Bezpłatna wycena
bezpieczeństwo wdrożenia AI w firmie

Czy wdrożenie AI w naszej i Twojej firmie oznacza, że Twoje dane trafią gdzieś, gdzie nie chcesz?

Problem w tym, że odpowiedź „AI jest bezpieczne” albo „AI jest niebezpieczne” nic nie znaczy, bo zależy od tego, z jakiej wersji narzędzia korzystasz i jak zaprojektowany jest cały proces. W tym artykule rozkładamy to na czynniki pierwsze: czym różni się plan darmowy od komercyjnego, co faktycznie mówi RODO o AI, i jak wygląda to w praktyce, gdy wdrażamy automatyzację lub mikro-aplikację bezpośrednio w Twojej firmie.

Plan komercyjny a plan darmowy – kluczowa różnica

Największe nieporozumienie w rozmowach o bezpieczeństwie AI dotyczy tego, że ludzie znają AI z wersji darmowej – tej, z której korzystają prywatnie na własnym koncie. I na tej podstawie budują opinię o całej technologii.

W pracy z klientami korzystamy wyłącznie z planów komercyjnych (w naszym przypadku: Claude Team od Anthropic). To rozróżnienie ma konkretne konsekwencje. Zgodnie z warunkami handlowymi takiego planu, dostawca modelu nie trenuje AI na danych klienta – ani na tym, co wpisujemy, ani na tym, co model odpowiada. Dokumenty, kod, wyceny – nic z tego nie zasila modelu, z którego korzysta ktoś inny, w tym konkurencja.

Drugi element to retencja danych. W planie komercyjnym dane na serwerach są przechowywane w formie zaszyfrowanej (AES-256) przez ograniczony czas – 30 dni – po czym są usuwane bezpowrotnie. To nie jest archiwum, do którego ktoś może wrócić za rok.

Jeśli więc pojawia się pytanie „czy AI zapamięta nasze dane i przekaże je dalej” – w planie darmowym odpowiedź bywa „tak, w pewnym zakresie”. W planie komercyjnym, z którego korzystamy my – Cognize – odpowiedź brzmi: nie, bo umowa handlowa to wyklucza.

Czy nasze automatyzacje i agenci AI skanują wszystko w tle?

Drugi typ obawy dotyczy nie samego modelu AI, ale procesów automatyzacji, które na nim budujemy – na przykład w n8n, albo w narzędziach deweloperskich. Pytanie klienta zwykle brzmi: czy taka automatyzacja ma ciągły dostęp do naszej bazy danych albo skrzynki mailowej?

Nie. Ani n8n, ani narzędzia, którymi się posługujemy (np. Claude Code), nie skanują baz danych czy komputerów w tle. Do modelu trafiają wyłącznie te dane i pliki, które precyzyjnie wskażemy jako wejście do konkretnego zadania. Jeśli automatyzacja ma przygotować odpowiedź na zapytanie ofertowe, do modelu trafia treść tego jednego zapytania – nie cała skrzynka, nie cała baza klientów.

Cała komunikacja między systemami jest szyfrowana (TLS 1.2+). W praktyce to działa na tej samej zasadzie, na jakiej działają inne bezpieczne integracje, z którymi Twoja firma już pracuje – różnica jest w tym, co konkretnie jest wejściem do modelu, a to zawsze definiujemy precyzyjnie na etapie projektowania procesu.

RODO, certyfikaty i podstawa prawna

Jeśli w Twojej firmie temat AI trafia do działu prawnego prawdopodobnie usłyszysz pytanie o certyfikaty i podstawę prawną przetwarzania danych. To są konkretne, sprawdzalne rzeczy.

Anthropic (dostawca modelu Claude, z którego korzystamy) posiada certyfikaty SOC 2 Type II oraz ISO 27001:2022, a dodatkowo ISO 42001 – certyfikat dedykowany zarządzaniu systemami AI, który wciąż mają nieliczni dostawcy na rynku.

Pod kątem RODO obowiązuje podpisana umowa powierzenia przetwarzania danych (DPA), a transfer danych do USA opiera się na wbudowanych w nią Standardowych Klauzulach Umownych (SCC). Dodatkowo Anthropic deklaruje uczestnictwo w programie EU-US Data Privacy Framework jako alternatywną podstawę transferu, ale warto samodzielnie zweryfikować jego aktualny status na dataprivacyframework.gov. Formalnie oznacza to, że pod kątem prawnym to my (Cognize) działamy jako Twój Procesor, który legalnie powierza dane certyfikowanemu sub-procesorowi (Anthropic). Cały łańcuch przetwarzania opiera się na restrykcyjnych, sprawdzonych zasadach – dokładnie takich samych, jakich wymagasz od swoich zaufanych dostawców chmurowych.

Wdrożenia u klienta: kto ma dostęp do Twoich danych? 

Osobna kategoria pytań dotyczy sytuacji, gdy budujemy dla Ciebie mikro-aplikację albo automatyzację (np. w n8n czy Lovable), która ma działać bezpośrednio w Twojej firmie, spięta z Twoimi kontami. Tu pytanie klienta jest zwykle najbardziej konkretne: „czy to bezpieczne, że wasza automatyzacja będzie dotykać naszych systemów?”

To jest w praktyce najbezpieczniejszy model współpracy, ponieważ to Ty zachowujesz pełną kontrolę i własność nad danymi – nie my. Wygląda to tak:

Infrastruktura stoi u Ciebie. Scenariusze automatyzacji, bazy danych, kod mikro-aplikacji – wszystko stawiamy w Twoim środowisku albo na Twoich niezależnych kontach firmowych. Dane krążą wyłącznie w Twoim ekosystemie. Cognize projektuje i wdraża system, ale po jego oddaniu nie mamy wglądu w przetwarzane informacje.

Klucze API działają na Twoich warunkach handlowych. Gdy podpinamy pod automatyzację oficjalne, firmowe klucze API (np. Anthropic albo OpenAI) na Twoim koncie, automatycznie obejmuje Cię ta sama ochrona komercyjna, o której pisaliśmy wyżej – zakaz trenowania modelu na Twoich danych i automatyczne usuwanie historii zapytań po 30 dniach.

Do modelu trafia tylko to, co jest potrzebne w danej sekundzie. Automatyzacje działają jak szczelne potoki – model nie ma „luźnego” dostępu do całego komputera, skrzynki mailowej czy bazy danych. System przekazuje wyłącznie konkretny plik albo rekord (jedną fakturę, jeden feedback), niezbędny do wykonania danego zadania, nic więcej.

Poświadczenia i hasła są zabezpieczone poza kodem. Wszystkie dane dostępowe i klucze API przechowujemy zaszyfrowane wewnątrz menedżera poświadczeń automatyzacji albo w plikach konfiguracyjnych, poza kodem samej aplikacji. Nie ma ryzyka, że sekrety produkcyjne trafią do pamięci modelu.

Jeśli potrzebujesz pełnej rezydencji danych w UE – to też jest możliwe. Dla klientów z restrykcyjnymi wymogami prawnymi możemy zainstalować system automatyzacji on-premise, na Twoich fizycznych serwerach, a zapytania do AI przekierować przez chmury takie jak AWS Bedrock czy Google Vertex w regionie europejskim.

Podsumowanie

Pytanie „czy AI jest bezpieczne” ma sens tylko wtedy, gdy dopytamy: bezpieczne w jakim wariancie i dla jakich danych. Plan konsumencki i plan komercyjny to dwa różne światy pod względem trenowania modelu i retencji danych. Automatyzacje, które projektujemy, dostają dokładnie te dane, które im wskażemy – nic więcej. A przy wdrożeniach u klienta to Ty zachowujesz pełną własność infrastruktury i danych, niezależnie od tego, czy chodzi o standardowy model chmurowy, czy o instalację on-premise z rezydencją w UE. Kluczowe jest to, że rozwiązanie AI da się zaprojektować z takim poziomem bezpieczeństwa, jakiego faktycznie potrzebujesz.

Jeśli zastanawiasz się, jak to wygląda konkretnie w Twoim przypadku – z Twoim systemem ERP, skrzynką mailową czy procesem ofertowania – zapraszamy do kontaktu.

Sprawdź inne artykuły

Zobacz wszystkie artykuły
Nowy standard zakupów IT Hiper-Brief i screening ofert z AI

Nowy standard zakupów IT – Hiper-Brief i screening ofert z AI

lojalizacja bazy klientów w B2B

Program lojalnościowy B2B: jak zarabiać więcej na klientach, których już masz?

PIM dla producenta model danych od zera i automatyzacja katalogu

PIM dla producenta: model danych od zera i automatyzacja katalogu

struktura danych w e-commerce B2B

Jak powinna wyglądać struktura danych w e-commerce B2B?

mapa systemów - audyt przed wdrożeniem

Mapa systemów: dlaczego każde wdrożenie zaczyna się od audytu?

Masz pomysł, gotową specyfikację lub potrzebę biznesową?

Napisz do nas. Skontaktujemy się z Tobą w ciągu 24h.

przejdź na stronę - pobierz 10 wymagań do postawcy ecommerce b2b

Darmowy PDF

Zanim wybierzesz eCommerce B2B/B2C,
przeczytaj to!​

Pobierz nasz darmowy poradnik: 
"10 pytań do dostawcy systemu eCommerce lub B2B".
Dzięki niemu upewnisz się, że niczego nie przeoczyłeś, oszczędzisz czas i pieniądze.