← Všechny články
Bezpečnostní štít skládaný z vrstev GDPR a šifrováníGDPRŠifrování

bezpečnost dat

Bezpečnost dat v AI systému — jak chránit firemní údaje při práci s umělou inteligencí

DoneBy tým··11 min čtení

Bezpečnost dat v AI systému — jak chránit firemní údaje při práci s umělou inteligencí#

Bezpečnost firemních dat při práci s umělou inteligencí závisí na jedné otázce: kde data fyzicky končí. Veřejné nástroje jako ChatGPT zpracovávají všechno na serverech v USA mimo vaši kontrolu. Firemní systém provozovaný na vlastních serverech v EU drží data tam, kde patří — pod vaší správou, pod evropským právem, bez přístupu třetích stran. Pro české firmy s 10–80 zaměstnanci je to rozdíl mezi rizikem a kontrolou.

Shrnutí

  • 80 % zaměstnanců používá umělou inteligenci bez vědomí firmy — citlivá data odcházejí na servery třetích stran
  • Veřejné nástroje zpracovávají firemní data na sdílených serverech v USA, mimo dosah GDPR
  • Firmám hrozí pokuty z trojice zákonů najednou: GDPR (10 mil. eur), NIS2 a AI Act (35 mil. eur)
  • Řešením je systém provozovaný na dedikovaných serverech v EU s audit trail a řízeným přístupem
  • Šest kroků k bezpečnému nasazení: zmapovat → pravidla → server v EU → školení → audit → aktualizace

Shadow AI — největší bezpečnostní hrozba, o které vedení neví#

Největší riziko pro firemní data nepřichází od hackerů. Přichází od vlastních zaměstnanců, kteří v dobré víře vkládají citlivé informace do veřejných nástrojů umělé inteligence.

Podle dat IBM, Microsoftu a dalších technologických firem je shadow AI — neschválené používání nástrojů umělé inteligence na pracovišti — nejrychleji rostoucí bezpečnostní hrozbou roku 2026. Čísla mluví jasně: 80 % zaměstnanců používá umělou inteligenci v práci bez vědomí zaměstnavatele a 57 % toto používání aktivně skrývá.

Harmonic Security analyzovala 22,4 milionu firemních promptů a zjistila, že přes 579 000 z nich obsahovalo citlivá data — zdrojové kódy, právní dokumenty, finanční údaje i přístupová hesla. Téměř 17 % těchto úniků probíhalo přes osobní účty zaměstnanců, kde firma nemá žádnou kontrolu.

Pozor

Jakmile citlivá data vstoupí do veřejného modelu umělé inteligence, nelze je odvolat zpět. Model se z nich může učit a mohou se objevit v odpovědích jiným uživatelům. To je zásadní rozdíl oproti běžnému úniku dat — tady neexistuje „smazat" ani „stáhnout zpět".

Samsung — příklad, který by měl varovat každou firmu#

Nejznámější případ úniku dat přes umělou inteligenci se stal v Samsungu. Zaměstnanci vložili do ChatGPT interní zdrojový kód k identifikaci chyb ve výrobě, kód z interní databáze k nalezení chyb a přepisy z meetingů k vytvoření zápisů. Samsung následně zakázal používání ChatGPT ve firmě — ale data už byla pryč.

Pro českou firmu s 20 zaměstnanci to může vypadat stejně: účetní vloží faktury s údaji klientů, obchodník nahraje smlouvu k „rychlému shrnutí", asistentka pošle zápis z porady. Každý z těchto kroků znamená, že firemní data opustila vaši kontrolu.

Kam data reálně putují — tři scénáře#

Ne každé využití umělé inteligence nese stejné riziko. Rozhodující je, kde se data fyzicky zpracovávají a kdo k nim má přístup. Pokud teprve zvažujete zavedení umělé inteligence, začněte kompletním průvodcem AI ve firmě.

Scénář 1: Veřejné nástroje (ChatGPT, Gemini, Copilot)#

Data putují na servery poskytovatele — typicky v USA. Podle amerického CLOUD Actu mohou americké úřady požadovat přístup k datům uloženým americkými firmami, i když jsou servery fyzicky v Evropě. Vaše firma nese právní odpovědnost podle GDPR, ale nemá reálnou kontrolu nad zpracováním.

Scénář 2: Napojení veřejné umělé inteligence na firemní nástroje#

Trend „bolt-on AI" — napojení ChatGPT na fakturaci, evidenci klientů nebo dokumenty přes protokoly jako MCP. Data stále procházejí přes servery poskytovatele umělé inteligence. Podrobné srovnání tohoto přístupu s nativním systémem najdete v článku o napojení ChatGPT na firemní nástroje vs. nativní systém.

Scénář 3: Firemní systém na dedikovaných serverech v EU#

Data nikdy neopouštějí servery pod vaší kontrolou. Zpracování probíhá na dedikované infrastruktuře v evropském datovém centru — mimo dosah US CLOUD Act. Tento přístup odpovídá konceptu sovereign AI, který podle BusinessInfo.cz v dubnu 2026 zvažuje každý druhý český technický ředitel ve velkých firmách.

Srovnání tří přístupů k bezpečnosti dat v umělé inteligenci
VlastnostVeřejné nástrojeNapojení na nástrojeSystém na vlastním serveru
Data pod kontrolou firmyNeNeAno
Mimo dosah US CLOUD ActNeNeAno
Audit trail akcíNeNeAno
Řízení přístupu k datůmomezenéčástečnéplné
GDPR bez kompromisůNepodmíněněAno

Trojitá právní hrozba — GDPR, NIS2 a AI Act najednou#

České firmy dnes riskují postihy z trojice zákonů současně. Pokud zaměstnanec vloží osobní údaje klienta do veřejného nástroje umělé inteligence, firma porušuje GDPR — s pokutou až 10 milionů eur nebo 2 % celosvětového obratu.

Od srpna 2026 navíc platí hlavní balík povinností AI Actu pro vysoce riziková použití — s pokutami až 35 milionů eur nebo 7 % obratu. Povinnost AI gramotnosti zaměstnanců platí od února 2025 a stává se přitěžující okolností při posuzování pokut.

Info

Podle průzkumu Deloitte a České asociace umělé inteligence 73 % českých firem má nebo připravuje strategii pro umělou inteligenci. Jenže podle IBM 63 % organizací stále nemá žádná pravidla pro řízení nástrojů umělé inteligence. Strategie bez bezpečnostních pravidel je jako zámek bez klíče.

Potřebujete systém na míru?

Ukážeme vám, jak DoneBy řeší přesně tohle. Bez závazku.

Domluvit seznámení

Co od systému požadovat — 5 otázek pro poskytovatele#

Než se rozhodnete pro jakýkoliv systém s umělou inteligencí, položte poskytovateli pět otázek. Odpovědi odhalí, jestli vaše data budou v bezpečí.

Tip

Tyto otázky použijte jako checklist při výběru firemního systému. Pokud poskytovatel na kteroukoli nedokáže odpovědět jasně a konkrétně — je to varovný signál.

  1. Kde jsou servery fyzicky umístěné? Odpověď musí být konkrétní země a datové centrum, ne „v Evropě" nebo „globálně". Hledejte poskytovatele se servery v EU u evropského provozovatele (ne americké firmy s EU serverovou farmou — na ty se vztahuje US CLOUD Act).

  2. Používáte data k trénování modelů? Pokud ano, vaše smlouvy, faktury a údaje o klientech se stanou součástí modelu, který odpovídá i jiným uživatelům. Správná odpověď je jednoznačné „ne".

  3. Kdo má přístup k datům? Zjistěte, zda k datům přistupuje pouze váš tým, nebo i pracovníci poskytovatele — na podporu, ladění, monitoring. Požadujte řízení přístupu s logováním každé akce.

  4. Existuje audit trail? Každá akce umělé inteligence — vygenerovaná nabídka, odeslaný e-mail, vystavená faktura — musí být zaznamenána: kdo ji inicioval, kdy proběhla, jaká data použila. Bez audit trail nemáte důkaz pro případ sporu ani kontroly.

  5. Jak splňujete GDPR? Požadujte smlouvu o zpracování osobních údajů podle článku 28 GDPR. Pokud poskytovatel nemá jasný právní základ pro zpracování, hledejte jinde. Více o výběru systému najdete v průvodci výběrem firemního systému.

Šest kroků k bezpečnému nasazení umělé inteligence#

Bezpečnost dat není otázka jednoho rozhodnutí. Je to proces, který začíná zmapováním současného stavu a pokračuje průběžnou aktualizací pravidel.

  1. 1

    Zmapujte shadow AI

    Zjistěte, jaké nástroje umělé inteligence zaměstnanci reálně používají — včetně neschválených. Průzkum formou anonymního dotazníku funguje lépe než plošný zákaz.

  2. 2

    Stanovte pravidla

    Definujte, jaká data smí a nesmí do nástrojů umělé inteligence. Kategorizujte data: veřejná, interní, důvěrná, osobní údaje.

  3. 3

    Vyberte řešení s daty v EU

    Zvolte systém provozovaný na serverech evropského poskytovatele mimo dosah US CLOUD Act. Vyžadujte smlouvu o zpracování podle článku 28 GDPR.

  4. 4

    Proškolte zaměstnance

    Zajistěte AI gramotnost podle AI Actu — ne video, ale praktické školení přizpůsobené konkrétní roli. Vysvětlete proč, ne jen co.

  5. 5

    Vyžadujte audit trail

    Každá akce umělé inteligence musí být zaznamenána: kdo ji inicioval, jaká data použila, jaký byl výsledek. Toto potřebujete pro GDPR i AI Act.

  6. 6

    Aktualizujte pravidla

    Umělá inteligence se vyvíjí rychleji než jakákoliv jiná technologie. Pravidla revidujte minimálně jednou za půl roku a při každé změně nástrojů.

Praktický příklad: stavební firma, 35 zaměstnanců#

Představte si stavební firmu s 35 zaměstnanci, která řeší zakázky za desítky milionů korun. Obchodní oddělení připravuje nabídky, stavbyvedoucí řeší dokumentaci a účetní fakturaci.

Bez pravidel pro umělou inteligenci to vypadá takto: obchodník vloží kalkulaci zakázky do ChatGPT, aby „to lépe formuloval". Stavbyvedoucí nahraje technickou dokumentaci, aby z ní udělal shrnutí pro klienta. Účetní pošle fakturu s údaji klienta, aby zkontrolovala správnost.

Výsledek? Cenové kalkulace, technické postupy a osobní údaje klientů putují na servery v USA. Firma porušuje GDPR, riskuje pokutu a ztrácí kontrolu nad konkurenčně citlivými daty.

S firemním systémem provozovaným na dedikovaném serveru v EU se ten samý scénář změní: obchodník řekne AI agentovi, ať připraví nabídku — agent ji vygeneruje z interních dat, aniž by cokoliv opustilo firemní server. Stavbyvedoucí se zeptá znalostní báze na postup — odpověď přijde z dokumentů uložených na serveru firmy. Faktura se vystaví automaticky po schválení milníku. Každá akce má audit trail.

Tip

Nejúčinnější ochrana proti shadow AI není zákaz. Je to poskytnout zaměstnancům schválený nástroj, který je stejně pohodlný jako ChatGPT, ale bezpečný. Když zaměstnanci dostanou systém, který jim reálně pomáhá, nemají důvod hledat alternativy. Více o tom, jak se AI agenti liší od chatbotů.

Co se změní od srpna 2026#

Srpen 2026 přináší aktivaci hlavního balíku povinností AI Actu pro vysoce riziková použití. Pro firmy to v praxi znamená:

  • Povinná dokumentace — jak systém umělé inteligence funguje, s jakými daty pracuje, jaká rozhodnutí dělá
  • Řízení rizik — identifikace a zmírnění rizik spojených s využitím umělé inteligence
  • Lidský dohled — u vysoce rizikových použití musí být člověk, který rozhodnutí umělé inteligence reálně kontroluje
  • Transparentnost — uživatelé musí vědět, že komunikují s umělou inteligencí

Systém s audit trail, řízeným přístupem a transparentním rozhodováním umělé inteligence tyto povinnosti splňuje ze své podstaty. Systém bez těchto vlastností bude od srpna 2026 problém. Podrobnosti o přípravě na AI Act najdete v článku AI Act EU 2026 — co musí české firmy splnit.

Často kladené otázky#

Je bezpečné dávat firemní data do systému s umělou inteligencí?#

Záleží na tom, kde data končí. Veřejné nástroje jako ChatGPT nebo Gemini zpracovávají data na serverech v USA — mimo kontrolu vaší firmy. Systém provozovaný na vlastních serverech v EU drží data pod vaší správou. Zjistěte, zda poskytovatel data používá k trénování modelů, kde jsou servery fyzicky umístěné a kdo k nim má přístup.

Jak chránit firemní data při používání umělé inteligence?#

Šest kroků: zmapujte všechny nástroje umělé inteligence ve firmě (včetně neschválených), stanovte pravidla pro práci s citlivými daty, vyberte řešení s daty na serverech v EU, proškolte zaměstnance, vyžadujte audit trail od poskytovatele a pravidla pravidelně aktualizujte. Nejdůležitější je přestat ignorovat shadow AI — neschválené nástroje, které zaměstnanci používají bez vědomí vedení.

Co je sovereign AI a proč je důležitá pro firmy?#

Sovereign AI znamená provoz umělé inteligence na infrastruktuře mimo dosah americké legislativy — konkrétně mimo US CLOUD Act, který umožňuje americkým úřadům přístup k datům na serverech amerických firem i v Evropě. Pro české firmy to v praxi znamená provozovat systém na serverech evropského poskytovatele, kde se na data vztahuje výhradně evropské právo.

Může systém s umělou inteligencí splňovat GDPR?#

Může, pokud data nezpracovává poskytovatel mimo EU a pokud existuje platný právní základ pro zpracování osobních údajů. Systém provozovaný na serverech v EU s jasným účelem zpracování a technickými opatřeními — šifrování, řízení přístupu, audit trail — může GDPR splňovat. Vyžadujte smlouvu o zpracování osobních údajů podle článku 28 GDPR.

Hrozí české firmě pokuta za používání veřejných nástrojů umělé inteligence?#

Pokud zaměstnanci vkládají osobní údaje klientů nebo zaměstnanců do veřejných nástrojů, firma porušuje GDPR — s pokutou až 10 milionů eur nebo 2 % celosvětového obratu. Od srpna 2026 navíc platí povinnosti AI Actu pro vysoce riziková použití s pokutami až 35 milionů eur. Firmy riskují postihy z trojice zákonů najednou: GDPR, NIS2 i AI Act.

Co je shadow AI a proč je nebezpečná?#

Shadow AI označuje neschválené používání nástrojů umělé inteligence zaměstnanci bez vědomí vedení firmy. Podle průzkumů 80 % zaměstnanců používá umělou inteligenci v práci, přičemž 57 % toto používání aktivně skrývá. Citlivá firemní data — smlouvy, zdrojové kódy, údaje o klientech — opouštějí kontrolu firmy a nelze je z modelu poskytovatele odvolat zpět.

Jaký je rozdíl mezi veřejnou umělou inteligencí a firemním systémem z hlediska bezpečnosti?#

Veřejné nástroje zpracovávají data na sdílených serverech poskytovatele, často v USA. Firemní data se míchají s daty tisíců dalších uživatelů. Firemní systém provozovaný na dedikovaných serverech v EU zpracovává výhradně vaše data — nikdo jiný k nim nemá přístup a neprocházejí přes servery třetích stran.

Bezpečnost dat není volitelný doplněk#

Umělá inteligence mění způsob, jakým české firmy pracují. Podle ČAUI a Hospodářské komory ČR 9 z 10 českých firem s ní v roce 2026 počítá. Otázka není jestli umělou inteligenci využívat, ale jak ji využívat bezpečně.

Řešení existuje: firemní systém na dedikovaném serveru v EU, s audit trail, řízeným přístupem a transparentním rozhodováním umělé inteligence. Pokud chcete zjistit, jak by takové řešení vypadalo pro vaši firmu — ozvěte se nám na nezávazný hovor. Zjistíme, jestli si sedneme.