Sztuczna inteligencja w firmie: co wolno wrzucać do ChatGPT?

Nasz ekspert:
Artykuły autora

Wielkość tekstu:

Wspomaganie się przez sztuczną inteligencję w firmie przy prowadzeniu bieżącej działalności gospodarczej stało się popularnym trendem, który nie dziwi już ani przedsiębiorców, ani klientów. Należy jednak pamiętać o odpowiedzialnym korzystaniu z takich technologii. Właściciel biznesu nie może w sposób dowolny przekazywać do modelu AI wszystkich danych firmowych, gdyż w przeciwnym razie może narazić się na dotkliwe konsekwencje prawne. Sztuczna inteligencja w firmie wymaga zachowania zasad poufności.

Sztuczna inteligencja a ochrona danych osobowych

Sztuczna inteligencja niewątpliwie pomaga usprawnić różnego rodzaju procesy biznesowe, zarówno w małych, jak i większych firmach. W praktyce przedsiębiorcy coraz chętniej korzystają z tego narzędzia i wrzucają do niego ogromne ilości danych, również tych, które są danymi poufnymi. Nie każdy jednak ma świadomość, że korzystanie z narzędzi typu ChatGPT oznacza uzyskanie statusu administratora danych osobowych lub posiadacza informacji podlegających ochronie na gruncie przepisów o tajemnicy przedsiębiorstwa. 

Kluczowym zagadnieniem jest rozstrzygnięcie, jakie informacje mogą być legalnie przetwarzane przez algorytmy AI bez narażania firmy na odpowiedzialność cywilną, karną oraz administracyjną, wynikającą z przepisów o ochronie danych osobowych oraz prawa własności przemysłowej.

Podstawowym aktem prawnym regulującym przetwarzanie danych osobowych jest Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679, znane jako RODO. Zgodnie z art. 4 pkt 1 RODO danymi osobowymi są wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej. W wielu przypadkach korzystanie z zewnętrznych narzędzi AI może wiązać się z koniecznością zawarcia umowy powierzenia przetwarzania danych osobowych lub przeprowadzenia analizy zgodności z RODO. Nie każda wersja narzędzia AI zapewnia warunki odpowiadające wymaganiom RODO, co stwarza ryzyko naruszenia zasady integralności i poufności danych określonej w art. 5 ust. 1 lit. f RODO.

Przykład 1.

Właściciel małej firmy zajmującej się usługami księgowymi wprowadził do otwartego modelu ChatGPT zestawienie faktur swoich klientów, zawierające imiona, nazwiska, numery PESEL oraz szczegółowe informacje o wysokości zobowiązań podatkowych, aby uzyskać szybką analizę trendów wydatkowych w celu przygotowania raportu dla klienta. Czy takie działanie jest dopuszczalne w świetle przepisów o ochronie danych osobowych, jeżeli systemy AI deklarują jedynie wykorzystywanie danych do trenowania modeli w sposób zanonimizowany?

Działanie to należy uznać za niedopuszczalne i stanowiące naruszenie przepisów prawa. Nawet jeśli dostawca deklaruje anonimizację danych, proces ten nie jest tożsamy z trwałym usunięciem danych osobowych w sposób uniemożliwiający ich ponowną identyfikację w przyszłości, co potwierdzają wytyczne Europejskiej Rady Ochrony Danych. Przedsiębiorca, przekazując dane osobowe osób trzecich do chmury dostawcy, nad którym nie posiada realnej kontroli w zakresie metod przetwarzania, ryzykuje naruszenie zasady rozliczalności wynikającej z art. 5 ust. 2 RODO. W konsekwencji na firmę może zostać nałożona administracyjna kara pieniężna. Dodatkowo istnieje możliwość powstania odpowiedzialności odszkodowawczej wobec klienta na podstawie art. 82 RODO.

Ochrona tajemnicy przedsiębiorstwa w relacjach z AI

Poza danymi osobowymi przedsiębiorca jest zobowiązany do ochrony informacji stanowiących tajemnicę przedsiębiorstwa. Zgodnie z art. 11 ust. 2 Ustawy z 16 kwietnia 1993 roku o zwalczaniu nieuczciwej konkurencji przez tajemnicę przedsiębiorstwa rozumie się informacje techniczne, technologiczne, organizacyjne przedsiębiorstwa lub inne informacje posiadające wartość gospodarczą, które jako całość lub w szczególnym zestawieniu i zbiorze ich elementów nie są powszechnie znane osobom zwykle zajmującym się tym rodzajem informacji albo nie są łatwo dostępne dla takich osób, o ile uprawniony do korzystania z informacji lub rozporządzania nimi podjął, przy zachowaniu należytej staranności, działania w celu utrzymania ich w poufności.

Przykład 2.

Inżynier w małym biurze projektowym przekazał do modelu ChatGPT autorski kod źródłowy oprogramowania, nad którym pracowała firma, prosząc o optymalizację algorytmów obliczeniowych. Kod ten stanowił istotę przewagi konkurencyjnej przedsiębiorstwa na rynku. Czy wprowadzenie autorskiego kodu do zewnętrznego modelu AI skutkuje utratą ochrony prawnej przysługującej na podstawie przepisów o zwalczaniu nieuczciwej konkurencji?

Takie działanie może prowadzić do utraty ochrony tajemnicy przedsiębiorstwa, jeżeli przedsiębiorca nie zapewni odpowiednich środków zachowania poufności. Aby informacja mogła korzystać z ochrony, przedsiębiorca musi podjąć niezbędne działania w celu zachowania jej poufności. Dobrowolne przekazanie informacji do zewnętrznego serwera, którego polityka prywatności zakłada możliwość wykorzystania wprowadzonych danych do dalszego uczenia modelu, oznacza brak podjęcia należytej staranności w zabezpieczeniu danych. W sytuacji, gdy algorytm AI po przetworzeniu owego kodu nauczy się rozwiązania i udzieli podobnych wskazówek innemu podmiotowi, firma nie będzie miała skutecznych narzędzi prawnych do dochodzenia roszczeń o naruszenie tajemnicy przedsiębiorstwa, gdyż informacja przestała być poufna na skutek decyzji samego przedsiębiorcy.

Skutki podatkowe i odpowiedzialność za wynik pracy AI

Korzystanie z AI rodzi pytania o weryfikację poprawności wyliczeń, szczególnie w kontekście deklaracji podatkowych oraz rozliczeń VAT. Skutki podatkowe oraz zakres odpowiedzialności przedsiębiorcy za wynik pracy sztucznej inteligencji wymagają niezwykle wnikliwej analizy. W sytuacji, w której przedsiębiorca posiłkuje się narzędziami AI przy dokonywaniu rozliczeń podatkowych, interpretacji przepisów prawa podatkowego czy tworzeniu dokumentacji cen transferowych, w świetle obowiązującego prawa, narzędzie to nie może być uznawane za biegłego lub doradcę podatkowego. Odpowiedzialność za poprawność rozliczeń podatkowych, w tym prawidłowe zakwalifikowanie przychodów i kosztów uzyskania przychodów zgodnie z art. 22 ust. 1 Ustawy z 26 lipca 1991 roku o podatku dochodowym od osób fizycznych, spoczywa w całości na podatniku. 

Organy skarbowe w toku postępowań kontrolnych konsekwentnie przyjmują stanowisko, zgodnie z którym korzystanie z zaawansowanych algorytmów nie zdejmuje z podatnika ciężaru odpowiedzialności za rzetelność deklaracji. Wszelkie błędy wygenerowane przez sztuczną inteligencję, które skutkują zaniżeniem zobowiązania podatkowego lub powstaniem zaległości, są traktowane jako zawinione przez podatnika, ponieważ to na nim ciąży obowiązek weryfikacji każdego dokumentu przedłożonego do urzędu skarbowego. 

W przypadku ewentualnego sporu z organem podatkowym próba zrzucenia winy na błędne działanie algorytmu jest oceniana jako okoliczność obciążająca, dowodząca braku należytej staranności, a nie jako przesłanka uniewinniająca. Zastosowanie się do błędnej sugestii wygenerowanej przez AI nie stanowi błędu co do prawa w rozumieniu przepisów wyłączających winę, gdyż świadomy przedsiębiorca ma obowiązek korzystać z profesjonalnych baz informacji prawno-podatkowej lub usług licencjonowanych doradców. W rezultacie każda decyzja finansowa podjęta na podstawie rekomendacji modelu AI powinna zostać zweryfikowana, a w razie wątpliwości – zaopiniowana przez specjalistę. Przedsiębiorca, który zaniedbuje kontrolę wyników dostarczonych przez AI, działa w sposób rażąco niedbały.

Przykład 3.

Przedsiębiorca, korzystając z AI, wyliczył stawkę podatku VAT przy eksporcie usług, opierając się wyłącznie na sugestii wygenerowanej przez ChatGPT, nie weryfikując jej z aktualnym stanem prawnym ani doradcą podatkowym. Wynik wyliczeń był błędny, co doprowadziło do powstania zaległości podatkowej wraz z odsetkami. Czy fakt korzystania z narzędzia sztucznej inteligencji może stanowić przesłankę zwalniającą przedsiębiorcę z odpowiedzialności za nieprawidłowe rozliczenie podatkowe lub zmniejszającą wysokość kary w postępowaniu karno-skarbowym?

W świetle przepisów Ustawy z 10 września 1999 roku – Kodeks karny skarbowy narzędzie, z którego korzysta podatnik, nie posiada osobowości prawnej ani odpowiedzialności za skutki swoich działań. Odpowiedzialność karna skarbowa jest odpowiedzialnością za czyn zawiniony. Podatnik, powierzając przygotowanie rozliczenia systemowi informatycznemu bez weryfikacji merytorycznej, wykazuje co najmniej niedbalstwo. Dotychczas brak jest podstaw do przyjęcia, że samo korzystanie z AI mogłoby zwalniać podatnika z odpowiedzialności.

Przykład 4.

Mała firma stworzyła logotyp marki, korzystając wyłącznie z wygenerowanych przez AI obrazów, a następnie próbowała dokonać rejestracji znaku towarowego w Urzędzie Patentowym RP, twierdząc, że przysługują jej wyłączne prawa autorskie do projektu. Czy na podstawie obecnych przepisów prawa autorskiego przedsiębiorca może skutecznie wywodzić roszczenia z tytułu majątkowych praw autorskich do treści wygenerowanych autonomicznie przez AI?

W obecnym stanie prawnym utwór musi stanowić wynik pracy człowieka. Wytwory sztucznej inteligencji, jeśli nie zostały poddane istotnej modyfikacji przez człowieka w procesie twórczym, nie podlegają ochronie prawnoautorskiej. Przedsiębiorca nie ma zatem wyłączności do tak wygenerowanych treści, co oznacza, że zakres ochrony prawnoautorskiej takich treści pozostaje ograniczony i zależy od stopnia twórczego wkładu człowieka. W przypadku rejestracji znaku towarowego brak autorskiego wkładu człowieka może stać się przeszkodą przy próbie ochrony znaku przed działaniami nieuczciwej konkurencji ze strony innych podmiotów. Przedsiębiorca ryzykować może zatem inwestycję w wizerunek marki, do którego nie będzie mu przysługiwała pełna ochrona prawna.

AI Act i wybór odpowiedniej wersji narzędzia AI

Korzystanie z narzędzi opartych na sztucznej inteligencji powinno uwzględniać nie tylko przepisy RODO, lecz także regulacje wynikające z Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2024/1689 (AI Act). Akt ten wprowadza stopniowo obowiązujące zasady dotyczące projektowania, udostępniania oraz wykorzystywania systemów AI na terenie Unii Europejskiej. 

Choć większość obowiązków spoczywa na dostawcach systemów sztucznej inteligencji, również przedsiębiorcy korzystający z takich narzędzi powinni używać ich w sposób odpowiedzialny, zgodny z przeznaczeniem oraz z poszanowaniem praw osób, których dane lub interesy mogą zostać dotknięte działaniem AI. W praktyce oznacza to konieczność zachowania transparentności wobec klientów i pracowników w przypadkach wymaganych przepisami, odpowiedniej weryfikacji wyników generowanych przez sztuczną inteligencję oraz unikania wykorzystywania AI do podejmowania decyzji mogących prowadzić do naruszenia obowiązujących regulacji.

Nie bez znaczenia pozostaje również wybór konkretnej wersji narzędzia AI. Poszczególne usługi, takie jak ChatGPT Free, ChatGPT Plus, ChatGPT Team, ChatGPT Enterprise czy korzystanie z modeli poprzez API, różnią się zakresem funkcjonalności, warunkami przetwarzania danych, możliwościami zarządzania bezpieczeństwem informacji oraz dostępnymi gwarancjami umownymi. 

W szczególności rozwiązania przeznaczone dla przedsiębiorców mogą oferować dodatkowe mechanizmy ochrony danych oraz możliwość zawarcia odpowiednich postanowień dotyczących ich przetwarzania. Z tego względu przed wykorzystaniem AI w działalności gospodarczej przedsiębiorca powinien każdorazowo zapoznać się z warunkami świadczenia usługi oraz polityką przetwarzania danych obowiązującą dla wybranej wersji narzędzia, zamiast zakładać, że wszystkie modele funkcjonują na identycznych zasadach.

Podsumowanie - sztuczna inteligencja w firmie

Każde wprowadzenie informacji do narzędzia AI powinno być poprzedzone analizą, czy dana informacja podlega ochronie i czy jej ujawnienie zewnętrznemu dostawcy nie narusza zawartych umów o zachowaniu poufności (NDA). Przedsiębiorca, decydując się na korzystanie z rozwiązań opartych na dużych modelach językowych, powinien każdorazowo weryfikować warunki świadczenia usług pod kątem przeniesienia własności intelektualnej oraz zasad przechowywania danych. Wszelkie dane wrażliwe, dane finansowe, dane osobowe klientów oraz unikalne know-how firmy nie powinny być przesyłane do podstawowych otwartych narzędzi AI. Często nie gwarantują one odizolowania danych użytkownika od procesu uczenia sztucznej inteligencji. Decydując się na przekazywanie danych do AI bez odpowiednich zabezpieczeń umownych, użytkownik ryzykuje nie tylko utratą przewagi rynkowej w danej branży, ale również tworzy względem siebie realne zagrożenie powstaniem odpowiedzialności odszkodowawczej wobec swoich kontrahentów lub odpowiedzialności karnej. Wszelkie decyzje podjęte na podstawie wyników pracy sztucznej inteligencji powinny być poddawane rygorystycznej kontroli, ponieważ w świetle prawa, to człowiek, a nie algorytm, pozostaje podmiotem ponoszącym pełne ryzyko zawodowe i prawne za swoje działania w obrocie gospodarczym.

Artykuły
Brak wyników.
Więcej artykułów
Wzory
Brak wyników.
Więcej wzorów