USD
Доллар США
85,42 ₽
-0.07 %
EUR
Евро
95,47 ₽
-0.89 %
CNY
Китайский Юань
12,73 ₽
-0.15 %
AED
Дирхам ОАЭ
23,26 ₽
-0.07 %

Срок до 8 лет: юрист предупредил об ответственности за утечки данных через ИИ

ЭксклюзивОбщество

По данным компании SearchInform, в 42 процентах российских компаний сотрудники хотя бы раз передавали конфиденциальные или чувствительные данные в сервисы с искусственным интеллектом (ИИ). О том, как использование нейросетей на работе может привести к утечкам, штрафам и даже уголовной ответственности, в разговоре с РИАМО рассказал руководитель управления информационной безопасности ГК «Гранель» Иван Волков.

По словам эксперта, нельзя быть точно уверенным в безопасном хранении конфиденциальной информации при загрузке в ИИ-сервис. Кроме того, любой запрос в зарубежный сервис, если в нем присутствуют персональные данные, считается трансграничной передачей данных. К таким операциям предъявляются строгие требования по федеральному закону № 152-ФЗ «О персональных данных», включая предварительное уведомление Роскомнадзора и оценку конфиденциальности принимающей стороны.

«Нарушение действующего законодательства для компании грозит многомиллионными штрафами, а для сотрудника — увольнением или административным штрафом за разглашение информации с ограниченным доступом. Если же будет доказан состав уголовного преступления в части трансграничной передачи персональных данных, то сотрудник может получить до 8 лет лишения свободы и штраф до 2 млн рублей», — уточнил эксперт.

При работе с нейросетями Волков советует придерживаться одного золотого правила: не передавать сервису те данные, которые нельзя показать конкуренту или постороннему человеку. В первую очередь нельзя загружать документы с персональными данными клиентов и сотрудников: ФИО, телефоны, паспорта, адреса, банковские карты, страховые полисы, а также сведения о дате рождения и месте проживания.

Финансовые и юридические документы можно загружать в нейросети только после очистки данных: нужно обезличить ФИО, номера договоров и коды проектов. Уникальные идентификаторы вроде адресов и реквизитов стоит убрать или замаскировать, а детальные цифры заменить обобщенными показателями.

«Если обезличить данные не получается, а задача не терпит отлагательств, это не повод рискнуть — это повод оформить заявку и получить письменное согласование службы информационной безопасности. Персональная инициатива здесь стоит дороже, чем два дня ожидания», — подытожил эксперт.

Подписывайтесь на канал РИАМО в МАКС.