Персональные данные в ChatGPT и нейросетях риски по 152-ФЗ

Сотрудники вставляют имена, телефоны и документы клиентов в ChatGPT и другие нейросети. По 152-ФЗ это трансграничная передача персональных данных, за которую отвечает компания, а не сотрудник. Разбираем риски и что сделать прямо сейчас.

Персональные данные в ChatGPT и нейросетях риски по 152-ФЗ

Менеджер отдела продаж копирует имя, телефон и адрес клиента в ChatGPT, чтобы быстро составить письмо или расшифровать звонок. Бухгалтер загружает в нейросеть скан паспорта для распознавания текста. Со стороны это выглядит как обычная рабочая рутина. С точки зрения 152-ФЗ каждое такое действие технически становится передачей персональных данных за рубеж, а отвечает за неё не сотрудник, а компания-оператор.

Почему это трансграничная передача персональных данных

Большинство популярных нейросетей, включая ChatGPT, Gemini и Copilot, обрабатывают запросы на серверах за пределами России. Как только сотрудник вставляет в диалог с ботом имя, телефон, email, адрес или другие данные, которые относятся к конкретному человеку, эти данные уходят на иностранный сервер. По 152-ФЗ это подпадает под требования статьи 12 о трансграничной передаче персональных данных, даже если никто не собирался ничего «передавать» в юридическом смысле.

Оператором персональных данных клиента остаётся компания, а не сотрудник и не сама нейросеть. При утечке на стороне сервиса, жалобе клиента или проверке Роскомнадзора отвечать будет юрлицо, чьи данные оказались в чужом облаке.

Какие данные создают риск

Речь не только о явных идентификаторах вроде паспортных данных. Под персональные данные попадает любая информация, которая относится к конкретному человеку или позволяет его определить.

Обезличенные данные, без имени, телефона и других привязок к личности, под это ограничение не подпадают. Самый простой способ снизить риск — убрать идентификаторы до того, как текст уйдёт в нейросеть.

Что грозит компании

Если данные ушли в сервис, который работает без учёта требований 152-ФЗ, оператор нарушает порядок трансграничной передачи персональных данных. Роскомнадзор проверяет это при плановых и внеплановых проверках. Передача данных за рубеж без должных оснований сама по себе становится основанием для штрафа, даже если реальной утечки не произошло.

Отдельный риск в том, что нейросеть может использовать переданные данные для дообучения модели. Тогда информация о клиенте фактически становится частью чужой базы, и отозвать её обратно уже нельзя.

Что сделать прямо сейчас

Полностью запретить сотрудникам нейросети не выход. Люди всё равно найдут способ ускорить работу через личный телефон, и контроля над этим уже не будет никакого. Разумнее выстроить правила использования.

  1. Определите, какие нейросети разрешены для рабочих задач, и закрепите это внутренним регламентом.
  2. Запретите вставлять в чат-боты ФИО, контакты, документы и любые данные, по которым можно опознать человека. Научите сотрудников заменять их на условные обозначения.
  3. Проверьте условия сервиса. Уточните, есть ли корпоративный тариф с договором, который ограничивает использование данных для обучения модели, и где физически расположены серверы.
  4. Включите нейросети в перечень трансграничной передачи, если без них не обойтись, и оцените, нужно ли уведомление в Роскомнадзор.
  5. Пропишите правило в политике обработки персональных данных. Иначе при проверке возникнет вопрос, почему в документах компании такой канал передачи данных вообще не упомянут.

Проверить, какие процессы в компании уже нарушают требования закона, поможет

Авто-аудит сайта — проверка на нарушения 152-ФЗ

. Если нужно разобраться, требует ли конкретный сервис уведомления регулятора, используйте

Нужно ли уведомлять РКН? — пройти тест

.

Частые вопросы

Можно ли вставлять в ChatGPT обезличенные данные клиента

Да. Если из текста убраны ФИО, контакты и другие признаки, по которым можно опознать конкретного человека, ограничения 152-ФЗ на трансграничную передачу персональных данных не действуют.

Отвечает ли сотрудник, который сам вставил данные в нейросеть без разрешения компании

Перед Роскомнадзором и клиентом отвечает оператор, то есть компания. Внутри компании к сотруднику можно применить дисциплинарные меры, если он нарушил регламент, но это не снимает ответственность с юрлица.

Нужно ли уведомлять Роскомнадзор при использовании зарубежной нейросети

Зависит от того, куда физически передаются данные и на каких условиях. Если компания системно передаёт персональные данные за рубеж через сервис, это стоит оформить как трансграничную передачу и свериться с требованиями статьи 12 152-ФЗ.

Что делать, если данные клиента уже случайно попали в чат-бот

Зафиксируйте инцидент, оцените, какие данные и в каком объёме ушли, и решите, требует ли это уведомления Роскомнадзора как об утечке. Дальше нужно обновить регламент, чтобы случай не повторился.

Открыть статью на сайте 152form.ru