Chính sách AI cho doanh nghiệp nhỏ: mẫu miễn phí với 10 quy tắc nhân viên sẽ tuân theo
Mẫu chính sách AI miễn phí cho doanh nghiệp nhỏ ở Vương quốc Anh: 10 quy tắc giản dị trên một trang, những gì nhân viên không bao giờ được dán vào ChatGPT, nên duyệt công cụ nào và cài đặt ra sao, ICO mong đợi gì, và kế hoạch năm ngày để triển khai.

Nhân viên của bạn đã đang dùng AI trong công việc. Bạn có thể không biết họ dùng công cụ nào, hay đã dán gì vào đó. Khi Microsoft khảo sát 2,003 nhân viên ở Vương quốc Anh vào tháng 10 năm 2025, 71% cho biết họ đã dùng các công cụ AI dành cho người tiêu dùng mà chủ không phê duyệt, và 51% làm vậy mỗi tuần. Chỉ 32% lo ngại về quyền riêng tư của dữ liệu công ty hoặc khách hàng.
Cấm đoán không hiệu quả, và làm ngơ là cách danh sách khách hàng lọt vào một chatbot. Điều hiệu quả là một chính sách AI cho doanh nghiệp nhỏ ngắn gọn: một trang, mười quy tắc, viết sao cho một người bận rộn cũng chịu đọc. Bài này cho bạn mẫu để sao chép, giải thích luật bảo vệ dữ liệu của Vương quốc Anh mong đợi gì, và chỉ cách triển khai trong một tuần. Đây là hướng dẫn thực tế, không phải tư vấn pháp lý.
Muốn chính sách được viết riêng cho doanh nghiệp của bạn, kèm bài kiểm tra cho nhân viên và danh sách công cụ được duyệt? Jobbit soạn cả ba từ một cuộc trò chuyện ngắn: 100 credit miễn phí mỗi ngày, không cần thẻ.
Chúng tôi đã kiểm chứng bài này như thế nào
- Lời của chính cơ quan quản lý. Các điểm về bảo vệ dữ liệu lấy từ hướng dẫn của Information Commissioner's Office (ICO) về AI và bảo vệ dữ liệu, cùng quan điểm đã công bố của họ về AI tạo sinh.
- Số liệu chính thức về mức độ áp dụng. Mức sử dụng AI của doanh nghiệp Vương quốc Anh lấy từ khảo sát của Office for National Statistics tháng 6 năm 2026.
- Trang quyền riêng tư của chính nhà sản xuất công cụ. Điều xảy ra với văn bản bạn dán vào được đọc trên trang của các nhà cung cấp, không phải suy đoán.
- Giữ trong một trang. Một chính sách không ai đọc thì không bảo vệ ai, nên mỗi quy tắc phải xứng đáng với dòng của nó.
Vì sao doanh nghiệp nhỏ cần có ngay bây giờ
Việc dùng AI tại nơi làm việc lan nhanh hơn các quy tắc dành cho nó. ONS ghi nhận 29% doanh nghiệp Vương quốc Anh dùng ít nhất một công nghệ AI vào tháng 6 năm 2026, tăng từ khoảng 12% cuối năm 2023. Trong các công ty nhỏ nhất, dưới mười người, con số là 28%. Đó là những doanh nghiệp tự nói rằng họ dùng AI. Khảo sát của Microsoft cho thấy nhân viên đi trước chủ khá xa: 28% số người dùng công cụ chưa được duyệt nói công ty không cung cấp cho họ lựa chọn nào được duyệt.
Rủi ro này bình thường, không kịch tính. Ai đó dán bảng tính khách hàng vào một chatbot miễn phí để sắp xếp lại. Ai đó nhờ trợ lý viết lại một lời phàn nàn và kèm cả chi tiết y tế của khách. Năm 2023, Samsung hạn chế nhân viên dùng AI tạo sinh sau khi các kỹ sư dán mã nguồn nội bộ vào ChatGPT, theo một bản ghi nhớ do Bloomberg đưa tin. Nếu chuyện đó xảy ra ở Samsung, nó cũng có thể xảy ra ở một công ty sáu người.
Luật cũng không bị đình chỉ vì AI. Quan điểm của ICO là không có ngoại lệ AI nào đối với luật bảo vệ dữ liệu: nếu dữ liệu cá nhân vào một công cụ, các quy tắc vẫn áp dụng, dù đó không phải mục đích của công việc.
10 quy tắc trên một trang
| Quy tắc | Câu chữ để sao chép | Vì sao có quy tắc này |
|---|---|---|
| 1. Chỉ dùng công cụ được duyệt | "Chỉ dùng các công cụ AI trong danh sách được duyệt của chúng ta cho công việc. Hãy hỏi trước khi thêm công cụ mới." | Bạn không thể bảo vệ dữ liệu trong những công cụ bạn không biết |
| 2. Không dán thông tin cá nhân | "Không bao giờ dán tên kèm thông tin liên lạc, thông tin sức khỏe, tài chính hoặc nhân sự vào công cụ AI, trừ khi công cụ đó được duyệt cho việc này." | Dữ liệu cá nhân vẫn thuộc phạm vi luật bảo vệ dữ liệu |
| 3. Không dán bí mật | "Không bao giờ dán mật khẩu, thông tin ngân hàng, hợp đồng, mô hình giá hoặc bất cứ thứ gì được đánh dấu bảo mật." | Văn bản bạn dán có thể bị lưu trữ và bị đọc |
| 4. Kiểm tra trước khi gửi | "Bạn chịu trách nhiệm về mọi thứ AI giúp bạn viết. Hãy kiểm tra mọi sự kiện, con số và tên." | AI nói điều sai một cách đầy tự tin |
| 5. Không quyết định về con người | "Không dùng riêng AI để tuyển dụng, kỷ luật, định giá hay từ chối khách hàng. Con người quyết định." | Các quyết định tự động về con người kéo theo nghĩa vụ pháp lý bổ sung |
| 6. Nói rõ khi điều đó quan trọng | "Hãy cho khách biết nếu họ đang trò chuyện với AI, và không bao giờ đăng đánh giá do AI viết." | Đánh giá giả bị cấm ở Vương quốc Anh từ 6 tháng 4 năm 2025 |
| 7. Tôn trọng công sức của người khác | "Không nhờ AI sao chép văn bản, logo hay ảnh của đối thủ." | Sao chép vẫn là sao chép |
| 8. Dùng tài khoản công việc | "Đăng nhập bằng email công việc, tắt việc huấn luyện trên dữ liệu của chúng ta nếu công cụ cho phép." | Cài đặt trên tài khoản cá nhân nằm ngoài tầm kiểm soát của bạn |
| 9. Báo lỗi nhanh | "Nếu bạn dán thứ không nên dán, hãy báo cho chủ doanh nghiệp ngay trong ngày. Nói ra sẽ không bị trách." | Một vụ rò rỉ được báo sớm dễ xử lý hơn nhiều |
| 10. Rà soát mỗi sáu tháng | "Chúng ta rà soát chính sách này và danh sách được duyệt hai lần một năm." | Các công cụ thay đổi sau mỗi vài tháng |
Nhân viên được và không được dán gì
Một danh sách đèn giao thông hiệu quả hơn bất kỳ đoạn chính sách nào. Hãy in nó ra và đặt cạnh màn hình.
- Xanh, dán thoải mái: thông tin công khai, nội dung tiếp thị của chính bạn, ví dụ đã ẩn danh, câu hỏi chung, mọi thứ đã có trên trang web của bạn.
- Vàng, kiểm tra trước: email khách hàng đã bỏ tên, tài liệu nội bộ, báo giá nhà cung cấp, hợp đồng nháp đã để trống tên các bên.
- Đỏ, không bao giờ: danh sách khách hàng, mọi thứ về sức khỏe, tài chính hay việc làm của một người, mật khẩu và thông tin ngân hàng, hợp đồng đã ký, mọi thứ khách hàng tin tưởng giao cho bạn.
Thói quen đơn giản nhất cần dạy là thay chi tiết thật bằng chỗ giữ chỗ trước khi dán: "Khách hàng A", "chi nhánh Leeds", "£X". Câu trả lời vẫn hữu ích như nhau, và không có gì thật rời khỏi công ty. Hướng dẫn an toàn AI bằng ngôn ngữ giản dị của chúng tôi liệt kê bảy thứ không bao giờ nên dán, kèm lý do.
Nên duyệt công cụ nào, và cài đặt thế nào
Duyệt một công cụ chỉ mất mười phút nếu bạn hỏi đúng bốn câu:
- Dữ liệu của chúng ta có được dùng để huấn luyện mô hình không? Gói dành cho người tiêu dùng thường mặc định dùng cuộc trò chuyện để huấn luyện, có công tắc để tắt. Gói doanh nghiệp thường mặc định không huấn luyện trên dữ liệu của bạn.
- Có người đọc được những gì chúng ta dán không? Trang quyền riêng tư của chính Google cho Gemini nói một phần các cuộc trò chuyện được người đánh giá đọc, và khuyên người dùng không nhập thông tin bảo mật. Hãy cho rằng mọi gói người tiêu dùng miễn phí đều như vậy, trừ khi điều khoản nói khác.
- Nó được lưu bao lâu? Gemini mặc định lưu hoạt động trong 18 tháng, và bạn có thể rút xuống còn 3. Hãy tìm cài đặt tương đương ở mọi công cụ.
- Có chế độ riêng tư không? Cuộc trò chuyện tạm thời, không dùng để huấn luyện, có ở nhiều trợ lý. Hãy biến chúng thành mặc định cho mọi thứ thuộc loại vàng.
Sau đó ghi danh sách được duyệt ngay trên chính sách: công cụ, gói, ai được dùng và dùng cho việc gì. Ba công cụ là quá đủ với hầu hết công ty nhỏ. Nếu bạn đang chọn giữa các trợ lý, sự khác biệt giữa chatbot và agent được giải thích trong hướng dẫn ngắn này.
ICO mong đợi gì
Bạn không cần luật sư để lo phần cơ bản. Hướng dẫn của ICO rút gọn thành năm câu hỏi mà một doanh nghiệp nhỏ có thể trả lời trên một tờ giấy:
- Chúng ta có thực sự cần dữ liệu cá nhân cho việc này không? Nếu công việc làm được bằng chỗ giữ chỗ, hãy làm như vậy.
- Cơ sở hợp pháp để dùng nó là gì? Chính là lý do bạn nắm giữ dữ liệu ngay từ đầu, và nó phải bao trùm cách dùng này.
- Chúng ta đã thông báo cho mọi người chưa? Thông báo quyền riêng tư của bạn nên nói rằng bạn dùng công cụ AI để hỗ trợ thư từ hoặc hành chính, nếu đúng như vậy.
- Kết quả có chính xác không? Bạn chịu trách nhiệm về những gì công cụ tạo ra về một con người.
- Có an toàn không? Tài khoản công việc, mật khẩu mạnh và chỉ dùng công cụ được duyệt.
Với mọi việc rủi ro cao hơn, chẳng hạn dùng AI để sàng lọc hồ sơ ứng viên, ICO mong đợi một bản đánh giá tác động bảo vệ dữ liệu trước khi bắt đầu. Hướng dẫn của ICO về AI và bảo vệ dữ liệu là tài liệu tham chiếu.
Chính sách một trang để sao chép
AI TẠI NƠI LÀM VIỆC: QUY TẮC CỦA CHÚNG TA Chúng ta dùng AI để tiết kiệm thời gian viết lách, nghiên cứu và hành chính. Những quy tắc này giữ an toàn cho thông tin của khách hàng và giữ công việc của chúng ta chính xác. 1. Chỉ dùng các công cụ trong danh sách được duyệt của chúng ta: CÔNG CỤ MỘT, CÔNG CỤ HAI, CÔNG CỤ BA. 2. Không bao giờ dán thông tin cá nhân về khách hàng, nhân viên hay nhà cung cấp, trừ khi công cụ được duyệt cho việc đó. 3. Không bao giờ dán mật khẩu, thông tin ngân hàng, hợp đồng hay bất cứ thứ gì bảo mật. 4. Kiểm tra mọi sự kiện, con số và tên trước khi gửi hoặc đăng bất cứ thứ gì có AI hỗ trợ. 5. Con người đưa ra mọi quyết định về khách hàng, nhà cung cấp hoặc nhân viên. 6. Hãy cho khách biết khi họ đang trò chuyện với AI. Không bao giờ đăng đánh giá do AI viết. 7. Không dùng AI để sao chép lời văn, logo hay hình ảnh của người khác. 8. Dùng tài khoản công việc của bạn, tắt việc huấn luyện trên dữ liệu của chúng ta. 9. Nếu bạn dán thứ không nên dán, hãy báo cho TÊN ngay trong ngày. 10. Chúng ta rà soát các quy tắc này mỗi sáu tháng. Lần rà soát tới: NGÀY. Mọi câu hỏi gửi cho TÊN. Ký tên: ___ Ngày: ___
Triển khai trong năm ngày
- Ngày 1: hỏi, đừng buộc tội. Hỏi mọi người họ dùng công cụ AI nào và để làm gì. Bạn sẽ học được nhiều hơn từ một danh sách trung thực so với một lệnh cấm.
- Ngày 2: chọn danh sách được duyệt. Chọn tối đa ba công cụ và cài đặt chúng trên tài khoản công việc với các thiết lập quyền riêng tư nêu trên.
- Ngày 3: điền vào mẫu. Thêm tên công cụ, người để hỏi và ngày rà soát. Giữ trong một trang.
- Ngày 4: đào tạo trong 20 phút. Cùng xem qua danh sách đèn giao thông với ba ví dụ thật từ công việc của chính bạn.
- Ngày 5: ký và dán lên. Mọi người ký tên, và danh sách được đặt cạnh màn hình. Ghi buổi rà soát vào lịch.
AI agent giúp bạn vận hành chính sách thế nào
ChatGPT, Claude, Gemini, Microsoft Copilot, Manus và Muse của Meta đều có thể soạn chính sách nếu bạn yêu cầu. Vận hành nó là một công việc khác, và một agent phù hợp hơn với việc đó.
- Viết chính sách xoay quanh doanh nghiệp của bạn. Cho nó biết ngành nghề, công cụ và quy mô đội ngũ, nó sẽ điền vào mẫu và danh sách được duyệt.
- Dựng phần đào tạo. Một bài kiểm tra mười câu từ chính sách của bạn, kèm lời giải thích đáp án.
- Giữ các chỉ dẫn chung ở một nơi. Trong Jobbit Projects, cả nhóm chia sẻ tệp và chỉ dẫn thường trực, nên "không bao giờ đưa tên khách hàng vào" chỉ cần viết một lần và áp dụng cho mọi cuộc trò chuyện.
- Làm việc trong khuôn khổ quy tắc. Agent nghiên cứu, viết tài liệu và dựng trang từ một cuộc trò chuyện, nên nhân viên không phải chép dữ liệu giữa năm công cụ miễn phí.
- Bắt đầu miễn phí. Jobbit cho 100 credit mỗi ngày, không cần thẻ, và các gói trả phí bắt đầu từ Go với £7 một tháng.
Để biết nên dùng thời gian tiết kiệm được vào đâu, xem 12 trường hợp dùng AI mang lại hiệu quả cho doanh nghiệp nhỏ.
Câu hỏi thường gặp
Doanh nghiệp nhỏ có cần chính sách AI không?
Nếu bất kỳ ai trong đội ngũ của bạn dùng AI cho công việc, thì có. Một khảo sát 2,003 nhân viên ở Vương quốc Anh cho thấy 71% đã dùng công cụ AI chưa được duyệt tại nơi làm việc. Một trang quy tắc rõ ràng bảo vệ dữ liệu khách hàng của bạn và cho nhân viên biết điều gì được phép.
Đưa dữ liệu khách hàng vào ChatGPT có hợp pháp không?
Luật bảo vệ dữ liệu áp dụng cho mọi dữ liệu cá nhân bạn dán vào công cụ AI. Bạn cần một cơ sở hợp pháp, công cụ phải giữ dữ liệu an toàn, và khách hàng cần được biết dữ liệu của họ được dùng ra sao. Mặc định an toàn là bỏ tên và chi tiết trước.
Nhân viên có thể dùng công cụ AI miễn phí cho công việc không?
Chỉ khi công cụ nằm trong danh sách được duyệt và được cài đặt đúng cách. Các gói miễn phí dành cho người tiêu dùng có thể dùng cuộc trò chuyện để huấn luyện và có thể bị người đánh giá đọc, nên chúng không phù hợp cho bất cứ thứ gì bảo mật.
Tôi có phải nói với khách hàng rằng tôi dùng AI không?
Ở Vương quốc Anh không có quy tắc chung nào buộc mọi email có AI hỗ trợ phải gắn nhãn. Bạn nên cho mọi người biết khi họ đang trò chuyện với AI, không bao giờ đăng đánh giá do AI viết, và giải thích trong thông báo quyền riêng tư nếu công cụ AI xử lý dữ liệu cá nhân.
Một chính sách AI nên có những gì?
Các công cụ được duyệt, những gì không bao giờ được dán, nghĩa vụ kiểm tra kết quả, quy tắc con người quyết định về con người, trung thực với khách hàng, tôn trọng công sức của người khác, tài khoản công việc, cách báo lỗi và ngày rà soát.
Làm sao viết chính sách AI nhanh?
Sao chép mẫu một trang ở trên và điền ba thứ: các công cụ được duyệt, người để hỏi và ngày rà soát. Hoặc để một agent viết xoay quanh doanh nghiệp của bạn: bắt đầu miễn phí với Jobbit với 100 credit mỗi ngày.