Какие данные нельзя давать ИИ: правила для сотрудников
Содержание
Сотрудники уже пользуются нейросетями, даже если в компании это никто не разрешал. Запретить не получится: люди будут работать с ИИ с личных телефонов, и компания об этом не узнает. Надёжнее договориться о правилах и научить им всех.
Три группы данных, с которыми нужна осторожность
Персональные данные. ФИО, паспортные данные, телефоны, адреса, сведения о сотрудниках и клиентах. Их обработку в России регулирует закон о персональных данных (152-ФЗ). Загрузка таких данных в сторонний сервис - тоже обработка, и за неё отвечает компания.
Коммерческая тайна и то, что под соглашениями о конфиденциальности. Закупочные цены, условия договоров, финансовые показатели, планы и переговорные позиции.
Внутренние документы с ограниченным доступом. Служебная переписка, кадровые решения, документы с грифом. Документы с грифом в общедоступные сервисы не загружаются никогда.
Правило светофора для отдела
Самый простой способ договориться - разложить задачи по трём цветам.
- Зелёный. Открытые данные, общие вопросы, тексты без названий, имён и цифр компании. Можно в любом сервисе, который разрешён в компании.
- Жёлтый. Рабочие документы. Только в сервисе, который утвердила компания, и после обезличивания.
- Красный. Персональные данные, коммерческая тайна, документы с грифом. Только в контуре, который согласован со службой безопасности, или без ИИ вообще.
Правило помещается на одну страницу, и его можно повесить в каждом отделе.
Обезличивание за пять минут
Агенту часто нужна структура документа, а не конкретные имена. Поэтому перед загрузкой:
- Замените ФИО на роли: «Клиент 1», «Поставщик А», «Сотрудник отдела закупок».
- Уберите реквизиты, номера договоров и адреса, если они не нужны для задачи.
- Точные суммы замените округлёнными или условными, если задача не в расчётах.
- Проверьте колонтитулы и примечания - там часто остаются фамилии.
Для сверок и расчётов, где цифры важны, работайте только в утверждённом контуре.
Инструмент выбирает компания
Где работать - в облачном сервисе, в российской модели или в своём контуре - решает компания вместе со службой безопасности. На обучении мы учим работать в том инструменте, который у вас разрешён, и показываем, какие задачи куда можно отдавать.
Что проверить до запуска агента
Перед тем как агент начнёт работать в отделе, ответьте на пять вопросов:
- Какие файлы и папки агент читает?
- Куда он сохраняет результат и кто этот результат видит?
- Есть ли в файлах персональные данные или коммерческая тайна?
- Кто отвечает за результат агента?
- Как проверяется результат перед тем, как уйти дальше?
Последние два вопроса важнее всего. У каждого агента должен быть ответственный человек, и результат агента проверяется так же, как работа нового сотрудника.
Как это устроено в госсекторе
Для ведомств обучение идёт на платформе заказчика, а демонстрации - на отдельном стенде без подключения к рабочим данным и государственным информационным системам. Отдельный вопрос - документы с грифом: для ведомств с таким режимом нужен официальный порядок работы, и его определяет сам заказчик.
Главное
Запрет на ИИ не защищает данные - он уводит работу с ИИ туда, где её никто не видит. Защищают правила, понятные каждому сотруднику, и агенты, про которые известно, что они читают и куда сохраняют.
Статья не заменяет консультацию юриста. Порядок работы с данными в вашей компании утверждает служба безопасности.