Написать в Telegram

Какие данные нельзя давать ИИ: правила для сотрудников

Содержание
  1. Три группы данных, с которыми нужна осторожность
  2. Правило светофора для отдела
  3. Обезличивание за пять минут
  4. Инструмент выбирает компания
  5. Что проверить до запуска агента
  6. Как это устроено в госсекторе
  7. Главное

Сотрудники уже пользуются нейросетями, даже если в компании это никто не разрешал. Запретить не получится: люди будут работать с ИИ с личных телефонов, и компания об этом не узнает. Надёжнее договориться о правилах и научить им всех.

Три группы данных, с которыми нужна осторожность

Персональные данные. ФИО, паспортные данные, телефоны, адреса, сведения о сотрудниках и клиентах. Их обработку в России регулирует закон о персональных данных (152-ФЗ). Загрузка таких данных в сторонний сервис - тоже обработка, и за неё отвечает компания.

Коммерческая тайна и то, что под соглашениями о конфиденциальности. Закупочные цены, условия договоров, финансовые показатели, планы и переговорные позиции.

Внутренние документы с ограниченным доступом. Служебная переписка, кадровые решения, документы с грифом. Документы с грифом в общедоступные сервисы не загружаются никогда.

Правило светофора для отдела

Самый простой способ договориться - разложить задачи по трём цветам.

  • Зелёный. Открытые данные, общие вопросы, тексты без названий, имён и цифр компании. Можно в любом сервисе, который разрешён в компании.
  • Жёлтый. Рабочие документы. Только в сервисе, который утвердила компания, и после обезличивания.
  • Красный. Персональные данные, коммерческая тайна, документы с грифом. Только в контуре, который согласован со службой безопасности, или без ИИ вообще.

Правило помещается на одну страницу, и его можно повесить в каждом отделе.

Обезличивание за пять минут

Агенту часто нужна структура документа, а не конкретные имена. Поэтому перед загрузкой:

  1. Замените ФИО на роли: «Клиент 1», «Поставщик А», «Сотрудник отдела закупок».
  2. Уберите реквизиты, номера договоров и адреса, если они не нужны для задачи.
  3. Точные суммы замените округлёнными или условными, если задача не в расчётах.
  4. Проверьте колонтитулы и примечания - там часто остаются фамилии.

Для сверок и расчётов, где цифры важны, работайте только в утверждённом контуре.

Инструмент выбирает компания

Где работать - в облачном сервисе, в российской модели или в своём контуре - решает компания вместе со службой безопасности. На обучении мы учим работать в том инструменте, который у вас разрешён, и показываем, какие задачи куда можно отдавать.

Что проверить до запуска агента

Перед тем как агент начнёт работать в отделе, ответьте на пять вопросов:

  1. Какие файлы и папки агент читает?
  2. Куда он сохраняет результат и кто этот результат видит?
  3. Есть ли в файлах персональные данные или коммерческая тайна?
  4. Кто отвечает за результат агента?
  5. Как проверяется результат перед тем, как уйти дальше?

Последние два вопроса важнее всего. У каждого агента должен быть ответственный человек, и результат агента проверяется так же, как работа нового сотрудника.

Как это устроено в госсекторе

Для ведомств обучение идёт на платформе заказчика, а демонстрации - на отдельном стенде без подключения к рабочим данным и государственным информационным системам. Отдельный вопрос - документы с грифом: для ведомств с таким режимом нужен официальный порядок работы, и его определяет сам заказчик.

Главное

Запрет на ИИ не защищает данные - он уводит работу с ИИ туда, где её никто не видит. Защищают правила, понятные каждому сотруднику, и агенты, про которые известно, что они читают и куда сохраняют.

Статья не заменяет консультацию юриста. Порядок работы с данными в вашей компании утверждает служба безопасности.

Написать в Telegram