Мы проводили внутренний аудит своих же репозиториев и нашли три утечки ключей. Не в коде — в архивах. Кто-то положил в репозиторий .zip с рабочей папкой, а внутри лежал файл конфигурации с боевым паролем. Проверки на секреты по коду такое не видят: архив для них просто бинарник.
Второй случай смешнее и неприятнее. Разбирали фотоархив и прогнали его через распознавание текста, чтобы искать снимки по содержимому. Через полчаса поиск начал бодро выдавать скриншоты с паролями — люди же скриншотят экран, а на экране бывает всё.
Оба раза виноват не ИИ. Виноват порядок работы с данными, которого не было. Ниже — список, который мы написали для себя, и он же ложится в регламент для сотрудников у клиентов.
Что не уходит во внешний сервис никогда
Пароли, токены, ключи доступа, файлы service account. Любой ключ, который хоть раз попал в чат — с ИИ или с человеком, — считается засвеченным и подлежит перевыпуску. Без обсуждений и «да ладно, там же приватный чат».
Персональные данные клиентов и сотрудников в исходном виде. ФИО с телефоном и адресом, паспорта, медицинские сведения, зарплаты. Отдельно — данные детей и всё, что относится к специальным категориям.
Сканы документов «как есть». Договор целиком, где на первой странице реквизиты, а в конце подписи и печати. Загружают такое чаще всего по одной причине — лень вырезать нужный кусок.
Материалы под режимом коммерческой тайны. Себестоимость, условия договоров с ключевыми поставщиками, техпроцессы, база клиентов с историей покупок.
Исходный код с секретами и внутренними адресами. Отправляя фрагмент, вы отправляете и .env рядом, если он попал в выделение.
Материалы дел и переписка с юристами. Здесь риск не только утечки: у такой информации бывает особый статус.
Серая зона: можно, но после обработки
Большая часть рабочих задач сюда и попадает — и это хорошая новость, потому что обезличивание решает проблему дёшево.
Претензию клиента можно разобрать, заменив имя на «Клиент А», а номер договора на «№ХХХ». Прайс — прогнать без названий поставщиков. Резюме кандидата — вырезать контакты и оставить опыт. Договор — отправить один спорный пункт, а не весь файл.
Правило простое: из текста должно быть невозможно понять, о ком идёт речь. Если после замены имени человека всё ещё узнаёт коллега по деталям — обезличивание не сработало.
152-ФЗ простыми словами
Юристом я не работаю, поэтому дальше — практическая выжимка, а не консультация. По серьёзным решениям идите к своему юристу, а лучше зафиксируйте схему обработки данных в документах до запуска.
Что стоит понимать бизнесу:
- Персональные данные — это почти всё, что позволяет узнать человека. Не только паспорт: связка «имя + телефон» уже персданные. Номер заказа с адресом доставки — тоже.
- Обрабатывать их можно на основании, а не «потому что удобно». Чаще всего это согласие человека или исполнение договора с ним. Согласие должно быть конкретным, а не «на любые действия».
- Базы с персданными россиян должны находиться в России. Отправлять их во внешний сервис за периметром — как раз то место, где обычно и рвётся.
- Подрядчик обрабатывает данные по поручению. Отношения оформляются документом, где написано, что можно делать с данными, а что нельзя. Устная договорённость тут не считается.
- Штрафы за утечки перестали быть символическими — с 2025 года они привязаны к обороту компании. Это сильно изменило цену вопроса: раньше проще было заплатить, теперь дешевле сделать правильно.
Практический вывод один: не надо тащить клиентскую базу в чат. Хотите, чтобы ИИ работал с клиентскими данными, — стройте контур, где данные не покидают ваш периметр.
Коммерческая тайна: без режима её не существует
Частая иллюзия — «у нас всё конфиденциально». Юридически коммерческая тайна работает, только если введён режим:
- утверждён перечень сведений, которые считаются тайной;
- документы промаркированы;
- сотрудники ознакомлены под подпись;
- доступ ограничен, и кто его получал — где-то записано.
Нет режима — нет и защиты. Ушедший менеджер, унёсший базу, ничего не нарушил.
Для ИИ-проекта это переводится в конкретное действие. Прежде чем решать, что можно отдавать модели, нужен список того, что вообще считается закрытым. Обычно у компании такого списка нет, и составление занимает вечер работы с директором. Заодно выясняется, что половина «секретов» лежит в открытом чате отдела.
Код, промпты и чужие модели
Три вещи, о которых редко думают.
Бесплатные тарифы публичных сервисов часто предполагают, что ваши данные используются для улучшения продукта. В платных корпоративных версиях эти условия обычно другие. Читать надо не рекламную страницу, а условия использования — и делать это до того, как отдел начнёт пользоваться сервисом, а не после.
Промпты — тоже актив. В хороший рабочий промпт зашита методика: как вы считаете, на что смотрите, какие пороги. Отдать такое наружу — отдать часть ноу-хау.
И лицензии. Код, сгенерированный ИИ, попадает в ваш продукт, а откуда взяты его куски — вопрос без гарантированного ответа. В критичных для бизнеса местах мы такой код читаем глазами и проверяем, а не вставляем целиком.
Локальный контур: когда нужен
Локальная модель на своём сервере — это когда ничего не уходит за пределы вашей инфраструктуры вообще. Мы держим такой сервис для внутренних задач портфеля.
Когда это оправдано:
- работа с персданными клиентов в исходном виде;
- медицина, юрдокументы, кадровые данные;
- требования безопасности со стороны заказчиков или головной компании;
- большие объёмы, где внешний сервис выходит дороже своего железа.
За что платите: за сервер, за настройку, за качество ниже топовых облачных моделей. Разрыв за последние пару лет сократился, но он есть, и на сложных рассуждениях заметен.
Промежуточный вариант, который выбирают чаще всего: локально — то, что чувствительно, во внешнюю модель — обезличенное. Плюс изоляция доступов внутри. В корпоративном ассистенте, который мы делали для группы компаний, аккаунт заведён на отдел: 21 учётная запись на 20 отделов и директора, бухгалтерия не видит договоры продаж. Изоляцию мы проверяли отдельными тестами — это ровно то, что нужно проверять, а не декларировать.
Регламент для сотрудников: одна страница
Длинную политику никто не прочитает. Работает короткий список на страницу, который выдаётся вместе с доступом:
- секреты, пароли и ключи в чат с ИИ не вставляем никогда;
- клиентские данные — только обезличенными;
- сканы документов — вырезаем нужный фрагмент, файл целиком не грузим;
- рабочие задачи — в корпоративном аккаунте, не в личном;
- ответ ИИ проверяем перед отправкой клиенту, особенно цифры;
- скриншот перед отправкой смотрим целиком: пароли обычно уезжают именно так;
- сомневаешься — спроси у ответственного, а не решай сам;
- нарушил — сообщи сразу, ключ перевыпустим, за скрытое накажем строже.
Последний пункт важнее остальных. Если за признание в ошибке прилетает, сотрудники начинают молчать, и вы узнаёте об утечке от третьих лиц.
Что делать, если уже отправили
Отправили — бывает. Дальше важно не искать виноватого, а закрыть дыру по шагам.
- Считайте секрет скомпрометированным. Пароль, токен, ключ — перевыпустить сразу, старый отозвать. Это делается за минуты и стоит ноль.
- Разберитесь, что именно ушло. Один пункт договора — одна история, файл с базой клиентов — совсем другая.
- Зафиксируйте письменно: дата, что ушло, куда, кто отправил. Не для наказания, а чтобы через месяц не восстанавливать по памяти.
- Если уехали персональные данные — сразу к юристу. У компании могут быть обязанности по уведомлению, и сроки там короткие.
- Почините процесс. Если человек отправил договор целиком, потому что вырезать нужный пункт было неудобно, — виновата не дисциплина, а отсутствие удобного инструмента.
У себя мы держим правило жёстким до неприятного: любой ключ, мелькнувший в переписке, перевыпускается. Даже когда «ну там же ничего страшного». Один раз потратить десять минут дешевле, чем потом гадать.
Чек-лист гигиены на месяц
- Пройдитесь по репозиториям и общим папкам: нет ли там архивов и дампов? Секреты прячутся именно в них, а обычные проверки их не видят.
- Посмотрите, у кого остались доступы после увольнения. Обычно находится два-три забытых аккаунта.
- Проверьте, какими ИИ-сервисами реально пользуются сотрудники и в каких аккаунтах — личных или рабочих.
- Заведите шаблон обезличивания для типовых задач: разбор претензии, анализ договора, проверка резюме. Пять минут работы, а пользоваться будут ежедневно.
- Перечитайте условия сервиса, который используете чаще всего. Раз в полгода они меняются, и не всегда в вашу пользу.
- Уточните у подрядчика, где физически лежат ваши данные. Ответ «в облаке» — не ответ.
Частые вопросы
Пользоваться ChatGPT в компании вообще можно? Можно, если есть правила и корпоративный доступ. Запрет без альтернативы не работает: люди уходят в личные аккаунты, и вы теряете даже видимость контроля.
Обезличили — значит, безопасно? Почти. Смотреть надо на совокупность: «клиент из Сибая, склад 2000 м², заказ в августе» может указывать на конкретную компанию точнее, чем название. Убирайте не только имена, но и приметы.
Малому бизнесу нужен свой сервер с локальной моделью? Чаще нет. Хватает обезличивания и корпоративных тарифов. Свой контур оправдан там, где данные чувствительные по существу: медицина, кадры, юридические материалы, персональные данные в исходном виде.
Что должно быть в договоре с подрядчиком? Где хранятся данные, кто из его сотрудников имеет доступ, что происходит с данными после окончания работ, NDA и порядок действий при инциденте. Мы такие пункты фиксируем сами, до старта, — так спокойнее обеим сторонам.
Наши данные попадут в обучение модели? Зависит от тарифа и сервиса. В бесплатных версиях — вполне вероятно. Читайте условия конкретного продукта, а не общие статьи в интернете, включая эту.
Чего не ждать
Полной защиты этот список не даёт. Он снижает вероятность и цену ошибки, но человек с доступом всё равно может скопировать что угодно куда угодно. Технически запретить это в малом бизнесе почти нереально, и на месте продавца, обещающего вам стопроцентную безопасность, я бы насторожился.
Не надейтесь и на то, что запреты решат вопрос сами. Если ИИ реально экономит людям час в день, они будут им пользоваться — в личном аккаунте, с телефона, мимо всех правил. Работает не запрет, а нормальный разрешённый инструмент: когда есть корпоративный доступ, необходимости обходить правила не возникает.
И ещё: безопасность стоит времени. Обезличивание, проверки, разбор инцидентов — это минуты каждый день и часы каждый месяц. Компании, которые не готовы их тратить, обычно и получают истории «мы отправили договор в чат, а он всплыл».
Первый шаг
Соберите руководителей на час и составьте одностраничный перечень: что у нас закрытое. Без юридических формулировок, просто по-русски. Дальше по этому перечню становится понятно, какие процессы можно автоматизировать сразу, а какие требуют своего контура.
Второй шаг — посмотрите, чем сотрудники пользуются сейчас. Не «что разрешено», а что стоит у них на телефонах. Картина обычно отрезвляет.
Что происходит дальше, видно в разборах про базу знаний и про контроль качества ответов — оба контура строятся уже с учётом того, какие данные куда пускать. Если хотите разложить это на своих процессах, приходите на AI-аудит: посмотрим, где у вас чувствительные данные, что можно вынести в локальный контур и с какого участка вообще начинать. А готовые примеры собранных систем — здесь.