Podle průzkumů z roku 2025 používá 80 % zaměstnanců v práci AI nástroje, o kterých jejich firma neví, a 57 % lidí své používání AI aktivně skrývá před zaměstnavatelem. Otázka, jak bezpečně používat AI ve firmě, tak dnes není akademická — vaši lidé už AI používají. Jde jen o to, jestli do ní vkládají firemní data pod kontrolou, nebo přes soukromý účet, kde nemáte žádnou páku.

Dobrá zpráva: bezpečné nasazení AI se dá zvládnout systematicky. Stojí na třech pilířích — jasných pravidlech (co a kam smí), firemních verzích nástrojů, které netrénují na vašich datech, a souladu s GDPR a EU AI Act. Tento praktický návod vás jimi provede krok za krokem.

Proč je „shadow AI“ větší riziko, než si myslíte

Shadow AI — neschválené používání AI nástrojů na pracovišti — označuje IBM za jednu z nejrychleji rostoucích bezpečnostních hrozeb. A čísla to potvrzují:

  • Podle IBM už každá pátá organizace na světě zažila bezpečnostní incident způsobený shadow AI.
  • Bezpečnostní firma Harmonic Security prozkoumala 22,4 milionu firemních promptů — citlivá data (zdrojové kódy, právní dokumenty, finanční čísla i přístupové údaje) obsahovalo přes 579 000 z nich. Téměř 17 % těchto úniků proběhlo přes soukromé účty zaměstnanců, kde firma nemá žádnou kontrolu.
  • Průzkum KPMG mezi 48 000 lidmi ve 47 zemích ukázal, že 57 % zaměstnanců své používání AI před firmou tají.

Jak taková data unikají? Personalista vloží životopis uchazeče do ChatGPT „k shrnutí“ — a právě porušil GDPR. Obchodník nahraje nabídku se jmény zákazníků a cenami. Vývojář zkopíruje zdrojový kód. Finanční oddělení zadá rozvahová čísla do AI sumarizéru. Nikdo z nich nemá zlý úmysl — chtějí jen pracovat rychleji.

V českém kontextu je situace stejná: podle průzkumu AIMomentum 2026 (ČAUI a Hospodářská komora ČR, 1 033 firem) polovina českých firem AI aktivně používá nebo testuje. Přesto podle IBM 63 % organizací zatím nemá žádnou politiku pro řízení AI.

Co říká GDPR a EU AI Act (a jaké hrozí pokuty)

Vložení osobních údajů zákazníků nebo zaměstnanců do AI nástroje je z pohledu GDPR zpracováním osobních údajů — potřebujete pro něj právní základ a musíte vědět, kam data putují. U spotřebitelské verze ChatGPT navíc mohou být vaše konverzace použity k trénování modelu, pokud to ručně nevypnete. Za porušení GDPR hrozí pokuta až 20 milionů eur nebo 4 % celosvětového obratu.

K tomu přibývá EU AI Act. Klíčové datum je 2. srpna 2026, odkdy platí povinnosti pro poskytovatele obecných AI modelů (GPAI) a pravidla transparentnosti. Zakázané praktiky (například sociální scoring) jsou mimo zákon už od února 2025; nejpřísnější povinnosti pro vysoce rizikové systémy byly tzv. Digital Omnibem odloženy na prosinec 2027. Za nejzávažnější porušení AI Act hrozí pokuta až 35 milionů eur nebo 7 % obratu.

Většina běžných firem do „vysoce rizikové“ kategorie nespadá. Povinnost transparentnosti (označit AI‑generovaný obsah, informovat zákazníka, že komunikuje s chatbotem) a přehled o používaných systémech se ale týká prakticky každého.

7 kroků k bezpečnému používání AI ve firmě

  1. Zmapujte, kdo a jak už AI používá. Než něco zakážete, zjistěte realitu. Krátký anonymní dotazník odhalí, které nástroje po firmě kolují a k čemu slouží. Většinou budete překvapeni.
  2. Nasaďte firemní verze nástrojů. ChatGPT Team/Enterprise, Microsoft Copilot i Gemini for Workspace ve firemních tarifech netrénují na vašich datech a mají smlouvu o zpracování údajů (DPA). Tímto jediným krokem vyřešíte většinu rizika.
  3. Klasifikujte data. Rozdělte informace do tří skupin podle citlivosti (viz tabulka níže) a jasně řekněte, co smí a co nesmí do AI.
  4. Napište AI směrnici. Ne desetistránkový právní dokument, ale srozumitelná pravidla na jednu až dvě strany: povolené nástroje, zakázaná data, kdo je zodpovědný. Lidé se řídí tím, čemu rozumí.
  5. Vyškolte lidi. Cílem není zákaz, ale bezpečné používání. Ukažte, jak anonymizovat data v promptu, proč do chatbota nepatří rodné číslo a jak poznat halucinaci.
  6. Ošetřete osobní údaje. Před vložením do AI odstraňte jména, rodná čísla, zdravotní a platební údaje. Co model nevidí, nemůže uniknout.
  7. Veďte evidenci AI systémů. Jednoduchý seznam „jaký nástroj, k čemu, jaká data, jaké riziko“ je základ souladu s EU AI Act — a zároveň vám dá přehled, který dnes 63 % firem nemá.

Která data patří (a nepatří) do AI: rychlá tabulka

Kategorie Příklady Pravidlo
🟢 Zelená Veřejné texty, marketingové nápady, obecné dotazy, anonymizovaná data Bez omezení i ve veřejných nástrojích
🟡 Žlutá Interní dokumenty, e‑maily, zdrojový kód, obchodní nabídky Pouze ve firemní verzi s DPA
🔴 Červená Rodná čísla, zdravotní a platební údaje, hesla, smlouvy pod NDA Do AI nevkládat vůbec

Firemní vs. spotřebitelská verze: klíčový rozdíl

Nejčastější (a přitom nejlevněji řešitelná) chyba je používat na firemní práci osobní účet. Rozdíl je zásadní:

  • Spotřebitelské verze (ChatGPT Free/Plus, osobní účty): data mohou být použita k trénování modelu, dokud to ručně nevypnete. Nad soukromým účtem zaměstnance nemá firma žádnou kontrolu.
  • Firemní verze (ChatGPT Team/Enterprise, Copilot, Gemini for Workspace, API): podle OpenAI se na datech z těchto produktů ve výchozím nastavení netrénuje a vztahuje se na ně smlouva o zpracování údajů.

Přechod z osobních účtů na jeden firemní tarif je proto nejrychlejší způsob, jak snížit riziko — často za pár set korun na uživatele měsíčně.

Nevíte, kde začít, nebo který nástroj vybrat? V AI poradenství Praxio to s vámi projdeme krok za krokem — od auditu shadow AI přes výběr nástrojů až po směrnici — a řekneme vám i to, co nechcete slyšet, nezávisle na jednom dodavateli. Chcete nejdřív zjistit, jak na tom vaše firma je? Zkuste AI Kompas. Úvodní konzultace je zdarma.

Často kladené otázky

Smí zaměstnanci používat ChatGPT pro práci?

Ano, ale za jasných pravidel. Nejbezpečnější je firemní verze (Team/Enterprise), která netrénuje na vašich datech, plus interní směrnice určující, jaká data do AI nesmí. Plošný zákaz obvykle nefunguje — lidé pak AI používají tajně přes soukromé účty, kde je riziko největší.

Trénuje ChatGPT na mých firemních datech?

Záleží na verzi. U spotřebitelských plánů (Free, Plus) mohou být konverzace použity k trénování, dokud to ručně nevypnete v nastavení. U firemních produktů (ChatGPT Team, Enterprise, API) se podle OpenAI na datech ve výchozím nastavení netrénuje a platí smlouva o zpracování údajů (DPA).

Odkdy platí EU AI Act pro firmy?

Zákaz nejrizikovějších praktik platí už od února 2025. Klíčové datum je 2. srpna 2026, kdy začínají platit povinnosti pro obecné AI modely a pravidla transparentnosti. Nejpřísnější požadavky na vysoce rizikové systémy byly odloženy na prosinec 2027.

Závěr

Bezpečné používání AI ve firmě není o tom AI zakázat, ale zvládnout. Firmy, které dnes nastaví jednoduchá pravidla, firemní nástroje a základní evidenci, získávají dvojí výhodu: chrání se před únikem dat i pokutami a zároveň mohou AI naplno využít tam, kde přináší hodnotu. Inspiraci, jak AI reálně nasadit, najdete v naší rubrice AI v praxi.

Zdroje: EU AI Act – Implementation Timeline; Finmag: Shadow AI; Forbes: Vaši lidé už AI krmí firemními daty; OpenAI – Enterprise privacy.