V skratke

  • Pri téme ChatGPT a GDPR nerozhoduje, ktorý nástroj použijete, ale cez aké konto ho používate. Firemné plány ChatGPT, Claude aj Gemini majú v zmluve zákaz trénovania na vašich dátach, bezplatné a osobné spotrebiteľské účty nie.
  • Google pri spotrebiteľskej aplikácii Gemini priamo píše, že časť konverzácií čítajú ľudskí posudzovatelia a takéto chaty sa uchovávajú až tri roky, aj keď si históriu zmažete.
  • Osobné údaje zákazníkov a zamestnancov smiete do AI vložiť len vtedy, keď máte s dodávateľom uzavretú zmluvu o spracúvaní podľa článku 28 GDPR. Tú dostanete len k firemnému plánu.
  • Text, ktorý vložíte do nástroja bez zmluvnej ochrany, môže prestať spĺňať definíciu obchodného tajomstva podľa § 17 Obchodného zákonníka, lebo ho prestávate utajovať zodpovedajúcim spôsobom.

Otázka „ChatGPT a GDPR“ má pre malú firmu jednoduché jadro. Do bezplatného alebo osobného konta nevkladajte osobné údaje ani neverejné firemné informácie. Do firemného plánu ich vložiť môžete, ak máte podpísanú zmluvu o spracúvaní údajov, vypnuté zdieľanie na tréning a interné pravidlo, ktoré určuje, čo je povolené. Nástroj sám o sebe nie je v rozpore s GDPR, rozhodujú nastavenia a zmluva.

ChatGPT a GDPR: čo vlastne zákon vyžaduje

Nariadenie GDPR (nariadenie (EÚ) 2016/679, EUR-Lex) pozná dve roly. Prevádzkovateľ určuje, prečo a ako sa údaje spracúvajú: to je vaša firma. Sprostredkovateľ spracúva údaje v jeho mene: to je dodávateľ AI nástroja. Článok 28 nariadenia hovorí, že spracúvanie sprostredkovateľom sa musí riadiť zmluvou.

Zmluva o spracúvaní osobných údajov (v praxi „DPA“, data processing agreement) je dokument, ktorým dodávateľ potvrdí, že s údajmi bude nakladať len podľa vašich pokynov, zabezpečí ich a po skončení ich vráti alebo zmaže.

Anthropic to pri firemných produktoch opisuje presne takto: zákazník je prevádzkovateľ a Anthropic vystupuje ako sprostredkovateľ, ktorý údaje spracúva len podľa pokynov zákazníka (Anthropic Privacy Center). OpenAI uvádza, že zmluvu o spracúvaní podpisuje pre ChatGPT Business, ChatGPT Enterprise a API, a to na podporu súladu s GDPR (OpenAI, Enterprise privacy). Pri Google Workspace sa na vstupy do Gemini vzťahuje Cloud Data Processing Addendum a Google ich považuje za údaje zákazníka (Google Workspace, Privacy hub).

Z toho plynie praktické pravidlo. Ak nemáte s dodávateľom podpísaný takýto dokument, nemáte právny rámec na to, aby ste mu posielali osobné údaje. A pri bezplatnom účte, ktorý si zamestnanec založil na vlastný e-mail, ho nemáte.

ChatGPT a GDPR v praxi: súkromné konto verzus firemné

Nasledujúca tabuľka zhŕňa, čo o svojich produktoch píšu samotní výrobcovia. Stav k 19. 9. 2026, podmienky sa menia, preto si ich pred rozhodnutím pozrite priamo na uvedených stránkach.

OtázkaSpotrebiteľské konto (Free, Pro, Max, aplikácia Gemini)Firemný plán (ChatGPT Business a Enterprise, Claude for Work, Gemini v Google Workspace)
Trénuje sa model na vašich vstupoch?Áno, ak je zapnuté zdieľanie. Pri Anthropicu ide o voľbu používateľa, pri OpenAI o prepínač v nastaveniachNie. Komerčné podmienky Anthropicu hovoria, že Anthropic nesmie trénovať modely na obsahu zákazníka. OpenAI uvádza, že firemné dáta na tréning štandardne nepoužíva
Číta konverzácie človek?Pri aplikácii Gemini áno, podmnožinu chatov posudzujú ľudskí posudzovateliaGoogle pri Workspace uvádza, že obsah nie je posudzovaný ľuďmi ani použitý na tréning mimo vašej domény bez povolenia
Ako dlho sa dáta držia?Zmazané konverzácie Anthropic odstráni zo systémov do 30 dní, pri zapnutom zdieľaní si dáta drží v odosobnenej forme až 5 rokov. Chaty posúdené človekom v Gemini sa uchovávajú až 3 roky, aj keď aktivitu zmažeteDĺžku uchovávania si pri ChatGPT Enterprise nastavuje zákazník
Dostanete zmluvu o spracúvaní?NieÁno
Uloženie dát v Európe?NieChatGPT Enterprise, Edu a API ponúkajú dátovú rezidenciu vrátane regiónu Európa. Google Workspace ponúka výber dátového regiónu Európska únia vo vybraných edíciách

Zdroje k tabuľke: Anthropic Commercial Terms, Anthropic Privacy Center o tréningu, Anthropic Privacy Center o uchovávaní, OpenAI Enterprise privacy, OpenAI Help Center o dátovej rezidencii, Google, Ako Gemini používa vaše údaje, Google Workspace Privacy hub a Google Workspace, výber geografickej lokality.

Podrobnejšie rozdiely medzi jednotlivými nástrojmi rozoberá porovnanie Claude, ChatGPT a Gemini a pri práci v Gmaile a Dokumentoch Gemini v Google Workspace.

Veta, ktorú si prečítajte doslova

Google v pravidlách ochrany súkromia aplikácií Gemini píše priamo: nezadávajte dôverné informácie, ktoré by ste nechceli dať posudzovateľovi na oči alebo ktoré by Google nemal použiť na zlepšovanie svojich služieb (Google). Toto nie je drobné písmo v zmluve, je to odporúčanie výrobcu na stránke pre používateľov. Rovnako Anthropic v pomocníkovi odrádza od vkladania hesiel, zdravotných záznamov, finančných údajov a dôverných firemných dokumentov do spotrebiteľskej verzie.

Kde sú vaše dáta fyzicky uložené

Pri GDPR nejde len o to, kto dáta vidí, ale aj kam putujú. Anthropic uvádza, že prevádzku môže smerovať do vybraných krajín v USA, Európe, Ázii a Austrálii, pričom dáta sa ukladajú v USA (Anthropic Privacy Center). OpenAI pre nové pracovné priestory ChatGPT Enterprise a Edu a pre API umožňuje zvoliť región uloženia vrátane Európy, pričom pri ChatGPT Enterprise a Edu je bez príplatku a nastavuje sa pri zriadení pracovného priestoru (OpenAI Help Center). Google Workspace umožňuje vybrať dátový región Spojené štáty alebo Európska únia vo vybraných edíciách, medzi ktorými sú aj Business Standard a Business Plus (Google Workspace).

Pre väčšinu malých firiem to znamená jediné rozhodnutie: ak pracujete s údajmi, pri ktorých vám na umiestnení záleží, región si vyberte pri zakladaní firemného konta, nie neskôr.

Ktoré firemné dáta do AI nepatria podľa GDPR

Osobné údaje nie sú jediná kategória, ktorú treba strážiť. Druhou je obchodné tajomstvo. Obchodný zákonník ho v § 17 definuje ako skutočnosti, ktoré majú hodnotu, nie sú v obchodných kruhoch bežne dostupné, majú byť podľa vôle majiteľa utajené a majiteľ ich utajenie zodpovedajúcim spôsobom zabezpečuje (zákon č. 513/1991 Zb., znenie účinné od 17. 8. 2026, Slov-Lex). Posledná podmienka je tá, ktorá sa pri AI láme. Ak zamestnanec vloží cenník s maržami do bezplatného chatu, kde sa vstupy môžu použiť na zlepšovanie modelu, je ťažké tvrdiť, že firma utajenie zodpovedajúcim spôsobom zabezpečuje.

KategóriaPríkladSpotrebiteľské kontoFiremný plán so zmluvou
Osobné údaje zákazníkove-maily z CRM, zoznam objednávok s menaminieáno, s právnym základom a záznamom o spracovateľských činnostiach
Osobné údaje zamestnancovživotopisy, hodnotenia, mzdové podkladynieáno, s osobitnou opatrnosťou
Osobitné kategórie údajovzdravotný stav, členstvo v odborochnielen po posúdení vplyvu a s právnym základom
Obchodné tajomstvokalkulácie, marže, receptúry, zdrojový kódnieáno
Zmluvy s doložkou mlčanlivostiklientske zmluvy, NDAnielen ak to doložka pripúšťa
Prihlasovacie údaje a kľúčeheslá, API kľúče, prístupynikdynikdy
Verejné a anonymizované podkladycenník z webu, anonymizovaný export bez mienánoáno

Posledný riadok je často najrýchlejšia cesta k výsledku. Väčšina úloh, na ktoré firmy AI reálne používajú, funguje aj na anonymizovaných dátach.

Postup: ako pripraviť podklad, aby sa dal použiť

  1. Určte, čo z dokumentu naozaj potrebujete. Pri analýze predaja potrebujete čísla a kategórie, nie mená zákazníkov.
  2. Odstráňte identifikátory. Meno, e-mail, telefón, adresu, IČO, číslo objednávky a rodné číslo nahraďte zástupnými hodnotami typu ZAKAZNIK_01. Pri exporte z tabuľky stačí zmazať stĺpce.
  3. Skontrolujte voľné textové polia. Poznámky k objednávkam a interné komentáre sú najčastejšie miesto, kde sa osobný údaj alebo citlivá informácia skryje pred pohľadom.
  4. Zvážte, či informácia nie je obchodné tajomstvo. Ak áno, patrí len do firemného konta.
  5. Vložte podklad do nástroja a formulujte úlohu. Pri firemnom konte overte v nastaveniach, že zdieľanie na zlepšovanie modelu je vypnuté.
  6. Výstup skontrolujte a po skončení konverzáciu zmažte, ak obsahovala citlivejší podklad.

Krok dva sa dá urobiť aj priamo v tabuľkovom procesore. Ak si nie ste istí, čo v súbore je, použite pred vložením tento prompt v nástroji, ktorý už máte nasadený firemne:

Si asistent pre ochranu osobných údajov. Nižšie je hlavička a prvých päť riadkov
exportu z nášho systému. Tvoja úloha:
1. Označ, ktoré stĺpce obsahujú osobné údaje podľa GDPR (priame aj nepriame
   identifikátory) a ktoré môžu obsahovať obchodné tajomstvo.
2. Pri každom takom stĺpci napíš, či sa dá pre analýzu predaja vynechať,
   anonymizovať alebo agregovať, a ako konkrétne.
3. Navrhni zoznam stĺpcov, ktoré v súbore ponechám, aby analýza dávala zmysel.
Odpovedz tabuľkou: stĺpec | typ údaja | odporúčanie | dôvod.

Hlavička a ukážka dát:
[sem vlož hlavičku a päť riadkov bez skutočných mien]

Prečo osveta nestačí a pravidlo áno

Prieskum Cisco 2025 Data Privacy Benchmark Study medzi viac než 2 600 odborníkmi na ochranu súkromia a bezpečnosť z 12 krajín ukázal, že takmer polovica opýtaných priznáva vkladanie osobných údajov zamestnancov alebo neverejných firemných údajov do generatívnych AI nástrojov, hoci 64 % má obavu z neúmyselného zdieľania citlivých informácií (Cisco, 2025).

Podobný rozpor opisuje aj výskum. Meng a Liu (2025) na vzorke 480 pravidelných používateľov AI chatbotov zistili, že kognitívna zložka, teda vedomosť o rizikách, nemala významný sprostredkujúci vplyv na to, koľko informácií o sebe človek prezradí: rozhodovali emocionálne a behaviorálne faktory a vnímaný prínos (Meng & Liu, 2025). Preložené do praxe: školenie typu „dávajte si pozor“ samo osebe správanie nezmení.

Čo pomáha, ukazuje druhá štúdia. Yang a kol. (2025) na vzorke 500 zamestnancov na plný úväzok, ktorých zamestnávateľ zaviedol nejakú formu školenia o generatívnej AI, zistili, že vedenie zmeny a transparentná komunikácia počas školenia podporili etické osvojenie AI, a to následne zvýšilo zdatnosť zamestnancov pri jej používaní (Yang a kol., 2025). Inak povedané: nie zoznam zákazov, ale jasné pravidlo plus vysvetlenie, prečo platí, a nástroj, ktorý sa smie používať.

Čo si nastaviť tento týždeň

KrokKto to spravíAko dlho trvá
Zistiť, kto vo firme už AI používa a cez aké kontomajiteľ alebo vedúci tímu1 hodina
Vybrať jeden firemný plán a zriadiť v ňom kontámajiteľpol dňa
Podpísať zmluvu o spracúvaní s dodávateľommajiteľ, prípadne právnikzávisí od dodávateľa
Nastaviť región uloženia dát pri zriadení pracovného priestorusprávca konta15 minút
Vypnúť zdieľanie konverzácií na zlepšovanie modelusprávca konta15 minút
Napísať jednostranové pravidlo, čo sa smie a nesmie vkladaťmajiteľ2 hodiny
Krátko vysvetliť pravidlo tímu a nechať priestor na otázkymajiteľ30 minút

Osnovu pravidla si viete nechať pripraviť. Tento prompt vám dá kostru, ktorú potom doplníte o vlastné nástroje a mená zodpovedných:

Napíš osnovu internej smernice o používaní AI nástrojov pre firmu s [počet]
zamestnancami v odvetví [odvetvie]. Firma používa [nástroj] vo firemnom pláne.
Osnova nech má tieto časti a pri každej tri až päť konkrétnych viet:
1. Ktoré nástroje a kontá sú povolené a ktoré zakázané.
2. Aké údaje sa nesmú vkladať (osobné údaje, obchodné tajomstvo, prístupy).
3. Ako sa údaje pripravujú pred vložením (anonymizácia, agregácia).
4. Kto a ako kontroluje výstupy pred ich použitím navonok.
5. Čo robiť, keď sa citlivý údaj do nástroja omylom dostane.
6. Kto je vo firme zodpovedná osoba a na koho sa obrátiť s otázkou.
Píš vecne, bez právnického žargónu, aby to pochopil každý zamestnanec.

Kde musí rozhodovať človek

Nástroj vám pripraví osnovu, skontroluje stĺpce v exporte a navrhne formulácie. Nerozhodne však tri veci.

Prvá je právny základ spracúvania. Či na dané spracúvanie máte súhlas, plnenie zmluvy alebo oprávnený záujem, je posúdenie, ktoré nesie vaša firma, a pri pochybnostiach patrí právnikovi alebo zodpovednej osobe.

Druhá je zoznam výnimiek. Klientske zmluvy s doložkou mlčanlivosti môžu vkladanie do externého nástroja zakazovať bez ohľadu na to, aký plán máte. To si treba prečítať, nie odhadnúť.

Tretia je kontrola výstupu. Za text, ktorý pošlete zákazníkovi alebo zverejníte, zodpovedáte vy. K tomu patrí aj otázka práv k výsledku, ktorú rozoberá článok o téme autorské práva a AI obsah.

Ďalšie praktické návody k práci s AI vo firme nájdete v rubrike AI v podnikaní.

Časté otázky

Je používanie ChatGPT v súlade s GDPR? Samotný nástroj nie je v rozpore s GDPR ani v súlade s ním. Rozhoduje, aký plán používate, či máte s dodávateľom uzavretú zmluvu o spracúvaní podľa článku 28 nariadenia, aký právny základ na spracúvanie máte a aké údaje do nástroja vkladáte. Firemné plány ChatGPT Business a Enterprise majú podľa OpenAI zmluvu o spracúvaní k dispozícii, bezplatné osobné konto nie.

Môžem do AI vložiť zoznam zákazníkov s menami a e-mailami? Do bezplatného ani osobného konta nie. Do firemného plánu so zmluvou o spracúvaní áno, ak máte právny základ, spracúvanie je zaznamenané a zamestnanci vedia, čo smú. Pri väčšine úloh však mená vôbec nepotrebujete: anonymizovaný export s kategóriami a číslami dá rovnaký výsledok pri nižšom riziku.

Trénuje sa model na tom, čo do neho napíšem? Pri firemných plánoch to výrobcovia vylučujú. Komerčné podmienky Anthropicu uvádzajú, že Anthropic nesmie trénovať modely na obsahu zákazníka. OpenAI uvádza, že firemné dáta štandardne na tréning nepoužíva. Pri spotrebiteľských kontách závisí odpoveď od nastavenia zdieľania a pri aplikácii Gemini môže časť chatov posudzovať človek.

Ako zmažem to, čo som už do AI vložil? Zmazať konverzáciu viete v nastaveniach nástroja. Anthropic uvádza, že zmazané konverzácie odstráni z chatovej histórie okamžite a zo záložných systémov do 30 dní, pri zapnutom zdieľaní však môže mať dáta v odosobnenej forme v tréningovej linke až päť rokov. Google upozorňuje, že chaty posúdené človekom sa neodstránia zmazaním aktivity a uchovávajú sa až tri roky. Zmazanie preto nie je náhrada za to, že sa údaj do nástroja vôbec nedostane.

Potrebuje malá firma s piatimi ľuďmi vlastnú smernicu o AI? Áno, aj keď bude mať jednu stranu. Zmysel nie je v dokumente, ale v tom, aby každý vedel, ktorý nástroj sa smie používať a čo doň nepatrí. Výskum ukazuje, že samotná vedomosť o riziku správanie nemení, kým nie je doplnená jasným pravidlom a vysvetlením.

Stačí, keď zamestnancom povieme, nech používajú AI opatrne? Nestačí. V prieskume Cisco priznala takmer polovica opýtaných vkladanie osobných údajov zamestnancov alebo neverejných firemných údajov do generatívnych nástrojov, pričom 64 % zároveň deklarovalo obavu z úniku. Rozdiel medzi obavou a správaním zmenšuje až konkrétne pravidlo, firemné konto a kontrola, nie všeobecná výzva na opatrnosť.