Firemní data a AI se ve smlouvě potkávají na pěti místech: kde data leží, kdo k nim má přístup, k čemu se smí použít, jak dlouho se drží a co se s nimi stane, až spolupráce skončí. Když na tyhle otázky smlouva s AI dodavatelem neodpoví jasně, pouštíte data dál naslepo. Tady je, na co se ptát, a proč je odpověď mnohem kratší, když AI běží na vaší vlastní infrastruktuře.
Práce, kterou nikdo nechce dělat
Většina firem začíná s AI stejně. Někdo z obchodu si založí účet, nahraje tam tabulku s klienty a za týden to dělá pět dalších lidí. Nikdo nic nepodepsal, nikdo nečetl podmínky. Když se pak ozve jednatel nebo pověřenec pro ochranu osobních údajů, zjistí se, že data jsou v několika osobních účtech, u různých tarifů a každý s jinými pravidly.
Pak přijde to nepříjemné kolo. Právník čte třicet stran obchodních podmínek a hledá, kde se píše o ukládání, subdodavatelích a trénování modelů. Obchod mezitím čeká. Často to skončí kompromisem, kterému nikdo úplně nevěří: AI se smí používat, ale bez citlivých dat. Tedy vlastně k ničemu podstatnému.
„Kde přesně ty naše smlouvy teď leží?“ Ticho v zasedačce.
— Porada vedení, zkráceno
Pět otázek, na které má smlouva odpovědět
Když AI dodavatel zpracovává osobní údaje vašich zákazníků nebo zaměstnanců, je v roli zpracovatele a GDPR v článku 28 vyžaduje písemnou smlouvu s konkrétním obsahem. Nad rámec zákonného minima se vyplatí mít jasnou odpověď na pět věcí.
- Kde data leží. V jaké zemi, v jakém datovém centru a na čí infrastruktuře.
- Kdo k nim má přístup. Jmenovitě subdodavatelé a za jakých podmínek se jejich seznam smí měnit.
- K čemu se smí použít. Hlavně jestli se na nich smí trénovat model.
- Jak dlouho se drží. Logy, zálohy a mezipaměti, ne jen hlavní databáze.
- Co se stane na konci. Výmaz nebo vrácení, potvrzení a lhůty.
Na první čtyři otázky dávají velcí dodavatelé slušné odpovědi. Anthropic například ve svých obchodních podmínkách uvádí, že obsah zákazníků z komerčních služeb nepoužívá k trénování modelů. Jenže s každým dalším nástrojem v řetězci se otázky opakují. A pátá bývá nejslabší místo celého papíru.
Co mění provoz na vlastní infrastruktuře
AI stack staví platformu tak, že běží na cloudu zákazníka. Claude dostává jen to, co potřebuje pro konkrétní dotaz, a data čte přes malé MCP servery, tedy mosty mezi Claudem a systémy, které firma už používá. Každý most nese identitu a oprávnění člověka, který se ptá.
Pro smlouvu to znamená, že velká část odpovědí je architektura, ne slib. Data leží tam, kde leží dnes. Přístup řídí vaše stávající oprávnění. Záznam o tom, kdo se na co ptal, je ve vašem auditním logu. A konec spolupráce znamená vypnout mosty, ne vyjednávat o výmazu kopií, o kterých jste nevěděli.
Konkrétně: smlouvy v Google Drive a klienti v CRM
Vezměme menší obchodní firmu, ilustrativně třicet lidí. Smlouvy má v Google Drive, klienty v Raynet CRM, faktury v Pohodě. Nic z toho se nestěhuje. Přidají se tři mosty, každý s úzkým rozsahem.
- Most do Drive čte jen složky, kam má tazatel přístup, a vrací výňatky, ne celé soubory.
- Most do CRM smí číst kontakty a stav obchodů, jakýkoli zápis potvrzuje člověk.
- Most do Pohody čte saldo a splatnosti, mzdová agenda je mimo rozsah.
- Každý dotaz se zapíše do auditního logu ve vašem vlastním tenantu.
Když se pak právník firmy zeptá na pět otázek výše, odpovědi se vejdou na jednu stranu. Data v zemi a na cloudu, který firma už má smluvně ošetřený. Přístup podle existujících rolí. Model se volá u Anthropicu v rámci jeho komerčních podmínek. Na konci se mosty vypnou.
Co tenhle přístup neudělá, a proč je to dobře
Neudělá z vás právníka a smlouvu za vás nenapíše. Zpracovatelskou smlouvu, posouzení vlivu a rozhodnutí, jaká data vůbec do AI pustit, musí pořád udělat člověk, který za to ručí. Tenhle článek není právní rada. Je to seznam otázek, se kterými za právníkem přijít.
Neodstraní ani všechny smluvní vztahy. Volání modelu je pořád služba třetí strany a její podmínky je dobré znát. Rozdíl je v tom, kolik věcí na té straně stojí. Čím méně dat opouští vaše prostředí, tím méně řádků ve smlouvě musí nést váhu.
Co by to obnášelo
Žádný roční projekt. Začíná se jedním systémem a jedním týmem: popíšeme, co má Claude číst a s jakými oprávněními, a most postavíme na vašem cloudu. Vaše IT vidí každý krok a váš právník dostane dokumentaci, kudy data tečou a kudy ne.
Co zbývá
Model není úzké hrdlo. Úzkým hrdlem je mezera mezi Claudem a daty, která firma už má, a u smluv je ta mezera vidět nejvíc: čím víc kopií, účtů a nástrojů, tím delší papír. My tu mezeru zavíráme tak, aby smlouva mohla zůstat krátká.
Pokud vás čeká rozhovor o AI s právníkem nebo pověřencem, napište nám. Krátký hovor, projdeme vaše systémy a těch pět otázek a budete vědět, jak by odpovědi vypadaly u vás.
