Безопасность 4 мин чтения

Сотрудники и ChatGPT: как дать ИИ и не слить данные клиентов

Что происходит, когда сотрудник вставляет договор в нейросеть, чем это грозит по 152-ФЗ и как дать команде ИИ без утечки данных клиентов.

ИИбезопасность152-ФЗданные

Коротко (TL;DR)

  • Всё, что сотрудник вставил в публичную нейросеть, физически покидает вашу компанию и оказывается на чужих серверах.
  • Чаще всего туда уходят договоры с персональными данными, базы контактов, финансовые таблицы и исходный код.
  • Риски лежат в трёх плоскостях: 152-ФЗ, режим коммерческой тайны и банальная утечка через общий аккаунт.
  • Безопасный контур строится по уровням: корпоративный тариф, обезличивание, российские модели, своя модель на своём сервере.
  • Регламент работает только вместе с обучением: запреты без объяснения сотрудники обходят через личный телефон.

Обычная сцена. Менеджер получил договор на двадцать страниц, ему нужно к вечеру понять условия. Он копирует текст целиком — вместе с ФИО, паспортными данными и реквизитами контрагента — в чат нейросети и просит краткое саммари. Через минуту у него есть выжимка, а у компании — данные клиента, которые больше ей не принадлежат. Формально ничего не сломалось: никто не взломан. Фактически информация уже за периметром, и вернуть её нельзя.

Что уходит вместе с промптом

Когда мы разбираем, чем сотрудники реально пользуются, картина повторяется из компании в компанию. В публичные чаты отправляют договоры и приложения с персональными данными клиентов, выгрузки CRM и списки контактов, управленческую отчётность и себестоимость, переписку с партнёрами, внутренние регламенты и должностные инструкции. Разработчики загружают фрагменты кода вместе с ключами доступа.

Дальше начинается техническая часть, о которой редко думают. Промпт уходит на серверы провайдера — нередко за пределами России. В бесплатных и личных тарифах диалоги по умолчанию могут использоваться для дообучения моделей. История чатов хранится в аккаунте, и срок хранения определяет провайдер, а не вы. Если аккаунт общий, доступ к переписке есть у всех, кому когда-либо давали пароль, включая уже уволившихся.

Ключевая мысль простая: нейросеть — это не калькулятор на компьютере сотрудника, а внешний подрядчик, которому вы передаёте информацию, обычно не подписав с ним ни одного документа.

Риски и 152-ФЗ

Первый вопрос — персональные данные. Передача ФИО, паспортных данных, телефонов и адресов клиентов внешнему сервису — это обработка данных третьим лицом. Для неё нужны законное основание, поручение на обработку и отражение сервиса в вашей документации по 152-ФЗ. Если провайдер расположен за границей, добавляется тема трансграничной передачи со своими требованиями к уведомлению регулятора.

Второй вопрос — коммерческая тайна. Режим коммерческой тайны предполагает, что вы контролируете доступ к сведениям и фиксируете, кому и на каком основании их передали. Свободная загрузка документов в публичный сервис этот контроль разрушает: доказать, что режим соблюдался, становится трудно, а вместе с этим слабеет и защита в спорах с конкурентами или бывшими сотрудниками.

Третий вопрос — утечка без всякого регулятора. История чатов в личном аккаунте, скриншоты в мессенджерах, общий логин на отдел — сценариев достаточно. Ответственность за нарушения в сфере персональных данных заметно выросла, но большинство компаний сильнее бьёт по репутации.

Важная оговорка: практика и трактовки в этой области меняются, а состав нарушения зависит от деталей. Всё, что написано выше, — ориентир для управленческого решения, а не юридическое заключение. Конкретные формулировки и документы сверяйте со своим юристом.

Безопасный ИИ-контур

Отказываться от нейросетей смысла нет — они экономят реальные часы. Задача в том, чтобы выбрать уровень защиты под тип данных.

Уровень первый: корпоративные тарифы. Бизнес-планы провайдеров обычно позволяют отключить использование диалогов для обучения, дают централизованное управление доступами и журнал действий. Подходит для маркетинга, текстов, аналитики без персональных данных.

Уровень второй: обезличивание. Перед отправкой из документа убираются имена, номера, реквизиты — остаётся структура и суть. Нейросеть прекрасно разбирает договор, где стороны названы «Сторона А» и «Сторона Б». Это дисциплина, а не технология, и она снимает большую часть рисков.

Уровень третий: российские модели. Данные остаются в российской юрисдикции, вопрос трансграничной передачи закрывается. Разумный выбор для работы с клиентскими документами.

Уровень четвёртый: своя модель на своём сервере. Открытая модель разворачивается на вашем оборудовании или в вашем облаке. Запросы не выходят за периметр, история хранится у вас, доступы вы раздаёте сами. Это то, что нужно юристам, бухгалтерии, медицине, финансам и разработке. Здесь мы и помогаем: подбираем модель под задачи, разворачиваем контур и подключаем его к рабочим процессам.

Регламент для сотрудников

Документ должен помещаться на страницу и отвечать на четыре вопроса. Что нельзя вставлять никогда: персональные данные клиентов и сотрудников, сканы документов, выгрузки баз, финансовую отчётность, пароли и ключи доступа. Что можно после обезличивания: тексты договоров, письма, техзадания, куски кода без секретов. Какие инструменты разрешены: конкретный список сервисов и аккаунтов, всё остальное — по согласованию. Кто согласовывает новое: один ответственный, к которому идут с вопросом «а можно вот это?».

И главное — обучение. Часовая встреча с разбором живых примеров работает лучше подписи в журнале. Запреты без объяснения обходят: сотрудник просто откроет нейросеть с личного телефона, и вы об этом не узнаете. Когда человек понимает, почему паспортные данные нельзя копировать в чат, он начинает обезличивать сам.

FAQ

Можно ли загружать документы в ChatGPT? Обезличенные — как правило да, на корпоративном тарифе с отключённым обучением. Документы с персональными данными клиентов лучше обрабатывать в закрытом контуре.

Нарушает ли использование нейросети 152-ФЗ? Сама по себе нейросеть ничего не нарушает. Нарушением может стать передача персональных данных внешнему сервису без законного основания и без отражения в документах. Оценку конкретной ситуации давайте юристу.

Как безопасно использовать ИИ в компании? Определите, какие данные вы вообще готовы отдавать наружу, закройте остальное своим контуром, зафиксируйте правила в коротком регламенте и проведите обучение.

Что такое своя модель на своём сервере? Открытая языковая модель, развёрнутая на вашем оборудовании. Работает как привычный чат, но запросы и ответы остаются внутри вашей инфраструктуры.

Коротко о главном

Нейросети уже работают в вашей компании — вопрос лишь в том, знаете ли вы об этом и на каких условиях. Разумная стратегия не в запретах, а в разделении данных по уровням чувствительности и в подборе инструмента под каждый уровень: от корпоративного тарифа до собственной модели на своём сервере. Настрою безопасный ИИ-контур под ваши задачи и помогу подготовить регламент, который сотрудники будут понимать и соблюдать, — напишите, разберём вашу ситуацию.

Услуги по теме

Безопасный ИИ в компании под ключ

  • ИИ-контур без утечки данных клиентов
  • Своя модель на своём сервере
  • Регламент и обучение сотрудников
  • Соответствие 152-ФЗ

Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»

12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.

Готовы обсудить вашу задачу?

Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.

Готовые решения под ключ 449 готовых IT-решений для бизнеса Автоматизация, боты, AI, 152-ФЗ и платформы · бесплатная консультация Смотреть каталог