W Sailing Byte zwracamy szczególną uwagę na narzędzia, z których korzystamy. Jesteśmy świadomi postępu technologicznego, ale też zawsze bierzemy pod uwagę bezpieczeństwo danych klientów oraz aspekty biznesowe. Tylko takie podejście jest spójne z naszą filozofią partnerstwa w projektach. Z coraz szerszym wprowadzaniem AI na rynku postanowiliśmy wprowadzić spójne zasady co do jego wykorzystania w Sailing Byte.
Dlaczego to jest ważne?
Ponieważ brak praw autorskich to brak własności do produktu, co jest realnym ryzykiem biznesowym.
Wyobraź sobie, że Twój kod wycieka i zostaje sklonowany tysiące razy, a Ty jesteś prawnie bezsilny bo okazuje się, że kod nie należy do ciebie. Przekonał się o tym niedawno Anthropic – z ich firmy wyciekło 512 tys. linii kodu, którego nie mogli chronić na mocy prawa autorskiego.
Co zrobisz, gdy ktoś zapyta: „Ile z dostarczonego kodu napisało AI i czy możecie udowodnić, że mamy do niego prawa?”. Kupujesz lub używasz kodu stworzonego przez software house przy założeniu, że stajesz się jego prawnym właścicielem. Jeśli jednak software house od początku nie posiada praw autorskich do wygenerowanego kodu, nie może przenieść na ciebie prawa własności do niego.
Oczywiście rozwiązaniem nie jest blokowanie narzędzi AI w zespole. Kluczem jest wdrożenie standardów wykorzystywania AI, które zagwarantują odpowiednie przetwarzanie danych oraz kodu przez AI. Odpowiednie czyli takie, które faktycznie da tobie autorskie prawa majątkowe do wygenerowanego kodu, a w zakresie przetwarzanych danych nie naruszy prawa o prywatności i zakresie przetwarzanych danych.
Dlatego aby chronić naszych klientów a jednocześnie móc wykorzystywać moc AI, w Sailing Byte wdrożyliśmy poniższe zasady wykorzystywania sztucznej inteligencji – z korzyścią dla nas i dla naszych klientów.
Standardy programowania z użyciem AI
- Proponujemy naszym klientom rozwiązania oparte na sztucznej inteligencji tylko wtedy, gdy ma to sens z punktu widzenia strategii lub biznesu albo zapewnia użytkownikowi rzeczywistą wartość. Jeśli wykorzystanie sztucznej inteligencji w Państwa projekcie nie ma sensu, poinformujemy Państwa o tym.
- Używamy wyłącznie narzędzi AI, co do których nie ma wątpliwości, że zachowujemy prawa do „wejścia” i do „wyjścia” tego, co jest przekazywane do modeli. Tylko takie podejście gwarantuje, że możemy bezpiecznie przekazywać wszelkie autorskie prawa majątkowe do całego kodu naszym Klientom zgodnie z zapisami w umowie.
- Używamy wyłącznie narzędzi AI, które nie uczą się na przekazywanym kodzie i danych. Tylko takie podejście zapewnia pełną własność kodu i ograniczenie jego potencjalnego wykorzystania przez third-party.
- Nie przekazujemy żadnych danych użytkowników do AI w procesie programowania. Należy jednak rozróżnić to od przekazywania danych użytkowników do AI w zaimplementowanych funkcjonalnościach na systemach produkcyjnych.
- Korzystamy wyłącznie z usług dostawców, którzy spełniają wymogi RODO. Obejmuje to standardy ochrony danych zarówno w UE, jak i w USA, ponieważ normy unijne są bardziej rygorystyczne w odniesieniu do naszych zastosowań.
- To my – Sailing Byte – odpowiadamy za błędy wygenerowanego kodu przez AI, ponieważ jesteśmy specjalistami, i to na nas spoczywa obowiązek zachowania należytej staranności w tym zakresie. Nie zrzucimy na Ciebie – jako Klienta – odpowiedzialności za wyniki współpracy z narzędziami AI, które sami wybraliśmy.
- We wszystkich wycenach i propozycjach uwzględnione jest już wykorzystanie narzędzi AI do programowania. Wiemy które narzędzia oraz w jaki sposób mogą pomóc w wykonaniu Twojego projektu.
- Tam, gdzie prywatność kodu lub wykorzystanie szczególnego lokalnego modelu jest kluczowe, mamy możliwość uruchomienia dedykowanego prywatnego modelu tylko dla Ciebie. Jednak w takim wypadku koszt utrzymania tego narzędzia pokrywasz Ty i zostanie on doliczony do faktury.
- Tam, gdzie zachowanie modelu musi być konkretnie ukierunkowane, mamy możliwość wytrenowania modelu dla Ciebie. W tym celu będziemy potrzebować znaczącej ilości danych, ale takie podejście znacznie poprawia wyniki modelu. Jeśli jesteś zainteresowany tym rozwiązaniem, daj nam znać.
- Powyższe punkty i osobne ustalenia mogą być wymagane, jeśli Ty – jako nasz Klient – sam wybierasz narzędzia AI z którymi mamy współpracować. W takim wypadku żaden z powyższych punktów może nie mieć zastosowania, a Ty – jako nasz Klient – odpowiadasz za wybrane narzędzie AI.
Ponadto przygotowaliśmy zestawienie dostawców rozwiązań opartych na sztucznej inteligencji oraz ich zgodności z przepisami, aby pomóc zarówno Państwu, jak i nam dostrzec różnice między poszczególnymi dostawcami.
Procesowanie danych przez AI
Poziom 0 — dane nieosobowe – GDPR nie dotyczy – stosujemy providerów spełniających TYLKO powyższe wymagania, i preferowany ZDR. Nie wymaga się żadnych dodatkowych zgód w celu użycia AI. Przykładowe dane:
- Kod źródłowy, architektura systemów
- Dokumenty techniczne, logi bez identyfikatorów
- Dane finansowe firmy (np. przychody, koszty na poziomie spółki)
- Dane publiczne firmy (KRS, NIP, adres siedziby)
- Umowy B2B gdzie stroną jest firma, nie osoba fizyczna
- Wewnętrzne strategie, prezentacje bez danych osobowych
Poziom 1 — dane osobowe „zwykłe” (Art. 6 GDPR) – nie wysyłamy. Będziemy przetwarzać tylko za wyraźną zgodą i chęcią Klienta (na przykład jako część systemu). Wymaga DPA z każdym procesorem (bramkami, balancerami, dostawcami modeli). Znaczenie ma miejsce przetwarzania. Przykładowe zalecane opcje: OpenRouter Enterprise z EU Lock, lub Cortecs, lub Eden AI
Kryterium: dane, które identyfikują lub mogą zidentyfikować osobę fizyczną. Przykładowe dane:
- Imię + nazwisko pracownika, email służbowy
- Dane kontaktowe klientów (osoby fizyczne, B2C)
- Logi z IP użytkowników, treść maili, ticketów supportu z danymi klienta
- Faktury wystawione osobom fizycznym (B2C)
- CV, dane kadrowe pracowników
Poziom 2 — dane wrażliwe „szczególne kategorie” (Art. 9 GDPR) – nie wysyłamy. Będziemy przetwarzać tylko za wyraźną zgodą i chęcią Klienta oraz wyłącznie w uzasadnionych przypadkach (na przykład jako część systemu). Wymaga dodatkowych ustaleń odnośnie providera oraz dodaktowych dokumentów. Co do zasady zakaz przetwarzania bez wyraźnej podstawy prawnej. Przykładowy zalecany stack to LiteLLM + dostawca z hostingiem stricte w EU (np. AWS Bedrock In Region, OVH, Azure Data Zone). Wymagany DPIA (Data Protection Impact Assessment).
- Stan zdrowia, choroby, wyniki badań
- PESEL, numer dowodu osobistego
- Przynależność polityczna, religijna, związkowa
- Dane o karalności
- Dane genetyczne
Ten dokument można rozszerzyć
Jeśli uważasz, że Twój projekt nie spełnia opisanych powyżej wytycznych, nie oznacza to jeszcze, że nie możemy podjąć współpracy. Skontaktuj się z nami, a omówimy Twoją sprawę szczegółowo.