Почему AI-чат нельзя считать личным блокнотом

Промпт, файл, изображение и ответ проходят через инфраструктуру поставщика и могут сохраняться или обрабатываться согласно продукту, плану, настройкам и политике. У потребительского чата, корпоративного пространства и API могут быть разные правила. Поэтому вопрос «безопасен ли ChatGPT» слишком общий: нужно знать конкретный аккаунт, функцию, данные и настройки.

1
минимальный фрагмент вместо полного документа
4
проверки: данные, продукт, доступ, хранение
0
паролей и ключей API в промптах

Главная защита - не обещание модели, а минимизация. Если задачу можно решить на синтетическом примере или после удаления идентификаторов, исходные данные не должны покидать разрешённый контур.

Четыре вопроса до отправки данных

Что отправляем
Класс данных, владелец, идентификаторы и договорные ограничения.
Куда
Личный чат, бизнес-пространство, API или внутренний сервис.
Зачем
Можно ли сократить, обезличить или заменить синтетикой.
Как долго
История, логи, резервные копии, удаление и требования закона.

Если хотя бы на один вопрос нет ответа, остановите отправку и обратитесь к владельцу данных или ответственному за безопасность.

Классификация: что можно, что требует проверки, что запрещено

Названия уровней могут отличаться, но сотруднику нужна короткая и однозначная матрица.

УровеньПримерыДействие
ПубличноеОпубликованная статья, открытая документацияМожно в разрешённом сервисе, проверив авторские права
ВнутреннееЧерновик процесса без клиентов и секретовТолько корпоративный инструмент по политике
КонфиденциальноеДоговор, коммерческие условия, исходный кодНужна явная разрешённая архитектура и минимизация
Строго ограниченноеПароли, ключи, платёжные реквизиты, медицинские и полные персональные данныеНе отправлять в обычный AI-чат

Класс определяется не форматом файла, а содержанием и контекстом. Публичный шаблон договора и подписанный договор клиента - разные данные.

Данные, которые нельзя вставлять в промпт

Стоп-лист
  1. Пароли, одноразовые коды, приватные ключи и токены API.
  2. Полные клиентские базы и списки контактов.
  3. Паспортные, банковские и медицинские данные.
  4. Подписанные договоры с непубличными условиями без разрешённого контура.
  5. Непубличная финансовая отчётность и данные до раскрытия.
  6. Исходный код с секретами и внутренними адресами.
  7. Материалы кадровых расследований и оценки сотрудников.
  8. Данные детей и иных уязвимых групп без утверждённого процесса.
  9. Информация, которую клиент или договор запретил передавать подрядчику.
  10. Любые данные неизвестного владельца и класса.

Если секрет уже отправлен, не ограничивайтесь удалением чата: токен или пароль нужно отозвать и заменить.

ChatGPT: потребительские и бизнес-режимы

OpenAI предоставляет настройку «Improve the model for everyone»: после отключения новые разговоры могут оставаться в истории, но не используются для улучшения моделей. Temporary Chat не появляется в истории, не создаёт память и не используется для улучшения моделей, однако «временный» не следует трактовать как гарантированное отсутствие обработки или хранения.

Для бизнес-предложений и API OpenAI указывает другой базовый режим: контент клиентов не используется для улучшения моделей, если организация явно не согласилась делиться им. Это важное различие, но перед внедрением всё равно проверяют актуальные условия, срок хранения выбранного endpoint, права администраторов, приложения и внешние коннекторы.

Claude: проверяйте тип аккаунта и настройки

Anthropic разделяет потребительские предложения Claude и коммерческие продукты. В Privacy Center описаны условия, при которых данные потребительского сервиса могут использоваться для улучшения моделей или проверки безопасности. Коммерческий договор, API и управляемая организация могут иметь другие правила.

Не переносите вывод о личном Claude.ai на Team, Enterprise или API и наоборот. Проверяйте текущую справку, выбранную настройку, период хранения, интеграции и случаи safety review. Даже если обучение отключено, минимизация и права доступа остаются обязательными.

Gemini: Keep Activity и Workspace - разные контуры

Google Gemini Apps Privacy Hub объясняет, что при включённом Keep Activity данные используются для предоставления и улучшения сервисов, включая обучение генеративных моделей, с участием человеческих рецензентов. Настройку можно изменить, а активность - просматривать и удалять, но удаление в одном сервисе не обязательно удаляет данные в подключённых сервисах.

Для подходящих редакций Google Workspace действует отдельный Privacy Hub: Google указывает, что контент не проходит человеческую проверку и не используется для обучения генеративных моделей вне домена без разрешения. Корпоративный администратор должен проверить редакцию, включённые функции и правила доступа.

Сравнение режимов без ложного чувства безопасности

РежимТипичный контрольНе гарантирует
Личный чат по умолчаниюНастройки истории и улучшения моделиРазрешение компании на рабочие данные
Временный чатНет обычной истории и памяти; особый режим обученияНулевое хранение и право передавать секреты
Бизнес-пространствоАдминистратор, договор, отдельные правила данныхБезопасность неверно настроенных коннекторов
APIПрограммные права, логи, параметры храненияБезопасность собственного приложения и базы
Локальная модельКонтроль инфраструктурыАвтоматически безопасную конфигурацию и качество

Обезличивание: удалить имя недостаточно

Человека или компанию можно узнать по сочетанию должности, города, редкого события, даты и суммы. Поэтому простая замена ФИО не всегда обезличивает документ. Для рабочей задачи чаще подходит псевдонимизация и минимизация: отделить таблицу соответствий и не передавать её модели.

  1. Определите, какие поля нужны для результата.
  2. Удалите прямые идентификаторы и скрытые метаданные.
  3. Замените имена устойчивыми псевдонимами: Клиент-01, Проект-A.
  4. Обобщите редкие даты, адреса, должности и суммы, если точность не нужна.
  5. Удалите подписи, комментарии, историю правок и вложения.
  6. Проверьте, можно ли восстановить личность по сочетанию оставшихся полей.
  7. Храните таблицу соответствий отдельно с ограниченным доступом.

Промпт для безопасной подготовки данных

Первичную очистку чувствительного файла лучше выполнять внутри разрешённого контура или локальным детерминированным инструментом. Нельзя сначала загрузить секретный документ в публичный чат и попросить его обезличить.

Работай как ревьюер схемы обезличивания, а не как обработчик исходных данных.
Описание набора без реальных значений: [поля и типы]
Цель анализа: [результат]
Получатель: [разрешённый сервис]

Для каждого поля предложи: оставить, удалить, заменить псевдонимом, обобщить или агрегировать. Объясни риск прямой и косвенной идентификации. Составь тесты, которые локальный скрипт должен пройти до передачи данных. Не проси прислать реальные секреты или персональные значения.

Документы: минимальный фрагмент вместо полного файла

Для редактуры одного пункта договора обычно не нужен весь договор с реквизитами и подписями. Для исправления SQL-запроса не нужна база с реальными клиентами. Выделяйте минимальный фрагмент и добавляйте только необходимый контекст.

Договор
Шаблон пункта и тип отношений без реквизитов сторон.
Код
Минимальный пример без ключей, данных и внутренних адресов.
Аналитика
Агрегаты или синтетическая таблица с той же структурой.
Поддержка
Суть проблемы и обезличенный контекст вместо полной переписки.

Память, история и коннекторы

Отключение обучения, удаление истории и отключение памяти - разные действия. Память может переносить факты между чатами, а коннектор - искать в почте или диске. Права должны применяться до поиска, иначе модель увидит документ, который пользователь не должен получать.

Аудит настроек
  1. Проверить режим улучшения моделей.
  2. Проверить историю и автоматическое удаление.
  3. Просмотреть сохранённую память и удалить лишнее.
  4. Проверить все приложения и коннекторы.
  5. Отозвать неиспользуемые OAuth-разрешения.
  6. Ограничить публичные ссылки на чаты и документы.
  7. Проверить, кто администратор рабочего пространства.
  8. Повторять аудит после крупных обновлений продукта.

Политика использования ИИ для команды

Запрет «не загружать конфиденциальное» слишком расплывчат. Сотруднику нужны разрешённые инструменты, примеры, стоп-лист и простой путь согласования исключения.

# Краткая политика использования генеративного ИИ
Разрешённые сервисы и аккаунты: [список]
Разрешённые задачи: [список]

Нельзя отправлять:
[пароли, ключи, персональные, медицинские, платёжные, договорно ограниченные и иные классы]

Перед отправкой сотрудник обязан:
1. определить владельца и класс данных;
2. использовать минимальный фрагмент;
3. удалить идентификаторы и метаданные;
4. проверить аккаунт, настройки и получателей;
5. проверить ответ человеком.

Исключения согласует: [роль и канал]
Об ошибочной отправке сообщать: [канал], немедленно, без самостоятельного сокрытия.
Политика пересматривается: [период и владелец].

Архитектура корпоративного AI-процесса

Для повторяемой работы одного обучения сотрудников недостаточно. Контроль встраивают в систему: единый вход, идентификация пользователя, классификация запроса, фильтрация секретов, разрешённая модель, ограниченные инструменты, проверка результата и аудит.

  1. Идентичность. Корпоративный SSO и управляемые роли.
  2. Политика. Разрешённые модели зависят от класса данных.
  3. Минимизация. Фильтр секретов и сокращение контекста до отправки.
  4. Доступ. Документы ищутся только в рамках прав пользователя.
  5. Инструменты. Агент получает минимальные операции и параметры.
  6. Выход. Проверка утечки, источников и рискованных действий.
  7. Журнал. Кто, когда, какую систему и категорию данных использовал.

Сам журнал тоже чувствителен: не храните в нём полный промпт без необходимости и ограничьте доступ.

Что делать, если секрет уже отправили

Первые действия
  1. Не скрывать инцидент и сразу уведомить установленный контакт.
  2. Зафиксировать сервис, аккаунт, время, чат и тип данных.
  3. Отозвать и заменить ключи, пароли, токены и сессии.
  4. Ограничить доступ к чату, ссылке и подключённым приложениям.
  5. Удалить материал доступными средствами, не считая это полной гарантией.
  6. Обратиться к поставщику по корпоративному процессу, если требуется.
  7. Оценить затронутых людей, договоры и обязательные уведомления.
  8. Сохранить необходимые доказательства по плану реагирования.
  9. Устранить причину: правило, интерфейс, обучение или технический контроль.

Конкретные юридические обязанности зависят от данных и юрисдикции. Решение об уведомлении принимает уполномоченная команда, а не сотрудник в одиночку.

Модель угроз для AI-ассистента

УгрозаПримерКонтроль
Случайная отправкаПолный договор вместо пунктаКлассификация, DLP, подтверждение
Избыточный коннекторПоиск видит весь общий дискМинимальные scopes и ACL до поиска
Prompt injectionДокумент просит раскрыть секретНедоверенные данные, изоляция инструкций
Публичная ссылкаЧат доступен вне командыЗапрет по умолчанию и аудит ссылок
ЛогиПромпт с данными в мониторингеРедакция и короткое хранение
Вывод моделиВ ответе повторены лишние данныеФильтр выхода и проверка получателей
Действие агентаОтправка не тому адресатуМинимальные права и подтверждение

План внедрения безопасности за 30 дней

Дни 1 - 7
Инвентаризация сервисов, задач, данных и владельцев.
Дни 8 - 14
Матрица данных, разрешённые аккаунты и краткая политика.
Дни 15 - 21
Настройки, коннекторы, SSO, фильтры и сценарии инцидентов.
Дни 22 - 30
Обучение на примерах, тесты контроля и исправление пробелов.

Начните с наиболее частых задач и реальных ошибок. Политика должна позволять безопасный путь, иначе работа просто переместится в неуправляемые личные аккаунты.

Финальный чек-лист перед отправкой

Проверка промпта
  1. Сервис и аккаунт разрешены организацией.
  2. Известны текущие настройки обучения и хранения.
  3. У данных есть владелец и определён класс.
  4. Договор и закон допускают передачу этому поставщику.
  5. Секреты и ключи отсутствуют.
  6. Передаётся минимальный фрагмент.
  7. Прямые и косвенные идентификаторы удалены.
  8. Метаданные и комментарии файла очищены.
  9. Получатели и подключённые приложения проверены.
  10. Ответ будет проверен человеком до действия.
  11. Понятно, где удалить историю и отозвать доступ.
  12. При сомнении есть быстрый канал согласования.

Безопасная работа с нейросетью начинается не с галочки в настройках, а с привычки не передавать то, что не требуется для задачи.

Можно ли загружать рабочие документы в ChatGPT?
Только если организация разрешила конкретный продукт и аккаунт для этого класса данных, договор допускает передачу, настройки проверены, а документ минимизирован и очищен. Потребительский личный аккаунт не следует автоматически считать рабочим контуром.
Использует ли ChatGPT мои сообщения для обучения?
Это зависит от продукта и настроек. В потребительском ChatGPT можно отключить Improve the model for everyone; OpenAI указывает, что бизнес-продукты и API по умолчанию не используют контент для улучшения моделей без явного согласия. Проверяйте актуальную справку.
Безопасен ли Temporary Chat для конфиденциальных данных?
Он не появляется в обычной истории, не создаёт память и не используется для улучшения моделей, но это не разрешение отправлять секреты и не обещание нулевой обработки или хранения. Применяйте корпоративную политику и минимизацию.
Читают ли люди запросы в Gemini?
Google сообщает, что при включённом Keep Activity сохранённая активность может использоваться для улучшения сервисов с помощью человеческих рецензентов. Для подходящих редакций Workspace действуют отдельные условия. Проверяйте Privacy Hub своего продукта.
Что нельзя отправлять в нейросеть?
Пароли, ключи API, одноразовые коды, полные персональные и медицинские данные, платёжные реквизиты, клиентские базы, непубличную отчётность и договорно ограниченные материалы - если нет специально утверждённого контура.
Как обезличить документ перед загрузкой?
Оставьте только нужные поля, удалите прямые идентификаторы и метаданные, замените сущности псевдонимами, обобщите редкие значения и проверьте возможность повторной идентификации по комбинации данных.
Что делать, если ключ API уже попал в AI-чат?
Немедленно отзовите и замените ключ, ограничьте доступ к чату, сообщите по процедуре инцидентов и зафиксируйте обстоятельства. Простого удаления сообщения недостаточно для управления риском.
Локальная нейросеть полностью решает проблему приватности?
Она даёт больше контроля над инфраструктурой, но требует безопасной конфигурации, обновлений, прав доступа, шифрования, журналирования и проверки моделей. Локальный запуск сам по себе не гарантирует безопасность.
← Все статьи блога