Нейросети и персональные данные: в чём риск
Персональные данные клиентов нельзя отправлять в нейросеть «как есть»: 152-ФЗ требует от бизнеса обрабатывать данные россиян на серверах в России и только при наличии правового основания. Промпт с ФИО и телефоном клиента, отправленный в зарубежный сервис, — это фактически трансграничная передача персональных данных, которую компания скорее всего никак не оформила.
Хорошая новость: для 90% рабочих задач персональные данные модели вообще не нужны. Разберём, как выстроить процесс безопасно.
Что нельзя отправлять в промпт
Ориентир простой: если по данным можно определить конкретного человека — им не место в запросе к нейросети без правовых оснований. В зоне риска:
- ФИО вместе с телефоном, email или адресом — классические персональные данные;
- паспортные данные, СНИЛС, ИНН физлиц;
- платёжные данные — номера карт и счетов;
- сведения о здоровье и другие специальные категории — самый строгий режим по закону;
- данные сотрудников — резюме, зарплаты, кадровые документы с реквизитами;
- клиентские базы целиком — даже «просто посегментировать».
Отдельно про коммерческую тайну: договоры с реквизитами и ценами формально не персональные данные, но политика по ним должна быть такой же строгой.
Анонимизация: как работать безопасно
Практика, которая снимает большинство рисков, — обезличивание промпта перед отправкой. Модель отлично работает с плейсхолдерами:
| Было в промпте | Стало после анонимизации |
|---|---|
| «Ответь Иванову И. И., тел. +7 900…» | «Ответь клиенту {имя}» |
| «Проанализируй базу: ФИО, телефоны, покупки» | «Проанализируй покупки по сегментам: сегмент А — …» |
| «Составь договор с ООО "Ромашка", ИНН…» | «Составь шаблон договора: исполнитель {компания}» |
Качество ответа от плейсхолдеров не падает: нейросети нужна структура задачи, а не реальные имена. Конкретику вы подставляете уже в готовый текст на своей стороне. Зафиксируйте это правилом в регламенте команды — как выбрать модели и выстроить рабочие процессы, смотрите в подборке нейросетей для бизнеса.
Где обрабатываются данные: хостинг в РФ
Второй уровень защиты — выбор платформы. ГПТ Россия размещена в России, в Яндекс Облаке, с учётом требований 152-ФЗ: данные аккаунтов не уезжают на зарубежные серверы платформы, оплата идёт в рублях российской картой, вход — через Яндекс ID, VK ID или email. Как устроена платформа, можно посмотреть на странице о сервисе, а порядок обращения с данными пользователей описан в политике конфиденциальности.
Для компаний это упрощает разговор и с юристами, и с проверяющими: контур обработки — российский.
Чек-лист комплаенса для бизнеса
- Запретите регламентом отправку персональных данных в промпты; заведите таблицу плейсхолдеров.
- Используйте платформу с хостингом в России, а не личные аккаунты сотрудников в зарубежных сервисах.
- Разведите доступы: рабочий аккаунт для рабочих задач, без личных переписок.
- Проведите короткий инструктаж команды с примерами «было/стало» из этой статьи.
- Раз в квартал выборочно проверяйте историю запросов на предмет нарушений регламента.
Этот материал — практический ориентир, а не юридическая консультация: политику обработки данных вашей компании стоит финально сверить с юристом.
Частые вопросы
Можно ли вообще использовать нейросети в компании, работающей с клиентскими данными?
Да. Нарушение — не сам факт использования ИИ, а передача персональных данных без оснований. Если промпты обезличены, а платформа размещена в России, основные риски по 152-ФЗ сняты.
Считается ли нарушение, если отправить только имя без фамилии?
Имя само по себе обычно не позволяет идентифицировать человека. Риск возникает из сочетаний: имя плюс телефон, адрес или дата рождения. Проще всего держать единое правило: реальных данных в промптах нет вообще.
Чем российский хостинг лучше для комплаенса?
152-ФЗ требует хранить и обрабатывать персональные данные россиян на серверах в РФ. Платформа, размещённая в российском облаке, укладывается в это требование по своему контуру — с зарубежным сервисом бизнесу пришлось бы отдельно оформлять трансграничную передачу.



