Маркетолог выгружает базу в CSV и просит нейросеть разбить клиентов на сегменты. Второй заливает записи звонков в облачную транскрибацию. Третий вставляет список клиентов и пишет «сделай персональные письма». Все трое решают рабочую задачу — и все трое отправляют клиентские данные и чужую тайну наружу. Ниже — карта: что в выгрузке считается персональными данными, что можно отдавать модели свободно и что нельзя никогда.

💡

Здесь про поток наружу, а не внутрь. Статья — про данные, которые вы отдаёте нейросети сами: вставляете в промпт, прикладываете файлом. Про обратное направление — какие AI-боты приходят к вам на сайт и кого пускать — есть разбор политики доступа AI-ботов в robots.txt.

Что происходит, когда вы вставляете выгрузку в чат

Отправка файла или таблицы в облачный AI-сервис — не локальное действие: данные оказываются у отдельной компании со своей инфраструктурой, логами и юрисдикцией. Сотрудник субъективно нажимает кнопку в браузере — объективно копия уходит за пределы вашего периметра. Как это квалифицировать, передачей третьему лицу или поручением обработки, зависит от условий сервиса и договора: это вопрос к юристу. Практический эффект в обоих случаях один — копия там, где вы ей не управляете.

Сценарии повторяются из компании в компанию. «Сегментируй базу» — выгрузка на тысячи строк уезжает целиком. «Расшифруй звонки» — а записи копятся сами, так устроен коллтрекинг, и кажется, что это файлы в папке, а не голос человека. «Напиши письма по списку» — строить цепочки нормально, вопрос в том, что уедет в промпт вместе со списком.

экспортВыгрузка из CRM: файл на рабочем столе, без пароля и без учёта
вставкаФайл ушёл на серверы провайдера, возможно за пределы страны
хранениеЗапрос попадает в лог, история чата остаётся в личном аккаунте сотрудника
потеря контроляКопия вне вашего периметра. Удаление чата не равно удалению копии

Риск не в том, что «модель выдаст вашу базу другому пользователю»: механизм другой. Введённое может осесть в логах и истории аккаунта, быть доступно сотрудникам провайдера по регламенту, а на части тарифов — пойти на улучшение сервиса. Пароль можно сменить, копию — нет.

Что в маркетинговой выгрузке считается персональными данными

Персональные данные — это не только ФИО: телефон, email и адрес работают как прямые идентификаторы, а идентификатор посетителя, номер заказа и связка «услуга плюс контакт» опасны тем, что вместе с контактом или профилем обычно выводят на конкретного человека. Закон описывает их широко — как информацию, относящуюся к прямо или косвенно определяемому лицу; «косвенно» здесь ключевое слово, и из-за него статус поля не определяется на глаз.

Опасность рождается не в ячейке, а в связке: телефон рядом с медицинской услугой сообщает о человеке факт обращения за медпомощью — такие сведения закон защищает строже обычных, а относятся ли они в вашем случае к специальной категории, определяет юрист. Самая тяжёлая связка рождается не в CRM, а в отчёте сквозной аналитики: контакт, услуга, сумма и источник в одной строке.

Поле в выгрузкеПДн?Что делает его опасным
ФИО, телефон, email, адресДа, прямые идентификаторыФИО удаляют первым и считают вопрос закрытым, а ключ для склейки баз — телефон и email
client_id, cookie, IPКак правило, да — косвенноКажется техническим мусором, но это ключ к профилю в аналитике
Услуга, сумма, номер сделки, комментарий менеджераВ связке с контактом — даСтрока сообщает факт обращения к медику или юристу, редкая сумма делает её уникальной, а в комментарии бывает всё: диагнозы, чужие имена
Запись звонка, скриншот CRMДа, ровно как файлВ записи голос и коммерческая информация клиента; скриншот — слепая зона: файл приложить боятся, а картинку нет

Рабочее правило: если по строке можно вернуться к человеку — обращайтесь с ней как с персональными данными.

⚠️

Это ориентир для работы, а не правовая квалификация. Относится ли конкретное поле в вашей системе к персональным данным и тем более к специальной категории, оценивает юрист: статус client_id и cookie спорен, а связка полей меняет картину сильнее каждого поля по отдельности. Устоявшейся практики по загрузке данных в генеративные сервисы в России нет — это довод в пользу осторожности, а не право решать самим.

Почему согласие клиента почти никогда не покрывает загрузку в нейросеть

Согласие, которое клиент дал вам, описывает конкретные цели и круг лиц — и оператор внешнего AI-сервиса в него, как правило, не входит: при написании формы его там просто не было. Типовое согласие перечисляет цели обработки и часто получателей: хостинг, CRM, аналитику. Как оно устроено и почему в медицине планка выше — в разборе персональных данных пациентов и 152-ФЗ на практике; здесь важен один угол — новый получатель.

  • Круг получателей. Появился обработчик, которого не было в перечне; «и иным лицам» есть не везде.
  • Смена цели. Собирали для заказа — используем для генерации писем.
  • Трансграничная передача. Инфраструктура за пределами страны — отдельная процедура, и постфактум её не выполнить.
⚠️

Здесь названы направления, а не дан ответ. Законна ли передача и достаточно ли вашего согласия — вопрос к юристу; ответственность за нарушения предусмотрена, а составы и размеры меняются. И отдельно: если вы агентство и работаете с базой клиента, этот вопрос решаете не вы, а клиент как оператор.

NDA и коммерческая тайна: второй слой риска, о котором забывают

Даже там, где персональных данных нет, остаётся второй запрет: NDA и режим коммерческой тайны обычно ограничивают круг лиц, которым можно раскрывать информацию, а облачный сервис в этот круг по умолчанию не входит. Сюда попадают медиаплан, себестоимость и маржа, неопубликованный прайс, условия договора, отчёты с цифрами клиента, чужие креативы и ТЗ, ключи API: вставленный в чат ключ меняют, не обсуждают.

Для агентства это особенно неприятно: на руках чужая тайна, цена ошибки — расторжение договора с претензией. Автоматически загрузка в чат NDA не нарушает — вывод зависит от текста соглашения, а типовое ограничивает круг получателей и часто требует согласовывать обработчиков.

💡

Самое частое нарушение — не выгрузка базы. Чаще наружу уезжает кусок договора или прайса с промптом «переформулируй красиво»: объём маленький, ощущение опасности нулевое, а содержание — ровно то, что защищает NDA.

Два слоя запрета: персональные данные и чужая тайна

Две колонки. Слева слой персональных данных: ФИО, телефон, email, адрес; client_id, cookie, IP; услуга и сумма в связке с контактом; запись звонка и скриншот CRM. Справа слой чужой тайны: медиаплан, себестоимость и маржа, неопубликованный прайс, условия договора, чужие ТЗ, ключи API.Слой 1: персональные данныеФИО, телефон, email, адрес — прямыеидентификаторыclient_id, cookie, IP — как правило, косвенныеУслуга, сумма, номер сделки — в связке сконтактом это ПДнЗапись звонка и скриншот CRM — ровно как файлЕсли по строке можно вернуться к человеку — этоПДнСлой 2: NDA и чужая тайнаМедиаплан, себестоимость и маржаНеопубликованный прайс и условия договораОтчёты с цифрами клиента, чужие креативы и ТЗКлючи API: вставленный в чат ключ меняютРаботает, даже когда персональных данных нет
Сравнение. Первый слой — персональные данные из выгрузки, второй — NDA и коммерческая тайна: он действует, даже когда персональных данных нет.

Личный тариф против корпоративного: разница для ваших данных

Разница в том, что происходит с введённым: на личных тарифах ввод чаще может идти на улучшение сервиса, а на корпоративных и API-тарифах провайдеры обычно дают отдельные условия хранения и отказ от такого использования. Конкретика по сервисам устаревает за месяц — полезнее знать, что искать в их документах: идёт ли ввод в обучение; сколько хранятся логи и есть ли режим без истории; где инфраструктура; подписывает ли провайдер соглашение об обработке.

Тип доступаЧто типично с вводом и логамиНа что годится в работе
Личный аккаунт, бесплатный или по подпискеВвод обычно можно использовать для улучшения сервиса, отказ есть не всегда; аккаунт и история принадлежат сотрудникуТолько обезличенные и публичные вводные: тексты, идеи, структуры
Корпоративный тарифКак правило, ввод не идёт в обучение, есть управление доступами — проверять в актуальной редакцииРабочие материалы компании; клиентские данные — после анализа
API или модель в своём контуреОтдельный режим, условия отличаются от веб-интерфейса; в своём контуре данные не уходят наружуАвтоматизация и задачи, где нужны реальные данные
Расширение или обёрткаПолитика разработчика обёртки, часто хуже, чем у самой моделиТолько по согласованию, по умолчанию не для рабочих данных

Недооценивают последнюю строку: у обёртки своя политика, и видит она всё, что вы вводите. Что за модели на рынке — в сравнении ChatGPT, Perplexity, Gemini, Алисы и DeepSeek.

Обезличивание и псевдонимизация: разницу путают, а последствия разные

Маркетолог почти всегда делает обратимую замену — меняет ФИО на код, оставляя таблицу соответствия, — и называет это обезличиванием, хотя по уровню риска это разные вещи: пока таблица жива, связь с человеком восстанавливается одним запросом.

С терминами тут стоит быть аккуратным. В 152-ФЗ слова «псевдонимизация» нет — оно из европейского регулирования; в российской практике замену идентификатора на код относят как раз к методам обезличивания — подзаконные акты называют это «методом введения идентификаторов». Какой акт действует на момент вашей задачи и распространяется ли он на вашу организацию, стоит уточнить у юриста: требования к обезличиванию пересматривались. Сам закон описывает обезличивание через результат: без дополнительной информации принадлежность данных конкретному человеку определить нельзя. Дальше в статье «псевдонимизацией» для краткости назван обратимый вариант — тот, где эта информация лежит у вас же в CRM.

Строка из выгрузки клиники: Иванов Иван, +7 999 …, имплантация, 180 000 ₽, 14 марта. Маркетолог убирает имя и телефон и получает Клиент №417, услуга А, 180 000 ₽, март — но таблица «417 — Иванов» лежит в вашей же CRM. Обезличивание требует убрать и редкие сочетания признаков: единственная сделка на такую сумму или единственный заказ из маленького города возвращают к человеку и без таблицы.

КритерийОбратимая замена («псевдонимизация»)Обезличивание по результату
Что делаемМеняем ФИО и контакты на код, остальное как естьУбираем прямые идентификаторы и огрубляем косвенные: суммы в диапазоны, даты в периоды, редкое — в категории
Ключ обратного соответствияЕсть, обычно в CRM: связь восстановит любой, у кого есть к ней доступНет: без дополнительной информации принадлежность строки человеку не определить
Вопрос закрыт?Нет, обратимость сохраняетсяТолько после оценки критериев, и оценивает их юрист, а не маркетолог
⚠️

Удаление столбца с ФИО не превращает данные в неперсональные автоматически. Риск снижается, но признание данных обезличенными — вопрос критериев и обратимости, и решается он не в переписке отдела маркетинга. Зафиксируйте методику с юристом один раз и применяйте как инструкцию.

Карта: что можно загружать, что только обезличенным, что нельзя никогда

Все рабочие материалы делятся на три корзины: свободно — публичное и без идентификаторов; только после обезличивания — агрегаты и тексты с фрагментами клиентской информации; никогда — сырые выгрузки, записи разговоров, доступы и чужие конфиденциальные документы. Таблицу стоит распечатать: правило должно срабатывать за секунды, иначе под дедлайном его не применят.

МатериалКорзинаПочему и что сделать перед загрузкой
Тексты и структуры статей, объявления, семантика, публичный прайс, кейсы, бриф без имени клиентаСвободноНет идентификаторов и чужой тайны; проверьте, что прайс и кейсы опубликованы
Отчёты по кампаниям, когортная аналитика, черновики кейсов, тексты отзывов и переписокТолько обезличеннымСтроки детализированы до сделок, мелкие когорты вычисляются до человека, а имя плюс узнаваемая деталь — уже идентификация
Выгрузка CRM, база рассылки, записи звонков, скриншоты CRM и кабинетовНикогдаСырые персональные данные; в записи ещё голос и чужая тайна, а картинка содержит то же, что файл
Паспортные, платёжные данные, данные о здоровьеНикогдаОсобая чувствительность; в медицине поверх лежит ещё и регулирование рекламы медуслуг
Доступы и ключи API, документы под NDA, чужие ТЗНикогдаКомпрометация инфраструктуры и раскрытие чужой тайны
Данные из учётных контуровНикогдаНе должны покидать контур — что живёт в МИС и ЕГИСЗ

Первая корзина большая: черновики, структуры, переписывание абзацев на обезличенных вводных — зона, где нейросети экономят часы. Где именно машинный текст уместен в SEO — вопрос качества, а не безопасности.

Три корзины: что отдавать модели, а что никогда

Стопка из трёх уровней. Наверху «никогда»: выгрузки CRM, записи звонков, скриншоты, паспортные и платёжные данные, доступы, документы под NDA. В середине «только обезличенным»: отчёты, когорты, черновики кейсов, отзывы. Внизу «свободно»: тексты, структуры, семантика, публичный прайс.Никогдавыгрузки CRM, записи звонков, доступы, чужиедокументыТолько обезличеннымотчёты, когорты, черновики кейсов, отзывы и перепискиСвободнотексты, структуры, семантика, публичный прайс, кейсы
Схема. Три корзины из раздела с картой: сверху — то, что не загружают никогда, снизу — материалы без идентификаторов и чужой тайны.

Как обезличить выгрузку на практике, а не на словах

Обезличивание начинается не с удаления столбца, а с вопроса «зачем модели эти данные»: прежде чем выгружать строки, проверьте, решается ли задача агрегатами — обычно решается.

  • Шаг 1. Проверить необходимость. Для «напиши письмо сегменту» хватит портрета сегмента, а не списка людей.
  • Шаг 2. Удалить прямые идентификаторы. ФИО, телефон, email, адрес, номер заказа, id аналитики.
  • Шаг 3. Огрубить косвенные. Суммы в диапазоны, даты в месяцы, редкие города и услуги — в категории.
  • Шаг 4. Проверить на уникальность. Есть строка, единственная в своём роде, — обезличивание не состоялось.
  • Шаг 5. Работать на копии и перечитать её глазами. Заголовки столбцов тоже: там остаётся «менеджер: Петрова».
одна выборка на трёх стадиях CSV
ДО — так выгружается из CRM, так загружать нельзя
id,fio,phone,usluga,summa,data,gorod
417,Иванов Иван,+79991234567,Имплантация,180000,2026-03-14,Кимры

ПСЕВДОНИМИЗАЦИЯ — контакты убраны, но связь восстановима по CRM
417,Имплантация,180000,2026-03-14,Кимры

ОГРУБЛЕНИЕ — убраны ключ, точные суммы, даты и редкий город
kategoriya,chek,period,tip_goroda
Хирургия,150-200 тыс,2026-Q1,малый город

ЛУЧШИЙ ВАРИАНТ — без файла, задача описана словами
"Клиника, 12 000 сделок за год. Поля: услуга, чек, период,
тип города. Чеки от 3 до 300 тысяч. Предложи сегментацию."

Обратите внимание: в третьем блоке исчез не только телефон, но и «Кимры». Единственная имплантация за 180 тысяч в марте в маленьком городе — адрес конкретного человека.

Локальные и российские модели: когда это единственный ответ

Если задача действительно требует реальных клиентских данных и обезличить их нельзя, остаётся один класс решений: модель внутри контролируемого вами контура или у провайдера с понятной юрисдикцией и корпоративным договором. Вариантов три, по возрастанию контроля и стоимости: корпоративный тариф или API российского провайдера с договором и понятным местом хранения; открытая модель в арендованном контуре внутри страны; своё железо.

Платят не только деньгами: кто-то это администрирует, кто-то объясняет команде, почему ответы слабее привычного чата. Оправдано там, где чувствительные данные — суть бизнеса: клиники, юристы, финансы, агентства. Избыточно там, где весь AI-сценарий — тексты и идеи.

💡

Сначала посчитайте, сколько задач правда требуют контура. Выпишите их и по каждой ответьте: нужны строки по людям или хватит агрегатов. Обычно список схлопывается до одной-двух, и вопрос из бюджетного становится организационным.

Когда без своего контура не обойтись

Развилка. Вопрос: решается ли задача агрегатами и описанием. Если да — строки по людям не нужны, хватит портрета сегмента. Если нет — нужна модель в контролируемом контуре или у провайдера с понятной юрисдикцией и корпоративным договором.Задача решается агрегатами и описанием?ДАСтроки по людям не нужныхватит портрета сегмента, а не списка людейНЕТНужен контролируемый контурили провайдер с юрисдикцией и корпоративнымдоговором
Схема. Развилка из раздела про локальные модели: сначала проверяют, нужны ли строки по людям, и только потом обсуждают свой контур.

Что прописать в договоре с клиентом, если вы подрядчик

В договоре должно быть прямо написано, какие данные вы получаете, для чего, кому вправе их передавать и разрешено ли использовать AI-сервисы при работе с материалами клиента. Ниже — темы для брифа юристу, а не готовые формулировки.

  • Состав данных. Что вы получаете и, отдельным пунктом, чего клиент не передаёт как ненужное.
  • Основание обработки. На каком основании и в каком статусе вы обрабатываете персональные данные клиента, с целями и сроками.
  • Отдельный пункт про AI-инструменты и субподрядчиков. Запрещено; разрешено на обезличенных данных; разрешено с перечнем сервисов и порядком согласования новых. Молчание договора хуже любого из трёх.
  • Каналы передачи и удаление. Запрет на пересылку баз в мессенджеры; что удаляется после работ; кто уведомляет об инциденте.

Агентству выгоднее не выпрашивать разрешение на AI, а зафиксировать режим «работаем на обезличенных данных, сырые выгрузки не запрашиваем»: нельзя загрузить то, чего у вас нет. Формулировки готовит юрист.

Что требовать от подрядчика и как это проверить

Задайте подрядчику четыре вопроса — какими AI-сервисами он пользуется, на каких тарифах, что из ваших данных туда попадает и есть ли письменный регламент — и попросите ответить письмом. Письменная форма превращает разговор в обязательство и показывает, есть ли ответ.

ВопросНормальный ответТревожный ответ
Какими AI-сервисами пользуетесь на нашем проекте?Конкретный список инструментов и задач«Мы не используем нейросети» — на уровне сотрудников это редко правда
На каких тарифах и аккаунтах?Корпоративные аккаунты, доступ по ролямЛичные аккаунты сотрудников или уход от ответа
Что из наших данных туда попадает?«Выгрузки не загружаем, работаем на обезличенных данных»«Всё безопасно, не переживайте» без деталей
Есть ли регламент и что вы делаете с записями звонков?Документ на страницу, ответственный по имени, запрет на облачную расшифровкуРегламента нет, а вопрос про записи удивляет

На своей стороне: не отдавать сырые выгрузки, если хватает агрегатов; давать ограниченный доступ в систему вместо файла и только на период работ. Эти вопросы добавьте к списку при выборе digital-агентства — остальные критерии разобраны там.

⚠️

Если подрядчик работает с вашей базой год, а вопрос про AI ни разу не поднимался — задайте его сегодня, а не при следующем продлении. За год через нейросети мог пройти любой объём ваших материалов, и вы не узнаете, пока не спросите письменно.

Регламент на одну страницу: как закрыть дыру в команде

Запрет «не пользуйтесь нейросетями» не работает — работает короткий регламент: какими сервисами можно пользоваться, на каких данных и к кому идти, если задача не укладывается в правила. Полный запрет даёт один результат: люди продолжают пользоваться — с личных аккаунтов и молча.

  • 1. Разрешённые сервисы и тарифы. Что можно и на каких аккаунтах; остальное — по согласованию.
  • 2. Правило трёх корзин и запрет на файлы и скриншоты с клиентскими данными. Таблицу из раздела с картой — распечатать и повесить.
  • 3. Кто решает в спорном случае. Конкретный человек с именем: решение должно занимать минуты, иначе его обойдут.
  • 4. Что делать, если уже загрузил. Сообщить, зафиксировать, что ушло и куда, отозвать ключи. За сообщение об инциденте не наказывают — иначе о нём не сообщат.

Разбор на трёх примерах — выгрузка, скриншот CRM, кусок договора — работает лучше документа на десять страниц. Нарушают под дедлайном, а не из злого умысла, поэтому регламент обязан давать быстрый легальный путь. По жанру это тот же чек-лист безопасности, только периметр другой: сотрудник с браузером.

Типичные ошибки

Утечки через нейросети редко начинаются с незнания закона — их создаёт набор бытовых действий, которые никто не считает отправкой данных наружу.

  • Считать, что удаление чата удаляет данные. Удаление в интерфейсе не гарантирует удаления копий в логах. Правильно: не отправлять то, что нельзя оставить снаружи. Так же ошибаются с расширениями-обёртками: их политику не читают, а видят они всё.
  • Считать личную подписку корпоративным решением. Платный аккаунт всё равно личный. Правильно: корпоративный тариф.
  • Удалить ФИО и назвать это обезличиванием. Телефоны и уникальные строки остались. Правильно: пройти пять шагов обезличивания.
  • Залить записи звонков в транскрибацию. В записи говорит клиент и говорит о себе. Правильно: обрабатывать только в разрешённом контуре.
  • Предполагать, что подрядчик соблюдает то, чего нет в договоре. Устные заверения не проверить. Правильно: письменный ответ и пункт в договоре.
  • Считать, что раз громких дел не видно, риска нет. Отсутствие практики — не разрешение, а неопределённость. Правильно: исходить из осторожного сценария и оставлять решение о статусе данных юристу.

Частые ошибки и как правильно

Две колонки. Ошибки: считать удаление чата удалением данных, принимать личную подписку за корпоративное решение, удалить ФИО и назвать это обезличиванием, залить записи звонков в транскрибацию, верить устным заверениям подрядчика. Напротив — правильные действия из статьи.ПравильноНе отправлять то, что нельзя оставить снаружиРаботать на корпоративном тарифе, а не наличномПройти пять шагов обезличиванияОбрабатывать записи звонков в разрешённомконтуреПисьменный ответ подрядчика и пункт вдоговореТак теряют данныеСчитать, что удаление чата удаляет данныеСчитать личную подписку корпоративнымрешениемУдалить ФИО и назвать это обезличиваниемЗалить записи звонков в облачнуютранскрибациюВерить устным заверениям подрядчика
Схема. Слева — бытовые действия, которые создают утечку, справа — что делают вместо них; всё из раздела с типичными ошибками.

Что в итоге

Нейросети можно и нужно использовать в маркетинге — но клиентские данные в них загружать нельзя, и почти всегда этого не требуется: задача решается описанием, агрегатами и обезличенной выборкой. Риск создаёт не инструмент, а привычка отдавать сырые данные всякий раз, когда так быстрее. Менять нужно её: не «запретить чат», а «перестать прикладывать файл там, где хватает описания».

Что сделать на этой неделе: раздать команде правило трёх корзин; зафиксировать список разрешённых сервисов; отправить подрядчику письменный вопрос про AI; перечитать, что в договоре написано про передачу информации третьим лицам.

Обязательная оговорка. В статье названы направления регулирования: понятие персональных данных, основание обработки, круг получателей, трансграничная передача, ограничения NDA и коммерческой тайны. Это не правовая квалификация: законность передачи, статус отдельных полей и признание данных обезличенными оценивает юрист по персональным данным. Практика применения к генеративным сервисам не сформирована — это аргумент в пользу осторожности.

И чтобы не осталось ощущения сплошного риска: осторожность с вводом не мешает работать с нейросетями на выход. Делать так, чтобы модели называли вашу компанию, безопасно — наружу идёт публичный контент, а не база.

Не уверены, что ваши данные не уезжают наружу?

Разберём, какие материалы уходят во внешние сервисы и что зафиксировать в договоре с подрядчиком.

Получить бесплатный аудит