
ИИ применяют в маркетинге, продажах, бухгалтерии, в работе с документами. Часто без согласования с руководством: сотрудник сам открывает ChatGPT и решает, что туда отправить. Ему удобно, но бесконтрольное использование нейросетей для работы чревато утечками клиентских баз, нарушением NDA и серьёзными штрафами.
У этого явления есть устоявшееся название — теневой ИИ. В статье разберём, что это такое и чем опасно для небольших компаний, почему запреты — плохая идея, как выстроить простые правила безопасности для работы с нейросетями.
Теневой ИИ — это совокупность нейросетей, плагинов и самодельных автоматизаций, которые сотрудники применяют в работе по личной инициативе. ChatGPT, Claude, Gemini, Perplexity, десятки браузерных расширений уже установлены на личных и даже рабочих устройствах ваших коллег и подчинённых.
Сюда же относится и OpenClaw — открытый автономный ИИ-агент, который запускает команды на компьютере, читает и меняет файлы, подключается через API к почте, календарю, мессенджерам и десяткам сторонних сервисов.
В России 26% сотрудников используют нейросети для рабочих задач регулярно, ещё 35% — периодически. При этом около 60% организаций до сих пор не имеют формализованных правил работы с ними. То есть ИИ уже стал рабочим инструментом, но во многих компаниях сервис и данные для отправки в него сотрудник выбирает сам.
Это особенно заметно в небольших командах, где нет ни службы информационной безопасности, ни контроля трафика, ни формальных регламентов.
Простой пример: чистка базы
Допустим, сотрудник выгрузил из CRM табличку с тысячами контактов и отправил её в публичный сервис, чтобы получить сводную аналитику и избавиться от дублей. Через 10 минут получил аккуратный файл. А исходная база с именами, телефонами и даже историей покупок лежит на чужом сервере. Что с ней будет дальше, проверить никто не сможет.
Рабочие файлы хранятся в облаке — и это не вызывает беспокойства. В чём отличие от загрузки в нейросеть?
В облачном хранилище доступ к файлам ограничен, а провайдер не может читать их содержимое или использовать его в своих целях. А всё, что вы отправляете в публичные ИИ-сервисы, может попасть в базу для обучения следующих версий.
Нейронка не хранит, а «запоминает» информацию. Если фрагмент текста редко встречается в массиве данных, ИИ способен заучить его и потом почти дословно повторить в ответе на похожий вопрос от другого пользователя. Ещё в 2021 году исследователи смогли вытащить из GPT-2 сотни реальных имён, email-адресов и телефонов, которые встречались в обучающих данных всего один раз.
От утечки данных из публичных ИИ-сервисов никто не застрахован. В марте 2023 года из-за бага в OpenAI часть пользователей ChatGPT в течение девяти часов видели в своей истории заголовки чужих переписок. А 1,2% подписчиков Plus ненадолго получили доступ к фрагментам чужих платёжных данных: имя, адрес, последние цифры карты. Компания подтвердила инцидент официально.
Отдельно стоит сказать про OpenClaw — по сути это сотрудник с правами администратора на вашем компьютере. И с начала 2026 года исследователи находят в нём уязвимости: от ключей доступа в открытом виде до полного захвата устройства через вредоносные скрипты.
Вывод: публичная нейросеть — не личный блокнот, а внешний подрядчик, которому вы осознанно передаёте данные. И решать, что именно ему отдавать, нужно с той же ответственностью, что и при работе с любым сторонним исполнителем.
В 2023 году компания Samsung разрешила инженерам пользоваться ChatGPT в работе. Итог — три утечки за три недели:
Формально это не взлом и не кража: сотрудники сами всё туда отправили. Но как только данные попадают в публичную нейросеть, они уходят на чужой сервер — компания не сможет их забрать или удалить. А по условиям актуального на тот момент соглашения OpenAI отправленные данные можно было использовать для обучения модели. Так интеллектуальная собственность Samsung попала в чужую инфраструктуру.
После этих инцидентов компания ограничила длину запроса в ChatGPT одним килобайтом. Затем полностью запретила публичные нейросети на корпоративных устройствах под угрозой мер вплоть до увольнения. А чтобы не лишать команду возможности пользоваться ИИ, Samsung вложились в разработку своего закрытого инструмента Gauss.
Вывод: если с утечкой столкнулся даже гигант с полноценным департаментом безопасности, то компания без подобных ресурсов защищена ещё хуже. А в публичные сервисы каждый день уходит именно то, на чём держится бизнес: клиентские базы, договоры, финансовые модели, исходный код, внутренняя переписка.
В России могут привлечь к ответственности за передачу информации нейросетям по законам:
Об основаниях и размерах штрафов юридическим лицам рассказали в таблице.
| Нарушение | За первичное нарушение | За повторное нарушение |
| Утечка ПД | 3−20 млн рублей, зависит от того, сколько субъектов стали жертвой утечки | 1−3% годовой выручки, 20−500 млн рублей |
| Трансграничная передача ПД | 1−6 млн рублей за первичное нарушение | До 18 млн рублей |
К трансграничной передаче персональных данных относится любая отправка за пределы России — в том числе загрузка документа в иностранную нейросеть. И даже если утечки в привычном смысле не произошло, сам факт работы с данными россиян через ChatGPT уже нарушает закон.
И вот в чём проблема. Крупный игрок выплатит штраф и продолжит работу. А для малого бизнеса даже штраф в 1% от выручки — это удар, после которого поднимаются не все. И к финансовым последствиям добавляется утраченное доверие клиентов, которое не всегда можно восстановить.
Можно просто запретить любые ИИ-сервисы, но это только усугубит проблему. Сотрудники в этом случае не перестанут работать с нейросетями — они уйдут на личные устройства и аккаунты и поставят сомнительные расширения.
До запрета они хотя бы пользовались одним согласованным инструментом. Компания знала, кто им пользуется, могла в любой момент отключить доступ, была уверена, что данные не идут на обучение модели. Например, корпоративные тарифы ChatGPT по умолчанию не используют переписку сотрудников для обучения следующих версий. А администратор консоли рабочего пространства видел число активных пользователей, объём сообщений и подключённые интеграции. А если запретить, то эта информация компании доступна не будет.
В этом и состоит главный парадокс: теневой ИИ всегда возникает там, где нет удобного легального варианта. Когда не дают правила и разрешённые инструменты, сотрудники выбирают самый короткий путь. Задача руководителя в том, чтобы возглавить процесс: сделать использование ИИ управляемым, не теряя в скорости.
Когда мы в «Зерокодер» обучали всю команду вайб-кодингу, в каждый урок добавляли памятку по безопасности: что нельзя публиковать в репозитории и отправлять в чат-бот.

Ниже — алгоритм, который мы вывели из нашего опыта и практики обучения других компаний.
Для работы с персональными данными подходят российские GigaChat и YandexGPT либо корпоративные тарифы ChatGPT Business и Enterprise.
Важно: размещение серверов в России снимает вопрос трансграничной передачи по 152-ФЗ, но не делает публичную версию сервиса безопасной саму по себе. Правило «не загружать чувствительное» сохраняет силу для любого инструмента.
Без простой и понятной классификации, которая объясняет, что можно и нельзя отправлять в нейросеть, сотрудник принимает решение на глаз, а интуиция в таких вопросах подводит. Приведём примеры разграничения.
Можно загружать свободно. Всё, что не привязано к конкретным людям, клиентам или внутренним процессам компании. Например, формулировка письма, идея для поста, проверка грамматики и стиля, типовой шаблон договора без сторон и сумм, фрагмент кода без уникальной бизнес-логики, открытые рыночные данные и публичная статистика.
Можно загружать только в обезличенном виде. Сюда попадает почти всё, что связано с реальными клиентами и сотрудниками, но где для задачи важна структура данных, а не личности за ними.
Например, для анализа оттока клиентов имена в таблице заменяют на «Клиент № 1», «Клиент № 2», номера телефонов маскируют, а соответствие «реальное имя → ID» хранят только локально, в нейросеть оно не уходит. Так же поступают с отчётами и документами: названия компаний-партнёров, коды проектов, приватные ссылки и логины убирают перед загрузкой, оставляя только нужное для конкретной задачи.
Обезличивание не добавляет ручной работы сотрудникам — есть сервисы, которые подставляют заглушки автоматически. Например, бесплатная утилита DOCXдодыр анонимизирует документы в Microsoft Word. Исходное «Иванов Иван Иванович, паспорт 4510 123 456, проживает по адресу…» после обработки превратится в «Гражданин А., паспорт ХХХХ ХХХХХХ, проживает по адресу…». Структура и суть документа сохранится, а данные
Нельзя ни при каких условиях. Паспортные данные, СНИЛС и ИНН в любом виде. Биометрия: фото, видео, запись голоса, геолокация конкретного человека. Медицинская информация, диагнозы, история болезни, назначения, даже если надо просто спросить про лекарство для знакомого — это всё равно обработка чужих персональных данных.
Не стоит загружать исходный код с уникальной бизнес-логикой и технические спецификации: анонимизация здесь не спасает, потому что секрет не в имени автора, а в самом содержании. И полные финансовые реквизиты: номера карт и счетов, SWIFT и BIC, детали транзакций, пароли и ключи доступа.
Эти правила нужно собрать в один короткий документ, написанный на человеческом языке, без юридических формулировок. Например, в нём может быть такая инструкция: «Не загружать персональные данные, договоры, финансы и исходный код без согласования». Длинные и сложные регламенты не читают, а значит, не соблюдают.
Что считается утечкой, а что нет — предметно и отдельно для тех, кто работает с клиентскими базами и документами. Абстрактный инструктаж не работает, сотруднику нужно увидеть, как эти правила влияют на его работу. И адресность здесь принципиально важна.
Кейс: как мы учили «Инвитро» нейросетям
Запрос на обучение директоров и топ-менеджеров филиалов сразу упирался в безопасность. Руководители интересовались ИИ, но не понимали, где начинается риск по 152-ФЗ. Для медицинского бизнеса это важно: данные о здоровье пациентов относятся к специальной категории персональных данных, и ответственность за их утечку максимальна.
Поэтому двухдневный очный тренинг для 25 руководителей начался с границ: какие сервисы использовать, что нельзя отправлять в публичные нейросети, что требует обезличивания. Дальше участники отрабатывали 14 кейсов уже в разрешённых GigaChat, YandexGPT и других инструментах: сокращали отчёты филиалов до однострочных справок, проверяли документы на пропущенные блоки, готовили презентации.
В результате справки, отчёты и презентации по KPI стали готовить в «Инвитро» в 2–3 раза быстрее, презентации по KPI собирали на 50% быстрее. Но главное — у компании появилось единое понимание того, как применять ИИ на пользу, а не во вред организации.
Можно поставить заглушки на персональные данные, чтобы обработать документ в нейросети. Но если там не СНИЛС и адрес прописки, а коммерческая тайна или исходный код с уникальной бизнес-логикой, простое обезличивание не поможет. Для таких случаев есть радикальный вариант: своя нейросеть на своём железе.
Это не разработка своего продукта, как сделали Samsung, а установка готовой модели с открытым кодом на серверы компании. Сами модели бесплатные — можно выбрать любую под свои задачи на HuggingFace. А вот железо стоит дорого. Простая конфигурация обойдётся от 250−400 тысяч рублей, а сервер, который реально потянет бизнес-нагрузку, — от пары миллионов рублей и выше. Поэтому такое оборудование чаще не покупают, а арендуют у облачного провайдера.
Зато данные никуда не уходят: модель работает только внутри компании, без доступа в интернет, и подходит даже для самых чувствительных документов.
Теневой ИИ — это проблема отсутствия системы. Нейросети уже работают внутри вашей компании, и единственный реальный вопрос в том, управляете ли вы этим процессом.
У этого вопроса есть два плохих ответа. Запрет загоняет использование ИИ в тень и лишает бизнес скорости. Полное отсутствие контроля не лучше: компания получит те же риски утечки, просто без всякой выгоды. Никто не задаёт правила, не учит эффективно пользоваться нейросетями — каждый действует как хочет.
А перечень инструментов, с которыми можно работать, ясные правила на одном листе и разбор реальных примеров с командой дают и безопасность, и пользу от ИИ. Начать можно с малого — выбрать разрешённый сервис и зафиксировать, что именно в него нельзя отправлять. Даже один этот шаг закрывает большую часть рисков.