Автор: Юрий Хейзе, Управляющий партнер Emet
Ниже — семь блоков, которые мы закрываем в каждом проекте до запуска первой модели. Пройдите по ним до старта — это дешевле, чем после.
Первый блок — инвентаризация данных. До подключения любой модели нужно понимать, какие данные пойдут в обработку: персональные, составляющие коммерческую тайну, клиентские, охраняемые профессиональной тайной. Для каждого класса — своё правовое основание и свои ограничения; универсального разрешения «использовать всё для ИИ» не существует.
Второй блок — персональные данные. Передача их в модель — это обработка со всеми последствиями: основание, цели, состав, а при использовании зарубежных сервисов — процедуры трансграничной передачи. С 2025 года за утечки действуют оборотные штрафы, и «мы просто тестировали нейросеть» смягчающим обстоятельством не является. Рабочие инструменты — обезличивание на входе и корпоративные контуры вместо публичных сервисов.
Третий блок — внутренний регламент. Сотрудники уже пользуются нейросетями, вопрос лишь в том, управляете вы этим или нет. Регламент отвечает на четыре вопроса: какие сервисы разрешены, какие данные допустимо в них направлять, как маркируются и проверяются результаты, кто отвечает за нарушение. Документ на несколько страниц закрывает риск, который иначе висит на каждом сотруднике с доступом к клиентской информации.
Четвёртый блок — договор с вендором. Ключевые пункты, которые мы правим чаще всего: запрет обучения моделей на ваших данных без отдельного согласия, локализация и порядок удаления данных, распределение ответственности за сбои и утечки, права на дообученные модели и наработки, судьба всего перечисленного при расторжении. Стандартные оферты написаны в пользу вендора — это нормально, но подписывать их без правок для чувствительных данных нельзя.
Пятый блок — интеллектуальные права на результаты: закрепить в договорах с вендором и с работниками, кому принадлежат выходы моделей, промпты и датасеты.
Шестой — отраслевые ограничения: банковская, адвокатская, аудиторская, врачебная тайна накладывают собственные запреты на передачу данных третьим лицам, и облачная модель — третье лицо.
Седьмой — люди: обучение, журналирование использования и проверка результатов человеком там, где цена ошибки высока. ИИ ошибается уверенно; процессы должны это учитывать.