Персональные данные в ChatGPT и нейросетях риски по 152-ФЗ
Сотрудники вставляют имена, телефоны и документы клиентов в ChatGPT и другие нейросети. По 152-ФЗ это трансграничная передача персональных данных, за которую отвечает компания, а не сотрудник. Разбираем риски и что сделать прямо сейчас.
Менеджер отдела продаж копирует имя, телефон и адрес клиента в ChatGPT, чтобы быстро составить письмо или расшифровать звонок. Бухгалтер загружает в нейросеть скан паспорта для распознавания текста. Со стороны это выглядит как обычная рабочая рутина. С точки зрения 152-ФЗ каждое такое действие технически становится передачей персональных данных за рубеж, а отвечает за неё не сотрудник, а компания-оператор.
Почему это трансграничная передача персональных данных
Большинство популярных нейросетей, включая ChatGPT, Gemini и Copilot, обрабатывают запросы на серверах за пределами России. Как только сотрудник вставляет в диалог с ботом имя, телефон, email, адрес или другие данные, которые относятся к конкретному человеку, эти данные уходят на иностранный сервер. По 152-ФЗ это подпадает под требования статьи 12 о трансграничной передаче персональных данных, даже если никто не собирался ничего «передавать» в юридическом смысле.
Оператором персональных данных клиента остаётся компания, а не сотрудник и не сама нейросеть. При утечке на стороне сервиса, жалобе клиента или проверке Роскомнадзора отвечать будет юрлицо, чьи данные оказались в чужом облаке.
Какие данные создают риск
Речь не только о явных идентификаторах вроде паспортных данных. Под персональные данные попадает любая информация, которая относится к конкретному человеку или позволяет его определить.
- ФИО, телефон, email, адрес клиента или сотрудника;
- переписка и записи звонков с упоминанием конкретных людей;
- сканы паспортов, договоров, медицинских справок;
- данные о заказах, привязанные к конкретному покупателю;
- резюме соискателей, которые HR загружает в нейросеть для анализа.
Обезличенные данные, без имени, телефона и других привязок к личности, под это ограничение не подпадают. Самый простой способ снизить риск — убрать идентификаторы до того, как текст уйдёт в нейросеть.
Что грозит компании
Если данные ушли в сервис, который работает без учёта требований 152-ФЗ, оператор нарушает порядок трансграничной передачи персональных данных. Роскомнадзор проверяет это при плановых и внеплановых проверках. Передача данных за рубеж без должных оснований сама по себе становится основанием для штрафа, даже если реальной утечки не произошло.
Отдельный риск в том, что нейросеть может использовать переданные данные для дообучения модели. Тогда информация о клиенте фактически становится частью чужой базы, и отозвать её обратно уже нельзя.
Что сделать прямо сейчас
Полностью запретить сотрудникам нейросети не выход. Люди всё равно найдут способ ускорить работу через личный телефон, и контроля над этим уже не будет никакого. Разумнее выстроить правила использования.
- Определите, какие нейросети разрешены для рабочих задач, и закрепите это внутренним регламентом.
- Запретите вставлять в чат-боты ФИО, контакты, документы и любые данные, по которым можно опознать человека. Научите сотрудников заменять их на условные обозначения.
- Проверьте условия сервиса. Уточните, есть ли корпоративный тариф с договором, который ограничивает использование данных для обучения модели, и где физически расположены серверы.
- Включите нейросети в перечень трансграничной передачи, если без них не обойтись, и оцените, нужно ли уведомление в Роскомнадзор.
- Пропишите правило в политике обработки персональных данных. Иначе при проверке возникнет вопрос, почему в документах компании такой канал передачи данных вообще не упомянут.
Проверить, какие процессы в компании уже нарушают требования закона, поможет
Авто-аудит сайта — проверка на нарушения 152-ФЗ
. Если нужно разобраться, требует ли конкретный сервис уведомления регулятора, используйтеНужно ли уведомлять РКН? — пройти тест
.Частые вопросы
Можно ли вставлять в ChatGPT обезличенные данные клиента
Да. Если из текста убраны ФИО, контакты и другие признаки, по которым можно опознать конкретного человека, ограничения 152-ФЗ на трансграничную передачу персональных данных не действуют.
Отвечает ли сотрудник, который сам вставил данные в нейросеть без разрешения компании
Перед Роскомнадзором и клиентом отвечает оператор, то есть компания. Внутри компании к сотруднику можно применить дисциплинарные меры, если он нарушил регламент, но это не снимает ответственность с юрлица.
Нужно ли уведомлять Роскомнадзор при использовании зарубежной нейросети
Зависит от того, куда физически передаются данные и на каких условиях. Если компания системно передаёт персональные данные за рубеж через сервис, это стоит оформить как трансграничную передачу и свериться с требованиями статьи 12 152-ФЗ.
Что делать, если данные клиента уже случайно попали в чат-бот
Зафиксируйте инцидент, оцените, какие данные и в каком объёме ушли, и решите, требует ли это уведомления Роскомнадзора как об утечке. Дальше нужно обновить регламент, чтобы случай не повторился.