Маркетолог выгружает базу в CSV и просит нейросеть разбить клиентов на сегменты. Второй заливает записи звонков в облачную транскрибацию. Третий вставляет список клиентов и пишет «сделай персональные письма». Все трое решают рабочую задачу — и все трое отправляют клиентские данные и чужую тайну наружу. Ниже — карта: что в выгрузке считается персональными данными, что можно отдавать модели свободно и что нельзя никогда.
Здесь про поток наружу, а не внутрь. Статья — про данные, которые вы отдаёте нейросети сами: вставляете в промпт, прикладываете файлом. Про обратное направление — какие AI-боты приходят к вам на сайт и кого пускать — есть разбор политики доступа AI-ботов в robots.txt.
Что происходит, когда вы вставляете выгрузку в чат
Отправка файла или таблицы в облачный AI-сервис — не локальное действие: данные оказываются у отдельной компании со своей инфраструктурой, логами и юрисдикцией. Сотрудник субъективно нажимает кнопку в браузере — объективно копия уходит за пределы вашего периметра. Как это квалифицировать, передачей третьему лицу или поручением обработки, зависит от условий сервиса и договора: это вопрос к юристу. Практический эффект в обоих случаях один — копия там, где вы ей не управляете.
Сценарии повторяются из компании в компанию. «Сегментируй базу» — выгрузка на тысячи строк уезжает целиком. «Расшифруй звонки» — а записи копятся сами, так устроен коллтрекинг, и кажется, что это файлы в папке, а не голос человека. «Напиши письма по списку» — строить цепочки нормально, вопрос в том, что уедет в промпт вместе со списком.
Риск не в том, что «модель выдаст вашу базу другому пользователю»: механизм другой. Введённое может осесть в логах и истории аккаунта, быть доступно сотрудникам провайдера по регламенту, а на части тарифов — пойти на улучшение сервиса. Пароль можно сменить, копию — нет.
Что в маркетинговой выгрузке считается персональными данными
Персональные данные — это не только ФИО: телефон, email и адрес работают как прямые идентификаторы, а идентификатор посетителя, номер заказа и связка «услуга плюс контакт» опасны тем, что вместе с контактом или профилем обычно выводят на конкретного человека. Закон описывает их широко — как информацию, относящуюся к прямо или косвенно определяемому лицу; «косвенно» здесь ключевое слово, и из-за него статус поля не определяется на глаз.
Опасность рождается не в ячейке, а в связке: телефон рядом с медицинской услугой сообщает о человеке факт обращения за медпомощью — такие сведения закон защищает строже обычных, а относятся ли они в вашем случае к специальной категории, определяет юрист. Самая тяжёлая связка рождается не в CRM, а в отчёте сквозной аналитики: контакт, услуга, сумма и источник в одной строке.
| Поле в выгрузке | ПДн? | Что делает его опасным |
|---|---|---|
| ФИО, телефон, email, адрес | Да, прямые идентификаторы | ФИО удаляют первым и считают вопрос закрытым, а ключ для склейки баз — телефон и email |
| client_id, cookie, IP | Как правило, да — косвенно | Кажется техническим мусором, но это ключ к профилю в аналитике |
| Услуга, сумма, номер сделки, комментарий менеджера | В связке с контактом — да | Строка сообщает факт обращения к медику или юристу, редкая сумма делает её уникальной, а в комментарии бывает всё: диагнозы, чужие имена |
| Запись звонка, скриншот CRM | Да, ровно как файл | В записи голос и коммерческая информация клиента; скриншот — слепая зона: файл приложить боятся, а картинку нет |
Рабочее правило: если по строке можно вернуться к человеку — обращайтесь с ней как с персональными данными.
Это ориентир для работы, а не правовая квалификация. Относится ли конкретное поле в вашей системе к персональным данным и тем более к специальной категории, оценивает юрист: статус client_id и cookie спорен, а связка полей меняет картину сильнее каждого поля по отдельности. Устоявшейся практики по загрузке данных в генеративные сервисы в России нет — это довод в пользу осторожности, а не право решать самим.
Почему согласие клиента почти никогда не покрывает загрузку в нейросеть
Согласие, которое клиент дал вам, описывает конкретные цели и круг лиц — и оператор внешнего AI-сервиса в него, как правило, не входит: при написании формы его там просто не было. Типовое согласие перечисляет цели обработки и часто получателей: хостинг, CRM, аналитику. Как оно устроено и почему в медицине планка выше — в разборе персональных данных пациентов и 152-ФЗ на практике; здесь важен один угол — новый получатель.
- Круг получателей. Появился обработчик, которого не было в перечне; «и иным лицам» есть не везде.
- Смена цели. Собирали для заказа — используем для генерации писем.
- Трансграничная передача. Инфраструктура за пределами страны — отдельная процедура, и постфактум её не выполнить.
Здесь названы направления, а не дан ответ. Законна ли передача и достаточно ли вашего согласия — вопрос к юристу; ответственность за нарушения предусмотрена, а составы и размеры меняются. И отдельно: если вы агентство и работаете с базой клиента, этот вопрос решаете не вы, а клиент как оператор.
NDA и коммерческая тайна: второй слой риска, о котором забывают
Даже там, где персональных данных нет, остаётся второй запрет: NDA и режим коммерческой тайны обычно ограничивают круг лиц, которым можно раскрывать информацию, а облачный сервис в этот круг по умолчанию не входит. Сюда попадают медиаплан, себестоимость и маржа, неопубликованный прайс, условия договора, отчёты с цифрами клиента, чужие креативы и ТЗ, ключи API: вставленный в чат ключ меняют, не обсуждают.
Для агентства это особенно неприятно: на руках чужая тайна, цена ошибки — расторжение договора с претензией. Автоматически загрузка в чат NDA не нарушает — вывод зависит от текста соглашения, а типовое ограничивает круг получателей и часто требует согласовывать обработчиков.
Самое частое нарушение — не выгрузка базы. Чаще наружу уезжает кусок договора или прайса с промптом «переформулируй красиво»: объём маленький, ощущение опасности нулевое, а содержание — ровно то, что защищает NDA.
Два слоя запрета: персональные данные и чужая тайна
Личный тариф против корпоративного: разница для ваших данных
Разница в том, что происходит с введённым: на личных тарифах ввод чаще может идти на улучшение сервиса, а на корпоративных и API-тарифах провайдеры обычно дают отдельные условия хранения и отказ от такого использования. Конкретика по сервисам устаревает за месяц — полезнее знать, что искать в их документах: идёт ли ввод в обучение; сколько хранятся логи и есть ли режим без истории; где инфраструктура; подписывает ли провайдер соглашение об обработке.
| Тип доступа | Что типично с вводом и логами | На что годится в работе |
|---|---|---|
| Личный аккаунт, бесплатный или по подписке | Ввод обычно можно использовать для улучшения сервиса, отказ есть не всегда; аккаунт и история принадлежат сотруднику | Только обезличенные и публичные вводные: тексты, идеи, структуры |
| Корпоративный тариф | Как правило, ввод не идёт в обучение, есть управление доступами — проверять в актуальной редакции | Рабочие материалы компании; клиентские данные — после анализа |
| API или модель в своём контуре | Отдельный режим, условия отличаются от веб-интерфейса; в своём контуре данные не уходят наружу | Автоматизация и задачи, где нужны реальные данные |
| Расширение или обёртка | Политика разработчика обёртки, часто хуже, чем у самой модели | Только по согласованию, по умолчанию не для рабочих данных |
Недооценивают последнюю строку: у обёртки своя политика, и видит она всё, что вы вводите. Что за модели на рынке — в сравнении ChatGPT, Perplexity, Gemini, Алисы и DeepSeek.
Обезличивание и псевдонимизация: разницу путают, а последствия разные
Маркетолог почти всегда делает обратимую замену — меняет ФИО на код, оставляя таблицу соответствия, — и называет это обезличиванием, хотя по уровню риска это разные вещи: пока таблица жива, связь с человеком восстанавливается одним запросом.
С терминами тут стоит быть аккуратным. В 152-ФЗ слова «псевдонимизация» нет — оно из европейского регулирования; в российской практике замену идентификатора на код относят как раз к методам обезличивания — подзаконные акты называют это «методом введения идентификаторов». Какой акт действует на момент вашей задачи и распространяется ли он на вашу организацию, стоит уточнить у юриста: требования к обезличиванию пересматривались. Сам закон описывает обезличивание через результат: без дополнительной информации принадлежность данных конкретному человеку определить нельзя. Дальше в статье «псевдонимизацией» для краткости назван обратимый вариант — тот, где эта информация лежит у вас же в CRM.
Строка из выгрузки клиники: Иванов Иван, +7 999 …, имплантация, 180 000 ₽, 14 марта. Маркетолог убирает имя и телефон и получает Клиент №417, услуга А, 180 000 ₽, март — но таблица «417 — Иванов» лежит в вашей же CRM. Обезличивание требует убрать и редкие сочетания признаков: единственная сделка на такую сумму или единственный заказ из маленького города возвращают к человеку и без таблицы.
| Критерий | Обратимая замена («псевдонимизация») | Обезличивание по результату |
|---|---|---|
| Что делаем | Меняем ФИО и контакты на код, остальное как есть | Убираем прямые идентификаторы и огрубляем косвенные: суммы в диапазоны, даты в периоды, редкое — в категории |
| Ключ обратного соответствия | Есть, обычно в CRM: связь восстановит любой, у кого есть к ней доступ | Нет: без дополнительной информации принадлежность строки человеку не определить |
| Вопрос закрыт? | Нет, обратимость сохраняется | Только после оценки критериев, и оценивает их юрист, а не маркетолог |
Удаление столбца с ФИО не превращает данные в неперсональные автоматически. Риск снижается, но признание данных обезличенными — вопрос критериев и обратимости, и решается он не в переписке отдела маркетинга. Зафиксируйте методику с юристом один раз и применяйте как инструкцию.
Карта: что можно загружать, что только обезличенным, что нельзя никогда
Все рабочие материалы делятся на три корзины: свободно — публичное и без идентификаторов; только после обезличивания — агрегаты и тексты с фрагментами клиентской информации; никогда — сырые выгрузки, записи разговоров, доступы и чужие конфиденциальные документы. Таблицу стоит распечатать: правило должно срабатывать за секунды, иначе под дедлайном его не применят.
| Материал | Корзина | Почему и что сделать перед загрузкой |
|---|---|---|
| Тексты и структуры статей, объявления, семантика, публичный прайс, кейсы, бриф без имени клиента | Свободно | Нет идентификаторов и чужой тайны; проверьте, что прайс и кейсы опубликованы |
| Отчёты по кампаниям, когортная аналитика, черновики кейсов, тексты отзывов и переписок | Только обезличенным | Строки детализированы до сделок, мелкие когорты вычисляются до человека, а имя плюс узнаваемая деталь — уже идентификация |
| Выгрузка CRM, база рассылки, записи звонков, скриншоты CRM и кабинетов | Никогда | Сырые персональные данные; в записи ещё голос и чужая тайна, а картинка содержит то же, что файл |
| Паспортные, платёжные данные, данные о здоровье | Никогда | Особая чувствительность; в медицине поверх лежит ещё и регулирование рекламы медуслуг |
| Доступы и ключи API, документы под NDA, чужие ТЗ | Никогда | Компрометация инфраструктуры и раскрытие чужой тайны |
| Данные из учётных контуров | Никогда | Не должны покидать контур — что живёт в МИС и ЕГИСЗ |
Первая корзина большая: черновики, структуры, переписывание абзацев на обезличенных вводных — зона, где нейросети экономят часы. Где именно машинный текст уместен в SEO — вопрос качества, а не безопасности.
Три корзины: что отдавать модели, а что никогда
Как обезличить выгрузку на практике, а не на словах
Обезличивание начинается не с удаления столбца, а с вопроса «зачем модели эти данные»: прежде чем выгружать строки, проверьте, решается ли задача агрегатами — обычно решается.
- Шаг 1. Проверить необходимость. Для «напиши письмо сегменту» хватит портрета сегмента, а не списка людей.
- Шаг 2. Удалить прямые идентификаторы. ФИО, телефон, email, адрес, номер заказа, id аналитики.
- Шаг 3. Огрубить косвенные. Суммы в диапазоны, даты в месяцы, редкие города и услуги — в категории.
- Шаг 4. Проверить на уникальность. Есть строка, единственная в своём роде, — обезличивание не состоялось.
- Шаг 5. Работать на копии и перечитать её глазами. Заголовки столбцов тоже: там остаётся «менеджер: Петрова».
ДО — так выгружается из CRM, так загружать нельзя
id,fio,phone,usluga,summa,data,gorod
417,Иванов Иван,+79991234567,Имплантация,180000,2026-03-14,Кимры
ПСЕВДОНИМИЗАЦИЯ — контакты убраны, но связь восстановима по CRM
417,Имплантация,180000,2026-03-14,Кимры
ОГРУБЛЕНИЕ — убраны ключ, точные суммы, даты и редкий город
kategoriya,chek,period,tip_goroda
Хирургия,150-200 тыс,2026-Q1,малый город
ЛУЧШИЙ ВАРИАНТ — без файла, задача описана словами
"Клиника, 12 000 сделок за год. Поля: услуга, чек, период,
тип города. Чеки от 3 до 300 тысяч. Предложи сегментацию."Обратите внимание: в третьем блоке исчез не только телефон, но и «Кимры». Единственная имплантация за 180 тысяч в марте в маленьком городе — адрес конкретного человека.
Локальные и российские модели: когда это единственный ответ
Если задача действительно требует реальных клиентских данных и обезличить их нельзя, остаётся один класс решений: модель внутри контролируемого вами контура или у провайдера с понятной юрисдикцией и корпоративным договором. Вариантов три, по возрастанию контроля и стоимости: корпоративный тариф или API российского провайдера с договором и понятным местом хранения; открытая модель в арендованном контуре внутри страны; своё железо.
Платят не только деньгами: кто-то это администрирует, кто-то объясняет команде, почему ответы слабее привычного чата. Оправдано там, где чувствительные данные — суть бизнеса: клиники, юристы, финансы, агентства. Избыточно там, где весь AI-сценарий — тексты и идеи.
Сначала посчитайте, сколько задач правда требуют контура. Выпишите их и по каждой ответьте: нужны строки по людям или хватит агрегатов. Обычно список схлопывается до одной-двух, и вопрос из бюджетного становится организационным.
Когда без своего контура не обойтись
Что прописать в договоре с клиентом, если вы подрядчик
В договоре должно быть прямо написано, какие данные вы получаете, для чего, кому вправе их передавать и разрешено ли использовать AI-сервисы при работе с материалами клиента. Ниже — темы для брифа юристу, а не готовые формулировки.
- Состав данных. Что вы получаете и, отдельным пунктом, чего клиент не передаёт как ненужное.
- Основание обработки. На каком основании и в каком статусе вы обрабатываете персональные данные клиента, с целями и сроками.
- Отдельный пункт про AI-инструменты и субподрядчиков. Запрещено; разрешено на обезличенных данных; разрешено с перечнем сервисов и порядком согласования новых. Молчание договора хуже любого из трёх.
- Каналы передачи и удаление. Запрет на пересылку баз в мессенджеры; что удаляется после работ; кто уведомляет об инциденте.
Агентству выгоднее не выпрашивать разрешение на AI, а зафиксировать режим «работаем на обезличенных данных, сырые выгрузки не запрашиваем»: нельзя загрузить то, чего у вас нет. Формулировки готовит юрист.
Что требовать от подрядчика и как это проверить
Задайте подрядчику четыре вопроса — какими AI-сервисами он пользуется, на каких тарифах, что из ваших данных туда попадает и есть ли письменный регламент — и попросите ответить письмом. Письменная форма превращает разговор в обязательство и показывает, есть ли ответ.
| Вопрос | Нормальный ответ | Тревожный ответ |
|---|---|---|
| Какими AI-сервисами пользуетесь на нашем проекте? | Конкретный список инструментов и задач | «Мы не используем нейросети» — на уровне сотрудников это редко правда |
| На каких тарифах и аккаунтах? | Корпоративные аккаунты, доступ по ролям | Личные аккаунты сотрудников или уход от ответа |
| Что из наших данных туда попадает? | «Выгрузки не загружаем, работаем на обезличенных данных» | «Всё безопасно, не переживайте» без деталей |
| Есть ли регламент и что вы делаете с записями звонков? | Документ на страницу, ответственный по имени, запрет на облачную расшифровку | Регламента нет, а вопрос про записи удивляет |
На своей стороне: не отдавать сырые выгрузки, если хватает агрегатов; давать ограниченный доступ в систему вместо файла и только на период работ. Эти вопросы добавьте к списку при выборе digital-агентства — остальные критерии разобраны там.
Если подрядчик работает с вашей базой год, а вопрос про AI ни разу не поднимался — задайте его сегодня, а не при следующем продлении. За год через нейросети мог пройти любой объём ваших материалов, и вы не узнаете, пока не спросите письменно.
Регламент на одну страницу: как закрыть дыру в команде
Запрет «не пользуйтесь нейросетями» не работает — работает короткий регламент: какими сервисами можно пользоваться, на каких данных и к кому идти, если задача не укладывается в правила. Полный запрет даёт один результат: люди продолжают пользоваться — с личных аккаунтов и молча.
- 1. Разрешённые сервисы и тарифы. Что можно и на каких аккаунтах; остальное — по согласованию.
- 2. Правило трёх корзин и запрет на файлы и скриншоты с клиентскими данными. Таблицу из раздела с картой — распечатать и повесить.
- 3. Кто решает в спорном случае. Конкретный человек с именем: решение должно занимать минуты, иначе его обойдут.
- 4. Что делать, если уже загрузил. Сообщить, зафиксировать, что ушло и куда, отозвать ключи. За сообщение об инциденте не наказывают — иначе о нём не сообщат.
Разбор на трёх примерах — выгрузка, скриншот CRM, кусок договора — работает лучше документа на десять страниц. Нарушают под дедлайном, а не из злого умысла, поэтому регламент обязан давать быстрый легальный путь. По жанру это тот же чек-лист безопасности, только периметр другой: сотрудник с браузером.
Типичные ошибки
Утечки через нейросети редко начинаются с незнания закона — их создаёт набор бытовых действий, которые никто не считает отправкой данных наружу.
- Считать, что удаление чата удаляет данные. Удаление в интерфейсе не гарантирует удаления копий в логах. Правильно: не отправлять то, что нельзя оставить снаружи. Так же ошибаются с расширениями-обёртками: их политику не читают, а видят они всё.
- Считать личную подписку корпоративным решением. Платный аккаунт всё равно личный. Правильно: корпоративный тариф.
- Удалить ФИО и назвать это обезличиванием. Телефоны и уникальные строки остались. Правильно: пройти пять шагов обезличивания.
- Залить записи звонков в транскрибацию. В записи говорит клиент и говорит о себе. Правильно: обрабатывать только в разрешённом контуре.
- Предполагать, что подрядчик соблюдает то, чего нет в договоре. Устные заверения не проверить. Правильно: письменный ответ и пункт в договоре.
- Считать, что раз громких дел не видно, риска нет. Отсутствие практики — не разрешение, а неопределённость. Правильно: исходить из осторожного сценария и оставлять решение о статусе данных юристу.
Частые ошибки и как правильно
Что в итоге
Нейросети можно и нужно использовать в маркетинге — но клиентские данные в них загружать нельзя, и почти всегда этого не требуется: задача решается описанием, агрегатами и обезличенной выборкой. Риск создаёт не инструмент, а привычка отдавать сырые данные всякий раз, когда так быстрее. Менять нужно её: не «запретить чат», а «перестать прикладывать файл там, где хватает описания».
Что сделать на этой неделе: раздать команде правило трёх корзин; зафиксировать список разрешённых сервисов; отправить подрядчику письменный вопрос про AI; перечитать, что в договоре написано про передачу информации третьим лицам.
Обязательная оговорка. В статье названы направления регулирования: понятие персональных данных, основание обработки, круг получателей, трансграничная передача, ограничения NDA и коммерческой тайны. Это не правовая квалификация: законность передачи, статус отдельных полей и признание данных обезличенными оценивает юрист по персональным данным. Практика применения к генеративным сервисам не сформирована — это аргумент в пользу осторожности.
И чтобы не осталось ощущения сплошного риска: осторожность с вводом не мешает работать с нейросетями на выход. Делать так, чтобы модели называли вашу компанию, безопасно — наружу идёт публичный контент, а не база.
Не уверены, что ваши данные не уезжают наружу?
Разберём, какие материалы уходят во внешние сервисы и что зафиксировать в договоре с подрядчиком.