ИИ-инструменты и защита данных: что требует 152-ФЗ
Куда уходит текст, который вы вводите в ИИ-инструмент, и как долго он хранится: практическое руководство по 152-ФЗ для бизнеса.
Команда rabbitclipПубликация: 4 мин чтения
Коротко
Текст, введённый в ИИ-инструмент, уходит на серверы поставщика и обрабатывается в течение срока и с целью, указанными в его политике конфиденциальности; на одних инструментах такой текст может использоваться для обучения модели, на других нет, настройка зависит от типа аккаунта. Федеральный закон 152-ФЗ 'О персональных данных' требует, чтобы запись, систематизация и хранение персональных данных граждан России изначально велись на серверах, расположенных на территории России; текст с именем клиента, номером телефона или данными о здоровье не стоит отправлять в зарубежный ИИ-инструмент без учёта этого требования.
Когда команда ресепшена сети спа-центров вставила жалобу клиента прямо в ИИ-инструмент, чтобы составить ответ, имя и телефон из этого текста в тот же момент попали к инструменту. Это была передача данных, о которой компания даже не знала; проблема не в злом умысле инструмента, а в привычке использования.
Куда уходит текст, который вы вводите в ИИ-инструмент?
Большинство популярных ИИ-инструментов принадлежит поставщикам из США; серверы могут находиться в разных странах. Политика конфиденциальности поставщика определяет, как долго хранятся данные, идут ли они на обучение модели и передаются ли третьим лицам; этот документ стоит прочитать до того, как инструмент откроют для работы компании.
Некоторые поставщики позволяют корпоративным аккаунтам исключить свои данные из обучения модели; бесплатные личные аккаунты по умолчанию часто ведут себя иначе. Тип используемого аккаунта здесь имеет реальное значение.
Когда 152-ФЗ требует хранения данных именно в России?
По 152-ФЗ при сборе персональных данных граждан России оператор обязан обеспечить запись, систематизацию, накопление и хранение этих данных на серверах, расположенных на территории страны. Отправка текста с персональными данными в зарубежный ИИ-сервис не отменяет это требование, а лишь добавляет к нему дополнительный слой ответственности.
Практический результат таков: текст с именем клиента, контактными данными, сведениями о здоровье или финансах стоит либо обезличить перед отправкой в ИИ-инструмент, либо использовать инструмент, чьё хранение данных соответствует требованию локализации.
Проверка того, выполняется ли это требование, обычно относится к работе юридического отдела или ответственного за обработку персональных данных; техническая команда лишь делает видимым, какие данные и в какой инструмент уходят.
Что на практике требует Роскомнадзор?
Роскомнадзор как регулятор в сфере персональных данных требует, чтобы любая система, обрабатывающая персональные данные, включая ИИ-инструменты, оставалась подотчётной: чёткая цель обработки, минимизация данных и ограниченный срок хранения действуют и здесь.
Кроме того, разумной практикой считается не передавать результат работы ИИ-инструмента клиенту напрямую без проверки человеком; эта рекомендация касается не столько защиты данных, сколько точности содержания, но входит в тот же процесс.
Какое правило стоит закрепить письменно внутри компании?
Политика использования ИИ представляет собой не технический документ, а короткий список, который направляет повседневное решение сотрудника.
- Имя, телефон, e-mail, данные о здоровье или финансах клиента никогда не вставляются в исходном виде
- Персональные данные убирают или заменяют общим примером перед тем, как текст попадёт в инструмент
- Используется корпоративный аккаунт, а не бесплатный личный
- Если есть настройка, исключающая данные из обучения модели, её регулярно проверяют
- Работа с инструментом начинается только после подписания соглашения об обработке данных с поставщиком
- Политику конфиденциальности нового инструмента читают перед первой пробой; при неясности его не используют
Какие данные ни при каких условиях нельзя вводить в ИИ-инструмент?
Медицинские записи, номера документов, банковские данные, данные о детях, биометрические данные; эти категории относятся к специальным категориям персональных данных и требуют повышенной защиты по 152-ФЗ. Ни одна из них не должна попадать в ИИ-инструмент без предварительного обезличивания.
В сети спа-центров запись сеанса массажа с данными о здоровье едва не отправили на пересказ в обычный ИИ-инструмент по ошибке; этот шаг заметили и остановили, а тот же пересказ подготовили вручную по шаблону без каких-либо персональных данных.
На чём должен строиться выбор поставщика?
Перед выбором поставщика стоит проверить три документа: политику конфиденциальности, соглашение об обработке данных и любой сертификат безопасности. Крупные поставщики обычно публикуют их отдельно на страницах для бизнеса; подписанный без чтения договор позже оставляет ответственность на компании.
Если поставщик неохотно делится этими документами или отвечает на вопросы уклончиво, это само по себе тревожный знак. Прозрачность важна как критерий выбора не меньше цены.
При правильном использовании ИИ-инструменты ускоряют работу; при небрежном они незаметно переносят персональные данные клиента за пределы установленного порядка хранения. Граница между этими случаями проходит не через качество инструмента, а через письменное правило, известное всем, о том, какие данные можно отправлять. На вводной встрече с rabbitclip мы можем вместе разобрать, какие ИИ-инструменты использует ваша команда и какие данные к ним реально попадают.
Частые вопросы
Нарушает ли 152-ФЗ ввод данных клиента в ChatGPT?
Отправка текста с персональными данными без учёта требования о хранении данных на территории России может нарушать закон; данные стоит обезличивать или использовать только через корпоративный аккаунт с подписанным соглашением.
В чём разница между корпоративным и бесплатным аккаунтом?
У большинства поставщиков корпоративные аккаунты позволяют исключить данные из обучения модели; бесплатные личные аккаунты часто ведут себя иначе, актуальную политику поставщика стоит проверять напрямую.
Кто должен писать политику использования ИИ в компании?
Руководству стоит готовить её вместе с юридической поддержкой, когда это возможно; но написать короткий повседневный список понятным для каждого сотрудника языком остаётся собственной задачей компании.
Снижается ли риск, если у поставщика есть серверы в России?
Само наличие сервера в России не решает вопрос целиком; договор, права доступа и срок хранения данных важны не меньше, эти документы стоит изучить перед решением.
