Материал носит общий информационный характер и не является юридической консультацией. Оценку конкретной ситуации, применимого права и рисков должен давать юрист вашей компании.
Когда сотрудник вставляет текст договора или клиентские данные в публичный AI-сервис, это не только вопрос информационной безопасности. С юридической точки зрения происходит несколько значимых событий: обработка данных, их передача третьему лицу и, как правило, трансграничная передача. Разберём, что здесь важно.
Какие категории данных чаще всего защищены
- Персональные данные клиентов, сотрудников, контрагентов — защищены законодательством о персональных данных; их обработка и передача требуют правового основания и соблюдения условий защиты.
- Коммерческая тайна — сведения, в отношении которых в компании введён режим коммерческой тайны (условия сделок, себестоимость, клиентские базы, ноу-хау).
- Банковская, страховая и иная профессиональная тайна — для поднадзорных отраслей действуют специальные режимы с ограниченным кругом лиц, которым можно раскрывать информацию.
- Информация, закрытая NDA — конфиденциальные сведения контрагентов, переданные вам по соглашению о неразглашении.
- Иные охраняемые сведения — налоговая тайна, врачебная тайна, служебная информация и т. п.
Что меняется, когда данные уходят во внешний AI-сервис
- Появляется передача третьему лицу. Провайдер AI-сервиса становится получателем информации. Для персональных данных он, как правило, выступает обработчиком — а значит, нужен договор, регулирующий обработку, и соответствующие гарантии.
- Возникает трансграничная передача. Инфраструктура крупных AI-провайдеров расположена за рубежом. Передача персональных данных в другую страну допускается только при соблюдении условий законодательства (правовое основание, уровень защиты на принимающей стороне, информирование субъектов).
- Применяется чужое право и юрисдикция. Пользовательские соглашения AI-сервисов обычно подчинены иностранному праву и предусматривают рассмотрение споров за рубежом. Переговорной силы у отдельного сотрудника или компании здесь нет.
- Действуют условия сервиса, а не ваши политики. В личных тарифах провайдер по умолчанию может использовать содержимое переписки для улучшения моделей, пока это не отключено. Даже в корпоративных тарифах данные обрабатываются на стороне провайдера на его условиях.
Возможные последствия
- Нарушение договора. Передача во внешний сервис информации, закрытой NDA, может стать основанием для претензий, неустойки и взыскания убытков со стороны контрагента.
- Ответственность за персональные данные. Нарушение правил обработки и трансграничной передачи может повлечь предписания регулятора, административную ответственность и требования субъектов данных.
- Регуляторные меры для поднадзорных отраслей. Раскрытие банковской или страховой тайны вне установленного порядка — самостоятельное нарушение с отдельными последствиями.
- Внутренняя и репутационная. Дисциплинарная ответственность сотрудника, утрата доверия клиентов, огласка инцидента.
Ключевой юридический факт: как только охраняемая информация покидает периметр компании без надлежащего основания и договора, компания теряет контроль над её дальнейшей судьбой и принимает на себя связанные риски.
Как снизить риск
- Классифицируйте данные. Определите, какие категории информации нельзя передавать во внешние сервисы ни при каких условиях.
- Примите политику использования AI. Зафиксируйте допустимые и недопустимые сценарии, порядок согласования, ответственных.
- Вовлеките юристов и комплаенс. Прежде чем разрешать корпоративное использование внешнего AI, оцените условия договора с провайдером и требования отраслевого регулирования.
- Дайте техническую альтернативу. Разверните локальную LLM внутри инфраструктуры компании. Тогда обработка происходит внутри вашего контура, оператором остаётся сама компания, трансграничной передачи не возникает, а условия обработки регулируются вашими внутренними документами.
Что полезно зафиксировать в политике
- перечень категорий данных, запрещённых к передаче во внешние AI-сервисы;
- разрешённый корпоративный инструмент и правила работы с ним;
- порядок согласования нестандартных сценариев с юристами и ИБ;
- требования к обезличиванию, если работа с внешними сервисами всё же допускается;
- ответственность за нарушение и порядок реагирования на инциденты.