Obsah článku
  1. Rozhoduje zmluvný režim, nie vzhľad okna
  2. „Netrénujeme na tom” nie je „neukladáme to”
  3. Čo do chatu nepatrí a prečo práve to
  4. Čo firme ukladá AI Act a od kedy
  5. Kedy sa oplatí model priamo vo firme
  6. Čo urobiť tento týždeň

Obchodník vloží do ChatGPT dopyt od zákazníka aj s prílohou, aby mu pomohol s odpoveďou. Účtovníčka tam skopíruje mzdovú rekapituláciu, lebo si nevie rady s formuláciou listu pre zamestnanca. Technik poprosí o pomoc s konfiguráciou servera a nechá v nej riadok s heslom. Nikto z nich nerobí nič zlomyseľné a nikto sa nikoho nepýtal, či to smie — vo firme to totiž nikde nestojí napísané.

Otázka „čo sa nesmie posielať do ChatGPT” má pritom nudnú odpoveď: závisí to od toho, aký účet používate a čo je v zmluve za ním. Osobné a firemné predplatné sa líšia aj funkciami — dostupnými modelmi, limitmi, správou, bezpečnostnými prvkami a integráciami. Pre nakladanie s firemnými dátami je však zásadný zmluvný, správcovský a bezpečnostný režim: kto za tie dáta ručí a čo si o nich viete ustrážiť.

Nasadzujeme AI vo firmách a zároveň spravujeme ich IT, takže stretnutie na tému „chceli by sme AI” sa u nás dosť často skončí odporúčaním zatiaľ nič nekupovať. Nie zo skromnosti: tri veci, ktoré firma potrebuje vyriešiť najskôr, sa kúpiť nedajú.

  1. Na akom účte to beží — a či má firma s poskytovateľom vôbec nejaký právny vzťah.
  2. Čo sa s odoslaným textom deje potom — lebo „netrénujeme na tom” a „neukladáme to” sú dve rôzne vety.
  3. Čo z firmy nesmie odísť za žiadnych okolností — a či práve na to nemá stáť model priamo u vás.

Prvé dve sa dajú vyriešiť do týždňa a zadarmo. Tretie je rozhodnutie o peniazoch, ale zmysel dáva až po prvých dvoch.

Rozhoduje zmluvný režim, nie vzhľad okna

Účet zadarmo alebo osobné predplatné platené súkromnou kartou zamestnanca beží na spotrebiteľských podmienkach. Znamená to tri veci naraz:

  • Obsah, ktorý doň vložíte, sa štandardne používa na zlepšovanie modelov, kým to niekto v nastaveniach nevypne. Ten prepínač je na strane používateľa, nie firmy — vy ako zamestnávateľ neviete zistiť, v akej polohe je.
  • Firma nemá s poskytovateľom uzavretú zmluvu o spracúvaní osobných údajov. Zmluva existuje medzi poskytovateľom a vaším zamestnancom, takže bez schváleného firemného režimu nemáte doložené podmienky spracúvania podľa článku 28 GDPR (a zákona č. 18/2018 Z. z.). Role si navyše treba posúdiť samostatne: určujú sa podľa toho, kto vymedzuje účely a prostriedky spracúvania — poskytovateľ spotrebiteľskej služby môže pre časť spracúvania (typicky zlepšovanie vlastných modelov) vystupovať ako samostatný prevádzkovateľ, nie ako váš sprostredkovateľ.
  • História konverzácií patrí k tomu účtu. Keď zamestnanec odíde, odíde aj so všetkým, čo tam za dva roky nasypal.

Firemné tarify a prístup cez API to menia — ale každý inak, takže sa oplatí ich rozlišovať:

  • ChatGPT Business — tímový pracovný priestor so správcom, ktorý vidí a spravuje členov. Obsah sa štandardne nepoužíva na trénovanie modelov a zmluva o spracúvaní osobných údajov je dostupná. Možnosti správcu nastavovať dobu uchovávania konverzácií sú tu užšie než v podnikovom tarife — čo presne viete nastaviť, si pred podpisom overte v aktuálnych podmienkach k svojmu tarifu.
  • ChatGPT Enterprise — to isté plus podniková správa (jednotné prihlasovanie, správa účtov, prehľady o používaní) a širšie administrátorské nastavenia vrátane uchovávania konverzácií. Aj tu platí, že rozsah týchto možností si nechajte písomne potvrdiť pre svoju zmluvu, nie prevziať z článku na internete.
  • API — nemá spoločný pracovný priestor ani históriu konverzácií ako chatové tarify; pracuje sa s projektmi a kľúčmi, nie s používateľskými vláknami. Vstupy a výstupy sa štandardne nepoužívajú na trénovanie a uchovávajú sa obmedzený čas na kontrolu zneužitia; kratšie alebo nulové uchovávanie sa dojednáva zvlášť.

Za rovnako vyzerajúce okno teda platíte aj niečo iné než funkcie: zodpovednosť ošetrenú na papieri. A pozor na skratku — firemný účet a zmluva o spracúvaní sú len jedným dielom súladu s GDPR. Nenahrádzajú právny základ spracúvania, informačnú povinnosť voči dotknutým osobám, minimalizáciu údajov, zabezpečenie, posúdenie prenosov mimo EHP ani prípadné posúdenie vplyvu na ochranu údajov (DPIA).

Prvý krok preto nie je technický. Znie: zistite, kto vo firme AI používa a z akej karty to platí. Opýtajte sa tak, aby z toho nikto nemal problém — inak sa pravdu nedozviete a nástroje sa len presunú do súkromných mobilov.

„Netrénujeme na tom” nie je „neukladáme to”

Aj keď trénovanie vypnete, konverzácia sa neodparí. Leží na serveroch poskytovateľa, sprístupňuje sa jeho ľuďom pri riešení zneužitia a podpory a maže sa až po nejakej lehote — pri prístupe cez API býva štandardom rádovo mesiac, kratšie alebo nulové uchovávanie sa dojednáva zvlášť. A nad tým všetkým visí možnosť, že zmazanie poskytovateľovi zakáže súd: v jednom americkom spore musel dočasne uchovávať aj konverzácie, ktoré mali byť podľa jeho vlastných pravidiel dávno preč.

Druhá vec, ktorá firmy pravidelne prekvapí, je kde tie dáta fyzicky ležia. Európska rezidencia dát nie je zapnutá automaticky, netýka sa každého typu predplatného a pri API sa určuje pri založení projektu — existujúcemu projektu ju spätne neprepnete, treba založiť nový. Keď vám niekto povie, že „to je predsa v Európe”, pýtajte si to písomne a k vášmu konkrétnemu účtu.

A tretia: zmazanie konverzácie v okne nie je zmazanie zo záloh. Prakticky to znamená, že heslo alebo API kľúč, ktorý raz odišiel do chatu, treba považovať za kompromitovaný a vymeniť — nie zmazať a dúfať.

Čo do chatu nepatrí a prečo práve to

Zoznam s nadpisom „citlivé údaje” nikto nečíta. Funguje zoznam s dôvodom:

  • Osobné údaje zákazníkov a zamestnancov — meno v kombinácii s adresou, rodným číslom, mzdou, diagnózou či hodnotením. Bez firemného režimu a zmluvy o spracúvaní je to spracúvanie bez poriadku v papieroch a pýtať sa naň bude Úrad na ochranu osobných údajov SR, nie Brusel.
  • Obchodné tajomstvo — § 17 Obchodného zákonníka ho chráni len vtedy, keď jeho utajenie sami zodpovedajúcim spôsobom zabezpečujete. Vložením kalkulácie do verejnej služby si podkopávate práve tú podmienku, na ktorej ochrana stojí. Patria sem ceny, receptúry, zoznamy dodávateľov, nepodané ponuky.
  • Cudzie dáta, ktoré máte len zapožičané — dokumentácia zákazníka, jeho databáza, jeho zdrojový kód. Zmluvy o mlčanlivosti spravidla obmedzujú sprístupnenie tretej osobe a poskytovateľ AI v tejto úlohe zvyčajne je. Neschválené sprístupnenie tak môže byť porušením aj bez toho, aby vznikla škoda — závisí to však od konkrétneho znenia zmluvy, definície tretích strán, povolených subdodávateľov a dohodnutých výnimiek, takže každú zmluvu treba prejsť samostatne.
  • Prístupové údaje a konfigurácie — heslá, kľúče, obsah súboru .env, connection stringy, VPN profily, výpisy z firewallu. Toto nie je právny, ale bezpečnostný problém a rieši sa výmenou, nie ospravedlnením.
  • Veci pred zverejnením — ponuka pred podaním, výpoveď pred doručením, podklady k sporu, chystaná akvizícia.

Naopak spravidla prejde to, čo by ste bez mihnutia oka poslali e-mailom cudziemu človeku: verejné texty, vlastný marketing, všeobecné otázky, ukážka kódu bez tajomstiev a bez prístupov, štruktúra dokumentu bez konkrétnych mien a čísel. Ani tu to však neplatí automaticky — aj verejne dostupný obsah môže obsahovať osobné údaje, cudzie autorské dielo alebo dáta viazané zmluvou.

Test, ktorý v praxi funguje lepšie ako smernica na osem strán: poslali by ste ten istý odsek e-mailom neznámemu dodávateľovi v inej krajine, ktorý si ho môže odložiť? Ak nie, do chatu nepatrí. Berte to ale ako praktický varovný filter, nie ako právne posúdenie: to, že sú údaje verejne dostupné, ani to, že by ste ich pokojne poslali e-mailom, samo osebe nezakladá oprávnenie spracúvať ich cez AI službu.

A pozor na falošnú anonymizáciu. Nahradiť meno za „pán XY” nestačí, keď v texte ostane číslo zmluvy, adresa prevádzky a suma faktúry — spolu identifikujú človeka rovnako spoľahlivo ako meno.

Čo firme ukladá AI Act a od kedy

Nariadenie (EÚ) 2024/1689, ľudovo AI Act, platí priamo. Nečakajte na slovenský vykonávací zákon — ten v čase písania tohto textu ešte neprešiel a dozorný orgán pre AI nie je určený, čo na termínoch v nariadení nemení nič.

Firmy, ktorá AI iba používa, sa najčastejšie dotknú dve oblasti: gramotnosť a transparentnosť. Nie sú to jediné povinnosti v nariadení — čo presne na vás dopadne, závisí od toho, aké systémy nasadíte a na čo.

Od 2. februára 2025 platí povinnosť dbať na gramotnosť v oblasti AI u ľudí, ktorí s ňou vo vašom mene pracujú. Nariadenie nepredpisuje formu ani rozsah — žiada opatrenia primerané tomu, aké technické znalosti a skúsenosti vaši ľudia majú, v akom kontexte sa AI používa a koho sa jej výstupy dotknú. Pri jednoduchom, nízkorizikovom používaní (chat na formulácie a rešerše nad nechránenými textami) môže byť rozumným východiskovým minimom hodinové školenie, jednostranové interné pravidlo a záznam, kedy sa to konalo a kto na ňom bol. Nie je to však univerzálna méta, ktorá „obstojí” všade: rozsah si musíte posúdiť podľa svojho konkrétneho použitia a pri citlivejších alebo rizikovejších nasadeniach bude musieť byť väčší.

Transparentnosť podľa článku 50 sa podľa nariadenia uplatňuje od 2. augusta 2026. Povinnosti nie sú jedna ani dve — viažu sa na jednotlivé odseky článku 50, každý má vlastný okruh adresátov a vlastné výnimky:

  • Článok 50 ods. 1 — interakcia s človekom. Systém určený na priamu komunikáciu s ľuďmi musí byť navrhnutý tak, aby človek vedel, že píše so strojom. Povinnosť ukladá nariadenie tomu, kto systém poskytuje, ale prejaví sa na vašom webe — a ak ste si chatbota poskladali sami nad API, ste v tej role vy. Neplatí, keď je to z okolností a kontextu použitia zjavné rozumne informovanému človeku.
  • Článok 50 ods. 2 — strojovo čitateľné označovanie. Poskytovateľ generatívneho systému musí výstupy označovať strojovo čitateľne ako umelo vytvorené alebo manipulované. Nevzťahuje sa to na asistenčné funkcie pre štandardnú editáciu, ktoré podstatne nemenia vstupné dáta. Systémy, ktoré boli na trhu skôr, majú na doplnenie prechodné obdobie do 2. decembra 2026.
  • Článok 50 ods. 3 — emócie a biometria. Ak nasadíte systém na rozpoznávanie emócií alebo biometrickú kategorizáciu, musíte o tom informovať vystavené osoby a spracúvať údaje podľa GDPR. Táto povinnosť leží priamo na vás ako na subjekte, ktorý systém nasadzuje, nie na dodávateľovi.
  • Článok 50 ods. 4 — deep fake. Ak zverejníte obrázok, zvuk alebo video, ktoré napĺňajú definíciu deep fake podľa článku 3 bodu 60 (obsah pripomínajúci skutočné osoby, predmety či udalosti, ktorý by sa človeku javil ako pravý), musíte priznať, že je umelo vytvorený alebo manipulovaný. Netýka sa to teda automaticky každého AI obrázka a pri zjavne umeleckom, tvorivom, satirickom alebo fiktívnom diele sa povinnosť obmedzuje na primerané uvedenie, ktoré nenaruší vnímanie diela.
  • Článok 50 ods. 4, druhý pododsek — texty k veciam verejného záujmu. AI generovaný alebo upravený text zverejnený s cieľom informovať verejnosť o veciach verejného záujmu treba priznať tiež. Výnimka platí, keď text prešiel ľudskou kontrolou a niekto za jeho zverejnenie nesie redakčnú zodpovednosť.

Horná hranica pokuty za porušenie povinností podľa článku 50 je 15 miliónov eur alebo 3 % celosvetového ročného obratu, podľa toho, čo je vyššie. Pre malé a stredné podniky vrátane startupov nariadenie toto pravidlo výslovne obracia — strop je nižšia z oboch súm, takže dvadsaťčlennej firmy sa týka výpočet z obratu, nie z pätnástich miliónov. Konkrétnu výšku navyše určuje dozorný orgán podľa kritérií článku 99: povaha, závažnosť a trvanie porušenia, veľkosť a trhový podiel prevádzkovateľa, úmysel či nedbanlivosť, miera spolupráce a ďalšie. A prvá vec, ktorá sa dá skontrolovať z ulice, je práve tá, či je pri chatbotovi napísané, že je to chatbot.

Termíny AI Actu sa počas prípravy menili viackrát a menia sa aj po nadobudnutí účinnosti, takže sa neriaďte tým, čo ste počuli vlani na konferencii, ani správami o odkladoch — rozhoduje konsolidované znenie na EUR-Lexe a znenie zmien vyhlásené v Úradnom vestníku EÚ. O zmenách GDPR sa zatiaľ len rokuje; kým niečo naozaj vyjde v úradnom vestníku, platí doterajšie znenie. Ak riešite aj povinnosti podľa zákona o kybernetickej bezpečnosti, rozobrali sme ich samostatne.

Kedy sa oplatí model priamo vo firme

Vlastný model dáva zmysel v troch situáciách a v žiadnej z nich nejde o cenu za tokeny.

  1. Dáta, ktoré nesmú opustiť firmu — zdravotná dokumentácia, podklady pod prísnou mlčanlivosťou, veci, kde vám zmluva so zákazníkom zakazuje tretiu stranu bez ohľadu na to, aká je dôveryhodná.
  2. Opakovaná rutina nad rovnakým typom dokumentu — triedenie e-mailov, vyťahovanie polí z dodacích listov, prepis protokolu do šablóny. Typickým prípadom je spracovanie prijatých faktúr; kedy stačí OCR a kedy pomôže AI sme rozobrali zvlášť.
  3. Prevádzka bez internetu — dielňa, výrobná hala, miesto, kde konektivita vypadáva.

Proti tomu stoja dva triezve dôvody, prečo do toho nejsť: nemá to kto spravovať, alebo by ste to použili trikrát do týždňa. Na všeobecné úlohy je hosťovaný model väčší, novší a lepší a nemá zmysel predstierať opak.

Rozhodujúca veličina pritom nie je výkon karty, ale jej pamäť. Model sa do nej buď zmestí celý, alebo nie — a keď nie, časť sa odsunie do systémovej RAM a rýchlosť spadne z desiatok slov za sekundu na jednotky. Toto je najčastejší dôvod, prečo si firma po prvom pokuse povie, že lokálna AI je nepoužiteľná. Druhým je kontext: dlhý dokument si žiada pamäť navyše k samotnému modelu, takže model, ktorý sa „akurát zmestil”, prestane stíhať pri prvej štyridsaťstranovej zmluve.

Orientácia v tom, čo sa kam zmestí. Údaje platia pre 4-bitovú kvantizáciu, v plnej presnosti počítajte s niekoľkonásobkom:

ModelPribližná pamäťNa čo sa hodíLicencia
Qwen3 8Bpod 6 GBtriedenie e-mailov, extrakcia polí, krátke odpovedeApache 2.0
gpt-oss-20bokolo 16 GBbežné otázky, sumarizácia, prepis do šablónyApache 2.0
Qwen3 32Bokolo 20 GBdlhšie dokumenty, náročnejšie zadaniaApache 2.0
gpt-oss-120bokolo 80 GBúlohy, na ktoré menší model nestačí — už serverové železoApache 2.0

Prvé tri riadky znamenajú v praxi bežnú pracovnú stanicu s hernou grafickou kartou, posledný riadok znamená server. Na vyskúšanie stačí Ollama alebo LM Studio na jednom počítači, na súbežnú obsluhu viacerých ľudí sa používa vLLM. Pri výbere si prečítajte licenciu — nie každý „otvorený” model je Apache 2.0. Rodina Llama má napríklad vlastné podmienky používania, ktoré treba prejsť skôr, než na nej postavíte službu pre zákazníkov.

Cenu si porovnajte proti tomu, čo dnes platíte za predplatné krát počet ľudí krát dvadsaťštyri mesiacov. Väčšou položkou však býva prevádzka, nie nákup — aktualizácie, zálohy, prístupy a niekto, kto to zdvihne, keď to o pol siedmej ráno nenaskočí. Je to tá istá úvaha ako pri hotovom programe verzus vývoji na mieru a odpovedá na ňu porovnanie paušálu a hodinovej podpory.

Dve veci na záver tejto časti, aby z toho nevzniklo nedorozumenie. Lokálny model nie je automaticky súlad s GDPR. Ak doň bez pravidiel nasypete osobné údaje, len ste problém presunuli o poschodie nižšie — a podľa stanoviska Európskeho výboru pre ochranu údajov (28/2024) model natrénovaný na osobných údajoch nie je automaticky anonymný. A druhá: väčšine firiem vyhovie kombinácia — firemné predplatné so zmluvou na bežnú prácu a lokálny model na tú úzku množinu vecí, ktoré naozaj nesmú von. Postaviť a nastaviť ju vieme aj u vás; čo to obnáša, je na stránke AI pre firmy.

Čo urobiť tento týždeň

Poradie nie je náhodné. Prvé tri body nestoja nič a zaberú jedno popoludnie.

  • Zistite, kto AI používa a na akom účte. Bez trestu, inak sa to nedozviete.
  • Presuňte to pod firmu. Firemné predplatné alebo API, zmluva o spracúvaní osobných údajov, správca, ktorý vidí, kto je vnútri. Nie je to celý súlad s GDPR, ale bez toho sa ďalej nepohnete.
  • Napíšte jednu stranu pravidiel. Čo sa nesmie vkladať, čo pokojne áno, komu sa hlási, keď sa niekto pomýli — a prečo sa hlásiť oplatí: výmena kľúča je lacnejšia ako mlčanie.
  • Prejdite zmluvy so zákazníkmi na doložky o mlčanlivosti a o sprístupnení tretím osobám. Toto je najčastejší skrytý zákaz, o ktorom vo firme nikto nevie.
  • Doriešte označovanie podľa toho, ktorý odsek článku 50 na vás dopadá — či už máte na webe chatbota, alebo dávate do reklamy generovaný obrazový obsah.
  • Vytipujte jednu úlohu, ktorá sa opakuje a beží nad citlivými dokumentmi. To je jediný rozumný prvý kandidát na vlastný model — nie „nasadíme AI”.
  • Zapíšte školenie. Dátum, mená, obsah, a rozsah primeraný tomu, ako a na čo AI vo firme používate. Nariadenie nepredpisuje formu, ale predpokladá, že to viete doložiť.

Sedíme v Považskej Bystrici na Slovenských partizánov 1093/13 a takéto pravidlá nastavujeme firmám v Trenčianskom aj Žilinskom kraji. Ak chcete začať od reality, ozvite sa — prvý rozhovor je o tom, čo vo vašej firme do chatu chodí dnes, nie o tom, čo by sa dalo kúpiť.