Shadow AI w firmie: Dlaczego pracownicy potajemnie używają ChatGPT i co na to AI Act
Badania pokazują, że większość pracowników umysłowych używa w pracy narzędzi AI, o których pracodawca nie wie. Nazywa się to „shadow AI" — a według EU AI Act to tykająca bomba compliance. Oto dlaczego i co z tym zrobić.
Czym jest shadow AI
Shadow AI to rozszerzenie znanego zjawiska „shadow IT" — gdy pracownicy używają oprogramowania lub usług bez zgody działu IT. W przypadku AI problem jest wielokrotnie większy: narzędzia takie jak ChatGPT, Claude czy Copilot można uruchomić w 30 sekund z osobistego konta, a dane, które pracownik tam wprowadzi, mogą trafić do danych treningowych lub do dostawcy modelu.
Najczęstsze narzędzia shadow AI w firmach: ChatGPT (osobiste konto Plus), Claude.ai, Gemini, Perplexity, Copilot z osobistego konta Microsoft, NotebookLM, ElevenLabs, Midjourney, Notion AI oraz dziesiątki wyspecjalizowanych narzędzi do marketingu, copywritingu czy programowania.
Dlaczego pracownicy to robią
4 realne ryzyka według AI Act
Gdy pracownik wkleja do publicznego ChatGPT umowę, fakturę z numerem PESEL lub dokumenty kadrowe, dochodzi do wycieku danych osobowych do procesora poza reżimem umownym. To naruszenie RODO (art. 5, 28, 32) oraz obowiązków podmiotu wdrażającego według AI Act. Kary się kumulują — RODO do 4 % obrotu + AI Act do 3 % obrotu.
Artykuł 4 EU AI Act obowiązuje od 2 lutego 2025 i wymaga, aby firma zapewniła odpowiedni poziom kompetencji AI KAŻDEJ osobie, która używa AI w jej imieniu. Jeśli pracownicy używają AI po cichu, nie przeszli żadnego szkolenia — i to jest osobne naruszenie.
Jeśli pracownik publikuje treści generowane przez AI w imieniu firmy (blog, reklama, e-mail do klienta, voice bot, deepfake) bez oznaczenia, od 2 sierpnia 2026 jest to naruszenie obowiązku przejrzystości. Kara do 3 % globalnego obrotu.
Niektóre narzędzia pobierane przez pracowników z internetu już dziś podpadają pod zakazane praktyki — analiza emocji pracowników, kategoryzacja biometryczna, scoring społeczny. Jeśli firma je wdroży (nawet bez wiedzy zarządu), kara wynosi do 7 % globalnego obrotu.
Jak wykryć shadow AI w 3 krokach
Wyślij zespołom anonimowy formularz (Google Forms, Typeform): „Z jakich narzędzi AI korzystasz w pracy? Jak często? Do jakich zadań?" Bez sankcji. Realne liczby uzyskasz tylko w ten sposób.
Sprawdź logi DNS/proxy domen takich jak chatgpt.com, claude.ai, gemini.google.com, perplexity.ai. Przejrzyj firmowe karty i rozliczenia — osobiste konta Plus/Pro często wypływają jako refakturowany koszt.
Zwłaszcza marketing, HR, programowanie i obsługa klienta. Pytaj nie „czy używasz?", lecz „co byś sobie ułatwił narzędziem AI?" — odpowiedzi odsłaniają, co już używają.
5-krokowy plan: Z cienia do governance
Anonimowa ankieta + audyt IT + rozmowy. Cel: kompletna lista faktycznie używanych narzędzi AI w firmie.
Każde narzędzie przypisz do kategorii ryzyka: zakazane praktyki, wysokie ryzyko, ograniczone ryzyko (art. 50), minimalne ryzyko. To decyduje, co może działać dalej, a co musi natychmiast zniknąć.
Dla popularnych narzędzi shadow zapewnij firmowo zatwierdzone odpowiedniki z DPA: ChatGPT Team/Enterprise zamiast osobistego Plus, Microsoft 365 Copilot z tenantem, Gemini for Workspace. Bez alternatyw cienie wrócą.
Uruchom szkolenie z artykułu 4 dla wszystkich pracowników (4–6 godzin) i wydaj politykę AI — co wolno, czego nie, jaki poziom wrażliwości danych do którego narzędzia. Polityka to dowód zgodności podczas kontroli.
Zatwierdzone systemy AI zarejestruj (obowiązek od 2 grudnia 2027 dla wysokiego ryzyka, best practice dla wszystkich). Co kwartał powtarzaj discovery — nowe narzędzia powstają co tydzień.
Zakaz vs. governance
Najczęstszy błąd: zakaz „żadnego AI w pracy". Shadow AI tylko się pogorszy — pracownicy będą robić to bardziej w ukryciu, na prywatnych laptopach, poza zasięgiem IT. Lepsza strategia: dopuścić, ale zarządzać.
Zakaz (anty-wzorzec)
Governance (best practice)
Podsumowanie: Shadow AI to nie problem technologiczny — to problem governance. AI Act nie wymaga zakazania AI, ale wiedzy, co jest używane w firmie, przez kogo i do czego. Discovery, klasyfikacja, zatwierdzone alternatywy, szkolenie, rejestr — pięć kroków, które wyciągają z cienia realną wartość i jednocześnie przygotowują firmę na sierpień 2026.
Zmapuj AI w swojej firmie w 5 minut
Nasz checker przeprowadzi Cię przez discovery i klasyfikację narzędzi AI oraz wskaże, gdzie masz ryzyka shadow według AI Act.
Uruchom bezpłatną kontrolę