ChatGPT Plus og Team på jobb: problemet med dataresidens

Av Weapp · Oppdatert

ChatGPT Free, Plus, Pro og Business mangler et valg for datalagring innenfor EU og lagrer data i USA. EU-residens krever Enterprise, Edu eller API-plattformen med Europe-region. På forbrukerplanene brukes innholdet ditt dessuten til trening som standard, mens det ikke trenes på kundedata i det hele tatt på bedrifts- og API-nivåene.

Når de som har ansvar for IT eller personvern, begynner å lete, finner de nesten alltid det samme: ansatte som bruker private ChatGPT-kontoer til arbeidsoppgaver. Spørsmålet er ikke om det skjer, men hva dere gjør med det. Og det første du må forstå, er at valget av plan avgjør hvor dataene dine havner.

Hvilke planer lagrer data i USA

OpenAI selger flere nivåer, og de skiller seg fra hverandre på ett punkt som sjelden synes i markedsføringen: geografisk datalagring. Free, Plus, Pro og Business mangler et valg for dataresidens innenfor EU, og data lagres i USA. Vil du ha lagring innenfor EU, trenger du Enterprise, Edu eller API-plattformen konfigurert mot en Europe-region.

Det betyr at den mest populære betalte planen blant enkeltansatte, ChatGPT Plus, er nettopp den som ikke kan gi deg EU-residens. Oppgraderingen fra Free til Plus føles som et skritt mot «proffversjonen», men den flytter ikke dataene nærmere Europa.

Trening på innhold: den andre forskjellen

Dataresidens handler om hvor data lagres. Trening handler om hva som skjer med dataene etterpå, og der går det en like viktig grense.

  • Forbrukerplaner (Free, Plus, Pro): Innholdet brukes til trening som standard. Du kan reservere deg, men det er et aktivt valg noen må ta.
  • Bedrifts- og API-nivåer: Leverandøren trener ikke på kundedata. Det er bygget inn i vilkårene, ikke en innstilling.

Forskjellen blir konkret i det øyeblikket en medarbeider limer inn et kunderegister, en kravspesifikasjon eller en intern rapport i chatten. På en privat Plus-konto går den teksten inn i et system som kan bruke den til trening hvis ingen aktivt har slått det av.

Et scenario fra virkeligheten

Si at en prosjektleder bruker sin private Plus-konto til å oppsummere møtenotater med kundeopplysninger. Innholdet lagres i USA, og hvis ingen har reservert seg, kan det inngå i treningsdata. Ingen har gjort noe galt med vilje, men etter GDPR er personopplysninger da overført til tredjeland uten avtale, uten et kartlagt overføringsgrunnlag og uten at organisasjonen engang vet om det.

Gang det med hundre ansatte, og du har en skygge-IT-situasjon som er umulig å dokumentere i etterkant. Det er derfor forbud uten alternativ sjelden holder: Behovet er der fortsatt, og det finner bare veien rundt policyen.

Policyen som faktisk fungerer

Den vanligste refleksen er å blokkere ChatGPT helt. Den nest vanligste er å ikke gjøre noe. Begge deler er dårlig. En policy som holder over tid, gjør tre ting:

StegHva du gjør
KlassifiserDel inn data i kategorier: åpent, internt, sensitivt/personopplysninger
Velg planKnytt hver kategori til en godkjent tjeneste med riktig dataresidens og riktige vilkår for trening
Tilby alternativGi tilgang til en godkjent, EU-konfigurert konto i stedet for et forbud uten erstatning

Poenget er å møte behovet, ikke bare begrense det. Hvis åpent markedsføringsmateriell kan bearbeides i hvilket som helst verktøy, men personopplysninger bare i en Enterprise- eller API-løsning med EU-residens, har medarbeiderne en vei som er både tillatt og praktisk.

Slik ruller dere ut det godkjente alternativet

Å tilby et godkjent alternativ er bare halve jobben. Det må også være enklere å bruke enn skyggeveien, ellers vinner bekvemmeligheten. Noen steg som pleier å avgjøre om det slår an:

  1. Gjør det lett å komme til. Krever den godkjente kontoen tungvinte innlogginger, mens den private Plus-kontoen er ett klikk unna, kommer folk til å velge Plus. Senk tersklene for det som er tillatt.
  2. Vær konkret om hva som kan limes inn hvor. «Bruk sunn fornuft» holder ikke. Gi eksempler: markedsføringstekster i valgfritt verktøy, men kundeopplysninger og avtaler bare i den EU-konfigurerte kontoen.
  3. Gi kort og praktisk opplæring. De fleste bryter ikke policyen av ond vilje, men av uvitenhet. En kort gjennomgang av hvorfor dataene forlater EU gjør mer nytte enn et langt policydokument ingen leser.
  4. Følg opp uten å jakte. Målet er å styre atferd, ikke å ta folk. Gjør det enkelt å gjøre riktig, så blir behovet for kontroll mindre.

En vanlig fallgruve er å stoppe ved forbudet og tro at saken er løst. Behovet er der fortsatt, og uten et smidig alternativ flytter det bare til neste verktøy ingen overvåker. En annen fallgruve er å låse policyen til et produktnavn: Neste gang leverandøren gir en plan nytt navn, er dokumentet utdatert.

Vilkårene endres: Gjør policyen robust

Plannavn, grenser og funksjoner skiftes ofte ut. Det som gjelder i dag, kan være utdatert neste kvartal. Skriv derfor policyen slik at den peker på egenskaper (EU-residens, ingen trening på kundedata) heller enn på et bestemt produktnavn, og sjekk leverandørens gjeldende vilkår før dere spikrer dokumentet.

Å sette opp denne klassifiseringen og knytte den til riktige tekniske valg er et håndverk i seg selv. Vil dere ha hjelp til å kartlegge hvilke datakategorier som kan håndteres hvor, kan dere lese mer om AI-tjenestene våre eller ta kontakt med en beskrivelse av situasjonen deres, så ser vi på den sammen.

Ofte stilte spørsmål

Hvilke ChatGPT-planer lagrer data innenfor EU?

Blant OpenAIs produkter er det Enterprise, Edu og API-plattformen konfigurert mot en Europe-region som tilbyr datalagring innenfor EU. Free, Plus, Pro og Business mangler et valg for dataresidens og lagrer i USA. Sjekk alltid leverandørens gjeldende produktvilkår, for dette endres.

Trener OpenAI på det vi skriver i ChatGPT?

På forbrukerplanene brukes innholdet ditt til trening som standard, med mulighet til å reservere seg (opt-out). På bedrifts- og API-nivåene trener ikke leverandøren på kundedata. Det er en avgjørende forskjell hvis ansatte limer inn intern informasjon i chatten.

Kan vi forby private ChatGPT-kontoer på jobben?

Det kan dere, men et forbud uten alternativ fungerer sjelden i praksis, for folk finner omveier. Det er bedre å tilby en godkjent, EU-konfigurert konto for de datatypene som er sensitive, og tydelig regulere hva som kan legges inn hvor.

Er det nok å reservere seg mot trening for å oppfylle GDPR?

Nei. Å slå av trening påvirker ikke hvor data lagres eller hvilken jurisdiksjon som gjelder. For personopplysninger må du håndtere dataresidens, overføringsgrunnlag og databehandleravtale hver for seg. Opt-out løser bare ett av flere spørsmål.

Hva bør AI-policyen vår regulere først?

Klassifiser hvilke datakategorier som kan brukes i hvilken plan. Åpent markedsføringsmateriell er én ting, personopplysninger og forretningshemmeligheter noe annet. Knytt hver kategori til en godkjent tjeneste og en enkel regel som de ansatte faktisk kan følge.