Когда сотрудник использует ChatGPT для подготовки договора, а в промпт попадают ФИО клиента, реквизиты контрагента и условия сделки — это уже инцидент с персональными данными. Работодатель об этом может не знать. Регулятор — узнать позже. Вот почему вопрос корпоративной политики в отношении нейросетей перестал быть IT-задачей и стал юридической.
Где возникает проблема
Задача появляется в точке пересечения трёх зон:
- сотрудник использует внешний AI-инструмент в рабочих целях;
- в запросе оказываются данные третьих лиц или конфиденциальная информация работодателя;
- ни один из участников не осознаёт, что в этот момент происходит передача данных третьей стороне — провайдеру модели.
Типичные сценарии: юрист загружает в нейросеть скан договора для резюмирования, HR-специалист просит составить письмо с упоминанием конкретного сотрудника, бухгалтер вставляет в запрос строки из финансовой отчётности. Всё это — потенциальные нарушения, даже если намерений нарушить не было.
Правовая рамка: позиции сторон
Позиция работодателя строится на нескольких основаниях.
Во-первых, работодатель является оператором персональных данных и несёт ответственность за их обработку в соответствии с Федеральным законом о персональных данных (далее — Закон № 152-ФЗ). Передача данных третьим лицам без согласия субъектов или без надлежащего правового основания — нарушение, за которое отвечает именно оператор, а не рядовой сотрудник.
Во-вторых, работодатель вправе устанавливать локальные нормативные акты, регулирующие порядок работы с информацией и использование программного обеспечения, — это прямо предусмотрено Трудовым кодексом РФ. Запрет на использование внешних AI-инструментов без согласования, требование проходить инструктаж, обязанность не передавать корпоративные данные вовне — всё это законные инструменты.
Позиция работника принципиально иная.
Сотрудник использует нейросети как обычный рабочий инструмент, повышающий продуктивность. Если работодатель не установил явный запрет, не провёл инструктаж и не включил соответствующие требования в трудовой договор или локальный акт — привлечение к дисциплинарной ответственности за такое использование спорно. Особенно если должностная инструкция сотрудника содержит общие формулировки об «использовании современных IT-технологий».
Позиция субъекта персональных данных (клиента, контрагента, коллеги) — отдельная и наиболее уязвимая. Такой субъект не давал согласия на то, чтобы его данные обрабатывались коммерческой нейросетью иностранного провайдера. Он может даже не знать об этом факте. При этом его права, включая право на отзыв согласия и право на удаление данных, в данном случае технически нереализуемы: никто не знает, в каком виде его данные сохранились в логах провайдера.
Алгоритм построения корпоративной политики
Практический порядок действий для юриста, которому поручено разработать или проверить корпоративную политику использования AI:
- Аудит фактического использования. Выявите, какие инструменты уже применяют сотрудники. Не предполагайте — спросите напрямую или запросите данные у IT-подразделения. Без понимания реальной картины политика будет написана «в стол».
- Классификация данных. Разграничьте, какие категории информации сотрудники вправе обрабатывать через внешние сервисы. Базовый минимум: персональные данные клиентов и работников — под запретом; обезличенные юридические тексты, шаблоны, публичные нормы — допускаются.
- Проверка правовых оснований для передачи данных. Если использование конкретного AI-инструмента предполагает передачу данных провайдеру, потребуется либо согласие субъектов, либо наличие иного основания по Закону № 152-ФЗ. Уточните действующую редакцию закона и актуальные позиции Роскомнадзора — требования к трансграничной передаче данных менялись, актуальную норму проверяйте в официальном источнике.
- Разработка локального нормативного акта. Политика должна содержать: перечень разрешённых и запрещённых инструментов; требования к обезличиванию данных перед использованием; порядок согласования новых инструментов; ответственного за контроль; дисциплинарные последствия нарушений.
- Ознакомление сотрудников под подпись. Без этого шага политика не создаёт дисциплинарных оснований. Включите в инструктаж конкретные примеры: «вставить ФИО клиента в промпт — нарушение».
- Регулярный пересмотр. Ландшафт AI-инструментов меняется быстро. Закладывайте обязательный пересмотр политики не реже раза в год.
Типичные ошибки
Из практики построения подобных документов выделяется несколько системных ошибок:
- Политика принята, но сотрудники о ней не знают — нет ни инструктажа, ни подписи об ознакомлении.
- Запрет сформулирован так широко, что фактически блокирует даже использование встроенных функций Word или корпоративной почты с AI-ассистентом, — сотрудники игнорируют политику как нежизнеспособную.
- Не предусмотрен механизм согласования новых инструментов, поэтому любое нестандартное использование автоматически попадает в серую зону.
- Политика не разграничивает ответственность: непонятно, кто отвечает за инцидент — сотрудник, руководитель подразделения или IT-безопасность.
- Игнорируется вопрос трансграничной передачи данных при использовании иностранных AI-сервисов.
Практический чек-лист
Перед утверждением корпоративной AI-политики проверьте:
- Проведён ли аудит фактически используемых AI-инструментов?
- Разработана ли классификация данных по допустимости их передачи внешним сервисам?
- Проверено ли наличие правовых оснований для передачи персональных данных провайдерам AI?
- Урегулирован ли вопрос трансграничной передачи данных с учётом актуального законодательства?
- Содержит ли политика закрытый перечень разрешённых инструментов или чёткий критерий допустимости?
- Предусмотрен ли порядок согласования новых инструментов?
- Установлена ли дисциплинарная ответственность за нарушения?
- Все ли сотрудники ознакомлены под подпись?
- Запланирован ли срок следующего пересмотра политики?
LegalTech в решении задачи
Парадокс ситуации в том, что те же AI-инструменты помогают выстроить защиту от рисков, которые они создают. Юрист может использовать корпоративные (не внешние) AI-решения для:
- автоматической проверки шаблонов документов на наличие персональных данных перед их передачей;
- мониторинга корпоративных коммуникаций на предмет утечек в рамках, допустимых трудовым законодательством;
- обучения сотрудников через интерактивные сценарии с имитацией рискованных ситуаций.
Ключевое разграничение: корпоративный инструмент, развёрнутый на инфраструктуре работодателя с соблюдением требований законодательства, — принципиально иная правовая ситуация, чем использование публичных внешних сервисов.
Итог
Вопрос не в том, разрешать ли сотрудникам использовать нейросети. Этот поезд давно ушёл. Вопрос в том, кто и как управляет правовыми рисками, которые из этого следуют. Работодатель, не имеющий политики, — уязвим перед регулятором. Сотрудник, не получивший инструктажа, — уязвим перед работодателем. Субъект данных, чья информация оказалась в промпте, — уязвим перед всеми.
Юрист, выстроивший работающую политику, защищает сразу три стороны. Это и есть практическая ценность документа — не формальное соответствие, а реальное управление риском.
Источники для проверки
- Официальное опубликование правовых актов: https://pravo.gov.ru
- Роскомнадзор: https://rkn.gov.ru
- Минцифры России: https://digital.gov.ru
Материал носит информационный характер. Перед применением проверьте актуальную редакцию норм и релевантную судебную практику.