Материал носит общий информационный характер и не является юридической консультацией. Оценку конкретной ситуации, применимого права и рисков должен давать юрист вашей компании.

Когда сотрудник вставляет текст договора или клиентские данные в публичный AI-сервис, это не только вопрос информационной безопасности. С юридической точки зрения происходит несколько значимых событий: обработка данных, их передача третьему лицу и, как правило, трансграничная передача. Разберём, что здесь важно.

Какие категории данных чаще всего защищены

Что меняется, когда данные уходят во внешний AI-сервис

Возможные последствия

Ключевой юридический факт: как только охраняемая информация покидает периметр компании без надлежащего основания и договора, компания теряет контроль над её дальнейшей судьбой и принимает на себя связанные риски.

Как снизить риск

Что полезно зафиксировать в политике

  1. перечень категорий данных, запрещённых к передаче во внешние AI-сервисы;
  2. разрешённый корпоративный инструмент и правила работы с ним;
  3. порядок согласования нестандартных сценариев с юристами и ИБ;
  4. требования к обезличиванию, если работа с внешними сервисами всё же допускается;
  5. ответственность за нарушение и порядок реагирования на инциденты.