Shadow AI: zaměstnanci používají ChatGPT bez vašeho vědomí. Co s tím?

⚠ Bezpečnost dat

Shadow AI: zaměstnanci používají ChatGPT bez vašeho vědomí. Co s tím?

Průzkumy ukazují, že v průměrné české firmě používá AI bez vědomí vedení 30–50 % zaměstnanců. Vkládají do ní smlouvy, interní postupy, data zákazníků. Říká se tomu Shadow AI — a je to největší neřízené riziko, které dnes české firmy ignorují.

43 % zaměstnanců v EU používá AI nástroje bez souhlasu zaměstnavatele
68 % z nich vkládá do AI firemní nebo zákaznická data
12 % firem má písemnou politiku pro používání AI zaměstnanci

Co je Shadow AI a proč vzniká

Shadow AI je jakékoli použití AI nástrojů zaměstnanci, které firma neschválila, nemonitoruje a neřídí. Stejně jako Shadow IT (neschválené aplikace a cloudy) — jen rychlejší, rozšířenější a s vyšším rizikem úniku dat.

Shadow AI nevzniká ze zlého úmyslu. Vzniká proto, že:

  • Zaměstnanci vidí, že AI jim šetří hodiny — a přirozeně ji začnou používat
  • Firma jim nenabídla schválený nástroj ani postup
  • Nikdo jim nevysvětlil, co je bezpečné a co ne
  • Rychlost pracovní úlevy převáží nad obavou z porušení pravidel, která neexistují

🔴 Reálný případ: Účetní v české obchodní firmě vkládala do ChatGPT faktury s IČO, bankovními účty a výší pohledávek, aby je nechala přepsat do strukturované tabulky. Firma o tom nevěděla. Data šla přes veřejný model, bez záruky o jejich dalším zpracování. Porušení GDPR, potenciální únik obchodního tajemství.

Konkrétní rizika pro vaši firmu

1. Únik dat zákazníků a GDPR

Zaměstnanec vloží do veřejného ChatGPT jména zákazníků, e-mailové adresy, čísla smluv nebo osobní údaje. Data opustí firemní prostředí. Podle GDPR je za toto zpracování odpovědná vaše firma — ne zaměstnanec, ne OpenAI. Pokuta: až 4 % ročního obratu nebo 20 milionů EUR.

2. Únik obchodního tajemství

Obchodník vloží do AI cenovou strategii, aby připravil nabídku. HR manažer nechá AI přepsat interní hodnotící formulář. Tyto informace mohou být použity k trénování veřejných modelů nebo jsou přístupné třetím stranám. Ztráta konkurenční výhody, která se nedá měřit — ale bolí.

3. AI Act compliance

Od února 2025 platí první ustanovení AI Actu. Firma, která nemá přehled o tom, jak zaměstnanci AI používají, nemůže prokázat soulad s povinnostmi zavádějícího subjektu. Regulátor nebude zkoumat záměr — bude zkoumat procesy a záznamy.

4. Nekontrolovaná kvalita výstupů

Různí zaměstnanci používají různé nástroje, různé způsoby promptování, různé ověřování výstupů. AI výstupy jdou přímo k zákazníkům bez firemního standardu. Výsledek: nekonzistentní kvalita, chyby, které nikdo nechytí — a zákazník, který si stěžuje.

Jak zjistit, jestli Shadow AI ve firmě existuje

Jednoduchá diagnostika, kterou zvládnete sami:

  1. Anonymní průzkum — jednoduchý dotazník (5 otázek): „Používáte AI při práci? Jaký nástroj? K čemu? Vkládáte do ní firemní data?“ Anonymita zvýší upřímnost.
  2. Rozhovor s vedoucími oddělení — „Víte, jestli někdo z vašeho týmu používá AI nástroje? Jaké?“ Vedoucí obvykle vědí — ale nebyli se nikdy zeptáni.
  3. Audit síťového provozu — IT oddělení zkontroluje, zda zaměstnanci přistupují na domény openai.com, claude.ai, gemini.google.com z firemní sítě. Frekvence přístupů řekne vše.

💡 Typický výsledek diagnostiky: Firmy, které tuto diagnostiku provedly, zjistily průměrně 35–60 % zaměstnanců používajících AI bez firemního vědomí. Žádná z nich to nečekala v takovém rozsahu. Shadow AI není okrajový jev — je to nová norma, na kterou firmy nestihly reagovat.

Řešení: od zákazu k řízenému nasazení

Zákaz AI nástrojů nefunguje. Zaměstnanci ho obejdou přes mobilní data nebo soukromá zařízení — a firma ztratí přehled úplně. Jediné funkční řešení je řízeného nasazení: nabídnout zaměstnancům schválený, bezpečný nástroj s jasnými pravidly.

✅ Model řízeného nasazení

  • Vyberte firemní AI nástroj s jasnou datovou politikou — Microsoft Copilot (data zůstávají v Microsoft 365 tenant), ChatGPT Enterprise (data se nepoužívají k trénování), nebo lokální model
  • Nastavte politiku — co smí, co nesmí, s jakými daty (viz níže)
  • Proškolte zaměstnance — ne jedním e-mailem, ale 30minutovým workshopem s příklady
  • Monitorujte a aktualizujte — čtvrtletně revidujte politiku podle nových nástrojů a případů

Jak nastavit firemní AI politiku za jeden den

Firemní AI politika nemusí být 30stránkový dokument. Funkční politika pro SME má pět částí:

  1. Schválené nástroje — seznam nástrojů, které smí zaměstnanci používat (a kde)
  2. Zakázané vstupy — co do AI nesmí vložit: osobní údaje zákazníků, smlouvy, cenové strategie, neveřejné finanční údaje
  3. Povinná kontrola výstupů — AI výstup, který jde k zákazníkovi nebo do systému, musí projít lidskou kontrolou
  4. Hlášení incidentů — co udělat, když zaměstnanec omylem vloží citlivá data do neschváleného nástroje
  5. Aktualizace — kdo politiku aktualizuje a jak často

💡 Propojení s procesním řízením: Firemní AI politika není samostatný dokument — je součástí systému managementu. Firmy s ISO certifikací ji přidají jako přílohu k politice bezpečnosti informací nebo GDPR záznamu zpracování. Firmy bez ISO ji nastaví jako první krok k procesnímu základu. V obou případech platí: bez písemné politiky firma nemůže prokázat, že Shadow AI aktivně řídí.

Chcete nastavit firemní AI politiku a řízeně nasadit AI?

Pomůžeme vám s auditem Shadow AI, nastavením politiky a výběrem bezpečného firemního nástroje. Konzultace zdarma.

Chci konzultaci zdarma →