AI Act w firmie, która tylko korzysta z czatów AI, to dziś głównie pretekst, żeby wreszcie spisać własne zasady. Jakie narzędzia są dozwolone? Na jakich kontach? Co wolno do nich wklejać i kto sprawdza wynik? Akt o sztucznej inteligencji obowiązuje od 1 sierpnia 2024, a jego obowiązki wchodzą etapami, co potwierdza komunikat Komisji Europejskiej o wejściu aktu w życie. Piszę to dla małej firmy, w której ludzie klepią z pomocą AI maile, oferty i kod, a na stronie działa (albo ma działać) chatbot. Najpierw krótko o przepisach. Potem lista ustaleń do podjęcia.
Spis treści
AI Act w firmie, która tylko używa narzędzi AI: co się zmienia?
Całe rozporządzenie stoi na ryzyku. Zakres obowiązków zależy więc od tego, do czego AI służy, a nie od samego faktu, że ktoś jej używa. Przepisy wyróżniają praktyki zakazane, systemy wysokiego ryzyka, zastosowania objęte obowiązkami przejrzystości oraz minimalne ryzyko, z którym nie wiążą się żadne wymogi. Do tej ostatniej grupy Komisja zalicza na przykład filtry spamu i gry wideo wykorzystujące AI. A pisanie korespondencji, ofert i kodu z pomocą czatu? Do wysokiego ryzyka temu daleko, czyli typowe użycie AI jako pomoc w firmie nie zmienia się z dnia na dzień. Ale uwaga: ocena konkretnego przypadku to robota dla prawnika, nie dla mnie.
Harmonogram AI Act: co wiadomo w sierpniu 2024
Akt wszedł w życie 1 sierpnia 2024. Tyle że przepisy zaczynają być stosowane stopniowo. Z informacji Komisji o harmonogramie stosowania wynika, że regulacje dotyczące modeli AI ogólnego przeznaczenia mają obowiązywać po 12 miesiącach. Co to za model? Silnik stojący za popularnymi czatami, uczony na ogromnych zbiorach danych i zdolny do wielu różnych zadań. No i najważniejsze: te wymogi obciążają dostawców, nie przedsiębiorstwo, które z gotowego czatu korzysta. Wniosek praktyczny? Jest czas, żeby spokojnie uporządkować własne podwórko.
Jakie narzędzia AI są dozwolone i na jakich kontach
Pierwsze ustalenie to krótka lista zatwierdzonych narzędzi i zasada, że pracuje się na kontach firmowych, nie prywatnych. Zacznij od spisu stanu faktycznego: kto czego używa, do jakich zadań, na czyim koncie i kto za to płaci. Taki przegląd zwykle pokazuje więcej aplikacji, niż właściciel się spodziewał.
Po co konto firmowe? Bo daje kontrolę dostępu, pozwala odebrać uprawnienia po odejściu pracownika i przejrzeć ustawienia dotyczące wykorzystania rozmów przez dostawcę. Do tego prosta procedura na nowe narzędzie: kto je zgłasza i kto zatwierdza. Nic więcej. Kryteria oceny opisuje nasz tekst o tym, jak przebiega wybór narzędzi AI w firmie.
Dane firmowe w czatach AI: czego nie wklejać
Zasada jest jedna: do czatu AI nie trafia nic, czego nie wysłalibyśmy obcej firmie bez umowy. W praktyce na liście zakazanej lądują:
- dane osobowe klientów i pracowników,
- treść umów oraz ofert z cenami indywidualnymi,
- hasła i klucze API,
- kod zawierający dane dostępowe,
- dane finansowe przedsiębiorstwa,
- informacje objęte poufnością kontrahenta.
Bezpieczne nawyki? Anonimizacja, zastępowanie nazw i kwot umownymi oznaczeniami, praca na fragmencie zamiast całego dokumentu. I pamiętaj, że dane osobowe wklejone do zewnętrznego narzędzia nadal podlegają RODO. A gdy mleko się już rozlało, pracownik zgłasza to osobie odpowiedzialnej, a ujawnione hasło lub klucz zostaje natychmiast zmienione. Bez dyskusji.
Kto sprawdza treści i kod z AI przed wysyłką
Za wynik odpowiada człowiek, który go wysyła lub wdraża. Dlatego każdy tekst i każdy fragment kodu z AI przechodzi kontrolę przed użyciem. W mailach i ofertach weryfikuje się fakty, ceny, terminy, nazwy oraz obietnice, których firma w rzeczywistości nie składa. Bo czat potrafi brzmieć pewnie także wtedy, gdy się myli.
Z kodem podobnie, tylko ostrzej: przegląd przez drugą osobę, testy, sprawdzenie zależności i bezpieczeństwa przed wdrożeniem. Polecam zapisać to jako jasną regułę. Oferta dla klienta czy zmiana na produkcji potrzebują drugiej pary oczu, a wewnętrzną notatkę lub szkic autor zatwierdza sam.
Chatbot na stronie a AI Act: o czym pamiętać
Użytkownik rozmawiający z chatbotem powinien wiedzieć, że ma do czynienia z maszyną. Co trzeba ustalić? Wyraźne oznaczenie bota, zakres tematów, na które odpowiada, oraz sposób przekazania rozmowy do człowieka. No i dane: jakie asystent zbiera, gdzie trafiają zapisy konwersacji i kto je przegląda. Szerzej o roli automatów w kontakcie z kupującymi piszemy w artykule o AI w obsłudze klienta. Planujesz własnego asystenta zamiast gotowego widżetu? Te same pytania zadaj już na etapie projektu, gdy powstają aplikacje AI dla firm.
Zasady korzystania z AI w firmie: kto za nie odpowiada i jak je spisać
Zasady potrzebują jednego właściciela z imienia i nazwiska. I formy, którą da się przeczytać w kilka minut (regulaminu na dwadzieścia stron nikt nie otworzy). W sumie wystarczy jedna strona z takimi ustaleniami:
- Dozwolone narzędzia i konta, na których się pracuje.
- Dane, których nie wolno wklejać.
- Sposób kontroli treści i kodu.
- Oznaczenie chatbota i przekazanie rozmowy człowiekowi.
- Osoba odpowiedzialna za dokument i zgłoszenia.
- Termin kolejnego przeglądu.
Z dokumentem zapoznaje się cały zespół oraz każdy nowy pracownik, a plik leży w miejscu, które wszyscy znają. Kiedy aktualizacja? Przy zmianie narzędzi albo przy kolejnych etapach stosowania przepisów.
AI Act w firmie nie wymaga więc nerwowych ruchów. Regulacje wchodzą etapami, a porządek we własnych narzędziach i danych przyda się tak czy inaczej.
Najczęstsze pytania
Czy mała firma korzystająca z czatów AI musi coś zrobić od razu po wejściu AI Act w życie?
Obowiązki wchodzą etapami i zależą od ryzyka danego zastosowania, a nie od samego używania AI. Rozsądny pierwszy krok to spis narzędzi i wewnętrzne zasady pracy z nimi. A jeśli konkretny przypadek budzi wątpliwości, ocenę lepiej zlecić prawnikowi.
Czy pracownik może używać prywatnego konta w czacie AI do zadań służbowych?
Lepiej nie. Firma traci wtedy kontrolę nad danymi i dostępem do historii rozmów, a po odejściu takiej osoby materiały zostają na jej prywatnym profilu. Rozwiązanie jest proste: konta firmowe plus lista zatwierdzonych narzędzi.
Czy chatbot na stronie musi informować, że jest botem?
Przejrzystość wobec rozmówcy to kierunek wskazany w akcie o sztucznej inteligencji. Samo oznaczenie bota to żadna filozofia: wystarczy czytelna nazwa i zdanie powitalne. Moim zdaniem nie ma co czekać na kolejne etapy stosowania przepisów, można to wprowadzić już teraz.








