Когда сотрудник использует ChatGPT для подготовки договора, а в промпт попадают ФИО клиента, реквизиты контрагента и условия сделки — это уже инцидент с персональными данными. Работодатель об этом может не знать. Регулятор — узнать позже. Вот почему вопрос корпоративной политики в отношении нейросетей перестал быть IT-задачей и стал юридической.

Где возникает проблема

Задача появляется в точке пересечения трёх зон:

Типичные сценарии: юрист загружает в нейросеть скан договора для резюмирования, HR-специалист просит составить письмо с упоминанием конкретного сотрудника, бухгалтер вставляет в запрос строки из финансовой отчётности. Всё это — потенциальные нарушения, даже если намерений нарушить не было.

Правовая рамка: позиции сторон

Позиция работодателя строится на нескольких основаниях.

Во-первых, работодатель является оператором персональных данных и несёт ответственность за их обработку в соответствии с Федеральным законом о персональных данных (далее — Закон № 152-ФЗ). Передача данных третьим лицам без согласия субъектов или без надлежащего правового основания — нарушение, за которое отвечает именно оператор, а не рядовой сотрудник.

Во-вторых, работодатель вправе устанавливать локальные нормативные акты, регулирующие порядок работы с информацией и использование программного обеспечения, — это прямо предусмотрено Трудовым кодексом РФ. Запрет на использование внешних AI-инструментов без согласования, требование проходить инструктаж, обязанность не передавать корпоративные данные вовне — всё это законные инструменты.

Позиция работника принципиально иная.

Сотрудник использует нейросети как обычный рабочий инструмент, повышающий продуктивность. Если работодатель не установил явный запрет, не провёл инструктаж и не включил соответствующие требования в трудовой договор или локальный акт — привлечение к дисциплинарной ответственности за такое использование спорно. Особенно если должностная инструкция сотрудника содержит общие формулировки об «использовании современных IT-технологий».

Позиция субъекта персональных данных (клиента, контрагента, коллеги) — отдельная и наиболее уязвимая. Такой субъект не давал согласия на то, чтобы его данные обрабатывались коммерческой нейросетью иностранного провайдера. Он может даже не знать об этом факте. При этом его права, включая право на отзыв согласия и право на удаление данных, в данном случае технически нереализуемы: никто не знает, в каком виде его данные сохранились в логах провайдера.

Алгоритм построения корпоративной политики

Практический порядок действий для юриста, которому поручено разработать или проверить корпоративную политику использования AI:

Типичные ошибки

Из практики построения подобных документов выделяется несколько системных ошибок:

Практический чек-лист

Перед утверждением корпоративной AI-политики проверьте:

LegalTech в решении задачи

Парадокс ситуации в том, что те же AI-инструменты помогают выстроить защиту от рисков, которые они создают. Юрист может использовать корпоративные (не внешние) AI-решения для:

Ключевое разграничение: корпоративный инструмент, развёрнутый на инфраструктуре работодателя с соблюдением требований законодательства, — принципиально иная правовая ситуация, чем использование публичных внешних сервисов.

Итог

Вопрос не в том, разрешать ли сотрудникам использовать нейросети. Этот поезд давно ушёл. Вопрос в том, кто и как управляет правовыми рисками, которые из этого следуют. Работодатель, не имеющий политики, — уязвим перед регулятором. Сотрудник, не получивший инструктажа, — уязвим перед работодателем. Субъект данных, чья информация оказалась в промпте, — уязвим перед всеми.

Юрист, выстроивший работающую политику, защищает сразу три стороны. Это и есть практическая ценность документа — не формальное соответствие, а реальное управление риском.

Источники для проверки

Материал носит информационный характер. Перед применением проверьте актуальную редакцию норм и релевантную судебную практику.