«Мы не используем ваши данные для обучения» — самая частая строчка в маркетинговых материалах ИИ-сервисов. И самая обманчивая: политики меняются, формулировки бывают уклончивыми, а проверить на честное слово нельзя. При этом для компании риск не абстрактный: если конфиденциальные запросы попали в чужую обучающую выборку, они уже не вернутся. Разберём, как выстроить проверку — договорную, техническую и организационную.
Почему обещаний недостаточно
Начнём с честной оценки угрозы. Данные, отправленные в облачный ИИ-сервис, проходят через несколько зон: транспортировку, обработку, временное хранение, журналы, а в некоторых режимах — пулы для улучшения моделей. Обещание в блоге вендора ничего не стоит в споре; юридическое значение имеет только договор. Ситуации, из-за которых доверять «на слово» нельзя:
- Политики меняются. Сервис пересматривает условия в одностороннем порядке — и вчерашнее «не обучаем» превращается в «обучаем, если вы не отключили настройку».
- Настройки по умолчанию. Опция «не использовать мои данные» существует, но выключена из коробки — и о ней надо знать.
- Смешение продуктов. Бесплатный тариф обучается, корпоративный — нет; сотрудники путают аккаунты, и данные утекают через личные кабинеты.
- Подрядчики подрядчиков. Ваш вендор сам вызывает модели третьих лиц — цепочка удлиняется, гарантии размываются.
Отсюда принцип: защита строится эшелонами, и каждый следующий эшелон не заменяет, а усиливает предыдущий.
Эшелон первый: пять формулировок для договора
Договор — основа. Перед подписанием добейтесь в договоре или приложениях пяти положений:
- Прямой запрет обучения. «Модель не обучается и не дообучается на материалах заказчика, пока нет письменно оформленного согласия». Именно так, без «за исключением улучшения сервиса».
- География обработки. Чувствительные данные обрабатываются внутри страны; это же отсекает передачу в юрисдикции с иным режимом доступа к данным.
- Изоляция тенанта. Данные вашего окружения не смешиваются с данными других клиентов и не участвуют в кросс-клиентских функциях.
- Стирание и выгрузка. По письменному требованию вендор стирает данные и логи в зафиксированный срок, историю можно забрать.
- Извещения. Обязанность заранее сообщать, если меняются правила работы с данными или состав субобработчиков.
Красные флаги при чтении документов: «анонимизированные данные могут использоваться в агрегированном виде» без определения анонимизации, «для улучшения качества сервиса», отсутствие срока удаления. Если вендор сопротивляется прямому запрету обучения — это ответ на ваш вопрос, просто полученный бесплатно.
Эшелон второй: технические свидетельства
Договор проверяет намерения, техника — исполнение. Что запрашивать и смотреть:
- Опция no-train на уровне аккаунта — управляемая администратором и подтверждённая в документации, а не в рекламе.
- Приватный контур или выделенный тенант с логической изоляцией данных.
- Журналы доступа и обработки с возможностью выгрузки: кто, когда, какие запросы, куда направлялись.
- Шифрование при передаче и хранении, управление ключами — где ключи и кто имеет доступ.
- Право аудита: пункт договора о проверке соответствия, отчёт независимого аудита или процедура реагирования на запросы безопасности.
Сочетание «запрет в договоре плюс техническая опция плюс журналы» закрывает большинство реальных сценариев. Плюс внутренние правила: корпоративные аккаунты только, личные кабинеты для рабочих данных запрещены — это продолжение борьбы с Shadow AI.
Эшелон третий: локальный контур для ядра
Если остаточный риск неприемлем — данные не должны физически покидать периметр. Локальная модель в собственном контуре даёт единственную стопроцентную гарантию: обучать на ваших данных извне нечему и негде. Что важно понимать:
- Локальный контур — не обязательно дорогое GPU-подразделение: для документов и внутренних баз знаний хватает скромной инфраструктуры.
- Внутренние риски остаются: доступы, выгрузки, журналирование — как это сделать, рассказывает разбор о закрытом контуре для модели.
- Рабочая гибридная схема: облако по договору для массовых задач, локальная модель — для чертежей, себестоимости, клиентской базы и всего, что составляет ядро компании.
О том, как защищать уже подготовленные обучающие массивы, — в разборе защиты обучающих данных.
Чек-лист проверки перед закупкой
Сводная процедура проверки вендора — 30 минут работы юриста и ИБ:
- Найти в договоре формулировку про обучение. Нет — запросить допсоглашение с прямым запретом.
- Проверить территорию обработки и наличие субобработчиков.
- Найти в администраторской панели опцию запрета обучения; включить и зафиксировать.
- Запросить образец журнала обработки и порядок удаления данных.
- Классифицировать данные, которые пойдут в сервис: если ядро — только локальный контур.
- Назначить ответственного за периодическую перепроверку (политики вендоров меняются).
Что делать при признаках нарушения
Если появились признаки того, что данные всё же используются: направьте письменный запрос вендору со ссылкой на договор, приостановите передачу чувствительных данных, зафиксируйте факты из журналов и подготовьте претензию с требованием удалить данные и подтвердить это. Для критичных случаев — план миграции на другого вендора или локальный контур. Именно поэтому в договоре важен пункт об уведомлении изменений и праве аудита: без них претензия повисает в воздухе.
Сколько стоит определённость
Типовые вилки класса работ (не оферта): аудит договоров и настроек ИИ-сервисов — от 90 000 ₽; минимальный локальный контур для чувствительных документов — 690 000 ₽; промышленный гибридный контур с шлюзом и ролями — по итоговой смете, старт от 690 000 ₽. Аудит дешевле одного инцидента с клиентской базой — это самая выгодная страховка в любом ИИ-контуре.
Красные флаги в документах вендора
Экспресс-диагностика по публичным документам сервиса. Каждый пункт — повод для уточняющего письма до подписания:
- «Данные могут использоваться в обезличенном виде для улучшения сервисов» — без определения обезличивания это лазейка: под неё попадает почти всё.
- «Актуальную политику смотрите на сайте» в договоре — договор отсылает к документу, который вендор меняет без вашего участия.
- Бесплатный и платный тарифы не различаются по обработке данных — либо бесплатный не обучается (редкость), либо корпоративный ничем не защищён.
- Нет ни слова об удалении данных и сроках хранения — ваши запросы остаются у вендора навсегда, договорного механизма вернуть их нет.
- Субобработчики «могут привлекаться» без перечня и уведомлений — данные уезжают в неизвестные цепочки.
Ни один флаг не означает автоматического отказа — но каждый требует письменного ответа. Вендор, который отвечает быстро и по существу, снимает половину вопросов сам; вендор, который отвечает общими словами, отвечает на главный вопрос этой страницы.
Вывод
Проверить, что вендор не обучается на ваших данных, на сто процентов можно только одним способом — держать данные в собственном контуре. Для всего остального работает эшелонированная защита: прямой договорной запрет обучения, локализация, изоляция тенанта, журналы, право аудита и корпоративная дисциплина аккаунтов. Проверка вендора — процедура на полчаса, и она должна стать обязательным пунктом каждой ИИ-закупки.