ОБУЧЕНИЕ· 3 мин чтения · 29 июля, 10:15
Как защитить данные клиентов при использовании ИИ-чат-ботов: пошаговая инструкция для бизнеса
Эта инструкция применима, если вы используете ИИ-чат-бот от стороннего провайдера (OpenAI, Google, Anthropic и др.) для обработки запросов клиентов и обязаны соблюдать требования 152-ФЗ о персональных данных.
ИИ-чат-боты собирают данные для улучшения моделей, но это может нарушать 152-ФЗ. По данным перевода Habr, OpenAI хранит промпты 30 дней, Google — 18 месяцев, Anthropic — до 30 дней. Без контроля эти данные становятся источником риска. Ниже — меры, которые должен предпринять каждый владелец бизнеса.
- Определите, какие данные попадают в чат-бот. Разделите: персональные (ФИО, телефон, email) и обезличенные. Для бизнеса под 152-ФЗ критичны первые.
- Изучите политику конфиденциальности провайдера. В статье Habr указано: OpenAI использует данные для обучения, если не отказаться; Anthropic не использует промпты для обучения по умолчанию; Google — использует. Зафиксируйте это в договоре.
- Отключите обучение на ваших данных. Для OpenAI: в настройках API отключите 'Improve the model for everyone'. Для Google Cloud AI: вручную в консоли отключите сбор данных. Anthropic: уже не использует, но проверьте.
- Настройте автоматическое удаление логов. Установите срок хранения диалогов не более 30 дней (как у OpenAI) или меньше — в соответствии с 152-ФЗ (не дольше, чем нужно для обработки).
- Обезличьте данные перед отправкой в API. Замените имена на ID, удалите email и телефоны. Используйте прокси-сервер для фильтрации.
- Получите явное согласие клиентов. Добавьте чекбокс 'Согласен на передачу данных ИИ-ботам' с указанием провайдера и сроков хранения.
- Шифруйте данные при передаче и хранении. Используйте HTTPS для API и AES-256 для логов на сервере.
- Ограничьте логирование сценариев. Сохраняйте только текст запроса без идентификаторов, если это возможно.
- Используйте выделенный экземпляр модели (частное развертывание). Например, OpenAI Enterprise предлагает изолированную среду без обучения на ваших данных. Это дороже, но безопаснее.
- Проведите аудит прав доступа. Только сотрудники, работающие с чат-ботом, должны видеть логи. Внедрите ролевую модель.
- Обучите персонал. Проведите инструктаж: что можно вводить в чат-бот (никаких персональных данных клиентов в открытом виде).
- Заключите договор обработки данных (DPA) с провайдером. Укажите обязанности, сроки хранения, ответственность за утечки.
- Проведите DPIA (оценку воздействия на защиту данных). Это требование 152-ФЗ для новых технологий. Документируйте риски и меры.
- Разработайте план реагирования на инциденты. При утечке данных клиентов уведомите Роскомнадзор в течение 24 часов.
- Регулярно пересматривайте настройки. Провайдеры меняют политики — раз в квартал проверяйте обновления.
Штраф за нарушение 152-ФЗ для юрлицдо 300 000 ₽
Срок хранения промптов OpenAI (по умолчанию)30 дней
Срок хранения данных Google AI18 месяцев
Процент бизнесов, не отключающих обучение~70% (оценка)
✦ ProAgent AI
Обсудить внедрение ИИ-агентов в вашем бизнесе
Расскажите о задаче — посчитаем, сколько часов и денег сэкономит агент.
Обсудить внедрение →