Страх перед тем, что данные компании «утекут через нейросеть», часто оказывается главной причиной, по которой руководитель откладывает внедрение ИИ на неопределённый срок — вместо того чтобы разобраться, что на самом деле происходит с данными и как снизить риск. Разбираем это по существу, без пугающих обобщений.
Что происходит с данными, которые вы вставляете в ChatGPT
По умолчанию данные, отправленные в чат с большинством западных моделей, могут использоваться для дальнейшего обучения модели, если явно не отключить эту настройку или не использовать бизнес-версию сервиса с гарантией непередачи данных. Это не значит, что данные «утекают к конкурентам» в буквальном смысле, но означает, что фрагменты вашей переписки теоретически могут повлиять на будущие ответы модели другим пользователям — и для коммерческой тайны это неприемлемый риск без соответствующих настроек.
152-ФЗ и персональные данные: когда использование ИИ — нарушение
Если в текст, который вы отправляете в нейросеть, попадают персональные данные — имя, телефон, email клиента или сотрудника, — это уже обработка персональных данных в смысле 152-ФЗ, и она требует законных оснований: согласия субъекта или иного основания, предусмотренного законом. Отправка резюме кандидата или карточки клиента в публичный чат-бот без обезличивания — прямое нарушение, даже если никто не собирался ничего плохого сделать с этими данными.
Штрафы за нарушения в обработке персональных данных доходят до сотен тысяч рублей за эпизод — это уже разбиралось применительно к HR в статье как HR-специалисту выбрать ИИ-сервис для скрининга резюме, где именно это ограничение определяет выбор инструмента.
NDA и коммерческая тайна: реальные кейсы утечек через нейросети
Отдельная категория риска — не персональные данные, а коммерческая тайна: финансовые показатели, условия договоров, внутренние стратегии. Если сотрудник вставляет фрагмент договора с NDA в публичный чат-бот, чтобы получить помощь с формулировкой, — это потенциальное нарушение условий самого NDA, независимо от того, что происходит с данными технически.
Риск редко возникает из злого умысла — чаще всего сотрудник просто не задумывается, что «спросить у нейросети совета по документу» технически означает передачу этого документа третьей стороне.
Как безопасно внедрить ИИ: политика, обезличивание, enterprise-версии
Первый шаг — внутренняя политика: явные правила, какие данные можно, а какие нельзя вставлять в публичные нейросети, доведённые до каждого сотрудника, а не написанные «для галочки». Второй — обезличивание там, где это возможно: заменять реальные имена и цифры на условные перед тем, как отправить текст в модель для помощи с формулировкой. Третий — enterprise-версии сервисов или российские модели, которые дают контрактную гарантию непередачи данных и хранение в юрисдикции России — для регулярных рабочих процессов это более надёжный путь, чем полагаться на дисциплину каждого сотрудника вручную.
Чек-лист: что проверить перед тем, как разрешить сотрудникам использовать ИИ
Убедитесь, что в компании есть письменная политика по использованию нейросетей — пусть короткая, но конкретная. Проверьте, какие именно сервисы уже используют сотрудники неофициально — часто выясняется, что теневое использование уже идёт без ведома руководства. Определите, какие данные компании относятся к чувствительным и требуют отдельных правил. И оцените, не проще ли для регулярных процессов сразу перейти на российскую модель или платную версию с гарантией конфиденциальности, чем полагаться на ручную дисциплину.
Если непонятно, с чего начать наведение порядка в процессах перед внедрением ИИ — это ровно то, чем занимается аудит и внедрение ИИ в бизнес: диагностика в том числе покрывает вопросы безопасности данных. Про регуляторный контекст в целом — статья закон об ИИ в России: что реально меняется для бизнеса.
Читайте по теме:
Частые вопросы
Да, но с оговорками — для задач без чувствительных данных ограничений нет, а для работы с персональными данными или коммерческой тайной нужны либо обезличивание, либо enterprise-версия с гарантией конфиденциальности.
Любая информация, которая прямо или косвенно относится к конкретному человеку — имя, телефон, email, адрес, а в некоторых случаях и косвенные идентификаторы, позволяющие человека узнать.
Да, для данных, которые должны храниться на территории России по закону или по внутренней политике компании — GigaChat и YandexGPT хранят данные на серверах в России, что снимает часть юридических рисков.
Заменить реальные имена, номера телефонов и другие идентификаторы на условные обозначения перед тем, как вставлять текст в чат — сама структура и логика документа при этом сохраняются для анализа.
Начать не с запрета, а с политики и обучения — объяснить, какие данные нельзя передавать и почему, и предложить безопасную альтернативу вместо того, чтобы оставлять сотрудников с этой задачей один на один.
На аудите проверим процессы на соответствие 152-ФЗ и NDA и подскажем, как внедрить ИИ без рисков для данных.
Получить консультацию →