Данные клиентов в нейросети: почему отключение обучения не прячет файл

2026-09-18 17:11:56 Время чтения 10 мин 124

Что уходит в чат на самом деле

ГК «Солар» в августе 2026 года разобрала 12 тысяч обращений сотрудников к публичным ИИ-сервисам в 150 организациях за первое полугодие. Конфиденциальную информацию содержали 38% обращений. Структура такая: исходный код и конфигурации 41%, персональные и финансовые данные 30%, интеллектуальная собственность 18%, пароли и ключи доступа 11%.

Для Sostav важна разбивка по людям: команды разработки дают 43% обращений, коммерческий блок 26%, а аналитики, маркетологи, кадровики и финансисты вместе ещё 23%. То есть четверть потока идёт от тех, кто работает с клиентскими данными и рекламными бюджетами.

Мировая телеметрия показывает механику крупнее. LayerX в отчёте Enterprise AI and SaaS Data Security Report за 2025 год зафиксировала, что 82% вставок в чат-боты идут через личные аккаунты, а 40% загружаемых файлов содержат персональные или платёжные сведения. Verizon в разборе утечек за 2026 год добавляет: 67% пользователей заходят в ИИ-сервисы с рабочих устройств под некорпоративными учётными записями.

Галочка «не обучать на моих данных» отвечает на другой вопрос

Настройка исключает диалоги из тренировки будущих версий модели и закрывает самый кинематографичный сценарий – модель запомнила секрет и пересказала другому пользователю. Публично подтверждённых случаев такого пересказа нет ни одного.

Всё остальное остаётся на месте: копия запроса лежит у поставщика, к ней имеют доступ его сотрудники, её может истребовать суд, её видит администратор корпоративного пространства, и она уходит вместе с угнанным паролем.

Удалить не значит удалить

В справке OpenAI о хранении чатов и файлов, обновлённой в сентябре 2026 года, сказано прямо: удаление диалога не удаляет файл, сохранившийся в библиотеке аккаунта. Файлы, загруженные как база знаний в собственного ассистента, живут до удаления самого ассистента.

У Anthropic при включённом улучшении моделей данные хранятся в обучающих конвейерах до пяти лет, и отключение настройки не вынимает их из обучений, которые уже идут. Google в справке по Gemini для личных аккаунтов просит не вводить конфиденциальное, потому что диалоги просматривают живые люди, и добавляет: просмотренные чаты не удаляются вместе с историей активности и хранятся до трёх лет.

Публичная ссылка живёт дольше, чем кажется

Летом 2025 года функция публичного доступа к чату в ChatGPT привела к попаданию тысяч диалогов в индекс Google, и первого августа её убрали. У Grok кнопка «поделиться» публиковала диалог по индексируемому адресу молча: в выдаче оказалось около 370 тысяч диалогов вместе с загруженными таблицами и документами.

Дальше главное. Исследование Obsidian Security в августе 2025 года нашло больше 143 тысяч диалогов, оставшихся доступными через веб-архив по шести платформам. Внутри – ключи доступа к облакам, данные о зарплатах, внутренние инвестиционные заметки и юридический анализ. Поставщик убрал чаты из поисковика, копии остались в архиве, и отозвать их нельзя.

Бриф клиента в чате перестаёт быть коммерческой тайной

В январе 2026 года калифорнийский суд в деле Trinidad против OpenAI отклонил иск о защите коммерческой тайны. Логика решения: раскрыв секреты стороне, не обязанной их защищать, истец уничтожил само право на них. Разбор юридической фирмы Foley Hoag от мая 2026 года сводит это к простому правилу: корпоративные платформы с договорными обязательствами о конфиденциальности статус тайны сохраняют, потребительские его разрушают. Оговорка обязательна: истец вела дело без юриста, и формальным основанием отказа стало недоказанное принятие мер к сохранению секретности.

Российское право устроено так же. Режим коммерческой тайны требует пяти мер сразу, включая перечень защищаемых сведений, учёт допущенных лиц и гриф на документах, и считается введённым только когда выполнены все пять.

В России за это уже уволили

В июле 2026 года Бабушкинский районный суд Москвы рассмотрел спор с «ГК Энергопроф». Директор по продажам выгружала из внутренней системы отчётности данные о сделках и финансах по отделам и загружала их в DeepSeek. Компания уволила её за разглашение коммерческой тайны, требование переквалифицировать увольнение и взыскать пять миллионов рублей суд отклонил.

Формулировка суда, по сообщению РАПСИ: выгрузка сведений, составляющих коммерческую тайну и (или) являющихся конфиденциальной информацией, в систему искусственного интеллекта DeepSeek является разглашением таких сведений. Оговорки: это трудовой спор, загрузка была не единственным основанием увольнения, и на момент публикации новостей решение в законную силу не вступило.

Штрафов, которыми пугают, пока никто не выписал

Оборотные штрафы за утечку персональных данных действуют с 30 мая 2025 года: от 1 до 3% годовой выручки за повторное нарушение, минимум 20 миллионов рублей. Именно этой вилкой продают защитные контуры.

Заместитель руководителя Роскомнадзора Милош Вагнер в августе 2026 года привёл фактические цифры: с начала 2025 года 52 административных расследования, 40 протоколов и 2,6 миллиона рублей штрафов суммарно по всей стране, протоколов по оборотной части нет ни одного. Вагнер, по публикации «Интерфакса», назвал прогнозы об ужасных финансовых последствиях для компаний домыслами.

Как управляющий партнёр венчурного фонда я читаю эту пару цифр так: компания сегодня рискует деньгами гипотетически, сотрудник рискует работой вполне конкретно, и единственное российское судебное решение по теме – трудовое.

Где корпоративный договор закрывает вопрос

Корпоративные тарифы решают перечисленные проблемы: появляется договор об обработке данных, обучение на содержимом запрещено условиями, администратор задаёт сроки хранения и отзывает доступы. Судебный приказ по иску The New York Times, обязавший OpenAI сохранять удалённые диалоги, корпоративные и образовательные тарифы не затронул.

Две оговорки. Летом 2026 года Anthropic ввела обязательное хранение запросов до тридцати дней даже для клиентов с соглашением о нулевом хранении. Весь сентябрь 2026 года прошёл под эту историю: компания объявила новую схему с хранением данных в облаке клиента, а Nvidia и Palantir публично ограничили использование флагманской модели до безотзывных гарантий. Обязательство поставщика оказалось отзываемым. И главное: договор закрывает канал, который агентство контролирует, а 82% вставок идут из личных аккаунтов, на которые он не распространяется.

Что имеет смысл сделать за вечер

Первое – оплатить корпоративные места всем, кто работает с текстом, данными и рекламными кабинетами, чтобы убрать сам повод заходить с личного аккаунта. По Data and Privacy Benchmark Study компании Cisco, доля организаций с прямым запретом ИИ и жёсткими ограничениями на вводимые данные упала с 28% в 2025 году до 7% в 2026, и это признание того, что запреты уводят использование в тень.

Второе – назвать вслух три категории, которые не уходят в чат никогда: персональные данные клиентов, финансовая отчётность и договоры под грифом. Правило из трёх пунктов запоминается, регламент на сорок страниц не читают. Третье – пройти по расширениям браузера и подключённым помощникам и проверить, кому выдан постоянный доступ к почте, рабочему пространству и CRM. Четвёртое – довести до конца режим коммерческой тайны, потому что без всех пяти мер дисциплинарная часть не работает.

Выводы

Риск в этой теме живёт не в технологии. Файл уходит наружу потому, что у специалиста есть срочная задача и нет оплаченного удобного способа её закрыть, а приказ с запретом эту арифметику не меняет и загоняет использование в личные аккаунты, где не видно ничего. Управленческое решение дешевле технического: легальный инструмент, три категории документов, которые в него не попадают, и один аудит выданных доступов.

Подписывайтесь на мой блог – здесь я разбираю, как встраивать ИИ в работу команд и агентств, не отдавая вместе с задачей данные клиентов.