Artykuł

Kara do 20 milionów euro za jedną wklejoną tabelkę? Dlaczego dział HR i finansowy powinien dwa razy pomyśleć, zanim otworzy ChatGPT

Coraz więcej firm w Polsce i Niemczech każe pracownikom „po prostu korzystać z AI” — bo przyspiesza pracę, bo konkurencja już to robi, bo prezes widział demo na LinkedInie. Rzadko ktoś przy tym pyta: co się dzieje z danymi, które ten pracownik akurat wkleja do okienka czatu?

To pytanie jest szczególnie niewygodne w dwóch działach, które z natury pracują na najgęstszym możliwym zestawie danych osobowych i finansowych: HR i finanse. Listy płac, dane kandydatów, numery PESEL, wynagrodzenia, dane kontrahentów, numery NIP — dokładnie to, co RODO chroni najbardziej rygorystycznie, i dokładnie to, co te działy najchętniej wrzuciłyby do AI, żeby przyspieszyć raport, podsumowanie czy analizę.

Kary nie są teoretyczne

RODO przewiduje kary administracyjne do 20 milionów euro albo 4% całkowitego rocznego światowego obrotu firmy — w zależności od tego, która wartość jest wyższa. To nie jest przepis, który istnieje tylko na papierze. W ostatnich latach europejskie organy ochrony danych regularnie sięgają po górne widełki:

Meta zapłaciła rekordowe 1,2 miliarda euro (maj 2023) za niezgodny z prawem transfer danych europejskich użytkowników do USA. TikTok dostał 530 milionów euro (maj 2025) za podobne naruszenie — transfer danych do Chin. Uber zapłacił 290 milionów euro (sierpień 2024) za transfer danych kierowców poza UE bez odpowiednich zabezpieczeń. To firmy z zasobami prawnymi, jakich mała czy średnia firma nigdy nie będzie miała — a mimo to popełniły błędy, które regulator ukarał w pełnej wysokości.

AI dodaje nowy, bardzo konkretny kanał wycieku

Kary za duże, systemowe naruszenia to jedno. Ale coraz częściej źródłem problemu jest coś dużo bardziej przyziemnego: pojedynczy pracownik, który wkleja dane firmowe do publicznego narzędzia AI, nie zastanawiając się, gdzie te dane trafiają i jak długo tam zostają.

Najbardziej znany przykład: w kwietniu 2023 roku inżynierowie Samsunga wkleili do ChatGPT fragmenty poufnego kodu źródłowego firmy — chcieli, żeby AI pomogło im go poprawić. Samsung, po odkryciu sprawy, całkowicie zakazał pracownikom korzystania z generatywnej AI, bo nie było żadnej gwarancji, że wklejone dane da się usunąć z zewnętrznych serwerów. Kilka miesięcy wcześniej podobnie zareagował dział prawny Amazona, ostrzegając pracowników po tym, jak odpowiedzi ChatGPT zaczęły przypominać poufne, wewnętrzne materiały firmy. Apple poszedł tą samą drogą.

Skala problemu nie jest marginalna. Firma Cyberhaven, analizując wykorzystanie ChatGPT wśród 1,6 miliona pracowników korporacyjnych, ustaliła, że 4,7% pracowników wklejało do niego poufne dane firmowe, a 11% wszystkich danych wklejanych do ChatGPT było sklasyfikowanych jako wrażliwe lub poufne. To nie są odosobnione incydenty — to codzienna praktyka w tysiącach firm, które nie mają żadnego mechanizmu, żeby to kontrolować.

HR i finanse mają najwięcej do stracenia — i najwięcej do zyskania

Żaden dział nie łączy tych dwóch rzeczy — gęstości danych wrażliwych i apetytu na AI — tak jak HR i finanse. Dział kadr, który chce, żeby AI podsumowało wyniki rekrutacji albo pomogło przeanalizować rotację pracowników, siłą rzeczy operuje na PESEL-ach, wynagrodzeniach i danych osobowych kandydatów. Dział finansowy, który chce, żeby AI pomogło skategoryzować wydatki albo przeanalizować trend w fakturach, operuje na danych kontrahentów, kwotach i numerach NIP.

Całkowity zakaz używania AI w tych działach to rozwiązanie, które w praktyce nie działa — pracownicy i tak znajdą sposób, żeby skorzystać z narzędzia, które realnie przyspiesza im pracę, tylko już bez wiedzy działu bezpieczeństwa. Realną alternatywą jest anonimizacja danych, zanim trafią do AI — żeby model dostał pełny kontekst i strukturę danych, ale nie same wartości wrażliwe.

Dokładnie to robi HideReveal: zamienia PESEL-e, nazwiska, adresy, kwoty czy numery NIP w plikach Excel, Word i PowerPoint na bezpieczne tokeny, zanim plik trafi do jakiegokolwiek narzędzia AI — a po otrzymaniu odpowiedzi przywraca oryginalne dane z powrotem, lokalnie, na Twoim komputerze. Dział HR może więc poprosić AI o analizę arkusza kadrowego, a dział finansowy o podsumowanie faktur — bez wysyłania ani jednego prawdziwego PESEL-u czy numeru konta poza firmę.

To nie jest gwarancja stuprocentowej zgodności z RODO — żadne narzędzie tego nie zagwarantuje, a odpowiedzialność za przetwarzanie danych zawsze zostaje po stronie firmy. Ale to konkretny, praktyczny krok, który znacząco ogranicza ryzyko dokładnie w miejscu, gdzie najczęściej faktycznie dochodzi do wycieku — przy zwykłym, codziennym kopiuj-wklej do okienka czatu.

← Powrót na stronę główną