Модуль 1.5 · Урок 2
Урок 2: Приватность данных
Содержание
- Чему вы научитесь
- Основное содержание
- Чек-лист: что загружать, а что нет
- Облачный AI vs локальный: где живут ваши данные
- Географическое расположение серверов
- Российское законодательство: ФЗ-152 и персональные данные
- Корпоративное использование: Enterprise-тарифы и гарантии
- Практический чек-лист перед загрузкой файла
- История с реальными последствиями
- Попробуйте сами
- Упражнение 1: Аудит своих загрузок
- Упражнение 2: Выбери свой AI по приватности
- Упражнение 3: Сравнение сервисов
- Ключевые выводы
- Следующий урок
Чему вы научитесь
- Какие данные можно загружать в AI, а какие категорически нельзя
- Где хранятся ваши данные и кто к ним имеет доступ
- Как российские законы влияют на работу с AI
- Как защитить конфиденциальную информацию компании
Основное содержание
Чек-лист: что загружать, а что нет
Перед тем как загрузить что-то в AI, задайте себе три вопроса:
ЗЕЛЁНОЕ — Безопасно загружать:
- [+] Публичные статьи и новости
- [+] Общедоступную информацию со своего сайта
- [+] Анонимные данные (без имён, адресов, ID)
- [+] Общие вопросы (как составить резюме, как оформить реферат)
- [+] Обезличенная статистика и отчёты
ЖЁЛТОЕ — Загружать с осторожностью:
- [!] Служебная информация (в которой нет секретных данных)
- [!] Внутренние документы компании, которые вы можете обсудить с коллегами
- [!] Часть большого документа (не весь сразу)
- [!] Результаты, которые вы планируете проверить с начальством
КРАСНОЕ — Ни в коем случае не загружать:
- [-] Пароли, ключи, токены доступа
- [-] Банковские реквизиты, номера карт
- [-] Паспортные данные, номера СНИЛСа, ИНН
- [-] Медицинские карты и анализы
- [-] Условия трудовых договоров (особенно с NDA)
- [-] Торговые секреты, коммерческие расчёты, сметы
- [-] Персональные данные других людей (адреса, номера телефонов, email)
- [-] Информация о судебных процессах или уголовных делах
- [-] Скриншоты частных сообщений
Золотое правило: Если ты не дашь эту информацию незнакомцу на улице, не загружай в AI.
Облачный AI vs локальный: где живут ваши данные
Это критическое различие, которое многие игнорируют.
Облачный AI (большинство платформ)
graph LR
A["Ваш компьютер"] -->|Текст отправляется| B[" Сервер компании"]
B --> C["Обработка"]
B --> D["Сохранение логов"]
C --> E["Ваш компьютер"]
B --> F["[AI] Возможно использование<br/>для обучения"]
Что происходит:
- Вы вводите текст в браузер или приложение
- Текст летит на серверы OpenAI/Anthropic/другой компании
- Там он обрабатывается, хранится в логах, может быть проверен на качество
- Для бесплатных и Plus-аккаунтов данные могут использоваться для улучшения моделей (если не отключено). Для Business, Team, Enterprise и API (по умолчанию) данные не используются для обучения моделей
- Данные хранятся на серверах, разных от ваших
Кто имеет доступ:
- Инженеры компании (вероятно)
- Модераторы, проверяющие качество (возможно)
- Правительство страны сервера (по запросу)
- Оборудование может быть скомпрометировано
Локальный AI (на вашем компьютере)
graph LR
A["Ваш компьютер"] -->|Обработка локально| B[" Нейросеть на диске"]
B --> C["Результат остаётся<br/>у вас"]
C --> A
Что происходит:
- Модель находится на вашем диске
- Вы загружаете текст локально
- Обработка происходит на вашем компьютере
- Результат остаётся у вас
- Ничего не уходит в интернет
Преимущества:
- Полная приватность
- Работает без интернета
- Нет сервисных сборов
Недостатки:
- Нужен мощный компьютер
- Медленнее облачных сервисов
- Нужно самому обновлять модели
Географическое расположение серверов
Это важно для GDPR, российского законодательства и просто для безопасности.
| Платформа | Основной регион | Где хранятся данные | Enterprise-вариант |
|---|---|---|---|
| OpenAI (ChatGPT) | США | США, возможно Европа | Доступна обработка в выбранном регионе |
| Anthropic (Claude) | США | США | Enterprise с гарантиями |
| Google Gemini | США | США, Google Cloud в любом регионе | Да, можно выбрать локацию |
| Microsoft Copilot | США | Azure (выбираемо) | Да, Enterprise-план |
| GigaChat (Сбер) | РФ | РФ | Специально для компаний РФ |
| YandexGPT | РФ | РФ | Корпоративный вариант |
| Mistral | Франция | ЕС | Есть |
Что это значит:
- Если вы загружаете данные в OpenAI, они могут находиться на серверах в США
- США имеют CLOUD Act — могут потребовать доступ к данным иностранных компаний
- Для соответствия российским требованиям лучше использовать сервисы, где данные хранятся в РФ
Российское законодательство: ФЗ-152 и персональные данные
ФЗ-152 “О защите персональных данных” — главный российский закон, который регулирует работу с информацией о людях.
Что это означает для AI?
Если вы загружаете в облачный AI информацию о:
→ Ф.И.О. человека
→ Номер его телефона или email
→ Адрес проживания
→ Номер паспорта или СНИЛС
→ Медицинскую информацию
→ Финансовые данные
То технически вы:
1. Передаёте персональные данные третьей стороне (компании)
2. Должны иметь согласие самого человека
3. Нарушаете закон, если используете данные без согласия
Примеры нарушений:
- HR-менеджер загружает в ChatGPT резюме с фото кандидата → нарушение
- Учитель спрашивает AI про конкретного ученика, загружая данные из журнала → нарушение
- Врач описывает пациента в AI без его согласия → нарушение
- Компания использует локальный AI — нарушения нет
Как быть в порядке с законом:
- Если это публичные люди → можно, это не персональные данные
- Если это анонимные данные (удалили все личные идентификаторы) → можно
- Если это люди, которые дали письменное согласие → можно
- Если это локальный AI на вашем сервере в РФ → можно
- Во всех остальных случаях → нельзя
Корпоративное использование: Enterprise-тарифы и гарантии
Если компания хочет безопасно использовать AI, существуют специальные решения.
Enterprise-признаки:
graph TD
A["Enterprise-план"] --> B["[+] Данные не используются<br/>для обучения моделей"]
A --> C["[+] Шифрование в пути<br/>и на серверах"]
A --> D["[+] Data Residency:<br/>данные остаются в выбранном регионе"]
A --> E["[+] DPA: договор об<br/>обработке данных"]
A --> F["[+] SOC 2 сертификация<br/>безопасности"]
DPA (Data Processing Agreement) — договор между компанией и провайдером AI, где определяется:
- Где хранятся данные
- Кто может получить доступ
- Как долго хранятся
- Что происходит при утечке
Data Residency — гарантия, что данные остаются в определённой стране или регионе.
Когда нужен Enterprise:
- Компания с >100 сотрудников
- Работает с конфиденциальными данными
- Нужна работа с персональными данными сотрудников
- Требуются гарантии безопасности
Практический чек-лист перед загрузкой файла
Перед тем как загрузить что-то в AI, пройдите эту проверку:
□ Это публичная информация или я имею право её загружать?
□ Содержит ли файл номера, пароли, ключи доступа?
→ Если ДА: НЕ загружайте
□ Содержит ли персональные данные (имена, адреса, номера)?
→ Если ДА и нет согласия людей: НЕ загружайте
→ Если ДА и есть согласие: можете, но лучше анонимизируйте
□ Это служебная тайна или торговый секрет?
→ Если ДА: убедитесь, что компания разрешила
→ Если ДА и не разрешила: НЕ загружайте
□ Это информация из договора с условием не разглашать?
→ Если ДА: НЕ загружайте (нарушение NDA)
□ Вы готовы, что это может быть видно модераторам?
→ Если НЕТ: используйте локальный AI или Enterprise
□ Вам нужно сохранить эту информацию в логах AI?
→ Если НЕТ: отключите историю в настройках
[+] Если все пункты пройдены: можно загружать
История с реальными последствиями
Кейс 1: Утечка данных клиентов
Сотрудник компании по страхованию загружал данные пациентов в ChatGPT для анализа. Компания обнаружила это через несколько недель после запроса от регулятора. Потребовалось:
- Штраф 2 млн рублей
- Уведомление 50 000+ клиентов об утечке
- Переподготовка всей команды
- Потеря репутации
Кейс 2: Компромисс конкурентной тайны
Стартап загружал в обычный (не Enterprise) облачный AI свой бизнес-план для редактирования. Хотя прямое копирование маловероятно, данные могли повлиять на поведение модели для похожих запросов других пользователей.
Кейс 3: Проблема с GDPR в Европе
Компания в России загружала контакты европейских клиентов в облачный OpenAI без достаточных мер защиты трансграничной передачи (SCC + оценка рисков). Это могло привести к нарушению GDPR и значительному штрафу.
Вывод: нужно проверять законы всех стран, где работают ваши данные.
Попробуйте сами
Упражнение 1: Аудит своих загрузок
-
Если вы использовали ChatGPT/Claude/другой облачный AI:
- Откройте историю ваших вопросов
- Проскролльте 10 последних диалогов
- Вопрос: Есть ли там что-то конфиденциальное?
-
Если есть:
- Удалите эти диалоги (в ChatGPT есть кнопка “Delete”)
- Вспомните, что это была за информация
- Оцените: насколько это было опасно?
-
Ответьте себе:
- Буду ли я в следующий раз осторожнее?
- Нужно ли мне переучиться?
Упражнение 2: Выбери свой AI по приватности
В зависимости от вашей ситуации:
Если вы в компании с конфиденциальными данными:
- Предложите начальству использовать локальный AI или GigaChat/YandexGPT
- Напишите письмо на 2 страницы, почему это важно
Если вы фрилансер или работаете один:
- Используйте облачный AI (ChatGPT, Claude), но только с публичными данными
- Отключите историю в настройках приватности
- Используйте VPN для дополнительной безопасности
Если у вас есть личные данные других людей:
- Спросите их согласие письменно
- Используйте только их фамилию, остальное анонимизируйте
- Документируйте согласие
Упражнение 3: Сравнение сервисов
Создайте таблицу для сервисов, которые вы используете или рассматриваете:
| Сервис | Локация серверов | Хранят ли для обучения? | Enterprise доступен? | Подходит для вас? |
|---|---|---|---|---|
| ChatGPT | США | Да (обычный) | Да | ? |
| Claude | США | Зависит от плана | Да | ? |
| GigaChat | РФ | Да | Да | ? |
| Локальная модель | Ваш ПК | Нет | Н/А | ? |
Ключевые выводы
-
Не все данные равны. Персональные данные, пароли, финансовая информация — красная зона. Не загружайте их в облачный AI без крайней необходимости.
-
Облачный AI = отправка на чужие серверы. Данные уходят в США (обычно) и могут быть в тренировочном наборе. Если это критично → используйте локальный AI или Enterprise-план.
-
Российский закон защищает персональные данные. Если вы загружаете информацию о человеке в облачный сервис без его согласия — это нарушение ФЗ-152.
-
Enterprise-планы существуют для защиты. Если компании нужна безопасность → инвестируйте в Enterprise-решения с DPA и Data Residency.
-
Проверка перед загрузкой спасает от катастроф. Одна ошибка может стоить штрафа, репутации и доверия клиентов.
Следующий урок
Урок 3: Этика и ответственность — кто отвечает за результат агента, можно ли использовать AI-контент, и как правильно применять AI.