Нейросети для бизнеса: 7 рисков утечки данных сотрудников и что с этим делать
Утечка данных через нейросеть часто начинается не со взлома, а с обычного рабочего запроса: сотрудник вставляет фрагмент договора, выгрузку CRM или скриншот переписки в ChatGPT, Claude или DeepSeek. Текст уходит на сервер провайдера, может попасть в обучение модели, к субподрядчикам или в поисковую выдачу через «поделиться». Запрет «не писать секреты» сам по себе риск не закрывает: нужен технический контур, который маскирует чувствительные поля до выхода за периметр компании.

Компании подключают нейросети, чтобы ускорить отчёты, письма и разбор документов. Параллельно растёт shadow AI: личные аккаунты, бесплатные веб-версии, «просто на сегодня». Ниже — семь каналов, по которым реально уходят данные, таблица по типам сведений, разбор судебного кейса с DeepSeek и план на 30 дней: политика → обучение → шлюз.
Почему обычный запрос уже опасен
С точки зрения безопасности промпт — это исходящий канал. В нём могут оказаться ФИО клиентов, суммы сделок, внутренние коды проектов, скриншоты с паролями в углу экрана. Провайдер модели получает то, что вы отправили. Дальше действуют его политика хранения, настройки аккаунта («улучшение модели»), функция шаринга и цепочка субпроцессоров.
Отдельный слой — юридический. Если в промпте есть персональные данные, разговор уходит в плоскость 152‑ФЗ и трансграничной передачи. Если коммерческая тайна — в режим NDA и трудовые споры. Оба сценария уже выходят за рамки «ИТ-гигиены».
7 каналов утечки данных через нейросеть
1. Индексация чатов и ссылки «Поделиться»
Летом 2025 года у ChatGPT всплывала история с публичными ссылками на чаты в поиске. В июле 2026 года похожий сюжет повторился вокруг DeepSeek: переписки пользователей, включая рабочие материалы и названия файлов, оказались в выдаче Google через функцию шаринга. Об этом писали «Газета.Ru» и CNews. Роскомнадзор отдельно уточнял, что из‑за инцидента доступ к сервису не ограничивал («Газета.Ru»).
Риск для бизнеса простой: сотрудник «поделился» чатом с коллегой или оставил ссылку в тикете — и фрагмент внутренней работы стал публичным URL.
2. Retention и обучение модели провайдером
В потребительских тарифах часть сервисов по умолчанию использует диалоги для улучшения моделей. Корпоративные планы обычно дают opt-out, но только если компания реально на них сидит. Личный аккаунт менеджера по продажам, оплаченный картой физлица, почти никогда не попадает под корпоративный контракт с нулевым training.
Итог: текст, который «просто помог сформулировать письмо клиенту», может жить в инфраструктуре провайдера дольше, чем думает сотрудник.
3. Субпроцессоры и обработка за рубежом
Запрос к ChatGPT, Claude, Gemini или DeepSeek уходит на инфраструктуру за пределами РФ. Даже если интерфейс открыт из браузера в Москве, обработка происходит у иностранного оператора и его подрядчиков. Для персональных данных это уже вопрос трансграничной передачи (ст. 12 152‑ФЗ). Для коммерческой тайны — вопрос, кто ещё теоретически может увидеть контент по договору и по закону страны хостинга.
4. Shadow AI с личных аккаунтов
Самый частый сценарий в средних компаниях: официально «ИИ ещё не внедрили», а в отделах уже пишут промпты с телефона. Нет логов, нет DLP, нет единого договора. Руководитель узнаёт о практике, когда всплывает инцидент или судебный спор.
Shadow AI обходит и политику безопасности, и бухгалтерию: расходы на подписки не видны как корпоративные, а данные всё равно уходят.
5. Файлы и скриншоты в промпте
Сотрудники загружают PDF договоров, Excel с воронкой, выгрузки из Power BI, фото доски со стендапа. В одном файле часто больше ПДн и коммерческой тайны, чем в текстовом запросе на три предложения. Скриншот переписки из CRM может содержать телефоны, email и внутренние статусы сделки.
Чем удобнее модель принимает вложения, тем выше плотность утечки за один клик.
6. API-ключи, пароли и токены в тексте
Разработчики и аналитики вставляют в чат фрагменты конфигов «чтобы модель нашла ошибку». Вместе с багом уходят ключи облака, строки подключения к БД, токены мессенджеров. Это уже не только 152‑ФЗ, а прямой инцидент доступа к инфраструктуре.
Даже если ключ потом ротируют, факт передачи остаётся в истории чата провайдера.
7. Настройки «улучшения модели» и корпоративные vs личные аккаунты
Один и тот же бренд нейросети ведёт себя по-разному в Free, Plus, Team и Enterprise. Разница в retention, в праве на training, в админ-контроле и в том, можно ли отключить историю. Сотрудник редко читает настройки. Он видит знакомый логотип и считает, что «на работе так же безопасно, как в демо на конференции».
Для CISO это означает: политика должна привязываться не к названию модели, а к конкретному тарифу, договору и техническому шлюзу.
Таблица рисков: что загрузили → куда ушло → кто видит → уровень
Что загрузили | Куда ушло | Кто потенциально видит | Уровень риска |
|---|---|---|---|
ФИО + телефон клиента в письме | Сервер зарубежной модели | Провайдер, субпроцессоры; при шаринге — индекс поиска | Высокий (ПДн + трансграничная передача) |
Выгрузка CRM / Power BI | Файл + промпт у провайдера | То же + риск коммерческой тайны | Критический |
Скрин переписки из мессенджера | OCR/vision-модель | Провайдер; возможны ПДн третьих лиц | Высокий |
Фрагмент кода с API-ключом | История чата | Провайдер; риск компрометации инфраструктуры | Критический |
Обезличенный шаблон письма без имён | Сервер модели | Провайдер (низкая чувствительность) | Низкий / умеренный |
Внутренний регламент без ПДн и цифр сделок | Сервер модели | Провайдер | Умеренный (IP / ноу-хау) |
Кейс: директор по продажам и DeepSeek
В июле 2026 года Бабушкинский районный суд Москвы рассматривал спор об увольнении директора по продажам «ГК Энергопроф». По публикациям РАПСИ, «Газеты.Ru» и Право.ru, одним из эпизодов стала загрузка отчётов из Power BI в DeepSeek. Суд согласился с логикой работодателя: выгрузка сведений, составляющих коммерческую тайну, в систему ИИ является разглашением. Решение по делу № 02-1545/2026 на момент публикаций ещё могло быть обжаловано.
Параллельно в ту же неделю обсуждали индексацию чатов DeepSeek в Google. Прямой связи между делом и поисковой утечкой нет, но для риск-менеджмента картина одна: публичная нейросеть — это и трудовой, и операционный, и репутационный контур.
Что компания может сделать за 30 дней
Политика без техники не работает. Техника без политики тоже: сотрудники обойдут шлюз через личный телефон. Ниже — связка из трёх слоёв.
Дни 1–10. Политика и инвентаризация
Зафиксировать, какие модели разрешены, на каких тарифах и через какой корпоративный канал.
Запретить загрузку ПДн, коммерческой тайны, ключей доступа и сырых выгрузок CRM в публичные чаты.
Потребовать письменное ознакомление (как с положением о коммерческой тайне): без подписи сложно защищаться в споре.
Дни 11–20. Обучение и примеры
Показать 4–5 реальных «плохих» промптов из вашей отрасли (без настоящих данных клиентов).
Объяснить разницу: личный ChatGPT ≠ корпоративный контур с договором и логами.
Дать безопасные шаблоны: «сначала обезличь, потом спроси».
Дни 21–30. Технический шлюз
Ввести единую точку входа: корпоративный доступ к моделям, логирование, отключение личных оплат «в серую».
Включить маскирование ПДн до отправки во внешнюю модель — чтобы ФИО, телефоны и адреса не покидали контур в открытом виде.
Для команд с жёстким периметром рассмотреть on-premise копию платформы на серверах компании.
На платформе Сатурн-ИИ для этого есть локальный контур Saturn-Core: модель на стороне клиента находит и подменяет персональные данные в промптах, документах и транскриптах до ухода в облако, а в ответе делает обратную подстановку. Для юрлиц доступны договор, закрывающие документы и развёртывание on-premise. Это не замена политике и DPO, а слой, без которого «просто не пишите секреты» обычно не удерживается.
Частые вопросы
- Как утекают данные через ChatGPT на практике?
Чаще всего сотрудник сам вставляет текст или файл в чат. Дальше данные оказываются у провайдера, могут храниться по его политике, участвовать в обучении модели (если не отключено) или стать публичными через ссылку «Поделиться». Отдельный канал — личные аккаунты вне корпоративного договора.
- Чем опасна утечка чатов DeepSeek в Google?
Если чат сделали доступным по ссылке, поисковик может проиндексировать текст запроса, ответа и имена файлов. Для рабочих материалов это равносильно публикации внутреннего черновика в открытом интернете. Инцидент июля 2026 года как раз про индексацию, а не про взлом серверов.
- Достаточно ли запретить сотрудникам вставлять секреты в нейросеть?
Как правило, нет. Запрет нужен, но без обучения, логов и технического шлюза люди продолжают пользоваться личными аккаунтами «для скорости». Судебная практика уже показывает, что загрузка внутренних отчётов в ИИ может квалифицироваться как разглашение коммерческой тайны.
- Что безопаснее для бизнеса: веб-чат или API через корпоративный шлюз?
Корпоративный канал с договором, единым биллингом, логами и маскированием ПДн даёт контроль, которого нет у десятка личных подписок. API или единый кабинет сами по себе не делают данные «безопасными», если в промпт по-прежнему уходят открытые ФИО и выгрузки.
- Как снизить риск утечки персональных данных через ИИ без отказа от нейросетей?
Обезличивать или маскировать ПДн до отправки, держать первичные базы в РФ, ограничить список разрешённых моделей, логировать использование и отдельно выстроить процесс для HR, продаж и бухгалтерии. Юридическую оценку трансграничной передачи лучше согласовать с DPO и внешним юристом.
- Нужен ли отдельный контроль для файлов и скриншотов?
Да. Вложение часто содержит больше чувствительных полей, чем текстовый запрос. Имеет смысл запретить загрузку сырых CRM/BI-выгрузок и требовать предварительную очистку или автоматическую маскировку на шлюзе.
- С чего начать, если ИИ уже «гуляет» по отделам?
За 30 дней: инвентаризация инструментов → короткое положение → обязательное ознакомление → корпоративный канал вместо личных оплат → маскирование ПДн. Параллельно закройте самый токсичный сценарий: выгрузки с клиентскими данными в публичные чаты.