← Powrót do bloga

Shadow AI w firmie: Dlaczego pracownicy potajemnie używają ChatGPT i co na to AI Act

Badania pokazują, że większość pracowników umysłowych używa w pracy narzędzi AI, o których pracodawca nie wie. Nazywa się to „shadow AI" — a według EU AI Act to tykająca bomba compliance. Oto dlaczego i co z tym zrobić.

Czym jest shadow AI

Shadow AI to rozszerzenie znanego zjawiska „shadow IT" — gdy pracownicy używają oprogramowania lub usług bez zgody działu IT. W przypadku AI problem jest wielokrotnie większy: narzędzia takie jak ChatGPT, Claude czy Copilot można uruchomić w 30 sekund z osobistego konta, a dane, które pracownik tam wprowadzi, mogą trafić do danych treningowych lub do dostawcy modelu.

Najczęstsze narzędzia shadow AI w firmach: ChatGPT (osobiste konto Plus), Claude.ai, Gemini, Perplexity, Copilot z osobistego konta Microsoft, NotebookLM, ElevenLabs, Midjourney, Notion AI oraz dziesiątki wyspecjalizowanych narzędzi do marketingu, copywritingu czy programowania.

Dlaczego pracownicy to robią

Presja na produktywność i terminyZatwierdzanie nowego narzędzia przez IT trwa tygodniamiKolega pokazał, jak zrobić to w 5 minutFirma nie ma oficjalnie zatwierdzonej alternatywyStrach, że nikt nie wie o ich potrzebach

4 realne ryzyka według AI Act

1
Wyciek danych wrażliwych — podwójna kara RODO + AI Act

Gdy pracownik wkleja do publicznego ChatGPT umowę, fakturę z numerem PESEL lub dokumenty kadrowe, dochodzi do wycieku danych osobowych do procesora poza reżimem umownym. To naruszenie RODO (art. 5, 28, 32) oraz obowiązków podmiotu wdrażającego według AI Act. Kary się kumulują — RODO do 4 % obrotu + AI Act do 3 % obrotu.

2
Naruszenie art. 4 — kompetencje AI

Artykuł 4 EU AI Act obowiązuje od 2 lutego 2025 i wymaga, aby firma zapewniła odpowiedni poziom kompetencji AI KAŻDEJ osobie, która używa AI w jej imieniu. Jeśli pracownicy używają AI po cichu, nie przeszli żadnego szkolenia — i to jest osobne naruszenie.

3
Naruszenie art. 50 — nieoznaczona treść AI

Jeśli pracownik publikuje treści generowane przez AI w imieniu firmy (blog, reklama, e-mail do klienta, voice bot, deepfake) bez oznaczenia, od 2 sierpnia 2026 jest to naruszenie obowiązku przejrzystości. Kara do 3 % globalnego obrotu.

4
Ryzyko zakazanej praktyki AI (art. 5)

Niektóre narzędzia pobierane przez pracowników z internetu już dziś podpadają pod zakazane praktyki — analiza emocji pracowników, kategoryzacja biometryczna, scoring społeczny. Jeśli firma je wdroży (nawet bez wiedzy zarządu), kara wynosi do 7 % globalnego obrotu.

Jak wykryć shadow AI w 3 krokach

1
Anonimowa ankieta

Wyślij zespołom anonimowy formularz (Google Forms, Typeform): „Z jakich narzędzi AI korzystasz w pracy? Jak często? Do jakich zadań?" Bez sankcji. Realne liczby uzyskasz tylko w ten sposób.

2
Audyt IT i faktur

Sprawdź logi DNS/proxy domen takich jak chatgpt.com, claude.ai, gemini.google.com, perplexity.ai. Przejrzyj firmowe karty i rozliczenia — osobiste konta Plus/Pro często wypływają jako refakturowany koszt.

3
Spotkania one-on-one z zespołami

Zwłaszcza marketing, HR, programowanie i obsługa klienta. Pytaj nie „czy używasz?", lecz „co byś sobie ułatwił narzędziem AI?" — odpowiedzi odsłaniają, co już używają.

5-krokowy plan: Z cienia do governance

1
Discovery (1 tydzień)

Anonimowa ankieta + audyt IT + rozmowy. Cel: kompletna lista faktycznie używanych narzędzi AI w firmie.

2
Klasyfikacja według AI Act

Każde narzędzie przypisz do kategorii ryzyka: zakazane praktyki, wysokie ryzyko, ograniczone ryzyko (art. 50), minimalne ryzyko. To decyduje, co może działać dalej, a co musi natychmiast zniknąć.

3
Zatwierdzone alternatywy

Dla popularnych narzędzi shadow zapewnij firmowo zatwierdzone odpowiedniki z DPA: ChatGPT Team/Enterprise zamiast osobistego Plus, Microsoft 365 Copilot z tenantem, Gemini for Workspace. Bez alternatyw cienie wrócą.

4
Szkolenie i wewnętrzna polityka AI

Uruchom szkolenie z artykułu 4 dla wszystkich pracowników (4–6 godzin) i wydaj politykę AI — co wolno, czego nie, jaki poziom wrażliwości danych do którego narzędzia. Polityka to dowód zgodności podczas kontroli.

5
Rejestr i ciągły monitoring

Zatwierdzone systemy AI zarejestruj (obowiązek od 2 grudnia 2027 dla wysokiego ryzyka, best practice dla wszystkich). Co kwartał powtarzaj discovery — nowe narzędzia powstają co tydzień.

Zakaz vs. governance

Najczęstszy błąd: zakaz „żadnego AI w pracy". Shadow AI tylko się pogorszy — pracownicy będą robić to bardziej w ukryciu, na prywatnych laptopach, poza zasięgiem IT. Lepsza strategia: dopuścić, ale zarządzać.

Zakaz (anty-wzorzec)

Shadow AI się pogorszyIT straci kontrolęPracownicy szukają obejśćRośnie ryzyko wycieku danychBrak dowodów zgodności

Governance (best practice)

Zatwierdzone narzędzia z DPARejestr systemów AISzkolenie i politykaKlasyfikacja ryzykaGotowi na kontrolę

Podsumowanie: Shadow AI to nie problem technologiczny — to problem governance. AI Act nie wymaga zakazania AI, ale wiedzy, co jest używane w firmie, przez kogo i do czego. Discovery, klasyfikacja, zatwierdzone alternatywy, szkolenie, rejestr — pięć kroków, które wyciągają z cienia realną wartość i jednocześnie przygotowują firmę na sierpień 2026.

Zmapuj AI w swojej firmie w 5 minut

Nasz checker przeprowadzi Cię przez discovery i klasyfikację narzędzi AI oraz wskaże, gdzie masz ryzyka shadow według AI Act.

Uruchom bezpłatną kontrolę

Treści bloga przygotowuje i przed publikacją sprawdza Bc. Ferko Kiš, który ponosi odpowiedzialność redakcyjną za publikowane teksty.

AiComply asistent Automatizovaný AI asistent
EU AI Act
Dobrý deň! Som AiComply asistent — automatizovaný chatbot s umelou inteligenciou. Poradím vám s EU AI Act a súladom. Čo vás zaujíma? Spustiť bezplatnú kontrolu