---
title: "Pakiet biznesowy AI dla kliniki: co naprawdę chroni bazę wiedzy?
"
description: Sprawdź pakiety OpenAI, Anthropic i Google pod kątem retencji, dostępów, logów, regionu danych i umowy przed podłączeniem bazy kliniki.
image: "https://ai4med.pl/img/pakiet-ai-baza-wiedzy.jpg"
date: 2026-07-30
author: Jacek Wyderka
category: Dane i bezpieczeństwo
tags: baza wiedzy, bezpieczeństwo danych, pakiet biznesowy AI, RODO, kontrola dostępu
url: "https://ai4med.pl/dane-i-bezpieczenstwo/pakiet-ai-baza-wiedzy"
inLanguage: pl
---

# Pakiet biznesowy AI dla kliniki: co naprawdę chroni bazę wiedzy?


Jeśli klinika chce podłączyć procedury albo instrukcje rejestracji do modelu, **nie powinna zaczynać od pytania „który chatbot jest najbezpieczniejszy?”**. Najpierw trzeba wskazać konkretny plan, sposób połączenia i dowód dla każdej kontroli. Nazwa „Business” lub „Enterprise” nie opisuje jeszcze retencji ani zakresu logów.

23 lipca 2026 r. OpenAI uruchomiło ChatGPT Health dla dorosłych użytkowników w USA. To ważny sygnał rynkowy, lecz **produkt konsumencki pacjenta nie jest pakietem firmowym kliniki ani zgodą na podłączenie jej bazy wiedzy**. W polskiej placówce AI może wyszukiwać zatwierdzone procedury dopiero po decyzji managera, IOD i właściciela dokumentów. Człowiek określa źródła, uprawnienia oraz wyjątki.

## Trzy produkty, trzy różne warunki

ChatGPT Health daje użytkownikowi kontrolę nad połączeniem obsługiwanych rekordów i aplikacji zdrowotnych, a OpenAI deklaruje dodatkowe zabezpieczenia oraz brak trenowania modeli bazowych na podłączonych danych zdrowotnych. Usługa wystartowała jednak **dla użytkowników w USA**, więc nie wolno przenosić jej obietnic na ChatGPT Business, Enterprise ani wdrożenie polskiej kliniki.

OpenAI deklaruje brak domyślnego trenowania na danych Business i Enterprise; Business ma **SSO (centralne logowanie firmowe)**, ale **SCIM (automatyczna synchronizacja kont i grup)** wymaga Enterprise. Anthropic 5 czerwca pokazał Compliance API dla administratorów Claude Enterprise, a karta planu wymienia SCIM, logi audytowe i własną retencję. Google 26 czerwca rozpoczął wdrażanie Ask Gemini w Drive z zachowaniem uprawnień, DLP i IRM, zaś 29 czerwca udostępnił region UE dla Gemini w Workspace Enterprise Plus.

**Daty nie tworzą rankingu zwycięzców.** Kontrola może być dostępna tylko w wyższym planie albo zależna od konfiguracji. Klinikę interesuje stan konkretnego zamówienia, nie wspólna strona marki.

## Macierz ryzyka: deklaracja, dokument i test

Przed porównaniem ofert ustal, czy baza zawiera wyłącznie zatwierdzone procedury administracyjne. Jeżeli są w niej dane pacjentów albo fragmenty dokumentacji medycznej, **zatrzymaj podłączenie i przeprowadź osobną ocenę z IOD**. Potrzebna będzie też **DPA (umowa powierzenia lub aneks o przetwarzaniu danych)**. Deklaracja zgodności z **HIPAA (amerykańskie przepisy o chronionych informacjach zdrowotnych)** nie zastępuje obowiązków administratora ani oceny według RODO.

| Ryzyko / kontrola | OpenAI | Anthropic | Google | Dowód placówki |
| --- | --- | --- | --- | --- |
| Trenowanie na danych organizacji | Business i Enterprise: domyślnie nie | Claude for Work: nie, chyba że klient jawnie przekaże materiał do programu rozwoju lub feedbacku | Kwalifikowane plany Workspace: treści nie są używane do ulepszania modeli generatywnych | zapis dla konkretnej usługi w warunkach i DPA |
| Konta i role | Business: SSO i role; Enterprise: dodatkowo SCIM i role grupowe | Enterprise: SCIM, role i logi audytowe | konta domenowe, jednostki organizacyjne i uprawnienia źródłowe Workspace | utworzenie konta testowego, zmiana roli i odebranie dostępu |
| Retencja, eksport, logi | kontrola retencji dla kwalifikowanych organizacji; zakres logów zależy od planu | Enterprise: własna retencja od 30 dni, eksport i Compliance API | historia Gemini domyślnie 18 miesięcy; administrator wybiera 3, 18, 36 miesięcy albo wyłączenie, z uwzględnieniem Vault | eksport testowej rozmowy, usunięcie i sprawdzenie śladu administratora |
| Region danych | region UE dla kwalifikowanych wdrożeń Enterprise; sprawdź także indeks konektora | karta Enterprise oferuje opcję inferencji w USA; wymagany region trzeba potwierdzić w ofercie | przetwarzanie i przechowywanie w UE: Enterprise Plus | zamówienie, konfiguracja administratora i raport zgodności regionu |
| Zakres bazy wiedzy | można ograniczać zsynchronizowany Drive do dysków, folderów i typów plików | konektory pobierają kontekst zgodnie z dostępem użytkownika; sprawdź zakres integracji | Gemini respektuje uprawnienia Drive, DLP i IRM | trzy dokumenty dozwolone, jeden zabroniony i zapis wyniku odmowy |

Ta macierz **nie potwierdza zgodności żadnego planu z potrzebami konkretnej kliniki**. Zamienia obietnice w pytania rozstrzygane dokumentem i próbą bez danych pacjentów. Właścicieli i wersje źródeł pomaga ustalić poradnik o [zarządzaniu dokumentami placówki](/ai-w-placowce-medycznej/dokumenty-placowki-ai).

## Kiedy można dopuścić konektor

UODO przypomina, że administrator ma korzystać tylko z podmiotu dającego wystarczające gwarancje i zachowuje prawo do informacji oraz audytu. Dlatego **jedna zielona etykieta „enterprise-grade” nie zamyka weryfikacji**. Na tym etapie, zespół porównuje dokument z działaniem usługi. Dla każdego wymagania powinny istnieć dwa ślady: zapis w umowie lub dokumentacji oraz test na neutralnych plikach.

Warto dopuścić ograniczony pilotaż, gdy klinika potwierdzi plan, DPA, region, właściciela kont, retencję, eksport i odmowę dostępu do zabronionego dokumentu. Dopiero po teście, manager dopuszcza konektor do pilotażu. **Zatrzymaj zakup**, jeśli dostawca odpowiada nazwą certyfikatu zamiast wskazaniem usługi albo nie pozwala sprawdzić usunięcia i odebrania dostępu.

Próba może objąć kilka zatwierdzonych procedur bez danych pacjenta, osobną grupę użytkowników i jeden dokument celowo niedostępny. Placówka mierzy wtedy **odsetek wymogów potwierdzonych umową i testem**, liczbę osieroconych kont, prawidłowe odmowy oraz powodzenie eksportu i usunięcia. Przy decyzji SaaS kontra własne środowisko pomocne jest też porównanie z [prywatnym modelem AI w placówce](/dane-i-bezpieczenstwo/prywatny-model-ai).

## Źródła

- [OpenAI — Launching Health in ChatGPT](https://openai.com/index/health-in-chatgpt/) — komunikat z 23 lipca 2026 r. o starcie w USA, połączeniach danych zdrowotnych i zabezpieczeniach produktu konsumenckiego. Sprawdzono: 2026-07-29.
- [OpenAI — Business data privacy, security, and compliance](https://openai.com/business-data/) — deklaracje dla Business i Enterprise dotyczące trenowania, SSO, SCIM, retencji, regionów i DPA. Sprawdzono: 2026-07-29.
- [Anthropic — What is the Enterprise plan?](https://support.claude.com/en/articles/9797531-what-is-the-enterprise-plan) oraz [Compliance API webinar](https://www.anthropic.com/webinars/securing-governing-claude-the-compliance-api-and-security-integrations) — funkcje Enterprise i kontekst z 5 czerwca 2026 r. Sprawdzono: 2026-07-29.
- [Google Workspace Updates — June 2026](https://workspaceupdates.googleblog.com/2026/06/) oraz [regiony danych Gemini](https://workspaceupdates.googleblog.com/2026/06/gemini-app-data-regions-support.html) — uprawnienia Drive oraz zmiany z 26 i 29 czerwca 2026 r. Sprawdzono: 2026-07-29.
- [UODO — obowiązki administratora wobec podmiotu przetwarzającego](https://uodo.gov.pl/pl/676/4258) — polskie stanowisko o wystarczających gwarancjach, informacji i prawie audytu. Sprawdzono: 2026-07-29.
- Okładka: [El Jundi na Pexels](https://www.pexels.com/photo/monochrome-office-desk-with-documents-and-computer-34369598/)
