Jak pozwolić zespołowi używać AI bez wycieków danych
Pytanie, które teraz dostaje każdy szef IT i security, brzmi mniej więcej tak: czy ludzie mogą tu używać AI i jak utrzymać nasze dane z dala od niego. Zakazanie narzędzi na to nie odpowiada, bo ludzie i tak z nich korzystają, na prywatnych kontach, gdzie nie widzisz nic. Użyteczna odpowiedź to zestaw kontroli, które pozwalają pracować po szynach.
Ten przewodnik jest dla szefa IT, osoby odpowiedzialnej za security albo menedżera operacyjnego w firmie, w której pracownicy już używają ChatGPT, Claude, Gemini, Copilota i długiego ogona mniejszych narzędzi. To praktyczny playbook "zapobiegaj wyciekowi": które plany kont faktycznie trzymają dane z dala od trenowania, jak zbudować listę zatwierdzonych narzędzi, co powiedzieć ludziom, co mogą wkleić, a czego nie, oraz techniczne kontrole (DLP, przeglądarka, OAuth) i monitoring, które to trzymają w ryzach.
Na końcu powinieneś umieć wdrożyć działający układ: krótką zatwierdzoną listę na właściwych planach, zasadę klasyfikacji, którą ludzie zapamiętają, oraz egzekwowanie na poziomie danych, przeglądarki i tożsamości. To warstwa prewencji. Zakłada, że już zmapowałeś, dokąd płyną Twoje dane, i masz działającą politykę, a skupia się na tym, żeby obie te rzeczy były realne.
- Wyciek to głównie kwestia domyślnych ustawień. Główne plany enterprise domyślnie nie trenują na Twoich danych, ale plany konsumenckie mogą. Konsumenckie warunki Anthropic dla planów Free i Pro dopuszczają trenowanie, chyba że użytkownik zrezygnuje, podczas gdy jego warunki komercyjne i enterprise tego nie robią (Anthropic, 2025). Ten sam input jest bezpieczny na jednym koncie i wyeksponowany na drugim.
- Ekspozycja jest już w Twoim budynku. Work Trend Index Microsoftu z 2024 roku wykazał, że 78% osób używających AI w pracy przynosi własne narzędzia, a udział ten rośnie do 80% w małych i średnich firmach (Microsoft, 2024). Prewencja polega na zarządzaniu narzędziami, których ludzie już używają, nie na wprowadzaniu nowych.
- Kanoniczny ostrzegawczy przypadek jest przyziemny. W 2023 roku inżynierowie Samsunga wkleili zastrzeżony kod źródłowy i treść wewnętrznych spotkań do ChatGPT w osobnych incydentach w odstępie około trzech tygodni, co doprowadziło do zakazu obowiązującego w całej firmie (TechCrunch, Bloomberg, 2023). Nie doszło do żadnego naruszenia u dostawcy AI, chodziło wyłącznie o dane umieszczone tam, gdzie nie powinny trafić.
- Wybór planu to pojedyncza kontrola o najwyższej dźwigni. ChatGPT Enterprise i Business, API OpenAI, komercyjne plany Claude oraz Gemini for Google Workspace zobowiązują się domyślnie nie trenować na danych klientów (OpenAI, Anthropic, Google, 2026). Przeniesienie ludzi na te plany i z dala od kont konsumenckich usuwa największą kategorię ryzyka.
- Trwałe egzekwowanie znajduje się poniżej modelu: klasyfikacja danych, którą ludzie mogą zastosować, DLP obserwujący ścieżki, jakimi płyną dane, kontrole przeglądarki na niezarządzanych narzędziach i zarządzanie OAuth dla connectorów. OWASP śledzi te ryzyka jako Sensitive Information Disclosure (LLM02:2025) i Excessive Agency (LLM06:2025).
- Warstwa ludzka nie jest opcjonalna. Ludzie wklejają to, co oszczędza im czas. Jasne zasady, szybka ścieżka zatwierdzenia i usankcjonowane narzędzie, które jest naprawdę wystarczająco dobre, to elementy, które trzymają ich na zatwierdzonej powierzchni.
Zacznij od planu, bo domyślne ustawienie to wyciek
Najczęstsza ekspozycja danych AI to nie wyrafinowany atak. To pracownik wklejający prawdziwą treść firmową do prywatnego konta na planie, który wykorzystuje inputy do ulepszania modelu. Incydenty Samsunga to podręcznikowy przypadek: inżynierowie wklejali kod źródłowy i materiał ze spotkań do ChatGPT, żeby uzyskać pomoc, a problemem było miejsce docelowe, nie intencja (TechCrunch, 2023; Bloomberg, 2023).
Pierwszą kontrolą jest więc plan konta, a rozróżnienie, które ma znaczenie, to czy dostawca domyślnie trenuje na Twoich inputach.
- OpenAI podaje, że domyślnie nie trenuje swoich modeli na danych biznesowych z ChatGPT Business, ChatGPT Enterprise, ChatGPT Edu, ChatGPT for Healthcare i API Platform, oraz że jesteś właścicielem swoich wejść i wyjść (OpenAI, aktualizacja styczeń 2026). Inputy i outputy API są przechowywane do 30 dni w celu monitorowania nadużyć, a potem usuwane, przy czym zero-data-retention jest dostępne dla uprawnionych endpointów i przypadków użycia.
- Warunki komercyjne i enterprise Anthropic (Claude for Work, API i powiązane oferty) nie wykorzystują Twoich inputów ani outputów do trenowania modeli. Jego konsumenckie warunki dla planów Free, Pro i Max domyślnie dopuszczają trenowanie, a poszczególni użytkownicy muszą zrezygnować w ustawieniach (Anthropic, 2025).
- Google podaje, że dane w Gemini for Google Workspace nie są wykorzystywane do trenowania modeli poza Twoją domeną i nie są przeglądane przez ludzi, a każdy wyjątek wymaga zgody na poziomie organizacji (Google Workspace, 2025-2026).
Z tego wynikają dwa praktyczne wnioski. Po pierwsze, ten sam prompt jest bezpieczny albo wyeksponowany wyłącznie w zależności od tego, na jakie konto zalogowana jest dana osoba, dlatego "używaj firmowego workspace'u, nie osobistego logowania" to realna kontrola bezpieczeństwa. Po drugie, domyślne ustawienia się zmieniają i różnią się w zależności od planu, więc plan i jego ustawienie trenowania należą do Twojego rejestru dostawców, zweryfikowanego względem aktualnych warunków samego dostawcy. Due diligence dostawców i DPA to miejsce, gdzie zapisujesz to na piśmie.
Zbuduj krótką listę zatwierdzonych narzędzi na właściwych planach
Odruch, żeby zezwolić tylko na jedno narzędzie, zawodzi, bo ludzie mają naprawdę różne potrzeby i będą omijać listę, która ich nie zaspokaja. Odruch, żeby zezwolić na wszystko, zawodzi z oczywistego powodu. Działający środek to krótka lista, każda pozycja na planie, który nie trenuje na Twoich danych, każda z właścicielem.
Praktyczna struktura:
- Niewielki zestaw ogólnych asystentów na planach enterprise albo biznesowych, obejmujący główne potrzeby pisania, analizy i kodowania. Udostępniony przez SSO, żeby konta były kontrolowane przez firmę i usuwane przy offboardingu.
- Zdefiniowana ścieżka do zgłoszenia czegoś nowego, z nazwanym właścicielem i docelowym czasem realizacji liczonym w dniach. Szybkość tej ścieżki jest tym, co powstrzymuje ludzi przed domyślnym wyborem prywatnego konta.
- Jawna pozycja "niezatwierdzone" dla darmowych planów konsumenckich każdego narzędzia, gdy używane są z danymi firmowymi, ujęta jako zasada dotycząca planu, a nie marki.
Powiąż każde zatwierdzone narzędzie z planem, który zweryfikowałeś. "ChatGPT jest zatwierdzony" jest niejednoznaczne, bo darmowy plan konsumencki i ChatGPT Enterprise mają różne warunki dotyczące danych. "ChatGPT Enterprise przez firmowe SSO jest zatwierdzony, prywatny ChatGPT do danych firmowych nie" jest egzekwowalne. Lista zatwierdzonych narzędzi jest tak dobra, jak plan, który nazywa.
Daj ludziom zasadę klasyfikacji, którą naprawdę mogą zapamiętać
Polityka mówiąca "nie wklejaj poufnych danych do narzędzi AI" zawodzi, bo większość ludzi nie potrafi sklasyfikować danego zdania jako poufnego w ułamku sekundy przed wklejeniem. Zasada musi być prostsza niż stojąca za nią taksonomia.
Trzypoziomowy model, który działa w praktyce:
- Publiczne lub niskiej wrażliwości · Co obejmuje: Już opublikowany materiał, ogólne szkicowanie, publiczne badania · Co ludzie mogą zrobić: Swobodne użycie dowolnego zatwierdzonego narzędzia
- Wewnętrzne · Co obejmuje: Codzienna niewrażliwa praca wewnętrzna, bez danych osobowych ani regulowanych · Co ludzie mogą zrobić: Tylko zatwierdzone narzędzia na planie enterprise
- Zastrzeżone · Co obejmuje: Sekrety, dane uwierzytelniające, kod źródłowy, dane osobowe, dane regulowane, wszystko objęte NDA, niewydany materiał · Co ludzie mogą zrobić: Nie wklejaj do żadnego ogólnego narzędzia AI, korzystaj wyłącznie ze specjalnie usankcjonowanej ścieżki, jeśli istnieje
Sensem tej tabeli jest wiersz "zastrzeżone" i powinien być konkretny: hasła, klucze API, dane osobowe klientów, zapisy zdrowotne albo finansowe, niewydane wyniki finansowe, materiał M&A, pełne repozytoria kodu źródłowego. Większość wycieków bierze się stąd, że ktoś traktuje zastrzeżoną pozycję jak wewnętrzną, bo granica była rozmyta. Jeśli Twoja organizacja ma już schemat klasyfikacji danych, zmapuj te trzy poziomy na niego, zamiast wymyślać równoległy.
Spraw, żeby zasada odpowiadała na pytanie, które ludzie faktycznie mają, czyli "czy mogę to wkleić". Daj im domyślne działanie na przypadek niepewności: w razie wątpliwości traktuj to jako zastrzeżone i zapytaj. Szybka odpowiedź na to pytanie jest warta więcej niż dłuższy dokument.
Umieść egzekwowanie poniżej modelu
Zasady ustalają oczekiwania. Kontrole łapią przypadki, w których oczekiwania zawodzą. Trzy warstwy niosą większość ciężaru i wzajemnie się wzmacniają.
Data loss prevention dostrojony do miejsc docelowych AI
Tradycyjny DLP obserwuje pocztę i ruch plików. Użycie AI potrzebuje DLP, który obserwuje też to, co jest wpisywane i wklejane do webowych aplikacji AI oraz wysyłane do endpointów API AI, bo to jest ścieżka, którą teraz płyną dane.
- Sprawdzaj treść zmierzającą do miejsc docelowych AI i reaguj na nią: ostrzegaj użytkownika, blokuj wklejenie albo redaguj rozpoznane wzorce, takie jak dane uwierzytelniające, klucze i dane osobowe, zanim opuszczą organizację. Ostrzeżenie w momencie wklejania uczy zasady lepiej niż jakikolwiek slajd szkoleniowy, bo trafia dokładnie wtedy, gdy podejmowana jest decyzja.
- Wykorzystaj klasyfikację, którą już utrzymujesz. DLP rozumiejący Twoje etykiety wrażliwości może automatycznie egzekwować poziom zastrzeżony, zamiast polegać na tym, że ludzie sami się sklasyfikują za każdym razem.
- Obejmij zarówno ścieżkę przeglądarki (webowa aplikacja czatu), jak i ścieżkę sieciową albo API (narzędzia i integracje wywołujące endpointy modeli), bo kontrola tylko jednej z nich zostawia drugą otwartą.
To ta sama dyscyplina, którą OWASP ujmuje jako zapobieganie Sensitive Information Disclosure (LLM02:2025): trzymaj wrażliwą treść z dala od wejścia do systemu, bo kontrole zastosowane po jej wysłaniu są zabezpieczeniem awaryjnym, nie naprawą.
Kontrole przeglądarki dla niezarządzanego długiego ogona
Większość użycia AI dzieje się w przeglądarce, a długi ogon mniejszych narzędzi nigdy w całości nie znajdzie się na Twoich kontraktach enterprise. Przeglądarka to miejsce, w którym możesz jednolicie zarządzać tym ogonem.
- Użyj zarządzanej przeglądarki albo warstwy bezpieczeństwa przeglądarki, żeby stosować politykę według miejsca docelowego: zezwalaj na zatwierdzone strony AI, ostrzegaj albo blokuj nieznane, i ogranicz wklejanie albo przesyłanie wrażliwej treści do domen AI spoza zatwierdzonej listy.
- Zarządzaj konkretnie rozszerzeniami przeglądarki AI. Rozszerzenia mogą odczytywać treść strony, w tym treść z Twoich systemów wewnętrznych otwartych w innych kartach, a wiele z nich prosi o szerokie uprawnienia. Utrzymuj listę dozwolonych i przeglądaj, do czego może sięgnąć każde zatwierdzone rozszerzenie, bo permisywne rozszerzenie to ścieżka danych, która całkowicie omija okno czatu.
- Zastosuj tę samą logikę do funkcji AI po cichu dodanych do narzędzi, których już używasz. Notetaker, asystent w panelu bocznym albo nowy przycisk "podsumuj z AI" to nowy przepływ danych, niezależnie od tego, czy go wybrałeś, i powinien spełniać te same zasady planu i klasyfikacji co samodzielne narzędzie.
Zarządzanie OAuth i connectorami dla wszystkiego, co jest podłączone do Twoich systemów
Ekspozycja o wyższym wpływie to nie osoba wklejająca tekst. To narzędzie AI, któremu przyznano stały dostęp do Twoich systemów przez połączenie OAuth albo connector, więc może samodzielnie czytać skrzynki, dyski, repozytoria albo zgłoszenia. OpenAI zauważa na przykład, że aplikacje w ChatGPT respektują Twoje istniejące uprawnienia i wymagają, żeby każdy użytkownik uwierzytelnił się do podłączonego źródła (OpenAI, 2026), co oznacza, że dostęp, jaki dostaje narzędzie AI, to dokładnie dostęp konta, które go zatwierdziło.
- Traktuj każdy grant OAuth przyznany narzędziu AI jako decyzję o dostępie, nie wygodę. Przejrzyj żądane scope'y, bo "czytaj wszystkie Twoje pliki" i "czytaj ten jeden folder" to bardzo różne ekspozycje, a szeroki scope jest częstym domyślnym wyborem.
- Zinwentaryzuj istniejące granty w swoim dostawcy tożsamości oraz konsoli administracyjnej Google albo Microsoft i odwołaj te, których nikt nie potrafi uzasadnić. Connectory przyznane podczas triala i zapomniane to stała ścieżka danych długo po tym, jak ktokolwiek o nich pamięta.
- Ogranicz, kto może autoryzować aplikacje trzecich stron wobec kont firmowych, żeby jedno kliknięcie nie mogło podłączyć nowego narzędzia do Twoich danych bez przeglądu. Wymagaj zgody administratora dla wrażliwych scope'ów.
- Ogranicz connectory do minimum, jakiego wymaga przypadek użycia, i preferuj uwierzytelnianie per użytkownik, które dziedziczy istniejące uprawnienia, zamiast szerokiego konta serwisowego, które widzi wszystko.
To ryzyko, które OWASP nazywa Excessive Agency (LLM06:2025): system AI mający więcej funkcjonalności, uprawnień albo autonomii, niż wymaga tego jego zadanie. Ścieżka connectorów to miejsce, w którym pytanie o wyciek danych zamienia się w pytanie o zarządzanie dostępem, i zarządza się nim tymi samymi narzędziami, których używasz do dostępu każdej innej aplikacji trzeciej strony.
Monitoruj użycie, żeby znaleźć dryf, zanim stanie się wyciekiem
Kontrole się degradują. Pojawiają się nowe narzędzia, ludzie zapisują się na trial, plan enterprise wygasa do osobistego. Monitoring to sposób, w jaki utrzymujesz mapę aktualną.
- Obserwuj nowe miejsca docelowe AI w swoich istniejących logach. Logi grantów OAuth, logi Twojej secure web gateway albo DNS oraz dane wydatków ujawniają narzędzia, które pojawiły się bez przejścia przez zatwierdzoną ścieżkę. To ta sama metoda discovery, której użyłbyś, żeby znaleźć każde inne narzędzie shadow.
- Korzystaj z logowania administratora i audytu, jakie dają plany enterprise. OpenAI udostępnia log audytu i compliance API dla ChatGPT Enterprise, a główne platformy oferują wgląd administratora w użycie AI. Pozwalają one potwierdzić, że usankcjonowane użycie pozostaje na usankcjonowanych powierzchniach.
- Śledź przyjęcie zatwierdzonych narzędzi, nie tylko naruszenia. Niskie przyjęcie usankcjonowanego narzędzia to wczesny sygnał, że ludzie zaspokajają swoje potrzeby gdzieś, gdzie nie patrzysz, a lepiej wiedzieć to wcześnie niż późno.
- Zamknij pętlę. Discovery, które nie wraca do zatwierdzonej listy, reguł DLP i przeglądu OAuth, jest raportem, a nie kontrolą.
Warstwa ludzka to miejsce, w którym się to wygrywa albo przegrywa
Każda techniczna kontrola powyżej zostaje pokonana przez zmotywowaną osobę z deadline'em, która uzna, że usankcjonowana ścieżka jest wolniejsza niż prywatna. Liczba z Work Trend Index, 78% użytkowników AI przynoszących własne narzędzia, jest zasadniczo stwierdzeniem o tym, że wygrywa wygoda (Microsoft, 2024). Warstwa ludzka to część, która sprawia, że szyny stają się ścieżką najmniejszego oporu.
- Spraw, żeby usankcjonowane narzędzie było naprawdę dobre. Jeśli zatwierdzony asystent enterprise jest tak zdolny i tak szybki jak prywatne konto, którego ludzie użyliby w innym wypadku, główny powód, żeby go omijać, znika. Słabe usankcjonowane narzędzie gwarantuje użycie w cieniu.
- Spraw, żeby zasada była krótka, a odpowiedź na niepewny przypadek szybka. Ludzie stosują się do zasady, którą mogą zapamiętać, i procesu, który odpowiada na "czy mogę tego użyć" w ciągu dnia, nie kwartału.
- Wyjaśnij dlaczego na prawdziwym przykładzie, nie strachem. Przypadek Samsunga jest skuteczny właśnie dlatego, że jest zwyczajny: kompetentni inżynierowie próbujący pracować szybciej, wklejający do złego miejsca docelowego. Ludzie rozpoznają w nim siebie, co trafia lepiej niż ostrzeżenie o katastrofie.
- Traktuj sytuacje o mały włos jako sygnał, nie karę. Osoba, która pyta "czy to było w porządku, że to wkleiłem", powinna dostać użyteczną odpowiedź i żadnej kary, bo to pytanie jest systemem wczesnego ostrzegania, z którego chcesz, żeby ludzie dalej korzystali.
Cel całego układu jest ten sam: spraw, żeby bezpieczny sposób używania AI był łatwym sposobem. Gdy zatwierdzone narzędzia są dobre, zasada jest jasna, a kontrole po cichu łapią przypadki graniczne, ludzie zostają na zatwierdzonej powierzchni, bo to po prostu mniej tarcia niż omijanie jej.
Źródła
- OpenAI, "Enterprise privacy at OpenAI" (aktualizacja styczeń 2026) · https://openai.com/enterprise-privacy/ (brak trenowania na danych biznesowych domyślnie, własność wejść i wyjść, aplikacje respektują istniejące uprawnienia, 30-dniowa retencja API i zero-data-retention, log audytu i compliance API)
- Anthropic, "Updates to Consumer Terms and Privacy Policy" · https://www.anthropic.com/news/updates-to-our-consumer-terms (konsumenckie plany Free, Pro i Max domyślnie dopuszczają trenowanie z możliwością rezygnacji, warunki komercyjne i enterprise wyłączone)
- Anthropic Privacy Center, "Is my data used for model training?" · https://privacy.claude.com/en/articles/7996868-is-my-data-used-for-model-training (produkty komercyjne i enterprise nie są domyślnie wykorzystywane do trenowania)
- Google Workspace, "Generative AI in Google Workspace Privacy Hub" · https://knowledge.workspace.google.com/admin/generative-ai/generative-ai-in-google-workspace-privacy-hub (dane Workspace nie są wykorzystywane do trenowania modeli poza Twoją domeną i nie są przeglądane przez ludzi, zgoda na poziomie organizacji dla wyjątków)
- Microsoft, "Microsoft and LinkedIn release the 2024 Work Trend Index" · https://news.microsoft.com/source/2024/05/08/microsoft-and-linkedin-release-the-2024-work-trend-index-on-the-state-of-ai-at-work/ (78% użytkowników AI przynosi własne narzędzia AI do pracy, 80% w małych i średnich firmach)
- TechCrunch, "Samsung bans use of generative AI tools like ChatGPT after April internal data leak" · https://techcrunch.com/2023/05/02/samsung-bans-use-of-generative-ai-tools-like-chatgpt-after-april-internal-data-leak/ (inżynierowie wkleili kod źródłowy i treść ze spotkań do ChatGPT, ograniczenie w całej firmie)
- Bloomberg, "Samsung Bans ChatGPT, Google Bard, Other Generative AI Use by Staff After Leak" · https://www.bloomberg.com/news/articles/2023-05-02/samsung-bans-chatgpt-and-other-generative-ai-use-by-staff-after-leak (zakres zakazu na urządzeniach firmowych i sieciach wewnętrznych)
- OWASP Top 10 for LLM Applications 2025, LLM02 Sensitive Information Disclosure · https://genai.owasp.org/llmrisk/llm022025-sensitive-information-disclosure/ (ujawnianie wrażliwych danych przez aplikacje LLM, trzymanie wrażliwej treści z dala od systemu)
- OWASP Top 10 for LLM Applications 2025, LLM06 Excessive Agency · https://genai.owasp.org/llmrisk/llm062025-excessive-agency/ (nadmiarowa funkcjonalność, uprawnienia i autonomia w narzędziach i connectorach AI)
- OWASP Top 10 for LLM Applications 2025 (overview and PDF) · https://genai.owasp.org/resource/owasp-top-10-for-llm-applications-2025/ (lista ryzyk 2025 i definicje)
let's start with a conversation
Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.
Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.
We'll take it from there

+48 783 762 997
julian@unshadowit.com

