatování s umělou inteligencí jako nového cíle pro vkládání mění pouze destinaci — zvyk samotný se nemění.
Politika „nevkládejte osobní data zákazníků do asistenta umělé inteligence“ vyžaduje, aby agenti do automatické akce vložili klasifikační krok — „obsahuje tento text osobní údaje?“ — aniž by v ní byl přirozený okamžik pro zastavení. Tréninkové efekty se časem vytrácejí. Kumulativní výsledek 380 denních rozhodnutí o vložení představuje riziko souladu s předpisy, které politika sama neudolá.
Kde technická opatření fungují
Řešení působí přímo v okamžiku akce vložení. Rozšíření prohlížeče zachytí obsah schránky v okamžiku, kdy agent stiskne Vložit — ještě před tím, než se text dostane do vstupního pole. Agent vidí modální okno s náhledem. Zobrazuje, co bylo detekováno a co bude anonymizováno před odesláním textu.
Jde o transparentní kontrolu, nikoli blokující zásah. Agenti mohou pokračovat, přepsat nebo zastavit. Přidává jediný okamžik viditelnosti k jinak automatické akci.
Představte si vedoucího týmu zákaznické podpory německého e-shopu, který sestavuje odpovědi na stížnosti zákazníků. Pracovní postup zůstává stejný: zkopírovat stížnost, vložit do ChatGPT, vygenerovat odpověď. Rozšíření přidá dvousekundovou kontrolu. Agent vidí, že byla detekována jména, adresy a čísla objednávek, a klikne na „Pokračovat“. Nástroj obdrží anonymizovanou verzi. K porušení souladu nedojde.
Náš průvodce shodou s GDPR popisuje právní základ pro tato opatření. Viz také srovnání politiky AI a technických opatření a průvodce DLP pro prohlížeče a ChatGPT pro detaily implementace.