Что нельзя отдавать нейросети: список из своих ошибок

Персданные, коммерческая тайна, код и ключи: что реально нельзя отправлять в чат с ИИ, как выглядит 152-ФЗ простыми словами и когда нужен локальный контур.

Мы проводили внутренний аудит своих же репозиториев и нашли три утечки ключей. Не в коде — в архивах. Кто-то положил в репозиторий .zip с рабочей папкой, а внутри лежал файл конфигурации с боевым паролем. Проверки на секреты по коду такое не видят: архив для них просто бинарник.

Второй случай смешнее и неприятнее. Разбирали фотоархив и прогнали его через распознавание текста, чтобы искать снимки по содержимому. Через полчаса поиск начал бодро выдавать скриншоты с паролями — люди же скриншотят экран, а на экране бывает всё.

Оба раза виноват не ИИ. Виноват порядок работы с данными, которого не было. Ниже — список, который мы написали для себя, и он же ложится в регламент для сотрудников у клиентов.

Что не уходит во внешний сервис никогда

Пароли, токены, ключи доступа, файлы service account. Любой ключ, который хоть раз попал в чат — с ИИ или с человеком, — считается засвеченным и подлежит перевыпуску. Без обсуждений и «да ладно, там же приватный чат».

Персональные данные клиентов и сотрудников в исходном виде. ФИО с телефоном и адресом, паспорта, медицинские сведения, зарплаты. Отдельно — данные детей и всё, что относится к специальным категориям.

Сканы документов «как есть». Договор целиком, где на первой странице реквизиты, а в конце подписи и печати. Загружают такое чаще всего по одной причине — лень вырезать нужный кусок.

Материалы под режимом коммерческой тайны. Себестоимость, условия договоров с ключевыми поставщиками, техпроцессы, база клиентов с историей покупок.

Исходный код с секретами и внутренними адресами. Отправляя фрагмент, вы отправляете и .env рядом, если он попал в выделение.

Материалы дел и переписка с юристами. Здесь риск не только утечки: у такой информации бывает особый статус.

Серая зона: можно, но после обработки

Большая часть рабочих задач сюда и попадает — и это хорошая новость, потому что обезличивание решает проблему дёшево.

Претензию клиента можно разобрать, заменив имя на «Клиент А», а номер договора на «№ХХХ». Прайс — прогнать без названий поставщиков. Резюме кандидата — вырезать контакты и оставить опыт. Договор — отправить один спорный пункт, а не весь файл.

Правило простое: из текста должно быть невозможно понять, о ком идёт речь. Если после замены имени человека всё ещё узнаёт коллега по деталям — обезличивание не сработало.

152-ФЗ простыми словами

Юристом я не работаю, поэтому дальше — практическая выжимка, а не консультация. По серьёзным решениям идите к своему юристу, а лучше зафиксируйте схему обработки данных в документах до запуска.

Что стоит понимать бизнесу:

  1. Персональные данные — это почти всё, что позволяет узнать человека. Не только паспорт: связка «имя + телефон» уже персданные. Номер заказа с адресом доставки — тоже.
  2. Обрабатывать их можно на основании, а не «потому что удобно». Чаще всего это согласие человека или исполнение договора с ним. Согласие должно быть конкретным, а не «на любые действия».
  3. Базы с персданными россиян должны находиться в России. Отправлять их во внешний сервис за периметром — как раз то место, где обычно и рвётся.
  4. Подрядчик обрабатывает данные по поручению. Отношения оформляются документом, где написано, что можно делать с данными, а что нельзя. Устная договорённость тут не считается.
  5. Штрафы за утечки перестали быть символическими — с 2025 года они привязаны к обороту компании. Это сильно изменило цену вопроса: раньше проще было заплатить, теперь дешевле сделать правильно.

Практический вывод один: не надо тащить клиентскую базу в чат. Хотите, чтобы ИИ работал с клиентскими данными, — стройте контур, где данные не покидают ваш периметр.

Коммерческая тайна: без режима её не существует

Частая иллюзия — «у нас всё конфиденциально». Юридически коммерческая тайна работает, только если введён режим:

  • утверждён перечень сведений, которые считаются тайной;
  • документы промаркированы;
  • сотрудники ознакомлены под подпись;
  • доступ ограничен, и кто его получал — где-то записано.

Нет режима — нет и защиты. Ушедший менеджер, унёсший базу, ничего не нарушил.

Для ИИ-проекта это переводится в конкретное действие. Прежде чем решать, что можно отдавать модели, нужен список того, что вообще считается закрытым. Обычно у компании такого списка нет, и составление занимает вечер работы с директором. Заодно выясняется, что половина «секретов» лежит в открытом чате отдела.

Код, промпты и чужие модели

Три вещи, о которых редко думают.

Бесплатные тарифы публичных сервисов часто предполагают, что ваши данные используются для улучшения продукта. В платных корпоративных версиях эти условия обычно другие. Читать надо не рекламную страницу, а условия использования — и делать это до того, как отдел начнёт пользоваться сервисом, а не после.

Промпты — тоже актив. В хороший рабочий промпт зашита методика: как вы считаете, на что смотрите, какие пороги. Отдать такое наружу — отдать часть ноу-хау.

И лицензии. Код, сгенерированный ИИ, попадает в ваш продукт, а откуда взяты его куски — вопрос без гарантированного ответа. В критичных для бизнеса местах мы такой код читаем глазами и проверяем, а не вставляем целиком.

Локальный контур: когда нужен

Локальная модель на своём сервере — это когда ничего не уходит за пределы вашей инфраструктуры вообще. Мы держим такой сервис для внутренних задач портфеля.

Когда это оправдано:

  • работа с персданными клиентов в исходном виде;
  • медицина, юрдокументы, кадровые данные;
  • требования безопасности со стороны заказчиков или головной компании;
  • большие объёмы, где внешний сервис выходит дороже своего железа.

За что платите: за сервер, за настройку, за качество ниже топовых облачных моделей. Разрыв за последние пару лет сократился, но он есть, и на сложных рассуждениях заметен.

Промежуточный вариант, который выбирают чаще всего: локально — то, что чувствительно, во внешнюю модель — обезличенное. Плюс изоляция доступов внутри. В корпоративном ассистенте, который мы делали для группы компаний, аккаунт заведён на отдел: 21 учётная запись на 20 отделов и директора, бухгалтерия не видит договоры продаж. Изоляцию мы проверяли отдельными тестами — это ровно то, что нужно проверять, а не декларировать.

Регламент для сотрудников: одна страница

Длинную политику никто не прочитает. Работает короткий список на страницу, который выдаётся вместе с доступом:

  • секреты, пароли и ключи в чат с ИИ не вставляем никогда;
  • клиентские данные — только обезличенными;
  • сканы документов — вырезаем нужный фрагмент, файл целиком не грузим;
  • рабочие задачи — в корпоративном аккаунте, не в личном;
  • ответ ИИ проверяем перед отправкой клиенту, особенно цифры;
  • скриншот перед отправкой смотрим целиком: пароли обычно уезжают именно так;
  • сомневаешься — спроси у ответственного, а не решай сам;
  • нарушил — сообщи сразу, ключ перевыпустим, за скрытое накажем строже.

Последний пункт важнее остальных. Если за признание в ошибке прилетает, сотрудники начинают молчать, и вы узнаёте об утечке от третьих лиц.

Что делать, если уже отправили

Отправили — бывает. Дальше важно не искать виноватого, а закрыть дыру по шагам.

  1. Считайте секрет скомпрометированным. Пароль, токен, ключ — перевыпустить сразу, старый отозвать. Это делается за минуты и стоит ноль.
  2. Разберитесь, что именно ушло. Один пункт договора — одна история, файл с базой клиентов — совсем другая.
  3. Зафиксируйте письменно: дата, что ушло, куда, кто отправил. Не для наказания, а чтобы через месяц не восстанавливать по памяти.
  4. Если уехали персональные данные — сразу к юристу. У компании могут быть обязанности по уведомлению, и сроки там короткие.
  5. Почините процесс. Если человек отправил договор целиком, потому что вырезать нужный пункт было неудобно, — виновата не дисциплина, а отсутствие удобного инструмента.

У себя мы держим правило жёстким до неприятного: любой ключ, мелькнувший в переписке, перевыпускается. Даже когда «ну там же ничего страшного». Один раз потратить десять минут дешевле, чем потом гадать.

Чек-лист гигиены на месяц

  • Пройдитесь по репозиториям и общим папкам: нет ли там архивов и дампов? Секреты прячутся именно в них, а обычные проверки их не видят.
  • Посмотрите, у кого остались доступы после увольнения. Обычно находится два-три забытых аккаунта.
  • Проверьте, какими ИИ-сервисами реально пользуются сотрудники и в каких аккаунтах — личных или рабочих.
  • Заведите шаблон обезличивания для типовых задач: разбор претензии, анализ договора, проверка резюме. Пять минут работы, а пользоваться будут ежедневно.
  • Перечитайте условия сервиса, который используете чаще всего. Раз в полгода они меняются, и не всегда в вашу пользу.
  • Уточните у подрядчика, где физически лежат ваши данные. Ответ «в облаке» — не ответ.

Частые вопросы

Пользоваться ChatGPT в компании вообще можно? Можно, если есть правила и корпоративный доступ. Запрет без альтернативы не работает: люди уходят в личные аккаунты, и вы теряете даже видимость контроля.

Обезличили — значит, безопасно? Почти. Смотреть надо на совокупность: «клиент из Сибая, склад 2000 м², заказ в августе» может указывать на конкретную компанию точнее, чем название. Убирайте не только имена, но и приметы.

Малому бизнесу нужен свой сервер с локальной моделью? Чаще нет. Хватает обезличивания и корпоративных тарифов. Свой контур оправдан там, где данные чувствительные по существу: медицина, кадры, юридические материалы, персональные данные в исходном виде.

Что должно быть в договоре с подрядчиком? Где хранятся данные, кто из его сотрудников имеет доступ, что происходит с данными после окончания работ, NDA и порядок действий при инциденте. Мы такие пункты фиксируем сами, до старта, — так спокойнее обеим сторонам.

Наши данные попадут в обучение модели? Зависит от тарифа и сервиса. В бесплатных версиях — вполне вероятно. Читайте условия конкретного продукта, а не общие статьи в интернете, включая эту.

Чего не ждать

Полной защиты этот список не даёт. Он снижает вероятность и цену ошибки, но человек с доступом всё равно может скопировать что угодно куда угодно. Технически запретить это в малом бизнесе почти нереально, и на месте продавца, обещающего вам стопроцентную безопасность, я бы насторожился.

Не надейтесь и на то, что запреты решат вопрос сами. Если ИИ реально экономит людям час в день, они будут им пользоваться — в личном аккаунте, с телефона, мимо всех правил. Работает не запрет, а нормальный разрешённый инструмент: когда есть корпоративный доступ, необходимости обходить правила не возникает.

И ещё: безопасность стоит времени. Обезличивание, проверки, разбор инцидентов — это минуты каждый день и часы каждый месяц. Компании, которые не готовы их тратить, обычно и получают истории «мы отправили договор в чат, а он всплыл».

Первый шаг

Соберите руководителей на час и составьте одностраничный перечень: что у нас закрытое. Без юридических формулировок, просто по-русски. Дальше по этому перечню становится понятно, какие процессы можно автоматизировать сразу, а какие требуют своего контура.

Второй шаг — посмотрите, чем сотрудники пользуются сейчас. Не «что разрешено», а что стоит у них на телефонах. Картина обычно отрезвляет.

Что происходит дальше, видно в разборах про базу знаний и про контроль качества ответов — оба контура строятся уже с учётом того, какие данные куда пускать. Если хотите разложить это на своих процессах, приходите на AI-аудит: посмотрим, где у вас чувствительные данные, что можно вынести в локальный контур и с какого участка вообще начинать. А готовые примеры собранных систем — здесь.

Хотите такой же процесс у себя?

Начните с AI-аудита: разберём процессы, покажем, где автоматизация окупится первой, и предложим сценарий внедрения.

Запросить AI-аудит Написать в Telegram