В статье расскажем, что закон считает персональными данными, откуда на самом деле берутся утечки, сколько стоят ваши данные на черном рынке, и как обезопасить свою компанию от рисков.
За год из российских компаний утекло 1,581 миллиарда записей персональных данных по подсчетам экспертно-аналитического центра InfoWatch в марте 2025 года. Это больше десяти полных «копий» сведений о каждом жителе страны. Глава «Ростелекома» Михаил Осеевский еще осенью 2024 года признал, что в даркнете лежит консолидированное досье практически на каждого россиянина, и он лично проверял это на себе. При этом до недавнего времени цена вопроса для бизнеса была смехотворной. В 2022 году «Яндекс.Еда» после утечки данных десятков тысяч пользователей заплатила штраф 60 тысяч рублей. Сегодня за повторную утечку компания рискует отдать до 3% годовой выручки, максимум 500 миллионов рублей, а отдельные сценарии заканчиваются уголовными делами сроком до 10 лет. Разберем, как устроена проблема и как уберечь свой бизнес от утечек.
Меня зовут Евгений Болотин, я CTO и руководитель студии разработки, мы внедряем искусственный интеллект в рабочие процессы компаний. Клиенты часто задают нам вопросы, как защитить персональные данные при работе с внешними моделями вне зависимости от отрасли. Изначально они звучали как частная просьба внутри отдельных проектов. Но с ужесточением ответственности за утечки стало ясно, что задача у всех одна и та же. Так появился DataProtect AI, шлюз, который обезличивает данные перед их отправкой во внешние сервисы. В этой статье я собрал то, что мы узнали о проблеме за время работы над продуктом.
Федеральный закон № 152-ФЗ «О персональных данных» действует с 2006 года и дает нарочито широкое определение.
Персональные данные — это любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу.
Данные становятся персональными в тот момент, когда по ним, самим по себе или в сочетании с другими сведениями, можно установить конкретного человека.
Закон делит данные на четыре категории, и от категории зависит строгость режима обработки.
Общие
ФИО, дата и место рождения, адрес, телефон, электронная почта, сведения о работе, доходах, образовании. Базовая категория, под которую подпадает почти любая клиентская или кадровая база.
Специальные
Сведения о расовой и национальной принадлежности, политических взглядах, религиозных и философских убеждениях, состоянии здоровья, интимной жизни. Для этой категории предусмотрен самый строгий режим обработки, по общему правилу она запрещена и допускается лишь в исключениях.
Биометрические
Физиологические и биологические характеристики, по которым можно установить личность, от геометрии лица и рисунка радужной оболочки до параметров голоса и изображений на фото и видео. Отдельно действует запрет обрабатывать и хранить биометрию для целей идентификации и аутентификации вне государственной Единой биометрической системы, за узкими исключениями (закон № 572-ФЗ).
Общедоступные
Сведения, которые человек сам письменно разрешил опубликовать в открытых источниках.
Да, закон эти данные категоризирует, но есть подвох, о который спотыкаются даже юристы. Отдельная сущность сама по себе зачастую не признается персональными данными. Например, Роскомнадзор в официальных разъяснениях указывал, что номер телефона без привязки к владельцу не позволяет однозначно идентифицировать владельца. К аналогичному выводу приходил и Верховный суд в отношении email и номера телефона по отдельности.
Но стоит связать телефон с ФИО, а почту с адресом доставки и историей заказов и набор превращается в идентифицирующий, со всеми вытекающими обязанностями оператора.
Поэтому бизнесу важно понимать, что опасность представляют именно связки. А самым уязвимым активом становятся таблицы, например, выгрузки из CRM или логи контакт-центра, где данные о пользователе или клиенте записаны в одну строку. Ровно поэтому крупные утечки так ценятся на черном рынке, они позволяют «обогащать» досье, соединяя фрагменты из разных источников в полный профиль человека.
Под действие закона подпадает практически любой бизнес, который собирает данные клиентов или сотрудников, включая ИП и самозанятых. Поэтому, например, отсутствие сайта не освобождает от обязанностей оператора. И даже работа в одиночку и хранение клиентской базы «на личном ноутбуке» с точки зрения закона остается обработкой персональных данных.
Как правило, в компании данные растекаются по десяткам систем, например:
И каждая граница, на которой данные покидают контролируемый контур, становится потенциальной точкой утечки. Помимо этой, скажем так, архитектурной проблемы, есть еще системные ошибки, которые совершают компании:
Компании не представляют объем собственных данных
Это то, что удивило нас больше всего за время работы над продуктом. Мало кто из руководителей может ответить, сколько у компании персональных данных, в каких системах они лежат, какая их часть подвержена риску утечки и какая уже утекает прямо сейчас. Разговор обычно начинается с уверенности, что все под контролем, и довольно быстро превращается в инвентаризацию, которой раньше никто не занимался. Компании садятся считать и обнаруживают, что реальный объем чувствительных данных в разы больше, чем они держали в голове.
Избыточный сбор и бессрочное хранение данных
Компании собирают больше данных, чем действительно нужно для оказания услуги, и хранят их дольше, чем требуется.
Слабая гигиена доступа
По оценкам экспертов ИТ-аудита, до 35% критичных инцидентов связаны с компрометацией паролей администраторов, а в 95% компаний остаются активными учетные записи уже уволенных сотрудников. Эти мертвые души с активным доступом — один из главных активов мошенников.
Подрядчики как продолжение периметра компании
Многие компании очень бережно относятся к своему закрытому контуру, и в то же время не осознают, как их данные утекают через инфраструктуру партнеров, на которую компании имеют ограниченное влияние.
Например, в январе 2025 года «Ростелеком» сообщил об инциденте, причиной которого стала скомпрометированная инфраструктура подрядчика, обслуживающего веб-ресурсы компании. Ответственность перед регулятором и клиентами при этом несет оператор, доверивший данные.
Показательный случай из нашей практики:
Компания держит данные в закрытом контуре, и при этом использует физическое AI-устройство для записи встреч. Периметр компании при этом формально закрыт, но данные для обработки уходят за границу. По итогу это уже трансграничная передача со всеми требованиями регулятора. Никто в компании об этом не задумывался: рекордер воспринимается как безопасная и надежная техника для записи разговоров, а совсем не как канал передачи персональных данных вовне.
Общий вывод из этих историй в том, что утечки чаще происходят через легальные рабочие инструменты, которые никто не считает каналом передачи данных.
Когда говорим об утечках, часто представляем хакера, взламывающего неприступный и засекреченный контур компании. Но на деле этот образ имеет мало общего с реальностью. По оценке InfoWatch, около 80% утечек данных в России происходит по вине персонала компаний. И не только в России, международная статистика подтверждает ту же картину, по данным отчета Verizon DBIR 2025, человеческий фактор присутствует в 68% всех утечек в мире.
Мы видим 4 ключевые группы причин, у каждой из которых своя логика и методы защиты.
Самая массовая группа. Типовые сценарии годами повторяются:
По данным InfoWatch, около трети всех штрафов за утечки назначены именно за случайные внутренние нарушения, в которых не было злого умысла, но они принесли реальный ущерб компании.
Так, например, было в кейсе Gaskar Group. После публикации в открытом доступе анкет кандидатов и сотрудников суд по требованию Роскомнадзора привлек к ответственности сразу две компании группы. Данные никто не крал, их просто оставили доступными.
Но есть и другая сторона. Сотрудник с доступом к данным компании и финансовой мотивацией извне, желающий обогатиться за счет этих данных, куда опаснее хакера, потому что ему не нужно ничего взламывать, ему и так доверяют ключи.
Например, в начале 2025 года трое сотрудников ФНС в Новосибирске продали данные более 40 тысяч юридических лиц и ИП за 150 тысяч рублей. Это меньше четырех рублей за одну запись, что показывает, насколько дешево оценивают риск сами инсайдеры. Отдельная ветка того же явления, коррупционный «пробив».
Интересно, что внешние атаки также чаще всего завязаны на человеческой уязвимости внутри компании. Так, по статистике реально произошедших инцидентов лидируют вредоносное ПО (51% по опросам ИБ-специалистов), фишинг (49%) и все те же ошибки персонала (45%). При этом по оценкам на 2026 год, около 16% успешных взломов совершаются с применением ИИ, мошенники перешли к тактике двойного давления, шифруют данные и одновременно шантажируют компанию их публикацией, а иногда напрямую связываются с ее клиентами.
Эту группу почти всегда упускают в обзорах, хотя на нее приходятся крупнейшие инциденты в истории.
Открытые базы и облачные бакеты
Например, Elasticsearch, популярное хранилище для логов и поиска, исторически поставлялся без встроенной авторизации, и администраторы регулярно забывали ее настроить. Одна из крупнейших утечек в мировой истории, данные 1,2 миллиарда человек, произошла именно так: сервер с базой просто стоял в интернете без пароля. Российский аналог того же сценария, облачный бакет S3, MinIO или Yandex Object Storage с данными клиентов, случайно настроенный на публичный доступ.
Резервные копии и метаданные облака
Атакующему часто незачем ломать основную базу. Если у облачного сервера привязана роль с доступом к бэкапам, достаточно уязвимости класса SSRF, чтобы скачать резервную копию базы напрямую из облачного хранилища, вообще без взлома самой СУБД.
SSRF (Server-Side Request Forgery, подделка запроса со стороны сервера)— это уязвимость, которая позволяет хакеру отправлять скрытые запросы от имени самого сервера во внутреннюю сеть или к облачным сервисам. Проще говоря, сервер превращается в «курьера-шпиона». Хакер не может войти в закрытую сеть сам, но заставляет доверенный сервер сходить туда и вынести секретные данные.
Тестовые среды
Разработчикам для отладки удобно работать с реальными данными, поэтому боевые базы копируются в dev- и test-контуры, где защита традиционно слабее, а мониторинг зачастую отсутствует. Утечка из тестовой среды по последствиям равна утечке из боевой.
Экспорт
Скриншоты с данными клиентов, PDF-выгрузки, вложения в письмах и мессенджерах, выгрузки для маркетинговых подрядчиков. Каждый такой файл живет своей жизнью за пределами защищенного контура.
Отдельного разбора заслуживает канал, которого в статистике еще пару лет назад практически не существовало, это ИИ-инструменты. Сотрудники массово используют нейросети для работы, копируя туда все подряд, и часто делают это в обход служб безопасности.
Так, аналитики ГК «Солар», изучившие трафик 150 российских компаний, выяснили, что объем конфиденциальной информации, попавшей в публичные нейросети вроде ChatGPT и Gemini, за 2025 год вырос в 30 раз. При этом почти две трети компаний этот канал вообще никак не контролируют, а около 60% организаций не имеют формализованных политик работы с ИИ. Исследования содержимого показывают, что более 60% PDF-файлов, загружаемых сотрудниками в чат-боты из браузера, содержат конфиденциальные данные.
В нейросети уходят:
То же самое происходит и по всему миру. По отчету Cyberhaven за 2026 год, чувствительные данные содержатся в 39,7% всех корпоративных взаимодействий с ИИ, причем значительная часть идет через личные аккаунты сотрудников. Поэтому запрещать своим сотрудникам использовать ИИ это не выход.
Так, например, в 2023 году Samsung разрешила инженерам полупроводникового подразделения пользоваться ChatGPT, и за первые 20 дней произошло три инцидента:
Все трое просто хотели решать свои задачи быстрее. Но в итоге компания поставила корпоративный запрет на использование ИИ, объяснив это тем, что загруженные данные хранятся на внешних серверах и их сложно удалить. Показательно, что вслед за Samsung ограничения ввели Amazon, JPMorgan Chase и ряд крупнейших банков США.
В России дело дошло уже до трудовых споров. Например, в июле 2026 года топ-менеджера московской компании уволили за то, что она загружала рабочие документы в китайский DeepSeek и пересылала их на личную почту. Работодатель счел это причиной перехвата конфиденциальных данных, и суд признал увольнение законным.
Но это не только репутационная проблема, но и юридическая. У языковой модели отсутствует врожденное понятие чувствительности. Для нее номер паспорта и название города — это одинаковые токены в запросе. Введенные данные оседают в логах провайдера, могут использоваться для дообучения моделей, и вернуть их назад невозможно в принципе.
С точки зрения 152-ФЗ передача ФИО клиента в зарубежный чат-бот — это передача персональных данных третьему лицу, а заодно и трансграничная передача, для которой требуется предварительное уведомление Роскомнадзора.
Сотрудник, прикрепивший таблицу клиентов к запросу в чат-боте, совершает от имени компании сразу несколько нарушений, о которых сама компания узнает в лучшем случае из отчета DLP, а в худшем — из новости об утечке.
DLP (Data Loss Prevention, предотвращение утечек данных) — это программное обеспечение, которое следит за движением конфиденциальной информации в компании. Это как «цифровая таможня», которая проверяет все файлы и сообщения сотрудников, чтобы они случайно или умышленно не отправили секретные документы наружу.
Чаще всего постфактум и случайно. Классический сценарий обнаружения выглядит так: данные всплывают там, где их быть не должно, в открытых базах, в объявлениях о продаже, а в последние годы и в ответах языковых моделей. Информация, попавшая в логи провайдера и в дообучение модели, способна воспроизводиться фрагментами в других сессиях, и компания узнает о собственной утечке, увидев в ответе нейросети кусок своего документа.
Роскомнадзор находит утечки при мониторинге открытых источников, дальше начинается разбирательство с оператором данных. Но связать конкретную утечку с конкретной компанией, если данные ушли в нейросеть, значительно сложнее, чем в случае с выложенной в открытый доступ базой. Для бизнеса это отдельная зона неопределенности, поскольку компания может годами не знать, что ее данные покинули контур.
Мы видим три типовые модели поведения, и у каждой есть изъян.
Полный запрет
Служба безопасности блокирует доступ к ИИ, и формально проблема закрыта. На практике сотрудники продолжают пользоваться моделями с личных устройств и личных аккаунтов, и канал просто исчезает из поля зрения ИБ. Компания одновременно теряет и производительность (там, где сотрудники действительно перестают использовать ИИ), и видимость происходящего (где сотрудники используют личные аккаунты).
Игнорирование
Компания знает, что сотрудники пользуются моделями, и не вмешивается, рассчитывая, что обойдется.
Самостоятельные решения
Регулярные выражения, самописные маскировщики, попытки закрыть задачу существующим DLP. Это работает на простых шаблонных данных и разваливается на неструктурированном тексте, который и составляет основную массу рабочих документов.
Честно скажу, идеального решения этой задачи в мире пока нет. Есть отдельные подходы, облачные сервисы, DLP, а целостное решение, которое закрывает передачу данных наружу в реальном времени и при этом остается внутри контура компании, рынок еще формирует.
Чтобы понять мотивацию всех участников, полезно посмотреть на цены. Рынок нелегального «пробива», то есть платного поиска информации о конкретном человеке, детально изучен аналитиками DLBI и «Коммерсанта»:
И корпоративные утечки — это главный источник сырья для этой индустрии. Сейчас свежие базы все чаще скупаются операторами ботов-пробивщиков на условиях эксклюзива, чтобы поднять качество их «онлайн-услуг», поэтому публичных дампов становится меньше при сохранении объема краж.
Дальше данные конвертируются в атаки на людей. Более 94% хищений денег у клиентов финансовых организаций связаны с социальной инженерией, по оценке компании F6, а совокупный ущерб россиян от цифрового мошенничества за 2025-2026 годы превысил 600 млрд рублей.
Банк России зафиксировал в 2025 году рекордные 29,3 млрд рублей, похищенных напрямую с банковских счетов, а Сбербанк оценивает ущерб от телефонного мошенничества за тот же год в 280-285 млрд рублей, порядка миллиарда рублей в сутки. Именно утечки делают эти атаки убедительными: зная ФИО, банк, последние операции и имя ребенка жертвы, мошенник звучит как настоящий сотрудник службы безопасности. В 2025 году к инструментарию мошенников добавились и дипфейки. Жертвам звонят синтезированные голоса «родственников» и «руководителей». Для бизнеса из этого следует неприятный вывод: у похищенных данных длинный жизненный цикл. Утечка продолжает наносить ущерб клиентам, а, значит, и репутации компании, годами после инцидента. Появился даже профессиональный термин «золотой час» — первые часы после утечки, когда данные еще можно перехватить до каскада мошеннических атак.
Есть и вторая модель монетизации, направленная уже на саму компанию. Ужесточение штрафов создало для мошенников новый канал манипуляции. Вместо публикации базы они предлагают компании выкуп, играя на страхе перед оборотным штрафом и оглаской. Компания, согласившаяся платить, попадает в двойную ловушку. Она не получает гарантий удаления данных, а сокрытие инцидента от Роскомнадзора само по себе становится отдельным нарушением.
Закон о персональных данных приняли в 2006 году, и полтора десятилетия он оставался для большинства компаний формальностью, которая держится на политика на сайте, всем привычной галочке согласия и в случаях утечки уведомления в Роскомнадзор. Сегодня набор требований выглядит совсем иначе, и каждое из них может стать самостоятельным основанием для штрафа.
Обезличиванием закон называет действия, после которых установить принадлежность данных конкретному человеку без дополнительной информации становится невозможным. Токенизация с сохранением обратимой карты соответствий, строго говоря, представляет собой псевдонимизацию: данные восстановимы, значит, дополнительная информация существует. Корректная юридическая рамка для таких технологий, снижение риска и демонстрация должной осмотрительности, а претендовать на полное снятие статуса персональных данных им сложно.
Действующая система санкций выстроена по нарастающей, и чем крупнее утечка, чем чувствительнее данные и чем хуже компания себя повела после инцидента, тем тяжелее последствия.
За первую утечку персональных данных штраф для юридического лица зависит от масштаба и доходит до 10-15 млн рублей, если пострадали данные более 100 тысяч человек. За утечку специальных категорий данных предусмотрен собственный состав, а за первичную утечку биометрии штраф для юрлиц составляет от 15 до 20 млн рублей.
За повторную утечку наступает главная новация реформы, оборотный штраф: от 1 до 3% выручки компании за предыдущий год, минимум 20 млн, максимум 500 млн рублей. Прежде была возможность оплатить со скидкой 50% для этих составов, но она отменена.
Отдельными составами выделены нарушения порядка реагирования. Молчание об инциденте стоит организации от 1 до 3 млн рублей и, что важнее, лишает ее главного смягчающего аргумента в суде. Насколько это важно, видно по кемеровскому делу:
В январе 2026 года суд заменил компании штраф предупреждением, отдельно отметив, что она сообщила об утечке в течение 24 часов, нарушила закон впервые, а вред жизни, здоровью и имуществу людей отсутствовал. Похожая логика сработала в деле «ПКР Аналитики»: после утечки данных примерно 70 тысяч клиентов арбитражный суд Санкт-Петербурга вместо штрафа 5-10 млн рублей ограничился предупреждением, учтя, что нарушение совершено впервые.
Появилась и уголовная ответственность. Закон 421-ФЗ ввел в УК составы за незаконное использование и оборот персональных данных с наказанием вплоть до 10 лет лишения свободы для тех, кто получил информацию незаконным путем. Это уже история о персональных рисках конкретных людей, от инсайдеров до скупщиков баз.
При этом в законе есть важная ремарка, которую должен знать бизнес. Наличие доказательств должной осмотрительности, регулярные аудиты и пентесты, оперативное уведомление регулятора, работающий план реагирования, позволяет снизить санкции в 2-5 раз.
Именно вокруг этой ремарки развернулось самое интересное дело последнего времени. В начале 2025 года Роскомнадзор обнаружил в сети массив примерно на 17 млн строк с данными сотрудников РЖД. Компания сообщила об инциденте в НКЦКИ и правоохранительные органы, было возбуждено уголовное дело о неправомерном доступе. В ноябре 2025 года Арбитражный суд Москвы оштрафовал РЖД на 150 тысяч рублей. Но в феврале 2026 года Девятый арбитражный апелляционный суд штраф отменил, посчитав вину компании недоказанной, а в июне 2026 года кассация подтвердила решение: утечка стала результатом кибератаки, и регулятор смог лишь отчасти доказать, что РЖД могло ей противостоять. Этот пример показывает, что в России пока отсутствует строгая ответственность за сам факт утечки, и линия защиты, доказывающая, что компания приняла все разумные меры, работает.
Для себя мы сделали вывод, что наказывают за пассивность до инцидента и молчание после. Компания, которая может предъявить аудиты, настроенную защиту, журнал реагирования и уведомление в 24 часа, имеет реальные шансы отделаться предупреждением даже при крупной утечке.
Из закона, практики и природы самих утечек складывается понятный контур действий.
Последний пункт этого списка мы и превратили в продукт. Логика простая: сотрудник должен продолжать работать в привычном темпе, а чувствительные данные должны оставаться внутри компании. Расскажу, как это работает технически, на примере DataProtect AI.
Шлюз встает между внутренними системами компании и внешним миром. С одной стороны контура находятся CRM, ERP, документооборот и контакт-центр, с другой ChatGPT, Claude, GigaChat, внешние API и SaaS-сервисы. Данные очищаются в реальном времени.
Обнаружение и обезличивание выполняются локально, внутри инфраструктуры клиента. Исходные данные остаются в периметре, нам они не передаются и нигде не сохраняются.
При этом пятый шаг существует в двух вариантах, просто обезличивание или обезличивание с обратной подстановкой данных.
Возьмем, например, юриста, который работает с договорами и хочет попросить модель сверить два документа. Он делает это ровно так, как делал раньше: открывает привычный интерфейс и отправляет запрос с договорами. Шлюз находит в тексте ФИО сторон, реквизиты, номера счетов и номер договора, заменяет их токенами и отправляет наружу уже очищенный текст. Модель работает со структурой документа, а не с личностями людей, поэтому качество анализа сохраняется. Если юристу достаточно результата анализа, он получает его в обезличенном виде.
Если ему нужен готовый к работе документ, шлюз внутри контура подставляет обратно реальные имена и реквизиты. При этом за пределы компании исходные данные не выходят ни на одном шаге.
Если компании нужен режим с обратной подстановкой данных, то есть шифровка с последующей дешифровкой, под это требуется обученная модель. Ее состав, набор сущностей и специфику данных конкретной компании мы обсуждаем на пилоте, потому что здесь все зависит от того, с какими документами и в каком виде компания работает.
Отмечу также, что задержка в ответе практически незаметна для пользователя. Здесь помогает сам характер работы. Когда человек отправляет документ на анализ, он изначально ожидает, что документ будет обработан, и доли секунды на очистку данных на фоне этого ожидания не ощущаются. Шлюз работает в реальном времени и встраивается в тот процесс, который у сотрудника уже есть.
Продукт разворачивается внутри инфраструктуры клиента и поддерживает REST API, Docker, Kubernetes, работу в режиме обратного прокси и OpenAI-совместимый API. То есть он встраивается в уже существующий периметр, вместо того чтобы требовать строить что-то параллельное. Для шлюза возможна работа без интернета, это одно из принципиальных отличий локальной установки от облачных решений. В облачном сценарии данные уходят к провайдеру, здесь они остаются внутри периметра. При этом систему можно развернуть централизованно на уровне головной инфраструктуры либо локально в отдельном контуре подразделения (например, в одном из филиалов компании), если у него собственная инфраструктура и свои требования по безопасности.
Перед внедрением мы предлагаем компании пройти пилот. Логика внедрения трехступенчатая: пилот от 5 рабочих дней, промышленное внедрение от 2 недель, обучение команды 1 день.
Начать можно максимально просто: мы даем API, и компания тестирует работу системы на своих данных без дополнительного оборудования и долгой интеграции. За эти дни клиент видит продукт на собственных сценариях и понимает, ловит ли он именно те типы данных, которые для него критичны. Здесь же становится ясно, нужна ли обученная модель под обратную подстановку и какие сущности в нее закладывать.
Когда становится понятно, что решение подходит, начинается доработка под контур компании. Формат использования выбирает сам заказчик. Продукт может работать как отдельный инструмент, и тогда сотрудник обращается к нему осознанно. Может встраиваться в уже существующие системы, и тогда человек продолжает работать в том же чат-боте и в той же среде, которой пользовался раньше, а обезличивание происходит по пути.
Мы рекомендуем отслеживать взаимодействие с персональными данными в департаментах, где сотрудники ежедневно работают с документами и обращениями клиентов:
Заказчиком внутри компании при этом чаще выступает служба безопасности или ИТ, а инициатором бизнес-подразделение, которое уже хочет пользоваться ИИ и упирается в запрет.
Следите за пересечением трех факторов: много чувствительных данных, жесткие требования регулятора и уже начавшееся внедрение ИИ.
Так наша разработка помогает уберечь репутацию компании, снижает риск штрафа и позволяет бизнесу пользоваться современными инструментами вместо того, чтобы запрещать их себе.
Утечки перестали быть проблемой службы безопасности и стали проблемой бизнеса. При этом главный источник риска находится внутри компании. А самый быстрорастущий канал утечки, передача данных во внешние ИИ-сервисы, появился буквально за пару лет и у большинства компаний до сих пор остается вне зоны видимости. Но судебная практика вознаграждает подготовленных. Компания, которая знает, какие данные у нее есть, контролирует их движение и умеет быстро реагировать на инцидент, находится в более выигрышной позиции, чем компания, у которой из аргументов только политика конфиденциальности на сайте.
Если хотите обсудить, как это устроено в вашем контуре, напишите мне в телеграм @eugenebolotin, разберем ваш сценарий и покажем работу шлюза на ваших данных.