Jeśli klinika chce podłączyć procedury albo instrukcje rejestracji do modelu, nie powinna zaczynać od pytania „który chatbot jest najbezpieczniejszy?”. Najpierw trzeba wskazać konkretny plan, sposób połączenia i dowód dla każdej kontroli. Nazwa „Business” lub „Enterprise” nie opisuje jeszcze retencji ani zakresu logów.

23 lipca 2026 r. OpenAI uruchomiło ChatGPT Health dla dorosłych użytkowników w USA. To ważny sygnał rynkowy, lecz produkt konsumencki pacjenta nie jest pakietem firmowym kliniki ani zgodą na podłączenie jej bazy wiedzy. W polskiej placówce AI może wyszukiwać zatwierdzone procedury dopiero po decyzji managera, IOD i właściciela dokumentów. Człowiek określa źródła, uprawnienia oraz wyjątki.

Trzy produkty, trzy różne warunki

ChatGPT Health daje użytkownikowi kontrolę nad połączeniem obsługiwanych rekordów i aplikacji zdrowotnych, a OpenAI deklaruje dodatkowe zabezpieczenia oraz brak trenowania modeli bazowych na podłączonych danych zdrowotnych. Usługa wystartowała jednak dla użytkowników w USA, więc nie wolno przenosić jej obietnic na ChatGPT Business, Enterprise ani wdrożenie polskiej kliniki.

OpenAI deklaruje brak domyślnego trenowania na danych Business i Enterprise; Business ma SSO (centralne logowanie firmowe), ale SCIM (automatyczna synchronizacja kont i grup) wymaga Enterprise. Anthropic 5 czerwca pokazał Compliance API dla administratorów Claude Enterprise, a karta planu wymienia SCIM, logi audytowe i własną retencję. Google 26 czerwca rozpoczął wdrażanie Ask Gemini w Drive z zachowaniem uprawnień, DLP i IRM, zaś 29 czerwca udostępnił region UE dla Gemini w Workspace Enterprise Plus.

Daty nie tworzą rankingu zwycięzców. Kontrola może być dostępna tylko w wyższym planie albo zależna od konfiguracji. Klinikę interesuje stan konkretnego zamówienia, nie wspólna strona marki.

Macierz ryzyka: deklaracja, dokument i test

Przed porównaniem ofert ustal, czy baza zawiera wyłącznie zatwierdzone procedury administracyjne. Jeżeli są w niej dane pacjentów albo fragmenty dokumentacji medycznej, zatrzymaj podłączenie i przeprowadź osobną ocenę z IOD. Potrzebna będzie też DPA (umowa powierzenia lub aneks o przetwarzaniu danych). Deklaracja zgodności z HIPAA (amerykańskie przepisy o chronionych informacjach zdrowotnych) nie zastępuje obowiązków administratora ani oceny według RODO.

Ryzyko / kontrolaOpenAIAnthropicGoogleDowód placówki
Trenowanie na danych organizacjiBusiness i Enterprise: domyślnie nieClaude for Work: nie, chyba że klient jawnie przekaże materiał do programu rozwoju lub feedbackuKwalifikowane plany Workspace: treści nie są używane do ulepszania modeli generatywnychzapis dla konkretnej usługi w warunkach i DPA
Konta i roleBusiness: SSO i role; Enterprise: dodatkowo SCIM i role grupoweEnterprise: SCIM, role i logi audytowekonta domenowe, jednostki organizacyjne i uprawnienia źródłowe Workspaceutworzenie konta testowego, zmiana roli i odebranie dostępu
Retencja, eksport, logikontrola retencji dla kwalifikowanych organizacji; zakres logów zależy od planuEnterprise: własna retencja od 30 dni, eksport i Compliance APIhistoria Gemini domyślnie 18 miesięcy; administrator wybiera 3, 18, 36 miesięcy albo wyłączenie, z uwzględnieniem Vaulteksport testowej rozmowy, usunięcie i sprawdzenie śladu administratora
Region danychregion UE dla kwalifikowanych wdrożeń Enterprise; sprawdź także indeks konektorakarta Enterprise oferuje opcję inferencji w USA; wymagany region trzeba potwierdzić w ofercieprzetwarzanie i przechowywanie w UE: Enterprise Pluszamówienie, konfiguracja administratora i raport zgodności regionu
Zakres bazy wiedzymożna ograniczać zsynchronizowany Drive do dysków, folderów i typów plikówkonektory pobierają kontekst zgodnie z dostępem użytkownika; sprawdź zakres integracjiGemini respektuje uprawnienia Drive, DLP i IRMtrzy dokumenty dozwolone, jeden zabroniony i zapis wyniku odmowy

Ta macierz nie potwierdza zgodności żadnego planu z potrzebami konkretnej kliniki. Zamienia obietnice w pytania rozstrzygane dokumentem i próbą bez danych pacjentów. Właścicieli i wersje źródeł pomaga ustalić poradnik o zarządzaniu dokumentami placówki.

Kiedy można dopuścić konektor

UODO przypomina, że administrator ma korzystać tylko z podmiotu dającego wystarczające gwarancje i zachowuje prawo do informacji oraz audytu. Dlatego jedna zielona etykieta „enterprise-grade” nie zamyka weryfikacji. Na tym etapie, zespół porównuje dokument z działaniem usługi. Dla każdego wymagania powinny istnieć dwa ślady: zapis w umowie lub dokumentacji oraz test na neutralnych plikach.

Warto dopuścić ograniczony pilotaż, gdy klinika potwierdzi plan, DPA, region, właściciela kont, retencję, eksport i odmowę dostępu do zabronionego dokumentu. Dopiero po teście, manager dopuszcza konektor do pilotażu. Zatrzymaj zakup, jeśli dostawca odpowiada nazwą certyfikatu zamiast wskazaniem usługi albo nie pozwala sprawdzić usunięcia i odebrania dostępu.

Próba może objąć kilka zatwierdzonych procedur bez danych pacjenta, osobną grupę użytkowników i jeden dokument celowo niedostępny. Placówka mierzy wtedy odsetek wymogów potwierdzonych umową i testem, liczbę osieroconych kont, prawidłowe odmowy oraz powodzenie eksportu i usunięcia. Przy decyzji SaaS kontra własne środowisko pomocne jest też porównanie z prywatnym modelem AI w placówce.

Źródła