Можно ли отправлять клиентские данные в нейросеть: что говорит закон о персональных данных

Можно ли отправлять клиентские данные в нейросеть: что говорит закон о персональных данных

Сотрудники всё чаще вставляют в чат-ассистентов письма клиентов, выгрузки из CRM и расшифровки звонков — чтобы быстрее подготовить ответ или отчёт. Вместе с текстом в запрос попадают имена, телефоны и переписка конкретных людей. Закон о персональных данных не запрещает использовать нейросети, но требует понимать, куда эти данные уходят и кто за них отвечает. Разберём основные риски и безопасные схемы работы.

Что относится к персональным данным

Это любые сведения, по которым можно определить человека прямо или косвенно: ФИО, телефон, почта, адрес, история обращений, запись разговора. В работе с ИИ такие данные попадают в запрос неочевидно: при разборе письма клиента, анализе выгрузки из учётной системы, подключении бота, который отвечает посетителям сайта и собирает контакты. Во всех этих случаях компания остаётся оператором данных и отвечает за них, даже если обработку выполняет внешний сервис.

Какие требования важны для ИИ

Во-первых, у обработки должно быть основание и понятная цель: согласие на оформление заказа не равно согласию на анализ данных моделью. Во-вторых, закон требует, чтобы первичная запись и хранение данных граждан России выполнялись с использованием баз на территории страны. В-третьих, если данные передаются за границу, например в запросе к зарубежной модели, нужно соблюдать порядок трансграничной передачи. Наконец, оператор должен защищать данные: ограничивать доступ и вести журнал того, кто и что отправлял.

Типичные ошибки

Чаще всего нарушения возникают не из-за злого умысла, а из-за привычки. Сотрудники работают с зарубежными ассистентами в личных аккаунтах, и компания даже не знает, какие данные ушли. Цели обработки в согласиях не описывают использование ИИ. Никто не может ответить, какие системы с данными связаны с нейросетями. История диалогов хранится у провайдера неограниченно долго.

Три безопасные схемы

Первая — не отправлять персональные данные вообще: тексты, идеи, код и аналитика по обезличенным данным подходят для любых моделей. Вторая — использовать российскую модель или облако с договором, где понятны юрисдикция, место хранения и условия использования данных. Третья — запустить модель на собственном сервере: так данные не покидают периметр, хотя потребуются мощности и сопровождение. Часто выбирают сочетание: простые задачи идут во внешнюю модель, а всё, что касается людей, обрабатывает локальная или российская.

Как подготовить компанию

Опишите, какие системы содержат персональные данные и куда они могут попасть при работе с ИИ. Определите, какие задачи можно решить без таких данных. Проверьте договоры и условия сервисов: где обрабатываются данные и используются ли они для обучения. Обновите политику обработки данных и формы согласия. Утвердите для сотрудников простые правила: что нельзя вставлять во внешние ассистенты и какие инструменты разрешены. Включите журналирование. Подробный чек-лист из восьми шагов и ответы на частые вопросы собраны в статье ИИ и 152-ФЗ: можно ли отправлять персональные данные в нейросеть.

Итог

Нейросети и закон о персональных данных совместимы, если заранее определить, какие данные ИИ увидит, и выбрать подходящую схему. Лучше потратить время на правила и настройки сейчас, чем разбираться с последствиями утечки. Это общая информация, а не юридическая консультация: конкретный случай стоит согласовать с юристом.

Понравилась статья? Поделиться с друзьями: