Zaměstnanci už AI používají — ať vaše firma má nebo nemá oficiální politiku. Průzkumy ukazují, že až 75 % pracovníků znalostní ekonomiky využívá AI nástroje alespoň příležitostně, a téměř polovina z nich to dělá bez vědomí zaměstnavatele. Tento fenomén se nazývá Shadow AI a představuje jedno z největších firemních bezpečnostních rizik roku 2026.
Co je Shadow AI a proč je nebezpečná
Shadow AI označuje neautorizované používání AI nástrojů zaměstnanci — typicky veřejně dostupných chatbotů (ChatGPT, Copilot, Claude) — pro pracovní úkoly, o nichž zaměstnavatel neví.
Problém není v samotné AI. Problém je v tom, co zaměstnanci do těchto nástrojů vkládají:
- Firemní dokumenty — smlouvy, strategie, interní reporty
- Osobní údaje zákazníků — e-maily, kontakty, zákaznická data
- Zdrojové kódy — proprietární software a algoritmy
- Finanční data — výsledky, obchodní podmínky, ceníky
Tyto informace se mohou dostat do trénovacích dat poskytovatele (pokud uživatel nezakáže sdílení dat) nebo být zneužity při úniku. Riziko GDPR porušení je reálné.
Krok 1: Přijměte firemní AI politiku
Každá firma, která chce s AI pracovat odpovědně, potřebuje písemnou AI politiku. Nemusí být složitá — klíčové je, aby existovala a aby ji zaměstnanci znali.
Co by měla AI politika obsahovat
Povolené nástroje: seznam schválených AI nástrojů, které zaměstnanci smějí používat (včetně podmínek pro nastavení soukromí).
Zakázané aktivity: co nesmí zaměstnanci do AI vkládat (osobní údaje klientů, interní finanční data, hesla, know-how chráněné NDA).
Pravidla pro výstupy: povinnost kontrolovat AI výstupy před použitím, zejména faktická tvrzení. AI halucinace mohou způsobit reputační nebo právní škodu.
Odpovědnost: kdo za použití AI odpovídá. Odpovědnost není přenositelná na AI — právně za obsah vždy odpovídá člověk nebo firma.
Krok 2: Zabezpečte firemní AI nástroje technicky
Pokud nasazujete vlastní AI řešení nebo firemní verze komerčních nástrojů, zajistěte:
Izolace dat
- Používejte podnikové verze nástrojů (Microsoft 365 Copilot, Google Workspace Gemini), které nezahrnují vaše data do veřejného trénování.
- Při použití AI API (OpenAI, Anthropic) ověřte smluvní podmínky ochrany dat — enterprise smlouvy typicky data do trénování nezahrnují.
Přístupy a oprávnění
- Princip nejnižších oprávnění: AI agent přistupuje jen k datům, která nutně potřebuje.
- Logování: každé volání AI a každý přístup k datům musí být zaznamenán.
- Lidský dohled: automatizace, jejichž výsledek ovlivňuje zákazníky nebo finanční toky, musí mít před provedením akce schválení člověkem.
Prompt injection ochrana
Pokud vaši AI agenti zpracovávají vstup z externích zdrojů (e-maily, webové formuláře), musí být chráněni proti prompt injection útokům — pokusům manipulovat agenta vloženými instrukcemi v datech.
Krok 3: Školte zaměstnance
Legislativa (EU AI Act, článek 4) od roku 2025 explicitně vyžaduje zajistit AI gramotnost pro všechny zaměstnance pracující s AI. To není jen právní povinnost — je to prevence bezpečnostních incidentů.
Základní školení pro každého zaměstnance by mělo zahrnout:
- Co mohu a nemohu do AI vkládat
- Jak ověřovat výstupy AI (zejména faktická tvrzení)
- Jak nahlásit incident nebo pochybnost
Krok 4: Zaveďte monitoring a auditní stopu
Odpovědné nasazení AI vyžaduje viditelnost:
- Kdo AI používá, jak a s jakými daty
- Jaké výstupy AI generuje v klíčových procesech
- Zda jsou výstupy v souladu s firemními standardy
Pro regulované obory (finance, zdravotnictví, právo) je auditní stopa zákonnou povinností.
Specifika GDPR a AI
Zpracování osobních údajů přes AI podléhá GDPR stejně jako jakékoli jiné zpracování. Klíčové body:
- Právní základ: potřebujete právní základ pro zpracování (souhlas, plnění smlouvy, oprávněný zájem)
- Transparentnost: pokud AI rozhoduje o zákaznících nebo zaměstnancích, musí být informováni
- Právo na lidský přezkum: automatická rozhodnutí se zásadním dopadem (přijetí úvěru, výběr uchazečů) musí být dostupná k lidskému přezkumu
- Minimalizace dat: AI systémy by měly přistupovat jen k datům, která pro svůj úkol skutečně potřebují
Závěr
Bezpečné používání AI není překážka inovací — je to podmínka jejich udržitelnosti. Firmy, které AI nasadí bez jasných pravidel, riskují únik dat, regulatorní pokuty a reputační poškození. Ty, které to udělají správně, si vybudují konkurenční výhodu postavenou na důvěryhodné a kontrolované automatizaci.




