Сотрудники и корпоративный ChatGPT
Компания купила корпоративную подписку на ChatGPT. Что делать с сотрудниками, которые вставляют в чат данные клиентов и коллег?
Корпоративный тариф снимает часть договорных рисков, но не делает такие вставки законными: каждая отправка данных клиента или коллеги в зарубежный сервис — это трансграничная передача от имени компании (ст. 12 152-ФЗ), а для данных работников ещё и сообщение третьей стороне без согласия (ст. 88 ТК РФ). Нужны локальный акт о правилах использования ИИ, технический контроль и дисциплинарные последствия.
Компания как оператор отвечает за действия работников: обработку ведут её сотрудники по её поручению, и оператор обязан принимать организационные меры, в том числе издавать локальные акты, знакомить работников с ними и назначать ответственного (ч. 1 ст. 18.1, ст. 22.1 152-ФЗ). Условия корпоративных тарифов крупных провайдеров обычно запрещают обучение на данных клиента и ограничивают хранение запросов; это договорное условие, которое не отменяет требований ст. 12 и ч. 5 ст. 18 и не превращает провайдера в российского обработчика. Если данные ушли в сервис, где хранятся за рубежом и доступны провайдеру, компания должна оценить это как возможный инцидент (Q127).
Со стороны работника вставка данных коллег или клиентов в чат — разглашение сведений, ставших известными в связи с исполнением обязанностей. Трудовой кодекс допускает увольнение за разглашение охраняемой законом тайны, в том числе персональных данных другого работника (пп. «в» п. 6 ч. 1 ст. 81 ТК РФ), а лица, виновные в нарушении норм о данных работников, несут дисциплинарную, административную и иную ответственность (ст. 90 ТК РФ). По сообщениям РАПСИ и dp.ru от 27.07.2026, Бабушкинский районный суд Москвы признал законным увольнение сотрудницы, возглавлявшей продажи инженерной компании, за разглашение коммерческой тайны: среди оснований названы загрузка внутренних отчётов в DeepSeek и пересылка документов на личную почту. В иске об изменении формулировки увольнения и выплате 5 млн рублей («золотой парашют» по дополнительному соглашению) отказано; РАПСИ указывает, что решение не вступило в законную силу. Дело касалось коммерческой тайны, а не персональных данных; решений именно о персональных данных в нейросетях не найдено, поэтому пример показывает лишь подход суда к загрузке служебных сведений в ИИ-сервис.
Практические шаги: локальный акт об использовании ИИ с перечнем разрешённых и запрещённых данных и ознакомлением под подпись; ограничение доступа к внешним ИИ через корпоративный шлюз с обезличиванием или DLP-правилами (Q66); корпоративные учётные записи вместо личных, чтобы компания видела историю; если данные клиентов нужны в работе с моделью, оформить трансграничную передачу (Q118) или перейти на российскую модель (Q120); обучение сотрудников с примерами того, что считается персональными данными.
- Нормы
- 152-ФЗ, ст. 12; ст. 18 ч. 5; ст. 18.1 ч. 1; ст. 22.1; ТК РФ, ст. 81 ч. 1 п. 6 пп. «в»; ст. 88; ст. 90; КоАП РФ, ст. 13.11 ч. 1, 10
Ссылки сверены с текстом документов
Материалы носят справочный характер и не являются юридической консультацией. Нормы сверены по состоянию на 10.10.2026; перед применением проверьте действующую редакцию актов.
Смежные вопросы
- Можно ли загружать документы с персональными данными в ИИ-сервис? Перед загрузкой нужно проверить цель и основание обработки, роль поставщика, условия хранения, использование данных для обучения, доступы, привлечение других…
- Где граница допустимого контроля работодателя: DLP, запись экрана, проверка корпоративной почты и мессенджеров, кейлоггеры, в том числе для дистанционных работников и на личных устройствах? Работодатель вправе контролировать корпоративные каналы и рабочие устройства, если цели законны, работник заранее под подпись ознакомлен с правилами, а объём…
- Расчётные листки ушли не тем людям или кадровая выгрузка оказалась в открытом доступе. Что делать? Это инцидент, о котором нужно сообщить в Роскомнадзор: в течение 24 часов — первичное уведомление, в течение 72 часов — результаты внутреннего расследования…
- Можно ли отправлять данные клиентов в ChatGPT, Claude или Gemini через API, если серверы провайдера находятся за рубежом? Можно только при одновременном выполнении трёх условий: первичная база данных остаётся в России, передача оформлена как трансграничная по ст. 12 152-ФЗ, а у…
- Как оформить использование YandexGPT или GigaChat через API: нужно ли поручение и согласие клиентов? Нужен договор поручения по ч. 3 ст. 6 152-ФЗ, а условия сервиса должны допускать передачу персональных данных: потребительские соглашения российских моделей…
- Пользователь извлёк из модели чужие данные через промпт, или исследователь показал атаку на принадлежность к обучающей выборке. Это инцидент, о котором нужно сообщать в Роскомнадзор? Да, если установлен факт неправомерного доступа к персональным данным: вывод моделью сведений о конкретном человеке другому пользователю — это предоставление…
Другие вопросы раздела «ИИ и персональные данные»
- Можно ли подключить RAG-поиск по внутренней базе документов с персональными данными и что меняется, если эмбеддинги считает зарубежная модель?
- ИИ-ассистент в поддержке записывает и расшифровывает звонки клиентов. Нужно ли согласие, и когда голос становится биометрией?
- ИИ-агент с доступом к почте и календарю пользователя: на каком основании он обрабатывает данные третьих лиц?
- Камеры с ИИ-аналитикой в магазине или офисе детектируют лица. Это биометрия, и можно ли вести стоп-лист по лицу?
- Нужно ли согласие клиентов, чтобы дообучить модель на их данных, если данные уже собраны для исполнения договора?
- Достаточно ли обезличить данные по приказу РКН № 140, чтобы обучать модель без согласия, и при чём здесь ст. 13.1 и ГИС Минцифры? Что с синтетическими данными?