ОБУЧЕНИЕ· 3 мин чтения · 29 июля, 10:15

Как защитить данные клиентов при использовании ИИ-чат-ботов: пошаговая инструкция для бизнеса

Эта инструкция применима, если вы используете ИИ-чат-бот от стороннего провайдера (OpenAI, Google, Anthropic и др.) для обработки запросов клиентов и обязаны соблюдать требования 152-ФЗ о персональных данных.

ИИ-чат-боты собирают данные для улучшения моделей, но это может нарушать 152-ФЗ. По данным перевода Habr, OpenAI хранит промпты 30 дней, Google — 18 месяцев, Anthropic — до 30 дней. Без контроля эти данные становятся источником риска. Ниже — меры, которые должен предпринять каждый владелец бизнеса.

  1. Определите, какие данные попадают в чат-бот. Разделите: персональные (ФИО, телефон, email) и обезличенные. Для бизнеса под 152-ФЗ критичны первые.
  2. Изучите политику конфиденциальности провайдера. В статье Habr указано: OpenAI использует данные для обучения, если не отказаться; Anthropic не использует промпты для обучения по умолчанию; Google — использует. Зафиксируйте это в договоре.
  3. Отключите обучение на ваших данных. Для OpenAI: в настройках API отключите 'Improve the model for everyone'. Для Google Cloud AI: вручную в консоли отключите сбор данных. Anthropic: уже не использует, но проверьте.
  4. Настройте автоматическое удаление логов. Установите срок хранения диалогов не более 30 дней (как у OpenAI) или меньше — в соответствии с 152-ФЗ (не дольше, чем нужно для обработки).
  5. Обезличьте данные перед отправкой в API. Замените имена на ID, удалите email и телефоны. Используйте прокси-сервер для фильтрации.
  6. Получите явное согласие клиентов. Добавьте чекбокс 'Согласен на передачу данных ИИ-ботам' с указанием провайдера и сроков хранения.
  7. Шифруйте данные при передаче и хранении. Используйте HTTPS для API и AES-256 для логов на сервере.
  8. Ограничьте логирование сценариев. Сохраняйте только текст запроса без идентификаторов, если это возможно.
  9. Используйте выделенный экземпляр модели (частное развертывание). Например, OpenAI Enterprise предлагает изолированную среду без обучения на ваших данных. Это дороже, но безопаснее.
  10. Проведите аудит прав доступа. Только сотрудники, работающие с чат-ботом, должны видеть логи. Внедрите ролевую модель.
  11. Обучите персонал. Проведите инструктаж: что можно вводить в чат-бот (никаких персональных данных клиентов в открытом виде).
  12. Заключите договор обработки данных (DPA) с провайдером. Укажите обязанности, сроки хранения, ответственность за утечки.
  13. Проведите DPIA (оценку воздействия на защиту данных). Это требование 152-ФЗ для новых технологий. Документируйте риски и меры.
  14. Разработайте план реагирования на инциденты. При утечке данных клиентов уведомите Роскомнадзор в течение 24 часов.
  15. Регулярно пересматривайте настройки. Провайдеры меняют политики — раз в квартал проверяйте обновления.
Штраф за нарушение 152-ФЗ для юрлицдо 300 000 ₽
Срок хранения промптов OpenAI (по умолчанию)30 дней
Срок хранения данных Google AI18 месяцев
Процент бизнесов, не отключающих обучение~70% (оценка)
✦ ProAgent AI

Обсудить внедрение ИИ-агентов в вашем бизнесе

Расскажите о задаче — посчитаем, сколько часов и денег сэкономит агент.

Обсудить внедрение →