«Можно ли загружать наши договоры в AI-сервис?» — один из самых частых вопросов, который задают юристы и безопасники, когда компания начинает работать с DocAI. Отвечаем честно и по существу: что говорит закон, что реально происходит с данными и как выбрать сервис без рисков.

Что считается персональными данными в рабочих документах

Большинство рабочих документов содержат персональные данные — и это важно понимать до начала работы с любым AI-инструментом.

По 152-ФЗ, персональные данные — любая информация, относящаяся к прямо или косвенно определённому физическому лицу. В стандартном пакете документов это:

Юридические лица сами по себе не являются субъектами персональных данных. Но данные директора, подписавшего договор, или контактного менеджера — уже персональные данные физических лиц.

Что требует 152-ФЗ при передаче данных третьим лицам

Когда вы загружаете документ с ПДн в сторонний сервис — вы фактически передаёте данные оператору. Закон требует:

  1. Соглашение об обработке ПДн — между вашей компанией и сервисом. Должно прямо указывать: какие данные, с какой целью, как хранятся, когда удаляются
  2. Хранение данных на серверах в РФ — требование ч. 5 ст. 18 152-ФЗ. Если сервис хранит данные на зарубежных серверах без уведомления Роскомнадзора — нарушение
  3. Техническая и организационная защита — шифрование, ограниченный доступ, логирование

Как на практике работают разные AI-сервисы

⚠️

Иностранные AI без российской юрисдикции

ChatGPT, Claude, Gemini — данные обрабатываются на серверах за рубежом. Нет соглашения об обработке ПДн по российскому праву. Использование для рабочих документов с ПДн — нарушение 152-ФЗ.

⚠️

Российские сервисы, хранящие документы постоянно

Загруженные файлы остаются на сервере неопределённо долго, могут использоваться для обучения модели. Риск утечки данных при взломе или небрежном администрировании.

Российские сервисы с политикой нехранения

Документ обрабатывается только в рамках сессии и удаляется сразу после завершения. Серверы в РФ, есть DPA (Data Processing Agreement). Это корректная модель.

Как устроена защита данных в DocAI

Отвечаем прямо, без маркетинга:

Если в вашей компании есть требование не передавать данные в сторонние AI — вы можете анонимизировать документ перед загрузкой: заменить ФИО на «Сторона 1», реквизиты на условные. DocAI работает и с такими версиями — анализирует структуру и условия договора без привязки к конкретным лицам.

Чек-лист: как выбрать AI-сервис для работы с документами

Что делать, если в вашей организации запрещено использовать внешние AI-сервисы

Некоторые компании (особенно с государственным участием, банки, медицинские организации) имеют внутренние политики, запрещающие передачу данных в сторонние облачные сервисы. В этом случае возможны два подхода:

Анонимизация перед загрузкой — заменяете все ПДн на заглушки («Сторона А», «ФИО1», «[ИНН]»), анализируете договор на уровне условий, затем возвращаете реальные данные в результат.

On-premise развёртывание — установка AI-инструмента на собственную инфраструктуру компании. Для DocAI это обсуждается в индивидуальном порядке — напишите на info@officeai.online.

Итог

Вопрос безопасности при работе с AI-сервисами реальный и правомерный. Ключевые критерии: российские серверы, отсутствие постоянного хранения файлов, наличие DPA, прозрачность в отношении передачи данных в модель.

Использование иностранных AI-чатботов для анализа рабочих документов с ПДн — нарушение 152-ФЗ. Это не страшилка, а практика, которую уже начинают применять проверяющие органы при аудите.

DocAI — российский сервис, серверы в РФ

Работайте с документами безопасно: данные не покидают Россию, файлы не хранятся после сессии

Попробовать за 100 ₽ →