- 1Гриф на документе и соглашение о неразглашении не заменяют режим коммерческой тайны. Требования статьи 10 98-ФЗ нужно выполнять в действительном рабочем процессе.
- 2Передача информации провайдеру не означает автоматическую потерю защиты. Важно, разрешена ли передача, кому доступны данные и какие условия конфиденциальности действуют.
- 3Сотруднику нужен простой порядок: что можно загрузить, в какой сервис, когда требуется согласование и куда сообщить об ошибке.
Правовые выводы приведены по состоянию на 2 октября 2026 года. Примеры описывают условные ситуации; рекомендации по организации работы отделены от обязательных требований.
Что именно должно быть защищено
Риск легче увидеть на конкретной задаче. Юрист отправляет в модель договор с непубличной ценовой формулой; разработчик — фрагмент кода; менеджер — переписку о будущей сделке. Во всех случаях полезный результат может сопровождаться передачей сведений, которые компания рассчитывала сохранить внутри ограниченного круга лиц.
Для коммерческой тайны нужен установленный режим. Статья 10 98-ФЗ требует определить защищаемую информацию, ограничить и контролировать доступ, учитывать получивших ее лиц, урегулировать отношения с работниками и контрагентами и применять гриф «Коммерческая тайна» с указанием обладателя. Одной надписи «конфиденциально» для выполнения этих требований недостаточно.
При этом защищать таким режимом можно не любые сведения: ограничения предусмотрены статьей 5. Поэтому сначала проверьте перечень информации, затем правила ее использования в ИИ. Удобнее работать с конкретными категориями документов, чем объявлять секретным всё, что находится на корпоративном диске.
Куда уходит документ после загрузки
Начните с маршрута одного запроса. Сотрудник отправляет файл через браузер или приложение; сервис извлекает текст; запрос попадает в модель; ответ и исходные сведения могут оставаться в истории, технических журналах или резервных копиях. Какие из этих этапов реально существуют, зависит от продукта и его настроек.
Поэтому вопрос «используются ли запросы для обучения» важен, но не исчерпывает проверку. Даже при отключенном обучении провайдер может хранить запросы или предоставлять доступ своим сотрудникам для поддержки и расследования нарушений. Нужно выяснить цель такого доступа, срок хранения и круг получателей.
Разрешенная передача подрядчику с согласованной конфиденциальностью и случайная загрузка в личный аккаунт — разные ситуации. Сам факт внешней обработки не позволяет объявить режим утраченным. Для оценки нужно сопоставить условия передачи, установленные ограничения и фактическое обращение с информацией.
Почему подписи под NDA мало
По статье 11 98-ФЗ работодатель должен ознакомить работника под расписку с перечнем защищаемой информации, режимом и ответственностью, а также создать условия для его соблюдения. Соглашение о неразглашении — часть этой системы, но не ее единственный элемент.
Если компания разрешает нейросеть для работы, сотруднику нужно объяснить границы разрешения. Доступ к корпоративной подписке еще не отвечает на вопрос, можно ли загрузить туда исходный код, клиентский договор или финансовую модель.
Проверьте, совпадают ли документы с практикой. Положение может запрещать передачу третьим лицам, а руководитель — просить команду ежедневно обрабатывать документы во внешней модели. Такое противоречие лучше устранить заранее: определить допустимый сервис, категории данных и порядок согласования, затем довести правила до работников.
Какие правила нужны сотруднику
Сделайте инструкцию, которую можно применить перед загрузкой файла. Назовите разрешенные сервисы и аккаунты. Для каждого укажите допустимые категории сведений. Защищаемые документы направляйте только по согласованному маршруту; для исключений определите ответственного, который вправе принять решение.
Например, общедоступную инструкцию можно использовать в одобренном сервисе, а договор клиента с непубличными условиями — сначала проверить и при необходимости сократить. Это пример организационного решения, а не универсальная классификация для всех компаний: свои правила нужно связать с перечнем информации и договорными обязательствами.
Удаление названия клиента не всегда решает задачу. Сумма сделки, уникальная технология или описание проекта могут раскрывать сведения и без имени. Проверяйте содержание целиком, включая комментарии, скрытые листы, вложения и метаданные.
У инструкции должен быть понятный путь для сложного случая: к кому обратиться, сколько ждать ответа и какой безопасный инструмент использовать временно. Иначе сотрудник знает запрет, но не знает, как выполнить порученную работу.
Что согласовать с провайдером
До передачи защищаемых сведений проверьте договор и настройки сервиса вместе. Уточните использование данных для обучения и других целей, хранение запросов и ответов, доступ персонала и привлеченных организаций, порядок удаления и уведомление об инцидентах. Корпоративный тариф сам по себе не подтверждает нужные условия.
Полезно закрепить, что провайдер использует сведения только для согласованной услуги, обеспечивает конфиденциальность привлеченных лиц и сообщает об изменениях, влияющих на защиту данных. Для спорных вопросов нужны конкретные сроки и обязанности, а не только общая ссылка на политику безопасности.
Не забудьте договор с владельцем исходных сведений. Компания может быть связана обязательством перед клиентом, которое ограничивает передачу его документов подрядчикам. Согласованные условия с ИИ-провайдером не отменяют этого ограничения. Если документ содержит данные физических лиц, их обработку нужно проверить отдельно по 152-ФЗ.
Если файл уже отправили в неподходящий сервис
Сначала остановите дальнейшую передачу и сохраните сведения о событии: кто, когда и из какого аккаунта отправил файл, какой сервис использовался и какие настройки действовали. Не удаляйте все следы до того, как восстановлена последовательность действий.
Затем определите содержание переданного файла и его правовой режим. Был ли документ собственным или клиентским? Какие ограничения действовали? Содержал ли он учетные данные или персональные данные? От этого зависит, какие меры и уведомления потребуются.
Используйте доступные процедуры удаления и обращения к провайдеру, зафиксируйте ответ и оцените дополнительные меры. Смена пароля уместна при передаче учетных данных; она не устраняет риск раскрытия ценовой модели или технологии. После оценки инцидента исправьте тот этап процесса, который позволил передать сведения.
Как выглядит результат проверки
У компании должны остаться три согласованных элемента: перечень защищаемой информации, правила работы с нейросетями и подтвержденные условия внешней обработки. Технические ограничения и обучение сотрудников должны поддерживать эти правила.
Проверяйте их при подключении нового сервиса, смене тарифа и расширении задач модели. Если вчера инструмент работал с публичными текстами, а сегодня получил доступ к проектам договоров, прежнее разрешение нужно пересмотреть.
Для руководителя это дает ясный ответ: какие задачи команда может выполнять в LLM самостоятельно, какие требуют согласования и какие сведения должны оставаться в другом контуре. Такой порядок помогает использовать ИИ, сохраняя контроль над информацией и доказательства принятой защиты.
