ChatGPT Plus og Team på arbejdet: problemet med residency

Af Weapp · Opdateret

ChatGPT Free, Plus, Pro og Business har ingen mulighed for datalagring inden for EU og gemmer data i USA. EU-residency kræver Enterprise, Edu eller API-platformen med Europe-region. Forbrugerplanerne træner desuden på dit indhold som standard mens erhvervs- og API-niveauerne slet ikke træner på kundedata.

Når IT- eller databeskyttelsesansvarlige begynder at lede, finder de næsten altid det samme: medarbejdere der bruger private ChatGPT-konti til arbejdsopgaver. Spørgsmålet er ikke om det sker, men hvad I gør ved det. Og det første du skal forstå, er at valget af plan afgør hvor dine data ender.

Hvilke planer gemmer data i USA

OpenAI sælger flere niveauer, og de adskiller sig på et punkt der sjældent ses i markedsføringen: geografisk datalagring. Free, Plus, Pro og Business har ingen mulighed for residency inden for EU; data gemmes i USA. Vil du have lagring inden for EU, skal du bruge Enterprise, Edu eller API-platformen konfigureret til en Europe-region.

Det betyder at den mest populære betalingsplan blandt de enkelte medarbejdere, ChatGPT Plus, netop er den der ikke kan give dig EU-residency. Opgraderingen fra Free til Plus føles som et skridt mod “den professionelle version”, men den flytter ikke data tættere på Europa.

Træning på indhold: den anden forskel

Residency handler om hvor data gemmes. Træning handler om hvad der derefter sker med dem, og her går en lige så vigtig grænse.

  • Forbrugerplaner (Free, Plus, Pro): Indholdet bruges til træning som standard. Du kan fravælge det, men det er et aktivt valg som nogen skal træffe.
  • Erhvervs- og API-niveauer: Leverandøren træner ikke på kundedata. Det er indbygget i vilkårene, ikke en indstilling.

Forskellen bliver konkret i det øjeblik en medarbejder indsætter et kunderegister, en kravspecifikation eller en intern rapport i chatten. På en privat Plus-konto går den tekst ind i et system der kan bruge den til træning hvis ingen aktivt har slået det fra.

Et scenarie fra virkeligheden

Lad os sige at en projektleder bruger sin private Plus-konto til at sammenfatte mødenoter med kundeoplysninger. Indholdet gemmes i USA, og hvis der ikke er foretaget et opt-out, kan det indgå i træningsdata. Ingen har gjort noget ondt, men set fra et GDPR-perspektiv er personoplysninger blevet overført til et tredjeland uden aftale, uden en kortlagt overførselsmekanisme og uden at organisationen overhovedet ved det.

Gang det med hundrede medarbejdere, og du har en skygge-IT-situation der er umulig at dokumentere bagefter. Derfor er et forbud uden alternativ sjældent nok: Behovet er der stadig, og det tager bare vejen uden om politikken.

Den politik der faktisk virker

Den mest almindelige refleks er at blokere ChatGPT helt. Den næstmest almindelige er ikke at gøre noget. Begge dele er dårlige. En holdbar politik gør tre ting:

TrinHvad du gør
KlassificérDel data ind i kategorier: offentlige, interne, følsomme/personoplysninger
Match planKnyt hver kategori til en godkendt tjeneste med den rette residency og de rette træningsvilkår
Tilbyd et alternativGiv en godkendt, EU-konfigureret konto i stedet for et forbud uden erstatning

Pointen er at imødekomme behovet, ikke bare at begrænse det. Hvis offentligt tilgængeligt markedsføringsmateriale må bearbejdes i et hvilket som helst værktøj, men personoplysninger kun i en Enterprise- eller API-løsning med EU-residency, så har medarbejderne en vej der er både tilladt og bekvem.

Sådan ruller I det godkendte alternativ ud

At tilbyde et godkendt alternativ er kun halvdelen af arbejdet. Det skal også være nemmere at bruge end skyggevejen, ellers vinder bekvemmeligheden. Et par skridt der plejer at afgøre om det bliver taget i brug:

  1. Gør det let at få adgang. Hvis den godkendte konto kræver besværlige logins mens den private Plus-konto er et klik væk, vælger folk Plus. Sænk tærsklerne for det tilladte.
  2. Vær konkret om hvad der må indsættes hvor. “Brug din sunde fornuft” er ikke nok. Giv eksempler: markedsføringstekster i et valgfrit værktøj, men kundeoplysninger og aftaler kun i den EU-konfigurerede konto.
  3. Uddan kort og praktisk. De fleste bryder ikke politikken af ond vilje, men af uvidenhed. En kort gennemgang af hvorfor data forlader EU, gør mere gavn end et langt politikdokument som ingen læser.
  4. Følg op uden at jage. Formålet er at styre adfærd, ikke at fange folk. Gør det nemt at gøre det rigtige, så mindskes behovet for kontrol.

En almindelig faldgrube er at stoppe ved forbuddet og tro at sagen er løst. Behovet er der stadig, og uden et smidigt alternativ flytter det bare til det næste uovervågede værktøj. En anden faldgrube er at låse politikken til et produktnavn. Næste gang leverandøren omdøber en plan, er dokumentet forældet.

Vilkårene ændrer sig, så byg en robust politik

Plannavne, grænser og funktioner skiftes ofte ud. Det der gælder i dag, kan være forældet næste kvartal. Skriv derfor politikken så den peger på egenskaber (EU-residency, ingen træning på kundedata) snarere end på et bestemt produktnavn, og tjek leverandørens aktuelle vilkår før I lægger dokumentet fast.

At sætte denne klassificering op og knytte den til de rigtige tekniske valg er et håndværk i sig selv. Vil du have hjælp til at kortlægge hvilke datakategorier der må håndteres hvor, kan du læse mere om vores AI-tjenester eller kontakte os med en beskrivelse af jeres situation, så ser vi på den sammen.

Ofte stillede spørgsmål

Hvilke ChatGPT-planer gemmer data inden for EU?

Blandt OpenAIs produkter er det Enterprise, Edu og API-platformen konfigureret til en Europe-region der tilbyder datalagring inden for EU. Free, Plus, Pro og Business har ingen mulighed for residency og gemmer i USA. Tjek altid leverandørens aktuelle produktvilkår, for det ændrer sig.

Træner OpenAI på det vi skriver i ChatGPT?

På forbrugerplanerne bruges dit indhold til træning som standard, med mulighed for at fravælge det (opt-out). På erhvervs- og API-niveauerne træner leverandøren ikke på kundedata. Det er en afgørende forskel hvis medarbejdere indsætter intern information i chatten.

Kan vi forbyde private ChatGPT-konti på arbejdet?

Det kan I, men et forbud uden alternativ virker sjældent i praksis, for folk finder omveje. Det er bedre at tilbyde en godkendt, EU-konfigureret konto til de datatyper der er følsomme, og klart regulere hvad der må indtastes hvor.

Er et fravalg af træning nok til at overholde GDPR?

Nej. At slå træning fra påvirker ikke hvor data gemmes eller hvilken jurisdiktion der gælder. For personoplysninger skal du håndtere residency, overførselsmekanisme og databehandleraftale separat. Et opt-out løser kun ét af flere spørgsmål.

Hvad skal vores AI-politik regulere først?

Klassificér hvilke datakategorier der må bruges i hvilken plan. Offentligt tilgængeligt markedsføringsmateriale er én ting, personoplysninger og forretningshemmeligheder noget andet. Knyt hver kategori til en godkendt tjeneste og en enkel regel som medarbejderne faktisk kan følge.