Каждую неделю разбираю, как бизнес применяет нейросети: где это приносит деньги, где ломается и где заканчивается зоной риска. Подпишитесь, если хотите получать такие разборы.
Какие данные допустимо загрузить в публичную нейросеть?
Вопрос звучит одинаково у сотрудника и у собственника, а отвечать на него приходится по-разному. Сотруднику нужен ответ за десять секунд перед кнопкой «отправить» в публичную нейросеть. Компании нужен документ, по которому этот ответ одинаков у всех сорока человек.
Дальше и то, и другое. Сначала светофор из трёх зон - им пользуется сотрудник. Потом таблица из шести категорий и порядок обезличивания - из них собирается регламент.
Зелёная зона. Текст, по которому нельзя выйти на человека и который не принадлежит третьей стороне. Уходит в публичную нейросеть как есть.
Жёлтая зона. Рабочие материалы, в которых есть узнаваемые куски: имена, суммы, реквизиты, названия контрагентов. Уходят только после замены этих кусков.
Красная зона. Персональные данные в узнаваемом виде, сведения под режимом коммерческой тайны, доступы и материалы под соглашением о неразглашении. Не уходят никогда, сколько бы удобно ни было.
Граница между зонами проходит не по типу файла, а по одному признаку: можно ли по тексту выйти на конкретного человека или на защищённые сведения. Один и тот же файл в разном виде оказывается в разных зонах - в этом и смысл замены.
Что считается публичной нейросетью, а что рабочим контуром?
Слово «публичная» тут не про то, что сервис бесплатный, а про то, кто отвечает за данные.
Публичная нейросеть. Сотрудник зарегистрировался сам, соглашение он заключил от своего имени, компания в этих отношениях не участвует. Администратор не видит, что уходит в чат, не может отозвать доступ и не может удалить переписку. Сюда попадают бесплатные веб-чаты, мобильные приложения моделей и расширения браузера, которые сотрудник поставил себе сам.
Рабочий контур. Компания заключила договор: корпоративный тариф, облачная платформа с моделями по API или своя модель на своём железе. Здесь есть администратор, журнал доступов и возможность отключить логирование. Как устроен третий вариант и когда он оправдан, я разбирал отдельно в статье про локальную нейросеть.
Практический вывод простой. Пока рабочего контура нет, любой сотрудник по умолчанию работает в публичной нейросети, даже если он оплатил подписку с корпоративной карты. Оплата тарифа не делает сервис корпоративным, договор делает.
Разница видна и в условиях поставщиков. Про содержимое запросов у бизнес-тарифов и у бесплатного чата написано в разных документах и разными словами - раздел с дословными цитатами ниже.
Зелёная зона: что отправляют без правок
Положительный перечень в этой теме встречается редко, а сотруднику нужен именно он: запретами работу не сделаешь.
- Уже опубликованное вами. Тексты с вашего сайта, описания услуг, посты, публичные прайс-листы, открытые вакансии. Это и так в интернете.
- Обезличенные выгрузки. Таблицы, из которых убраны прямые и огрублены косвенные идентификаторы, и по которым нельзя выйти на человека. Порядок обезличивания - в разделе ниже.
- Формулировки и шаблоны. Структура коммерческого предложения, схема письма, план встречи, формулировка пункта договора без сторон и сумм.
- Учебные примеры на выдуманных данных. «Иванов Иван, ООО Ромашка, договор на условную сумму» - когда числа и имена вы придумали сами.
- Код без секретов и без защищённой логики. Функция сортировки, разбор формата даты, запрос к базе с заглушками вместо адресов и паролей.
- Общие вопросы по вашей отрасли. Как считается коэффициент, что требует такой-то стандарт, чем отличаются два подхода.
- Расшифровки встреч, из которых убраны имена и узнаваемые детали. Пересказ задачи вместо цитаты.
Зелёная зона шире, чем кажется. Основная часть повседневной работы - тексты, письма, планы, разбор формулировок - живёт именно здесь, и запрещать её нет смысла: сотрудник всё равно найдёт способ, только сделает это мимо правил.
Жёлтая зона: что отправляют только после замены
Тут сотрудник ошибается чаще всего. Файл кажется рабочим и безобидным, а внутри лежит то, по чему человека узнают.
| Что нужно сделать | Что обычно отправляют | Что отправить вместо этого |
|---|---|---|
| Разобрать выгрузку заявок | Файл из CRM целиком, с ФИО и телефонами | Те же строки без имён и контактов, с городом и месяцем вместо точной даты |
| Проверить договор | Скан со сторонами, суммами и реквизитами | Текст пунктов, стороны как «Заказчик» и «Исполнитель», суммы убраны |
| Посчитать финансовую модель | Реальные суммы, себестоимость, маржа | Те же пропорции на изменённых числах того же порядка |
| Ответить клиенту | Вся переписка вместе с подписью и контактами | Суть вопроса своими словами, без имени и компании |
| Починить код | Файл с адресом базы, логином и ключом | Тот же код, вместо секретов заглушки |
| Разобрать резюме кандидата | Файл с ФИО, телефоном, датой рождения | Опыт и навыки без контактов и без имени |
Замена работает по одному правилу: удаляйте то, что указывает на человека или на сторону сделки, и оставляйте то, что нужно для задачи. Нейросети для проверки формулировки договора не нужны реквизиты, для подсчёта конверсии - фамилии, для правки кода - настоящий пароль.
Хотите, чтобы такие материалы вообще не приходилось носить в чат руками? Это ровно та работа, которую закрывает автоматизация процессов с ИИ: модель подключается к вашим системам внутри контура, а сотрудник работает в привычном интерфейсе и ничего никуда не выгружает.
Красная зона: что не отправляют никогда
У каждого пункта есть основание, и это не «служба безопасности так решила».
Персональные данные в узнаваемом виде. Обработка персональных данных требует правового основания, а согласие клиента на передачу его сведений стороннему сервису вы, скорее всего, не собирали. Подробный разбор с примерами - в статье про персональные данные клиентов в нейросети.
Специальные категории и биометрия. Здоровье, судимости, национальность, религиозные и политические взгляды, а также фотографии лица и записи голоса, по которым человека идентифицируют. Требования к их обработке строже обычных, и часть сервисов прямо запрещает такое загружать своим соглашением. В КоАП под эти сведения выделены отдельные составы с фиксированным штрафом, где число пострадавших уже не важно.
Документы под режимом коммерческой тайны. Если компания ввела режим по закону, у документа есть гриф и перечень допущенных лиц. Публичную нейросеть в этот перечень никто не вносил.
Пароли, ключи, токены, строки подключения. Отдельная беда, потому что сотрудник копирует их «случайно», вместе с куском конфигурации. Ключ, попавший в чат, дальше считается скомпрометированным: его меняют, а не надеются, что обойдётся.
Материалы третьих лиц под соглашением о неразглашении. Файлы клиента, данные партнёра, документы, полученные по договору с условием конфиденциальности. Здесь вопрос даже не в законе о персональных данных: вы нарушаете конкретный договор.
Сведения, которые вы обязаны хранить у себя. Часть отраслевых требований прямо ограничивает, куда можно передавать данные. Общая рамка регулирования разобрана в статье про закон об ИИ для бизнеса.
Шесть категорий данных и допустимая замена для каждой
| Категория | Чем рискуете | Допустимая замена |
|---|---|---|
| Персональные данные клиентов и сотрудников | Передача без основания, обязанность уведомить регулятора при утечке, штраф по ст. 13.11 КоАП РФ | Обезличенная выгрузка: без ФИО и контактов, косвенные признаки огрублены до города и месяца |
| Коммерческая тайна и внутренние документы под грифом | Утрата режима охраны, взыскание с виновного сотрудника, потеря преимущества | Постановка задачи своими словами: что за процесс, какой результат нужен, без цифр и названий |
| Финансы: суммы сделок, себестоимость, условия договоров | Раскрытие условий работы с контрагентом, нарушение пункта о конфиденциальности | Те же пропорции на изменённых числах того же порядка, стороны обозначены ролями |
| Исходный код, ключи доступа, пароли, строки подключения | Компрометация доступа, попадание секрета в чужие руки вместе с аккаунтом | Фрагмент кода без секретов, вместо ключей заглушки, вместо адресов условные имена |
| Специальные категории и биометрия | Повышенные требования к обработке, прямой запрет в соглашениях части сервисов | Не отправляется. Допустимы только агрегаты без привязки к людям |
| Материалы третьих лиц под соглашением о неразглашении | Нарушение договора, претензия от клиента или партнёра | Пересказ задачи без цитат, без вложений и без названия стороны |
Таблица работает как справочник у сотрудника на второй монитор. Она отвечает на вопрос «что мне с этим делать» - и этим отличается от стоп-листа. Стоп-лист сотрудник обходит, потому что задачу всё равно надо закрыть.
Отдельно про мессенджеры и голосовых помощников. Правило то же: если сервис публичный, разговор с ним равен отправке текста в публичную нейросеть. Внутренние помощники, подключённые к вашим системам, сюда не относятся - у них другой контур, и по ним есть отдельный разбор про безопасность ИИ-агентов.
Три вопроса перед отправкой
Вопрос 1. Узнаётся ли по этому тексту конкретный человек?
Не только по имени. По связке «должность плюс город плюс сумма сделки» человек узнаётся не хуже, чем по фамилии. Если в вашем городе один поставщик такого оборудования, название компании можно не писать - и его всё равно узнают.
Вопрос 2. Есть ли у этого документа второй хозяин?
Гриф «Коммерческая тайна», соглашение о неразглашении, договор с клиентом, где есть пункт о конфиденциальности. Второй хозяин означает, что решение отправлять или нет принимаете не вы один.
Вопрос 3. Что будет, если завтра этот текст откроется по публичной ссылке?
Вопрос не теоретический. В конце июля 2025 года выяснилось, что общедоступные ссылки на чаты ChatGPT попадают в поисковую выдачу: у функции «поделиться» была галочка, разрешавшая индексацию. Пятого августа 2025 года OpenAI отключила эту возможность и занялась удалением уже проиндексированного, о чём написал Fortune. То есть сценарий «мой рабочий диалог виден в поиске» один раз уже случился на самом крупном сервисе.
Три вопроса удобны тем, что не требуют юридической подготовки. Сотрудник не должен помнить статьи законов - он должен помнить, что бывает три причины остановиться: человек, чужое право, публичность.
Как обезличить выгрузку перед отправкой?
Определение обезличивания дано в пункте 9 статьи 3 закона 152-ФЗ: действия, после которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту. Требования и методы обезличивания с 1 сентября 2025 года установлены приказом Роскомнадзора от 19.06.2025 N 140, прежний приказ N 996 от 2013 года отменён.
Ниже - порядок, который закрывает типовую задачу: выгрузили заявки или клиентов, хотите отдать их нейросети на разбор.
Выгрузите только те колонки, без которых задача не решается
Начните со списка нужных колонок: тогда лишнее просто не попадёт в файл. Для подсчёта конверсии по источникам достаточно трёх колонок: источник, дата, статус. Имя, телефон и почта в этой задаче не участвуют вообще, и выгружать их незачем.
Удалите прямые идентификаторы
ФИО, телефон, почта, адрес, номер документа, номер карты, логин, ссылка на профиль в соцсети. Это то, что указывает на человека само по себе, без дополнительных данных. Удаляйте целыми столбцами: выборочные правки по ячейкам всегда что-нибудь пропускают.
Огрубите косвенные признаки
Точную дату рождения замените годом или возрастной группой. Точный адрес - городом или районом. Точное время заявки - датой. Точную сумму - диапазоном. Косвенные признаки опаснее прямых именно тем, что их редко замечают: связка «дата рождения плюс индекс плюс пол» опознаёт человека без всякой фамилии.
Разорвите связь с исходной таблицей
Внутренние идентификаторы из вашей системы тоже указывают на человека, если у кого-то есть доступ к системе. Замените их новой сквозной нумерацией, а таблицу соответствия старых и новых номеров сохраните отдельно, у ответственного, и не отправляйте её никуда.
Проверьте редкие сочетания
Отсортируйте таблицу и найдите строки, которые встречаются в единственном экземпляре: один клиент из маленького города, одна сделка на порядок больше остальных, одна должность на всю выборку. Такие строки либо удаляйте, либо укрупняйте категорию до тех пор, пока строка не перестанет быть единственной.
Почистите свободные текстовые поля
Комментарии менеджера - главный источник утечки в обезличенной на вид таблице. Там лежат имена, «созвонился с Мариной из бухгалтерии», номера телефонов и адреса. Свободные поля либо удаляйте целиком, либо просматривайте глазами: регулярное выражение тут пропускает больше, чем находит.
Попробуйте узнать конкретного человека по результату
Возьмите готовый файл и честно попытайтесь найти в нём кого-то, кого вы знаете. Если получилось у вас, у кого-то ещё получится тем более. Эта проверка занимает пять минут и отменяет большую часть теоретических споров про достаточность обезличивания.
Запишите факт отправки в журнал
Одна строка: дата, кто отправлял, какой файл, в какой сервис, что именно убрали. Журнал существует ради одного случая - разбора инцидента. Тогда вы за минуту ответите на вопрос «что именно ушло наружу», вместо того чтобы восстанавливать это по памяти.
Отдельно про выгрузки из учётных систем. Ручная выгрузка опаснее всего тем, что её делает человек в спешке и берёт «всё, чтобы точно хватило». Когда работа с данными идёт часто, дешевле настроить выгрузку нужных полей на стороне системы - это обычная задача при разработке и внедрении CRM, и решается она один раз.
Что сервисы делают с тем, что вы отправили?
Дальше - дословно из документов поставщиков, чтобы не пересказывать своими словами.
OpenAI, потребительские сервисы. На странице «Как Ваши данные используются для улучшения работы модели» (обновлена 13 марта 2026 года) написано прямо:
«Когда Вы используете наши сервисы для физических лиц, такие как ChatGPT или DALL-E, мы можем использовать Ваш контент для обучения наших моделей.»
- OpenAI, «Как Ваши данные используются для улучшения работы модели», https://openai.com/ru-RU/policies/how-your-data-is-used-to-improve-model-performance
OpenAI, бизнес-сервисы. Там же, следующим абзацем:
«Мы не используем контент из наших бизнес-предложений, таких как ChatGPT Team, ChatGPT Enterprise и нашей платформы API, для обучения наших моделей.»
- OpenAI, там же
Переключатель для личного аккаунта называется «Improve the model for everyone» и лежит в разделе Settings, Data Controls. По документации сервиса, после отключения диалоги остаются в истории, но перестают использоваться для обучения. Отдельно устроены временные чаты: они удаляются из систем сервиса через 30 дней и для обучения не используются.
Anthropic, Claude. В справочном центре компании написано, что содержимое диалогов и сессий с кодом используется для улучшения моделей, если пользователь сам это разрешил, и что для Claude for Work и API действует отдельный документ. В обучающие данные при этом попадает весь связанный диалог целиком, вместе с приложенным содержимым и настройками стиля.
GigaChat. У соглашения для физических лиц есть пункт, который снимает вопрос без всяких настроек:
«В рамках функционирования Сервиса и оказания Услуг Клиент обязуется не предоставлять/загружать в Сервис какие-либо персональные данные третьих лиц, а также свои биометрические персональные данные и (или) персональные данные специальной категории.»
- Соглашение об использовании сервиса GigaChat для физических лиц, п. 8.7, https://developers.sber.ru/docs/ru/policies/gigachat-agreement/individuals
Формулировка означает, что сотрудник, загрузивший клиентскую базу в бесплатный чат, нарушает не только закон о персональных данных, но и пользовательское соглашение, которое сам принял.
Yandex AI Studio. На странице Model Gallery в блоке про корпоративные данные заявлено, что данные не используются для обучения моделей, доступы контролируются на уровне платформы и логирование можно отключить. Так выглядит рабочий контур: набор гарантий, которых у бесплатного входа в публичную нейросеть нет.
Сравнение российских сервисов по возможностям и ограничениям - в отдельной статье про российские нейросети для бизнеса.
Чем рискует компания, если сотрудник отправит лишнее?
Штраф за утечку персональных данных. С 30 мая 2025 года действуют части 12-18 статьи 13.11 КоАП РФ, введённые законом от 30.11.2024 N 420-ФЗ. Размер привязан к числу пострадавших. Утечка данных от одной тысячи до десяти тысяч человек стоит организации от 3 до 5 млн ₽ (ч. 12). От десяти тысяч до ста тысяч - от 5 до 10 млн ₽ (ч. 13). Свыше ста тысяч - от 10 до 15 млн ₽ (ч. 14). Повторный случай считается уже от выручки: от 1 до 3 процентов совокупной суммы за предшествующий календарный год, но не меньше 20 млн ₽ и не больше 500 млн ₽ (ч. 15).
Отдельные части написаны как раз под красную зону светофора. Утечка специальной категории персональных данных - от 10 до 15 млн ₽ для организации независимо от числа людей (ч. 16). Утечка биометрии - от 15 до 20 млн ₽ (ч. 17). То есть один файл с медицинскими сведениями или с фотографиями лиц стоит столько же, сколько база на сто тысяч клиентов.
Первые дела по этим составам дошли до судов весной 2026 года - ГАРАНТ.РУ разбирал два решения арбитражных судов Москвы и Санкт-Петербурга.
Утрата режима коммерческой тайны. Закон 98-ФЗ требует от обладателя конкретных мер: перечень сведений, ограничение доступа с порядком обращения, учёт допущенных лиц, регулирование отношений договором, гриф с указанием обладателя. Отправка документа в публичную нейросеть ломает второй и третий пункты сразу, а без мер охраны информация перестаёт быть защищённой, и взыскать что-то с того, кто ей воспользовался, уже сложно.
Претензия контрагента. Соглашение о неразглашении обычно перечисляет, кому и на каких условиях можно передавать сведения. Стороннего поставщика нейросети в этом перечне нет. Претензию по такому нарушению предъявляют независимо от того, случилась ли утечка на самом деле.
Отдельная категория риска - когда данные утекают через сам документ: внутри него спрятана команда, и модель выполняет её как указание пользователя. Это называется внедрением команды в запрос, и разбор с примерами есть в статье про промпт-инъекции.
Что записать во внутренний регламент?
Часть 1. Какими сервисами можно пользоваться. Список из двух-трёх названий с пометкой, что именно разрешено: рабочий контур для материалов с фактурой, публичную нейросеть - только под зелёную зону. Открытый список «любые нейросети на ваше усмотрение» превращает остальные части документа в декорацию.
Часть 2. Таблица шести категорий. Копируется из раздела выше, дополняется вашими особенностями: у медицинской клиники сюда добавятся диагнозы, у подрядчика по госзаказу - сведения о заказчике, у кадрового агентства - анкеты кандидатов.
Часть 3. Три вопроса перед отправкой. Помещаются на стикер. Это единственная часть, которую сотрудник обязан помнить наизусть.
Часть 4. Порядок обезличивания. Восемь шагов из раздела выше и указание, кто хранит таблицу соответствия старых и новых идентификаторов.
Часть 5. Что делать, если уже отправил. Самая важная часть и самая редкая в чужих регламентах. Напишите три вещи: кому сообщить, что зафиксировать, чего не делать. «Не делать» - это не удалять переписку до того, как зафиксировали факт: удалённый диалог отправку не отменяет, зато восстанавливать обстоятельства становится нечем.
Документ не работает без второй половины - объяснения, почему так. Сотрудник, который понял логику светофора, закроет и те случаи, которых в таблице нет. Сотрудник, который выучил список запретов, обойдёт его в первый же аврал. Как это ставится на практике, разбирал в статье про обучение сотрудников нейросетям.
Какие ошибки повторяются чаще всего?
- Выгрузка целиком «чтобы точно хватило». Сотрудник берёт всю таблицу, потому что не знает, какие колонки понадобятся. Лечится первым шагом обезличивания: сначала список нужных колонок, потом выгрузка.
- Уверенность, что отключённое обучение снимает вопрос. Отключение убирает попадание текста в обучающую выборку. Хранение диалога, доступ к аккаунту и просмотр при разборе злоупотреблений остаются. Для персональных данных клиентов этого мало.
- Скриншот вместо файла. Кажется безопаснее, потому что «это же картинка». Модель распознаёт текст на изображении, а на скриншоте обычно видно больше, чем в выгрузке: соседние вкладки, имя пользователя, путь к файлу.
- Копирование конфигурации вместе с ключом. Сотрудник копирует блок настроек, чтобы спросить про ошибку, и вместе с ним уезжает строка подключения с паролем. Лечится привычкой заменять секреты заглушками до вставки в публичную нейросеть.
- Молчание после инцидента. Сотрудник понимает, что отправил лишнее, и никому не говорит - потому что в регламенте про это не написано, и наказание представляется хуже последствий. Пятая часть документа выше существует ровно для этого случая.
Общий признак у всех пяти: человек решал рабочую задачу и не имел под рукой понятной альтернативы. Голый запрет обходят на первом же аврале. Таблица с заменами держится, потому что оставляет выход.
Где вы сейчас: четыре ситуации
- Правил нет, сотрудники носят в публичную нейросеть что хотят: начните с раздела «Три вопроса перед отправкой» и разошлите их одним сообщением сегодня же, регламент соберёте потом.
- Правила есть, но это стоп-лист из запретов: возьмите таблицу шести категорий и допишите к каждому запрету допустимую замену - без неё стоп-лист обходят.
- Нужно отдать нейросети реальную выгрузку прямо сейчас: идите в раздел про обезличивание и пройдите восемь шагов по порядку, начиная с набора колонок.
- Данные нельзя выпускать наружу в принципе: смотрите в сторону рабочего контура - разбор вариантов есть в статьях про локальную нейросеть и про работу нейросети с документами.
Чек-лист: что у вас теперь есть
- Названы сервисы, которыми можно пользоваться, и указано, что именно в них разрешено.
- Таблица шести категорий с допустимой заменой лежит там, где сотрудник её найдёт за десять секунд.
- Три вопроса перед отправкой знают все, кто работает с клиентскими данными.
- Порядок обезличивания выгрузки записан, и назначен человек, который хранит таблицу соответствия идентификаторов.
- В настройках рабочих аккаунтов проверено, включено ли использование переписки для обучения.
- Описан порядок действий при инциденте: кому сообщить, что зафиксировать, чего не делать.
- Есть журнал отправок: дата, сотрудник, файл, сервис, что убрали перед отправкой.
Источники
- OpenAI, «Как Ваши данные используются для улучшения работы модели», обновлено 13.03.2026: https://openai.com/ru-RU/policies/how-your-data-is-used-to-improve-model-performance
- OpenAI, «Data Controls FAQ»: https://help.openai.com/en/articles/7730893-data-controls-faq
- Anthropic, «Is my data used for model training?», Privacy Center: https://privacy.anthropic.com/en/articles/10023580-is-my-data-used-for-model-training
- «Соглашение об использовании сервиса GigaChat для физических лиц», раздел 8, портал разработчиков Сбера: https://developers.sber.ru/docs/ru/policies/gigachat-agreement/individuals
- Yandex AI Studio, «Model Gallery», блок «Безопасная работа с корпоративными данными»: https://aistudio.yandex.ru/ru/model-gallery
- Chris Morris, «OpenAI will no longer let ChatGPT conversations be discoverable on Google», Fortune, 05.08.2025: https://fortune.com/2025/08/05/openai-google-search-chat-history
- Статья 13.11 КоАП РФ «Нарушение законодательства Российской Федерации в области персональных данных» (части 12-18 в редакции Федерального закона от 30.11.2024 N 420-ФЗ), ГАРАНТ: http://base.garant.ru/12125267/b369434ee740927935cc6f0a04242543/
- КонсультантПлюс, «Персональные данные: новые штрафы с 30 мая 2025 года»: https://www.consultant.ru/legalnews/28492
- ГАРАНТ.РУ, «В России назначены первые штрафы за крупные утечки персональных данных»: https://www.garant.ru/news/2026629
- КонсультантПлюс, «С 1 сентября 2025 года подлежат применению новые требования к обезличиванию персональных данных» (приказ Роскомнадзора от 19.06.2025 N 140): https://www.consultant.ru/law/hotdocs/90337.html
- Федеральный закон от 29.07.2004 N 98-ФЗ «О коммерческой тайне», ст. 10, КонсультантПлюс: https://www.consultant.ru/document/cons_doc_LAW_48699/0ca1b144b64eaa68cd80ca51ad37ac4047c47775