Аналитика/Данные

Документы в нейросети: как компании сохранить коммерческую тайну

Сотрудник загрузил договор в нейросеть, получил полезное резюме и вернулся к работе. Для компании задача на этом не закончилась: нужно понять, какие сведения получил внешний сервис и можно ли было их передавать. Защита коммерческой тайны зависит от установленного режима и реальных правил обращения с информацией.

Станислав Трофимов
управляющий партнёр
31 августа 2026 7 минут чтения
Главное за минуту
  1. 1Гриф на документе и соглашение о неразглашении не заменяют режим коммерческой тайны. Требования статьи 10 98-ФЗ нужно выполнять в действительном рабочем процессе.
  2. 2Передача информации провайдеру не означает автоматическую потерю защиты. Важно, разрешена ли передача, кому доступны данные и какие условия конфиденциальности действуют.
  3. 3Сотруднику нужен простой порядок: что можно загрузить, в какой сервис, когда требуется согласование и куда сообщить об ошибке.

Правовые выводы приведены по состоянию на 2 октября 2026 года. Примеры описывают условные ситуации; рекомендации по организации работы отделены от обязательных требований.

Что именно должно быть защищено

Риск легче увидеть на конкретной задаче. Юрист отправляет в модель договор с непубличной ценовой формулой; разработчик — фрагмент кода; менеджер — переписку о будущей сделке. Во всех случаях полезный результат может сопровождаться передачей сведений, которые компания рассчитывала сохранить внутри ограниченного круга лиц.

Для коммерческой тайны нужен установленный режим. Статья 10 98-ФЗ требует определить защищаемую информацию, ограничить и контролировать доступ, учитывать получивших ее лиц, урегулировать отношения с работниками и контрагентами и применять гриф «Коммерческая тайна» с указанием обладателя. Одной надписи «конфиденциально» для выполнения этих требований недостаточно.

При этом защищать таким режимом можно не любые сведения: ограничения предусмотрены статьей 5. Поэтому сначала проверьте перечень информации, затем правила ее использования в ИИ. Удобнее работать с конкретными категориями документов, чем объявлять секретным всё, что находится на корпоративном диске.

Куда уходит документ после загрузки

Начните с маршрута одного запроса. Сотрудник отправляет файл через браузер или приложение; сервис извлекает текст; запрос попадает в модель; ответ и исходные сведения могут оставаться в истории, технических журналах или резервных копиях. Какие из этих этапов реально существуют, зависит от продукта и его настроек.

Поэтому вопрос «используются ли запросы для обучения» важен, но не исчерпывает проверку. Даже при отключенном обучении провайдер может хранить запросы или предоставлять доступ своим сотрудникам для поддержки и расследования нарушений. Нужно выяснить цель такого доступа, срок хранения и круг получателей.

Разрешенная передача подрядчику с согласованной конфиденциальностью и случайная загрузка в личный аккаунт — разные ситуации. Сам факт внешней обработки не позволяет объявить режим утраченным. Для оценки нужно сопоставить условия передачи, установленные ограничения и фактическое обращение с информацией.

Почему подписи под NDA мало

По статье 11 98-ФЗ работодатель должен ознакомить работника под расписку с перечнем защищаемой информации, режимом и ответственностью, а также создать условия для его соблюдения. Соглашение о неразглашении — часть этой системы, но не ее единственный элемент.

Если компания разрешает нейросеть для работы, сотруднику нужно объяснить границы разрешения. Доступ к корпоративной подписке еще не отвечает на вопрос, можно ли загрузить туда исходный код, клиентский договор или финансовую модель.

Проверьте, совпадают ли документы с практикой. Положение может запрещать передачу третьим лицам, а руководитель — просить команду ежедневно обрабатывать документы во внешней модели. Такое противоречие лучше устранить заранее: определить допустимый сервис, категории данных и порядок согласования, затем довести правила до работников.

Какие правила нужны сотруднику

Сделайте инструкцию, которую можно применить перед загрузкой файла. Назовите разрешенные сервисы и аккаунты. Для каждого укажите допустимые категории сведений. Защищаемые документы направляйте только по согласованному маршруту; для исключений определите ответственного, который вправе принять решение.

Например, общедоступную инструкцию можно использовать в одобренном сервисе, а договор клиента с непубличными условиями — сначала проверить и при необходимости сократить. Это пример организационного решения, а не универсальная классификация для всех компаний: свои правила нужно связать с перечнем информации и договорными обязательствами.

Удаление названия клиента не всегда решает задачу. Сумма сделки, уникальная технология или описание проекта могут раскрывать сведения и без имени. Проверяйте содержание целиком, включая комментарии, скрытые листы, вложения и метаданные.

У инструкции должен быть понятный путь для сложного случая: к кому обратиться, сколько ждать ответа и какой безопасный инструмент использовать временно. Иначе сотрудник знает запрет, но не знает, как выполнить порученную работу.

Что согласовать с провайдером

До передачи защищаемых сведений проверьте договор и настройки сервиса вместе. Уточните использование данных для обучения и других целей, хранение запросов и ответов, доступ персонала и привлеченных организаций, порядок удаления и уведомление об инцидентах. Корпоративный тариф сам по себе не подтверждает нужные условия.

Полезно закрепить, что провайдер использует сведения только для согласованной услуги, обеспечивает конфиденциальность привлеченных лиц и сообщает об изменениях, влияющих на защиту данных. Для спорных вопросов нужны конкретные сроки и обязанности, а не только общая ссылка на политику безопасности.

Не забудьте договор с владельцем исходных сведений. Компания может быть связана обязательством перед клиентом, которое ограничивает передачу его документов подрядчикам. Согласованные условия с ИИ-провайдером не отменяют этого ограничения. Если документ содержит данные физических лиц, их обработку нужно проверить отдельно по 152-ФЗ.

Если файл уже отправили в неподходящий сервис

Сначала остановите дальнейшую передачу и сохраните сведения о событии: кто, когда и из какого аккаунта отправил файл, какой сервис использовался и какие настройки действовали. Не удаляйте все следы до того, как восстановлена последовательность действий.

Затем определите содержание переданного файла и его правовой режим. Был ли документ собственным или клиентским? Какие ограничения действовали? Содержал ли он учетные данные или персональные данные? От этого зависит, какие меры и уведомления потребуются.

Используйте доступные процедуры удаления и обращения к провайдеру, зафиксируйте ответ и оцените дополнительные меры. Смена пароля уместна при передаче учетных данных; она не устраняет риск раскрытия ценовой модели или технологии. После оценки инцидента исправьте тот этап процесса, который позволил передать сведения.

Как выглядит результат проверки

У компании должны остаться три согласованных элемента: перечень защищаемой информации, правила работы с нейросетями и подтвержденные условия внешней обработки. Технические ограничения и обучение сотрудников должны поддерживать эти правила.

Проверяйте их при подключении нового сервиса, смене тарифа и расширении задач модели. Если вчера инструмент работал с публичными текстами, а сегодня получил доступ к проектам договоров, прежнее разрешение нужно пересмотреть.

Для руководителя это дает ясный ответ: какие задачи команда может выполнять в LLM самостоятельно, какие требуют согласования и какие сведения должны оставаться в другом контуре. Такой порядок помогает использовать ИИ, сохраняя контроль над информацией и доказательства принятой защиты.

Правовые источники

Станислав Трофимов
Управляющий партнёр · автор книги «Правовой аудит ИИ‑систем»

С 2009 года сопровождает собственников и руководителей бизнеса в сделках, корпоративных вопросах и спорах. Ведёт практику по правовому аудиту и управлению ИИ.

Проверим защиту документов при работе с LLM

Сопоставим режим коммерческой тайны с реальными потоками информации, правилами для сотрудников и условиями ИИ-провайдеров. Подготовим перечень необходимых изменений.

Обсудить проект