Wiedza · AI w firmie · 8 minut

Czy można wklejać dane do ChatGPT? RODO i plany w praktyce

Co wolno wkleić do ChatGPT w firmie, a czego nie. Różnice między planami Free, Plus, Business i Enterprise, ustawienie trenowania i co mówią RODO, UODO i EROD.

Ostatnia aktualizacja: 5 października 2026

Czy można wklejać dane osobowe do ChatGPT?

Wklejenie danych osobowych do czatu AI to przetwarzanie danych w rozumieniu RODO. Firma potrzebuje do tego podstawy prawnej (art. 6), musi ograniczyć dane do niezbędnych (art. 5) i, jeśli dostawca przetwarza dane w jej imieniu, mieć z nim umowę powierzenia (art. 28).

W planach dla osób prywatnych takiej umowy z firmą nie ma. Według strony OpenAI o prywatności przedsiębiorstw (aktualizacja z 8 stycznia 2026 r.) umowę powierzenia danych (DPA) OpenAI podpisuje dla planów ChatGPT Business, ChatGPT Enterprise i platformy API.

Wniosek praktyczny: dane klienta wklejone do prywatnego konta pracownika to dane, nad którymi firma traci kontrolę. Nie da się ich potem objąć polityką retencji ani sprawdzić, kto miał do nich dostęp.

ChatGPT Free, Plus i Pro: czy rozmowy służą do trenowania?

Według centrum pomocy OpenAI (artykuł o wykorzystaniu danych do ulepszania modeli) treści z usług dla osób prywatnych, w tym ChatGPT, mogą służyć do trenowania modeli. Można to wyłączyć: Ustawienia, Kontrola danych (Data controls), wyłącz opcję Improve the model for everyone. Po zalogowaniu ustawienie działa na wszystkich urządzeniach.

Dwa wyjątki, o których mało kto wie. Po pierwsze, ocena odpowiedzi kciukiem w górę lub w dół może sprawić, że cała ta rozmowa zostanie użyta do trenowania, nawet przy wyłączonej opcji. Po drugie, wyłączenie trenowania nie usuwa zapisanych rozmów, zostają w historii.

Czat tymczasowy nie trafia do historii i nie służy do trenowania, ale według OpenAI może być przechowywany do 30 dni ze względów bezpieczeństwa.

ChatGPT Business i Enterprise: co się zmienia?

Według OpenAI dane wejściowe i wyjściowe z ChatGPT Business, ChatGPT Enterprise, ChatGPT Edu i API nie są domyślnie używane do trenowania modeli. Firma zachowuje prawa do danych, a OpenAI szyfruje je w spoczynku (AES-256) i w transmisji (TLS 1.2 lub nowszy).

W Business administrator przestrzeni roboczej może przeglądać, eksportować i usuwać rozmowy użytkowników. Usunięte rozmowy znikają z systemów OpenAI w ciągu 30 dni, chyba że prawo wymaga ich zachowania. W Enterprise i Edu administrator sam ustala okres przechowywania.

Plan firmowy nie załatwia wszystkiego. Nadal potrzebujesz podstawy prawnej, informacji dla osób, których dane dotyczą, i oceny, czy dane wychodzą poza Europejski Obszar Gospodarczy. Tego OpenAI za Ciebie nie zrobi. O ogólnym bezpieczeństwie narzędzia piszemy w tekście czy ChatGPT jest bezpieczny.

ChatGPT a RODO: co mówią UODO i EROD?

Europejska Rada Ochrony Danych (EROD) przyjęła 24 maja 2024 r. raport grupy zadaniowej ds. ChatGPT. Wskazała w nim problemy z podstawą prawną, przejrzystością i poprawnością danych oraz zaznaczyła, że administrator nie może przerzucić odpowiedzialności za zgodność z RODO na użytkowników.

UODO nie wydał osobnego stanowiska wprost o wklejaniu danych do ChatGPT. Nie udało nam się go znaleźć na stronie urzędu na dzień 5 października 2026 r. Urząd opublikował natomiast 6 sierpnia 2026 r. listy pytań do oceny narzędzi AI przed wdrożeniem, w tym wersję dla małych i średnich firm. Wcześniej zalecił ostrożność przy DeepSeek, o czym piszemy w tekście czy DeepSeek jest bezpieczny.

Czego nie wklejać do ChatGPT w pracy?

Bez planu firmowego i wyraźnej zgody w polityce firmy nie wklejaj: danych osobowych klientów, pacjentów i pracowników (imię z nazwiskiem, PESEL, adres, numer telefonu), danych o zdrowiu, haseł, kluczy API, tokenów i plików konfiguracyjnych, treści umów i ofert, danych finansowych przed publikacją ani kodu źródłowego objętego tajemnicą.

Wolno bez obaw: tekst publiczny, ogólne pytania, szkic bez danych identyfikujących, dane zanonimizowane tak, że nie da się z nich odtworzyć osoby. Samo usunięcie nazwiska często nie wystarcza, bo osobę da się rozpoznać po stanowisku, mieście i dacie.

Sekrety łatwo przeoczyć w logu albo zrzucie błędu. Zanim wkleisz taki fragment, możesz sprawdzić go pod kątem kluczy i tokenów. Rozpoznanie dzieje się w przeglądarce i nic nie jest wysyłane.

Jak anonimizować dane przed wklejeniem do ChatGPT?

RODO rozróżnia dane zanonimizowane i spseudonimizowane. Dane zanonimizowane to takie, z których nie da się już zidentyfikować osoby żadnymi rozsądnie dostępnymi sposobami. Wtedy RODO ich nie obejmuje (motyw 26). Dane spseudonimizowane, na przykład z nazwiskiem zamienionym na „Klient A”, nadal są danymi osobowymi, jeśli firma ma klucz, który pozwala wrócić do nazwiska (art. 4 pkt 5).

W praktyce przed wklejeniem: usuń imiona, nazwiska, adresy, numery PESEL, NIP osób fizycznych, numery telefonów, maile i numery umów. Zamień daty na względne („trzy miesiące później”), a kwoty zaokrąglij, jeśli nie są istotne dla pytania. Usuń szczegóły, które w małej firmie lub małym mieście wskazują konkretną osobę, na przykład rzadkie stanowisko.

Często da się zadać pytanie bez danych w ogóle. Zamiast wklejać całą korespondencję z klientem, opisz problem własnymi słowami i poproś o szkic odpowiedzi. Zamiast wklejać arkusz z danymi, wklej same nagłówki kolumn i poproś o formułę. Wynik jest ten sam, a ryzyko znika.

Jak bezpiecznie korzystać z ChatGPT w firmie: 5 kroków

1. Daj zespołowi konto na planie firmowym zamiast tolerować prywatne konta. 2. Podpisz umowę powierzenia danych z dostawcą. 3. Spisz, jakie dane wolno wklejać, w krótkiej polityce. Wzór znajdziesz w tekście polityka korzystania z AI w firmie.

4. Jeśli ktoś korzysta z planu indywidualnego, niech wyłączy Improve the model for everyone i używa czatu tymczasowego do jednorazowych zadań. 5. Sprawdź, czy w firmie nie działają narzędzia AI, o których nie wiesz. To zjawisko ma nazwę: shadow AI.

Co zrobić, gdy dane już trafiły do ChatGPT?

Usuń rozmowę i sprawdź, czy w koncie było włączone trenowanie. Jeśli wklejony był klucz albo hasło, unieważnij je i wygeneruj nowe, bo usunięcie rozmowy nie cofa wycieku.

Jeśli chodziło o dane osobowe, zgłoś sprawę osobie odpowiedzialnej za ochronę danych. Firma musi ocenić, czy to naruszenie ochrony danych. Jeśli tak i jest ryzyko dla osób, art. 33 RODO wymaga zgłoszenia do UODO w ciągu 72 godzin od jego stwierdzenia.

Niezależnie od wyniku oceny zapisz, co się stało: kiedy, jakie dane, w którym narzędziu i na jakim koncie. Art. 33 ust. 5 RODO wymaga dokumentowania wszystkich naruszeń, także tych niezgłoszonych. Potem popraw przyczynę, na przykład daj tej osobie konto firmowe albo doprecyzuj politykę.

W skrócie

  • Do prywatnego konta ChatGPT nie wklejaj danych osobowych, haseł, kluczy ani tajemnic firmy. Firma nie ma wtedy umowy powierzenia z OpenAI.
  • W planach Free, Plus i Pro rozmowy mogą służyć do trenowania, dopóki nie wyłączysz Improve the model for everyone. Ocena odpowiedzi kciukiem może tę rozmowę mimo to udostępnić do trenowania.
  • ChatGPT Business i Enterprise domyślnie nie trenują na danych i mają DPA, ale podstawa prawna i obowiązki informacyjne zostają po stronie firmy.
  • UODO nie wydał osobnego stanowiska o ChatGPT. Ma listy pytań do oceny narzędzi AI z 6 sierpnia 2026 r.

Masz adres strony, aplikacji albo maila, który budzi wątpliwości?

Najczęstsze pytania

Czy ChatGPT jest zgodny z RODO?

Nie da się odpowiedzieć jednym zdaniem, bo zgodność zależy od tego, jak go używasz. Plan firmowy z umową powierzenia to warunek konieczny, ale firma nadal odpowiada za podstawę prawną, minimalizację danych i informowanie osób.

Czy ChatGPT zapamiętuje to, co wpiszę?

Rozmowy zostają w historii konta, a funkcja pamięci może zapisywać informacje o Tobie. Czy rozmowy trafiają do trenowania, zależy od planu i ustawienia Improve the model for everyone.

Jak wyłączyć trenowanie na moich rozmowach w ChatGPT?

Wejdź w Ustawienia, potem Kontrola danych (Data controls) i wyłącz Improve the model for everyone. To samo da się zrobić w portalu prywatności OpenAI opcją Do not train on my content.

Czy czat tymczasowy w ChatGPT jest bezpieczny dla danych firmy?

Czat tymczasowy nie służy do trenowania i nie trafia do historii, ale według OpenAI może być przechowywany do 30 dni. Nie zastępuje planu firmowego ani umowy powierzenia.

Czy wklejenie danych klienta do ChatGPT to wyciek danych?

Może być naruszeniem ochrony danych, zwłaszcza na prywatnym koncie bez umowy powierzenia. Firma musi to ocenić i, jeśli jest ryzyko dla osób, zgłosić do UODO w ciągu 72 godzin.

Źródła

  1. OpenAI Help Center: Data controls in ChatGPT
  2. OpenAI Help Center: How your data is used to improve model performance
  3. OpenAI: Enterprise privacy (aktualizacja 08.01.2026)
  4. Rozporządzenie (UE) 2016/679 (RODO), EUR-Lex
  5. EROD: Report of the work undertaken by the ChatGPT Taskforce (24.05.2024)
  6. UODO: Zanim wdrożysz narzędzie AI, sprawdź czy jest ono zgodne z zasadami RODO (06.08.2026)

Stan na dzień aktualizacji artykułu. Przepisy i zasady dostawców się zmieniają, sprawdź u źródła przed decyzją.

Zobacz też