Если сотрудник вставляет паспорт клиента в ChatGPT, это уже не бытовая мелочь. Для компании такой промпт может означать нарушение 152-ФЗ, риск по локализации данных и штрафы, которые давно считаются в миллионах.
Суть события
Новый фокус этой истории очень приземлённый: персональные данные больше не лежат только в CRM и в папке юриста. Их уносят в внешние LLM-сервисы сами сотрудники — из удобства, по привычке или чтобы быстрее ответить клиенту. В статье справедливо подчёркивается, что на фоне ужесточения штрафов и массового использования ИИ эта привычка стала не просто рискованной, а дорогой.
Для бизнеса это меняет рамку. Вопрос уже не в том, можно ли «вообще использовать ИИ», а в том, что именно попадает в промпт, где физически обрабатывается запрос и остаётся ли у компании контроль над данными после отправки. Если в модель уходит не обезличенный текст, а реальные паспортные, контактные или иные идентификаторы, оператор данных остаётся ответственным за весь путь информации.
Детали
Главная практическая мысль материала — обезличивание перестало быть абстрактной опцией. Оно стало способом вывести данные из-под обычного режима ПДн, если результат действительно нельзя обратно связать с человеком без дополнительной информации. Это важная грань: псевдонимизация с таблицей соответствий ещё не спасает, а необратимое обезличивание уже меняет правила игры.
Отсюда и вывод для ИТ, юристов и руководителей небольших команд. Нужны не запреты ради галочки, а понятные правила: какие данные нельзя отправлять наружу, как маскировать их до промпта, кто отвечает за инциденты и как проверить, не утекают ли запросы в зарубежные сервисы. Иначе любая экономия времени на ИИ может закончиться дорогим расследованием и штрафом.
Контекст
Контекст тоже неприятно трезвый: 80% сотрудников используют ИИ на работе, а DLP-системы не всегда видят персональные данные в живом тексте. То есть классический контроль, который хорошо ловит файл с паспортом, гораздо хуже реагирует на длинный связный промпт, где имя, дата рождения и номер договора спрятаны между обычными словами.
Поэтому обезличивание здесь выглядит не как формальная юридическая оговорка, а как рабочий слой безопасности. Компаниям с клиентскими базами, поддержкой, продажами и аутсорс-процессами стоит смотреть на ИИ как на новый канал передачи данных, а не как на игрушку для ускорения рутины. И это уже вопрос не только комплаенса, но и денег, доверия и устойчивости бизнеса.
Что дальше
Самый полезный следующий шаг — описать, какие данные запрещено отправлять во внешние ИИ-сервисы, и встроить маскирование прямо в рабочий поток. Если сотрудник видит только безопасную версию текста, а система умеет восстанавливать смысл внутри периметра, компания не теряет скорость и не оставляет ПДн на чужой стороне.
Параллельно стоит проверить уведомление РКН, журнал инцидентов и список сервисов, куда утекают промпты. Это скучная работа ровно до первого инцидента. Потом она внезапно становится самой дешёвой частью всей истории. Для команды, которая уже использует ИИ каждый день, это, пожалуй, и есть нормальная точка зрелости.