AI zapisovatelé se stali běžnou součástí porad, firmy ale často netuší, kam jejich přepisy vlastně putují
AI zapisovatelé se během krátké doby stali na firemních poradách běžným nástrojem. Dokážou automaticky vytvořit přepis jednání, jeho shrnutí i seznam navazujících úkolů, a ušetřit tak čas, který by jinak zabralo ruční zapisování. Tatáž funkce má ale i druhou stranu: prakticky vše, co na poradě zazní, se změní v dlouhodobě uchovatelná a snadno prohledávatelná data. Firmy přitom podle zjištění často nemají přehled o tom, jaké konkrétní nástroje jejich zaměstnanci k tomuto účelu používají, kde se pořízené záznamy zpracovávají, kdo k nim může přistupovat ani kdy budou skutečně smazány.
Jádrem problému je takzvaná shadow AI, tedy nasazování AI nástrojů zaměstnanci mimo formální schválení firemního IT oddělení. Zaměstnanec si nainstaluje nebo aktivuje nástroj pro přepis a shrnutí porady na vlastní účet, protože mu usnadňuje práci, aniž by prošel standardním procesem posouzení bezpečnostních a soukromí rizik, kterým firma obvykle prochází u schválených firemních nástrojů. Data, která takový nástroj zpracovává, přitom nejsou žádnou abstraktní kategorií – jde o obchodní strategie, jednání o smlouvách, personální otázky nebo citlivé interní diskuze, které se prostřednictvím přepisu a jeho uložení v cloudu dostávají mimo přímou kontrolu firmy. Bez jasně nastavených přístupových práv a doby uchovávání navíc není zřejmé, kdo všechno k přepisu porady může mít přístup ani jak dlouho zůstane dostupný poté, co jednání pozbude aktuálnosti.

Doporučení pro firmy, které chtějí riziko omezit, aniž by AI zapisovatele plošně zakazovaly, se soustředí na několik konkrétních kroků. Prvním je jasně definovat, které porady vůbec lze nahrávat a automatizovaně zpracovávat – u jednání týkajících se citlivých obchodních nebo personálních témat by nasazení takového nástroje mělo podléhat výslovnému souhlasu, u běžných provozních porad může být pravidlo volnější. Druhým krokem je informovat účastníky o tom, že se porada nahrává a zpracovává AI nástrojem, což je požadavek, který se často opomíjí zejména u interních jednání mezi kolegy. Dále je vhodné zavést technickou kontrolu nad tím, kam se výsledné přepisy ukládají a kdo k nim má přístup, a zvážit u citlivější agendy raději lokální zpracování na vlastní infrastruktuře místo cloudové služby třetí strany. Firmám se také doporučuje nesnažit se o plošný zákaz AI zapisovatelů, protože ten obvykle jen přesune jejich používání ještě více do stínu, ale místo toho nabídnout zaměstnancům bezpečnou oficiální alternativu, která pokryje stejnou potřebu při zachování kontroly nad daty.
Téma zapadá do širšího trendu rychlého rozšiřování generativní AI ve firemním prostředí, kdy nasazení konkrétních nástrojů často předbíhá vytvoření odpovídajících vnitřních pravidel a procesů řízení rizik. Z pohledu GDPR i obecné firemní bezpečnosti přitom platí, že zpracování osobních a citlivých údajů prostřednictvím neschváleného nástroje třetí strany může zakládat problém bez ohledu na to, jak užitečný daný nástroj z pohledu produktivity je – odpovědnost za to, kde firemní data skutečně končí, totiž nese firma jako správce, nikoliv zaměstnanec, který si nástroj sám aktivoval.
Zdroj
Další články

WordPress opravil kritickou chybu CVE-2026-87902, útočníci ji zneužívali už v den vydání záplaty

CaixaBank a Vodafone ve Španělsku, německý BGH a stanoviska generálního advokáta SDEU: výběr rozhodnutí z GDPRhub

