Коротко
- Сотрудники уже пользуются нейросетями, с правилами или без. Политика нужна, чтобы данные клиентов и внутренние цифры не уходили во внешние сервисы.
- Главный раздел — светофор данных: что можно отправлять в любые нейросети, что только в разрешённые, что никуда.
- Список разрешённых сервисов короткий и конкретный. «Используйте надёжные сервисы» не работает.
- За результат отвечает сотрудник, который пользовался нейросетью. Всё, что уходит клиенту, проверяется человеком.
- Политика без короткого обучения и примеров остаётся бумагой. Внедрение занимает около двух недель.
Зачем правила, если сотрудники «и так знают»
Когда мы опрашиваем команды клиентов перед внедрением ИИ, картина почти всегда одинаковая: нейросетями пользуются больше половины сотрудников, каждый своими, на личных аккаунтах. Менеджер вставляет переписку с клиентом, чтобы написать ответ. Бухгалтер — выгрузку из учётной системы, чтобы найти ошибку. Маркетолог — отчёт с выручкой для презентации. Никто не делает это со злым умыслом. Просто никто не сказал, что так нельзя.
Риски, которые закрывает политика:
| Риск | Пример | Чем грозит |
|---|---|---|
| Утечка персональных данных | Выгрузка заказов с именами и телефонами в зарубежный чат | Нарушение 152-ФЗ, штрафы |
| Утечка коммерческой тайны | Себестоимость, условия поставщиков, стратегия в публичном сервисе | Данные могут использоваться для обучения моделей и храниться за рубежом |
| Ошибка, ушедшая клиенту | Нейросеть придумала условие гарантии в письме | Претензия, потеря доверия |
| Нарушение прав | Картинка или текст, похожие на чужие, в рекламе | Претензия правообладателя |
| Зависимость от личного аккаунта | Все промпты и наработки у сотрудника, который ушёл | Потеря наработок |
Законодательной обязанности иметь отдельную политику по ИИ у малого бизнеса нет. Но требования к персональным данным и коммерческой тайне действуют независимо от того, через какой инструмент происходит утечка.
Раздел 1. Какие данные нельзя отправлять во внешние сервисы
Самый важный раздел. Удобнее всего — светофор.
Красный: никуда, кроме систем, одобренных руководителем.
- Персональные данные клиентов и сотрудников: ФИО вместе с телефоном, адресом, почтой, паспортные данные, данные о здоровье.
- Логины, пароли, ключи доступа, реквизиты карт.
- Сведения, отнесённые к коммерческой тайне: себестоимость, условия договоров с поставщиками и клиентами, финансовые отчёты.
- Документы с грифом «конфиденциально» и всё, что подпадает под соглашения о неразглашении с партнёрами.
Жёлтый: только в разрешённые сервисы из списка, в обезличенном виде.
- Тексты переписок без имён и контактов.
- Внутренние регламенты и инструкции без коммерческой тайны.
- Обезличенные выгрузки: «клиент 1, клиент 2», суммы без привязки к людям.
Зелёный: в любые нейросети.
- Публичная информация: тексты с вашего сайта, открытые прайсы.
- Общие вопросы: формулы, структура письма, идеи для поста.
- Черновики текстов без конкретных людей и цифр компании.
Почему персональные данные — в красной зоне: отправка их во внешний сервис — это обработка и, если сервис зарубежный, трансграничная передача. Для этого по закону № 152-ФЗ нужны правовое основание, а для передачи за рубеж — уведомление Роскомнадзора. Обычное согласие клиента на обратную связь этого не покрывает. Штрафы — по статье 13.11 КоАП. Как обезличивать данные, подробно разобрано в статье нейросети и персональные данные.
С коммерческой тайной есть нюанс. Режим коммерческой тайны действует, если компания приняла меры из статьи 10 закона «О коммерческой тайне»: определила перечень сведений, ограничила доступ, ведёт учёт допущенных. Если перечня нет, требовать от сотрудника его соблюдения сложно. Политика по ИИ — хороший повод этот перечень наконец составить.
Раздел 2. Разрешённые инструменты
Список должен быть конкретным: название сервиса, для каких задач, через какой аккаунт.
Пример:
| Сервис | Для каких данных | Аккаунт |
|---|---|---|
| Корпоративный ИИ-ассистент на облаке по договору | Жёлтая и зелёная зона | Рабочий, выдаёт руководитель |
| Публичные чаты нейросетей | Только зелёная зона | Любой |
| Сервис расшифровки встреч | Внутренние встречи без клиентов | Рабочий |
| Генерация изображений | Иллюстрации для соцсетей и сайта | Рабочий |
Правила к списку:
- новый сервис добавляется в список после согласования с руководителем или ответственным;
- для жёлтой зоны — только сервисы, где понятно, где хранятся данные, есть договор или корпоративный тариф;
- рабочие задачи не делаются на личных аккаунтах, если в них есть что-то кроме зелёной зоны.
Как выбирать сервисы по оплате, договору и хранению данных, разобрано в статье YandexGPT, GigaChat или ChatGPT для бизнеса. Отдельно про китайскую модель — в статье DeepSeek для бизнеса.
Если вы понимаете, что сотрудники уже пользуются нейросетями, а какими и с какими данными — неизвестно, начать стоит с короткого аудита. Его удобно провести вместе.
Раздел 3. Проверка результатов
Нейросеть пишет уверенно, даже когда ошибается. Правила проверки:
- Всё, что уходит клиенту или партнёру, читает человек до отправки. Письма, КП, ответы на отзывы, тексты на сайт.
- Факты проверяются по первоисточнику. Цены, сроки, условия гарантии, ссылки на законы, характеристики товаров. Нейросеть может назвать несуществующую статью закона или чужую цену.
- Цифры считаются в таблице или учётной системе. Нейросеть может помочь с формулой, но итог проверяется.
- Юридические, медицинские и финансовые выводы — только после проверки специалистом.
- Картинки и тексты для рекламы проверяются на сходство с чужими работами и брендами.
Раздел 4. Ответственность сотрудника
Коротко и без запугивания:
- за результат, сделанный с помощью нейросети, отвечает сотрудник, который его использовал, так же как за результат, сделанный вручную;
- если сотрудник случайно отправил данные красной зоны во внешний сервис — сообщает ответственному в тот же день. Скрытая утечка хуже признанной;
- промпты и наработки, сделанные для работы, сохраняются в общей папке, а не только в личном аккаунте.
Если политика утверждается как локальный нормативный акт, сотрудников знакомят с ней под подпись — это требование Трудового кодекса. Тогда нарушение может стать основанием для дисциплинарной ответственности. Детали лучше согласовать с юристом или кадровиком.
Готовый шаблон на одну страницу
Скопируйте и поправьте под себя.
Правила работы с нейросетями в [название компании] Версия 1.0 от [дата]. Ответственный: [ФИО, должность].
1. Зачем. Нейросети помогают нам работать быстрее. Эти правила защищают данные клиентов, наши деньги и репутацию.
2. Что нельзя отправлять ни в какие нейросети, кроме [корпоративный сервис]: — данные клиентов и сотрудников: ФИО с телефоном, адресом, почтой, паспортом, данные о здоровье; — пароли, ключи доступа, реквизиты карт; — себестоимость, условия договоров, финансовые отчёты, сведения из перечня коммерческой тайны.
3. Что можно отправлять только в [корпоративный сервис], без имён и контактов: переписку, внутренние документы, выгрузки.
4. Что можно отправлять в любые нейросети: публичную информацию, общие вопросы, черновики без людей и цифр компании.
5. Разрешённые сервисы: [список с указанием, для чего каждый]. Новый сервис — только после согласования с [ответственный].
6. Проверка. Всё, что уходит клиенту, читает человек. Факты, цены и сроки проверяем по первоисточнику. Цифры считаем в таблицах, а не в нейросети.
7. Ответственность. За результат отвечает сотрудник, который его сделал. Если данные случайно ушли во внешний сервис — сообщи [ответственному] в тот же день.
8. Наработки. Рабочие промпты и шаблоны храним в [общая папка].
9. Вопросы. Не уверен, можно ли — спроси [ответственного] до отправки.
Это вся политика. Детали — в приложениях, если они нужны: перечень коммерческой тайны, инструкция по обезличиванию, список промптов.
Чек-лист внедрения для команды на 5–50 человек
Документ без внедрения не работает. План на две недели:
- Аудит (дни 1–3). Короткий анонимный опрос: какими нейросетями пользуетесь, для каких задач, какие данные вставляете. Анонимность важна, иначе честных ответов не будет.
- Перечень коммерческой тайны (дни 3–5). Если его нет — составьте. Хотя бы 5–10 пунктов.
- Выбор разрешённых сервисов (дни 4–7). Как минимум один сервис для жёлтой зоны: корпоративный тариф или облако по договору.
- Шаблон политики (дни 6–8). Заполните шаблон выше, согласуйте с юристом, если есть.
- Встреча с командой (день 9–10). 30 минут: зачем правила, светофор на реальных примерах из опроса, где лежат разрешённые сервисы и промпты.
- Ознакомление. Под подпись, если политика оформлена как локальный акт, или подтверждение в рабочем чате.
- Общая папка промптов (дни 10–14). Соберите лучшие промпты сотрудников, чтобы ими пользовались все.
- Проверка через месяц. Повторный короткий опрос: что непонятно, где правила мешают работать. Обновите документ.
Наблюдение из практики: запрет без альтернативы не работает. Если компания запрещает публичные чаты и ничего не даёт взамен, сотрудники продолжают пользоваться ими тайно. Политика работает, когда вместе с запретом появляется разрешённый инструмент для задач с данными. Другие ошибки внедрения разобраны в статье ошибки внедрения ИИ в бизнес.
Условный пример: агентство недвижимости на 20 человек
Пример условный, показывает логику.
Допустим, агентство недвижимости, 20 сотрудников. Анонимный опрос показал: 14 человек пользуются нейросетями, 6 из них вставляли переписку с клиентами с именами и телефонами, 2 — договоры с паспортными данными.
Что сделали:
- Составили перечень коммерческой тайны: база объектов до публикации, комиссии по договорам, база клиентов.
- Подключили корпоративный ИИ-ассистент на облаке по договору для работы с переписками и описаниями объектов.
- Публичные чаты разрешили только для зелёной зоны: идеи постов, структура описаний, общие вопросы.
- Заполнили шаблон политики, провели 30-минутную встречу с примерами из опроса.
- Собрали общую папку из 15 промптов: описание объекта, ответ на запрос, подборка для клиента.
Через месяц повторный опрос: персональные данные в публичных сервисах — 0 случаев по ответам сотрудников, корпоративным ассистентом пользуются 16 человек. Время на описание объекта, допустим, сократилось с 40 до 15 минут. Главное — у руководителя появилось понимание, где и как используются данные.
Если хотите, чтобы мы помогли провести аудит, выбрать сервисы и внедрить правила в вашей команде, оставьте контакты.
Частые вопросы
Обязана ли компания иметь политику использования ИИ?
Отдельной законодательной обязанности для малого бизнеса нет. Но обязанности по защите персональных данных и коммерческой тайны действуют независимо от инструмента. Политика по ИИ — самый простой способ объяснить сотрудникам, как эти требования применяются к нейросетям.
Можно ли просто запретить сотрудникам нейросети?
Можно, но на практике запрет без альтернативы приводит к тайному использованию. Надёжнее дать разрешённый сервис для задач с данными и чёткие правила для публичных чатов.
Что делать, если сотрудник уже отправил данные клиентов в нейросеть?
Выясните, какие данные, в какой сервис и когда. Удалите диалог, если сервис это позволяет, и отключите использование данных для обучения в настройках. Оцените с юристом, нужно ли уведомление по 152-ФЗ, и используйте случай как пример на встрече с командой.
Нужно ли знакомить сотрудников с политикой под подпись?
Если политика утверждена как локальный нормативный акт, знакомить нужно под подпись по Трудовому кодексу. Это также даёт основание для дисциплинарной ответственности при нарушениях. Для небольших команд иногда хватает подтверждения в рабочем чате, но юридическая сила у него слабее.
Как часто обновлять политику?
Раз в полгода и при каждом заметном изменении: новый сервис, новый тип данных, изменения в законах. Нейросети и их условия меняются быстро, поэтому список разрешённых сервисов стоит проверять чаще остального документа.





