Nazaj na blog
AI automation13 min branja

Kateri podjetniški podatki lahko vstopijo v vaš prvi pilotni projekt UI? Podatkovno-varnostna triaža za lastnike MSP-jev

Praktična triaža za lastnike MSP-jev pred njihovim prvim pilotnim projektom UI: ločite operativno tveganje od tveganja izpostavljenosti, razvrstite pet razredov podatkov, ki jih obravnava podjetje za precizno strojegradnjo, in se odločite, kateri način dostopa lahko pogodbeno prejme vsakega od njih.

Niro Digital

Vaša stranka želi avtomatizirana poročila o kakovosti v naslednjem četrtletju, nekdo pa je tehnične izseke že kopiral v brezplačni klepetalnik. Tako UI vstopi v večino MSP-jev: prek zaposlenega, ne prek strateškega dokumenta. Ta vodnik odgovarja na ključno odločitev v ozadju obeh dogodkov – kateri od vaših podatkov lahko vstopijo v nizko tvegan pilotni projekt UI, pod katerim načinom dostopa in s katerimi kontrolami. To ni varnostna revizija, ni pravni nasvet in nihče vam ne more iskreno obljubiti popolne varnosti.

01

Najprej ločite dve tveganji, ki se skrivata v "varnosti UI"

Ko lastnik podjetja za precizno strojegradnjo vpraša, ali je UI "varen" za podjetniške podatke, sta v enem vprašanju združeni dve vprašanji.

Prvo je operativno tveganje: kaj bi model lahko napačno storil s podatki? Spregledal napako, si izmislil meritev, izdal odobritev, ki je nihče ni pregledal.

Drugo je tveganje izpostavljenosti: kdo lahko dostopa do podatkov, jih shranjuje, hrani ali na njih izvaja učenje (trening), ko ti zapustijo vašo mizo?

Ti tveganji zahtevata različne kontrole. Operativno tveganje se zmanjšuje predvsem z načinom nadzora nad sistemom. Tveganje izpostavljenosti se zmanjšuje predvsem s pogodbami, ravnmi računov in minimizacijo podatkov. Ne dovolite, da ena vrsta kontrole nadomesti drugo.

Naše objavljeno pravilo pri Niro Digital je operativno: "Izhodnim podatkom modela nikoli ne zaupamo slepo. Vsaka avtomatizacija je opremljena z determinističnimi verifikacijskimi pregledi, proračunskimi omejitvami in človeškimi odobritvenimi filtri za nepopravljiva dejanja. Gradimo sisteme, kjer se izhod UI obravnava kot trditev, ki mora prestati preverjanja, preden se šteje za dokončano." To je naša lastna praksa, ne industrijski standard in ne jamstvo za varnost.

02

Pet razredov podatkov – in zakon ali pogodba, ki zavezuje vsakega od njih

Koristno vprašanje ni "ali je to občutljivo?" Temveč "kaj pravno zavezuje te podatke?" Za delovni tok poročil o kakovosti je pomembnih pet razredov podatkov: risbe strank, ceniki dobaviteljev, dnevniki kakovosti, kadrovske evidence zaposlenih in interne opombe.

Splošni seznam tem datotekam ne more določiti zavezujočih omejitev. Za osebne podatke pravilo določa zakon: slovenski ZVOP-2 dodaja nacionalne zahteve poleg GDPR, vključno s posebnimi zahtevami glede varnosti osebnih podatkov, sledljivosti in ocen učinka na varstvo podatkov.

Risbe, ceniki, dnevniki in opombe zahtevajo pregled dejanskih pogodb in NDA-jev podjetja na ravni posameznih polj ter strokovno pravno svetovanje, preden se določi kakršen koli izid pilotnega projekta. Ta članek ne more brati vaših pogodb, zato ne bo ugibal, kaj dopuščajo.

03

Štiri vprašanja, ki jih lahko že nocoj preverite v katerem koli delovnem toku

Za vsako podatkovno polje v delovnem toku poročil o kakovosti – in kateri koli drug delovni tok, ki ga boste obravnavali pozneje – zaporedoma zastavite štiri vprašanja:

  1. Ali gre za osebne podatke?
  2. Ali ga zavezuje NDA, pogodba s stranko ali obveznost varovanja poslovne skrivnosti?
  3. Ali ga pilotni projekt sploh potrebuje?
  4. Kateri od treh načinov dostopa ga lahko pogodbeno prejme?

Rezultat je pisni seznam: vsako polje je označeno z "v pilotnem projektu" ali "ni v pilotnem projektu", poleg pa sta navedena način dostopa in razlog. Namen je nadomestiti meglen občutek previdnosti s seznamom, ki ga lahko zagovarjate pred stranko.

Spodnjo tabelo uporabite kot obrazec za beleženje, ne kot vir končnih odločitev. Risbe, ceniki, dnevniki in opombe zahtevajo pregled dejanskih pogodb in NDA-jev podjetja na ravni posameznih polj ter strokovno pravno svetovanje, preden se lahko določi kakršen koli izid pilotnega projekta. Ta članek ne more brati teh pogodb. Kjer gre za osebne podatke, slovenski ZVOP-2 dodaja nacionalne zahteve poleg GDPR.

Podatkovno poljeV1: osebni podatki?V2: NDA/pogodba/poslovna skrivnost?V3: potrebno za pilotni projekt?V4: način dostopa, ki ga pogodba dopušča?
Risbe strank
Ceniki dobaviteljev
Dnevniki kakovosti / podatki o pregledih
Kadrovske evidence zaposlenih
Interne opombe
Katero koli drugo podatkovno polje
04

Kaj poslovni ali API račun dejansko spremeni – in česa ne

Primerjava je specifična za posamezne izdelke, zato se spodnje izjave nanašajo na OpenAI in ne na vse ponudnike na trgu.

Dokumentacija OpenAI navaja, da njihova privzeta zaveza o neuporabi podatkov za učenje modelov pokriva ChatGPT Enterprise, ChatGPT Business, ChatGPT Edu, ChatGPT for Healthcare, ChatGPT for Teachers in platformo API, tako za vnose kot za izhode, pri čemer se učenje izvaja le ob izrecni privolitvi (opt-in). Potrošniški/brezplačni ChatGPT ni na tem seznamu. To je sklep iz javno objavljenega seznama izdelkov OpenAI in to navajamo na ta način. Noben od virov, ki smo jih preverili, ne dokumentira, kako se dejansko obravnavajo pogovori v brezplačni različici ChatGPT, zato ne bomo trdili, da se brezplačni paket uči na vaših podatkih. Sodelavec, ki je kopiral tehnične izseke v brezplačni klepetalnik, zato predstavlja največje tveganje izpostavljenosti, ki ga je treba najprej odpraviti: ne zato, ker bi ta članek dokazoval, da se brezplačni paket uči na podatkih, temveč zato, ker je potrošniški/brezplačni ChatGPT zunaj navedene zaveze OpenAI o neuporabi podatkov za učenje.

Če je zaposleni že kopiral podatke v brezplačno orodje

  1. Takoj prekinite nadaljnje prenose v to orodje z vseh vpletenih računov.
  2. Zabeležite natančno orodje in račun, datum, kategorije kopirane vsebine ter morebitne prejemnike ali nastavitve dostopa.
  3. Shranite ustrezno pogodbo s stranko ali NDA.
  4. Ta zapis predložite strokovnemu pravnemu ali varnostnemu svetovalcu, da ugotovi, ali velja kakšna dolžnost obveščanja ali sanacije.

Ta članek ne more določiti, ali je o dogodku treba poročati. To je odvisno od vsebine, veljavnih pogodb in zadevnih pravnih dolžnosti, ki niso del dokazov v tem članku.

Plačilo poslovnega ali API računa spremeni pogoje glede učenja modelov. Dokumentacija za API podjetja OpenAI navaja, da se podatki, poslani na API od 1 March 2023, ne uporabljajo za učenje ali izboljšanje modelov OpenAI, razen če stranka izrecno privoli (opt-in). Zgoraj navedeni poslovni izdelki imajo enako privzeto nastavitev, ki zahteva izrecno privolitev. To je tisto, kar plačljivi paket prinaša z varnostnega vidika: pisno zavezo o neuporabi podatkov za učenje na ravni paketa, ki ga vaši zaposleni dejansko uporabljajo.

Plačljivi paket ne povzroči, da bi pozivi (prompts) izginili iz dnevnikov. Dokumentacija OpenAI navaja, da lahko dnevniki za spremljanje zlorab vsebujejo vsebino strank, kot so pozivi in odzivi, ter metapodatke, kot so izhodi klasifikatorjev, ki se privzeto ustvarijo ob uporabi funkcij API in se hranijo do 30 dni, razen če je zahtevano daljše obdobje hrambe.

Prav tako ne določa, kje so podatki shranjeni. OpenAI-jev Dodatek o obdelavi podatkov (DPA) določa, da stranke s sedežem v državi EGP ali Švici sklenejo pogodbo z OpenAI Ireland Ltd., vse ostale stranke pa z OpenAI OpCo, LLC. Irski pogodbeni partner določa, s kom sklepate pogodbo; ne določa pa lokacije shranjevanja podatkov.

05

Kako preveriti, ali se "vaši podatki nikoli ne uporabljajo za učenje"

Ne verjemite naslovom. Preverite tri mesta, vedno za točno tisto raven računa, ki jo imate:

  • Datirano obvestilo o zasebnosti za ta izdelek.
  • DPA za poslovni ali API račun.
  • Središče za zaupanje (trust centre) ponudnika, če obstaja.

Preizkus je v tem, ali se raven računa, ki jo vaši zaposleni dejansko uporabljajo, pojavi na seznamu za neuporabo podatkov za učenje. V primeru OpenAI ta seznam pokriva šest zgoraj navedenih izdelkov; potrošniškega/brezplačnega ChatGPT ni med njimi.

Varnostne trditve ponudnikov prav tako potrebujejo oznako. OpenAI navaja, da so poslovni podatki šifrirani v mirovanju z AES-256 in med prenosom s TLS 1.2+, ter da je OpenAI uspešno opravil revizijo SOC 2. To so trditve ponudnika, ne dejstva, ki bi jih mi neodvisno preverili. Šifriranje in revizija vam povejeta nekaj o kontrolah; sama po sebi pa ne odgovarjata na vprašanje o uporabi podatkov.

06

Šest vprašanj, ki jih morate zastaviti vsakemu ponudniku ali partnerju za uvedbo

Za ta pogovor vam ni treba vnaprej poznati GDPR. Zahtevajte pisne odgovore, ne le povzetka prodajnega klica.

  1. Kateri pravni subjekt obdeluje podatke in pod katerim DPA?
  2. Kje so podatki shranjeni in ali se uporabljajo podobdelovalci?
  3. Ali se vnosi in izhodi uporabljajo za učenje modelov pri tej natančni ravni računa?
  4. Kako dolgo se hranijo pozivi in dnevniki za spremljanje zlorab ter kdo ima dostop do njih?
  5. Kaj se zgodi v primeru kršitve varnosti in kdaj je stranka obveščena?
  6. Kdo v verigi je upravljavec, obdelovalec in podobdelovalec?

Šesto vprašanje je pomembno, ker DPA določa vloge, ne pa odgovornosti za odločitev o pošiljanju podatkov. V DPA podjetja OpenAI, ki smo ga preučili, OpenAI deluje kot obdelovalec podatkov v imenu stranke in podatke stranke obdeluje le za zagotavljanje storitev. To pomeni, da je ponudnik izvajalec storitev z določenimi dolžnostmi; ne pomeni pa, da je ponudnik odgovoren za to, katere risbe ste se odločili naložiti.

DPA podjetja OpenAI opisuje OpenAI kot obdelovalca za podatke strank (Customer Data); ne odgovarja pa na vprašanje o porazdelitvi odgovornosti v vaših pogodbah ali o pravnih posledicah razkritja. Preden se zanesete na kakršno koli porazdelitev, prosite usposobljenega pravnega svetovalca, naj oceni te dokumente.

07

Kaj lahko in česa ne more pomeniti trditev "podatki nikoli ne zapustijo EU"

Tri stvari se pogosto združijo v en sam slogan: pravni subjekt v EU, podpisan DPA in podatki, ki so dejansko shranjeni v EU.

Pravni subjekt v EU je pogodbena podrobnost. OpenAI Ireland Ltd. je pogodbena stranka za stranke iz EGP, vendar vam to pove le, s kom sklepate pogodbo, ne pa, kje se obdeluje vsaka zahteva ali kateri podobdelovalci se dotikajo podatkov.

Podpisan DPA dokumentira dolžnosti obdelave. Sam po sebi ne dokazuje shranjevanja izključno v EU.

Če se osebni podatki prenašajo izven EGP, vprašajte, kateri zaščitni ukrep za prenos po GDPR jih pokriva. Toda pri risbah in cenah dobaviteljev ne pozabite na prejšnjo točko: GDPR pogosto ni glavna omejitev. To so pogodba s stranko ter zakonodaja o NDA/poslovnih skrivnostih, ki vas lahko omejujejo celo tam, kjer vas GDPR ne bi.

08

Kontrolna raven, ki bi morala obstajati, preden gre karkoli v uporabo

Operativno tveganje potrebuje lastne kontrole, ločene od ravni računa.

Verifikacijski filter je deterministično preverjanje: pravilo, ki se vsakič izvede na enak način in blokira izhod, dokler ga ta ne prestane. V nadzorovanem agentskem sistemu dobi model avtonomijo le znotraj omejenih faz, njegov izhod pa se obravnava kot trditev in ne kot končni rezultat.

Preden kateri koli pilotni projekt za poročila o kakovosti pošlje kar koli ven, morajo obstajati tri kontrole:

  • Izhod modela se obravnava kot trditev, ki mora prestati deterministične verifikacijske preglede, preden se šteje za dokončano.
  • Določen je proračunski strop za porabo, tako da zagon ne more tiho prinesti večjih stroškov od načrtovanih.
  • Človeški odobritveni filter nadzoruje nepopravljiva dejanja, kot je pošiljanje poročila stranki.

To je objavljena praksa podjetja Niro Digital, ne univerzalen standard. Gre tudi za že izvedeno delo. Naša objavljena študija primera platforme z agenti za vsebino navaja, da ima cevovod 14 faz, 15 determinističnih validatorjev pa preverja navedbe, vire, citate, povezave in prepovedane trditve. Isti dokument beleži članek z viri s 3.046 besedami, ustvarjen za $0.37 v 24 klicih modela. To je dokaz, da je vzorec v produkcijskem cevovodu resničen. Ne pove pa ničesar o gostovanju, regijah shranjevanja, podobdelovalcih ali certifikatih podjetja Niro Digital, saj ničesar od tega nismo objavili.

Pred začetkom pilotnega projekta zabeležite naslednje:

  • Odobreno raven računa in podpisan dodatek o obdelavi podatkov (DPA).
  • Imena posameznikov, pooblaščenih za uporabo računa.
  • Ponudnikovo dokumentirano nastavitev hrambe ali njihov pisni odgovor o hrambi, če nastavitev ni vidna.
  • Ime človeškega odobritelja za izhode pilotnega projekta.
  • Podpisan izid pregleda pogodb in NDA-jev za vsako vhodno polje, ki bo vstopilo v pilotni projekt.

Pilotni projekt se ne začne, dokler vsaka postavka na seznamu nima zabeleženega odgovora.

09

Pravilo evropskega Akta o UI, ki že velja za vaša poročila

Štiri pravne in tehnološke analize, ki smo jih pregledali, poročajo, da je splošni datum začetka uporabe Akta o UI 2 August 2026 v skladu z drugim odstavkom 113. člena in da je spreminjevalni Digital Omnibus ta datum pustil nespremenjen. Tega sami nismo preverili v uradnem zakonodajnem besedilu.

Kar pa že velja po teh analizah, je preglednost iz 50. člena. Velja že od 2 August 2026 in zajema klepetalne robote ter vsebine, ustvarjene z UI. Ena od analiz pravi, da obveznosti "veljajo za skoraj vsako podjetje, ne le za ponudnike modelov."

Naša strokovna ocena na podlagi ene pravne analize (in ne pravni nasvet): prilagajanje, ponovno učenje ali preoblikovanje blagovne znamke sistema UI lahko vaše podjetje spremeni v "ponudnika" v skladu z Aktom o UI in nase prenesete težje obveznosti. Če nameravate storiti več kot le uporabiti model, kot je dobavljen, se pred zanašanjem na ta status posvetujte z usposobljenim pravnikom. Zato je nadzorovana gradnja, ki vas ohranja v vlogi tistega, ki sistem uvaja (deployer), vredna opredelitve pred začetkom in ne šele po njem, to pa je tudi področje, ki ga pokriva naša storitev avtomatizacije z UI.

10

Delovni tok poročil o kakovosti, triažiran od začetka do konca

Meje med tem, kaj gre noter in kaj ne, ne moremo določiti namesto vas; določajo jo vaše pogodbe s strankami, NDA-ji in pregled posameznih polj. Lahko pa vam ponudimo prazen delovni list za izvedbo tega pregleda.

Delovni list – pregled pilotnega projekta za poročila o kakovosti

Polje v delovnem tokuOsebni podatki po pregledu?Veljavna pogodbena omejitevPotrebno za pilotni projekt?Odločitev o pilotnem projektu
Risbe strank
Ceniki dobaviteljev
Dnevniki kakovosti / podatki o pregledih
Kadrovske evidence zaposlenih
Interne opombe

Za vsako vrstico zastavite štiri zgornja vprašanja in zabeležite izid pregleda: ali gre za osebne podatke; katera omejitev jih zavezuje (pogodba s stranko, NDA, zakonodaja o poslovni skrivnosti, GDPR ali ZVOP-2; zapišite "brez", če ni omejitev); in ali jih pilotni projekt potrebuje. Odločitev o vključitvi posameznega polja v pilotni projekt pustite odprto do zaključka pregleda; pregled, in ne ta članek, je tisti, ki polje odobri ali blokira.

Za vsako polje, ki ga pregled odobri, je pot enaka: izhod modela se označi kot trditev, ne kot končno poročilo. Deterministični pregledi preverijo, ali so polja poročila popolna, ali so številčne vrednosti in enote v pričakovanih obsegih ter da ni bila izmišljena nobena referenca risbe ali meritev. Imenovani človek nato odobri preverjeni izhod pred nepopravljivim korakom pošiljanja poročila stranki. Če ga človek zavrne, se izhod vrne v preverjanje.

Ta potek predstavlja kontrolno raven za ta primer. Ne prikazuje notranjih sistemov, gostovanja, podobdelovalcev ali hrambe podjetja Niro Digital, saj teh dejstev nismo objavili.

To je vrzel, ki je ta članek ne more zapolniti. Podjetje Niro Digital ni objavilo podatkov o svojem gostovanju, regijah shranjevanja, vlogah za dostop do podatkov, pristopu k hrambi ali brisanju, podobdelovalcih ali certifikatih, zato še ne moremo dajati zagotovil glede varnosti izvedbe. Podjetja Niro Digital se na podlagi tega članka ne sme izbrati za pilotni projekt z občutljivimi podatki.

Niro Digital je digitalna agencija, ne varnostni revizor in ne odvetniška pisarna. Njene štiri glavne storitve so avtomatizacija z UI, razvoj programske opreme po meri, oglaševanje za zaposlovanje in oglaševanje za pridobivanje prodajnih kontaktov (lead generation). Podjetje Niro Digital je pozno leta 2023 ustanovil Nino Djordjević; Rok Goropevšek se je pridružil kot CTO leta 2025. Storitev opravlja predvsem za slovenski trg in je registrirano v kraju Mursko Središće na Hrvaškem, kar pomeni, da gre za agencijo za slovenski trg, registrirano na Hrvaškem, in ne za slovensko podjetje. Dosegljivi smo na info@nirodigital.com ali +386 70 630 880.

Viri

  1. 01Z današnjim dnem stopa v veljavo novi Zakon o varstvu osebnih podatkov (ZVOP-2) - IPRSip-rs.si
  2. 02Personal Data Protection Act - Sibinčič Novak & Partnerssn-p.si
  3. 03Data controls in the OpenAI platformdevelopers.openai.com
  4. 04Business data privacy, security, and complianceopenai.com
  5. 05Enterprise privacy at OpenAIopenai.com
  6. 06OpenAI Data Processing Addendumopenai.com
  7. 07OpenAI Data Processing Addendum This OpenAI Data Processing Addendum (“DPA”) supplements, and is incorporated into, the OpenAI Services Agreement (“Agreement”) governing use of the Services and is entered as of the Effective Date between the customer identified above (“Customer”) and OpenAI OpCo, LLC, on its behalf and on behalf of its Affiliates, as appropriate, unless Customer is based within a European Economic Area country or Switzerland, in which case it is entered into with OpenAI Ireland Ltd., on its behalf and on behalf of its Affiliates, as appropriate (“OpenAI”). Capitalized terms not defined in the DPA have the meanings provided in the Agreement. In this DPA, OpenAI and Customer are each referred to as a “Party” and collectively as the “Parties.” Customer represents it is lawfully able to enter into this Agreement and, if it is entering into the Agreement for an entity, that it has legal authority to bind that entity. By clicking “I agree,” accepting the Order Form, or using the Services, Customer agrees to this Agreement. 1. Details. 1.1. Scope and Roles. As part of providing the Services to the Customer under the Agreement, OpenAI may Process Customer Data on behalf of Customer. OpenAI acts as a Data Processor on the Customer’s behalf, and this DPA governs such Processing. 1.2. Details of Processing. OpenAI will only Process Customer Data for the purposes of delivering the Services to Customer pursuant to the Agreement and this DPA. Details regarding the nature, duration, as well as the types of Customer Data and categories of Data Subjects involved, are set out in Schedule 1 (Details of Processing) to this DPA. OpenAI and Customer each agree to comply with their respective obligations under Data Protection Laws in connection with the Services. 2. OpenAI Obligations. 2.1. Customer Instructions. The Parties agree that this DPA, the Agreement (including the Order Form), and any instructions provided via the configuration tools and other tools within the Scdn.openai.com
  8. 08EU AI Act Timeline: What Applies From 2 Aug 2026 | Judiciojudicio.ai
  9. 09AI Act: What Becomes Enforceable on 2 August 2026 | NicFab Blognicfab.eu
  10. 10AI Act deadlines 2026, 2027 and 2028: what applies now?praxikon.com
  11. 11EU AI Act 2 August 2026: What Applies and What Was Delayedgamingtechlaw.com

Naredite iz tega svoj sistem

Brati o tem je eno. Skupaj poglejmo, kaj je potrebno, da to zaživi v vašem podjetju.

Rezervirajte strateški klic
Scroll handle
0