01 · В чём фокус
Люди кидают в чат «просто кусок договора», «просто кусок кода», «просто таблицу клиентов» — чтобы ответ был точнее. Для модели это контекст. Для компании — новая дыра: данные уезжают на сервера публичного сервиса, часто за рубеж, часто без корпоративного контроля, часто с личного аккаунта сотрудника.
Это не история «ИИ плохой». Это история «инструмент мощный, а границы размыты». Пока политика безопасности описывала USB-флешки и почту, работа уже переехала в чат с загрузкой файлов. Отсюда и взрыв цифр: не потому что все внезапно стали вредителями, а потому что удобство обогнало правила.
02 · Как ИИ стал новой дырой
Классическая утечка — письмо не тому, облако без пароля, утёкшая база. Чат с ИИ выглядит «безопаснее»: ты как будто один на один с умным ассистентом. На деле:
- текст и файлы обрабатываются на инфраструктуре вендора;
- условия обучения/хранения/логирования зависят от тарифа, региона и ToS — и меняются;
- компания часто не видит теневой IT: личный ChatGPT, личный Gemini, расширение в браузере;
- сотрудник искренне думает: «я же не на флешку скопировал, я просто спросил».
Пока DLP и обучение «не открывай вложения» жили в старой парадигме, новая поверхность атаки выросла внутри легитимной продуктивности. Именно поэтому отчёты 2025–2026 бьют в одну точку: публичные ИИ стали каналом выноса чувствительного.
03 · Цифры ×30 и 46%

По материалам, опирающимся на данные «Солар» и отраслевые публикации (CNews, iXBT, anti-malware и др.):
- объём чувствительных данных, уходящих в публичные ИИ-сервисы, — порядка ×30 год к году (формулировки в прессе: «в 30 раз», «десятки раз» — смысл один: взрывной рост);
- через ChatGPT — около 46% таких файлов/промптов в выборках, где сервис выделяют отдельно;
- Gemini и другие — остальная доля, тот же класс риска: публичный foreign-контур, удобная загрузка, привычка «уточнить у ИИ».
Не цепляйся к одному проценту как к догме: выборки и детекция отличаются. Цепляйся к управленческому выводу: если у вас нет политики и контроля, вы уже, скорее всего, в статистике— просто ещё не в инциденте.
04 · Что обычно сливают
Логика сотрудника честная: «без контекста ИИ отвечает водой». В чат уезжает то, что делает ответ «как будто изнутри компании»:
- договоры, NDA, приложения с ценами и условиями;
- исходный код, схемы, внутренние API, куски репозитория;
- данные клиентов и сотрудников (ФИО, телефоны, email, адреса);
- финансовые таблицы, маржа, «закрытые» прайсы, финмодель;
- токены, ключи, cookie, дампы конфигов «чтобы починить»;
- внутренние презентации, стратегия, M&A-черновики;
- переписки с претензиями, HR-кейсы, «чувствительный» саппорт.
Цена этой честности — коммерческая тайна и ПДн в чужом логе. Даже если вендор «не учится на ваших данных» по маркетинговой строке, остаётся хранение, доступ персонала поддержки, баги, саботж, компрометация аккаунта и юридическая серость foreign-обработки.
05 · Как выглядит слив на практике
Редко кто думает: «сейчас я устрою утечку». Типичные сценарии звучат так:
- «Перепиши этот договор нормальным языком» + PDF целиком.
- «Найди баг» + файл с секретами в комментариях или .env в архиве.
- «Собери сегменты клиентов» + выгрузка CRM «на один раз».
- «Сделай summary созвона» + транскрипт с именами, суммами и планами.
- «Напиши офер для тендера» + внутренняя смета и контакты ЛПР.
Общий паттерн: максимум контекста → максимум пользы → максимум риска. Контрпаттерн не «запретить ИИ», а дать безопасный способ получить ту же пользу: шаблоны обезличивания, корп. контур, список разрешённого.
06 · Почему так происходит
- Удобство сильнее политики — часто политики просто нет, или она написана канцеляритом на 20 страниц и никто не читал.
- Личные аккаунты вместо корпоративного контура: быстрее зарегистрироваться, чем ждать IT.
- Нет теневого IT-контроля: компания не видит, что ушло в чат, пока не случится скандал.
- Иллюзия «это просто текст, не файл»: для модели и для юриста всё равно данные.
- Давление дедлайна: «позже почистим / потом в корп. чат» — не происходит.
- Культура «ИИ всё можно»: без границ инструмент съедает границы сам.
07 · Какие риски для людей и компании
- ПДн и коммерческая тайна — претензии клиентов, штрафы, разбор с регулятором (в зависимости от юрисдикции и состава данных).
- Foreign-инфраструктура — данные на серверах вендора вне вашего контроля; связка с темой доступа и суверенного контура (см. ДОСТУП, ЗАКОН).
- Трудовые последствия: не «за сам факт ИИ», а за ущерб / нарушение внутренних правил / разглашение — вплоть до увольнения и гражданских исков.
- Репутация: «наша база уехала в ChatGPT» — токсичный заголовок для B2B.
- Конкуренты и fraud: утёкшие прайсы, код, плейбуки поддержки.
- Компрометация аккаунта: если в чате были ключи — это уже не «теоретическая утечка», а потенциальный инцидент безопасности.
08 · Что нельзя кидать — чеклист

Минимальный список, который можно вставить в политику как есть и расширить под отрасль:
- ПДн клиентов и сотрудников (и всё, что позволяет опознать человека).
- Ключи, пароли, токены, cookie-сессии, приватные ключи, дампы .env.
- NDA и закрытые материалы партнёров / инвесторов / M&A.
- Финмодель, маржа, «скрытые» цены, непубличные офферы.
- Непубличный код с секретами, внутренней архитектурой, уязвимостями «как есть».
- Медицинские, платёжные, биометрические и иные спецкатегории данных.
- Материалы, которые по договору нельзя выносить за периметр (госзаказ, enterprise SLA).
09 · Что можно — и как обезличивать
Запрет без «как надо» толкает людей в обход. Дай безопасные паттерны:
- Публичные факты и общая теория — «объясни, как работает OAuth», без ваших секретов.
- Синтетика: «клиент А, сумма X, город N» вместо реальных ФИО и телефонов.
- Вырезанный фрагмент: только проблемный кусок кода без конфигов и URL внутренних сервисов.
- Шаблон вместо договора: «типовой NDA, секция ответственности» — без реквизитов сторон.
- Корп. контур: если задача требует полных данных — только approved tooling (self-host / РФ / enterprise с договором).
Три готовых шаблона, которые можно разослать команде:
- «Перепиши текст проще. Контекст: [обезличенное описание]. Не выдумывай факты.»
- «Найди логическую ошибку в алгоритме. Код без секретов: […]»
- «Собери структуру коммерческого предложения для B2B SaaS в нише [X] без привязки к нашим цифрам.»
10 · Политика ИИ на 1 страницу

Одна страница бьёт двадцатистраничный PDF. Структура:
1. Разрешённые сервисы — явный список (корп. контур / РФ / approved SaaS). Всё остальное — «сначала спроси owner’а».
2. Запреты — чеклист из раздела 08, без воды.
3. Куда писать вместо foreign-чата — ссылка на внутренний инструмент + кто выдаёт доступ за 1 день, не за месяц.
4. Инцидент — если уже отправил: кому написать за 15 минут (безопасник / IT / ты), что сохранить (скрин, время, сервис), чего не делать (не разгонять панику в общем чате без owner’а).
Добавь внизу 3 безопасных промпта-шаблона. Политика без примера «как правильно» не работает: люди снова пойдут в серый чат «потому что надо быстро».
11 · Как внедрить в команду
- 15-минутный созвон: цифры ×30 без стыда и без «вы всё плохо делали» — с фактами и целью «защитить нас и клиентов».
- Разошли 1-страничную политику + закрепи в Notion/Wiki.
- Owner (безопасник / ops / основатель) — один человек, кому пишут про исключения и инциденты.
- Доступ к approved-инструменту проще, чем запрет. Иначе теневой IT победит.
- Раз в квартал — drill на 10 минут: «что нельзя» + один кейс «обезличь и спроси».
- Онбординг: новый человек получает политику в первый день, не после первого слива.
12 · Если уже отправил
Паника и молчание — оба плохие стратегии. Рабочий минимум:
- Остановись: не досылай «ещё файлы, чтобы ИИ лучше понял».
- Зафиксируй: сервис, время, тип данных (ПДн? секреты? договор?), свой аккаунт (личный/корп.).
- Сообщи owner’у / ИБ за 15 минут — лучше ложный вызов, чем сюрприз через месяц.
- Если были ключи/токены — ротируй немедленно.
- По возможности удали данные из истории чата (если функция есть) — это не «стирает факт», но снижает дальнейший риск.
- Разберите post-mortem без публичной казни: что в процессе толкнуло человека в серый чат.
13 · Связка с законом и доступом
Рамка суверенного / национального ИИ и давление на foreign-стек усиливают тему: чувствительные данные не должны бесконтрольно уезжать в публичные чаты. Это не отменяет пользу ИИ — это требует контуров: где можно полный контекст, где только синтетика.
Читай вместе:
14 · Мифы
- «В чате это не файл — значит не утечка». Утечка — про данные, не про расширение .xlsx.
- «У нас NDA с сотрудником — значит всё ок». NDA не отменяет факт передачи третьей стороне (вендору ИИ).
- «Платный тариф = можно всё». Enterprise-условия лучше free, но не превращают любой промпт в сейф. Читай договор.
- «Запретим ИИ — проблема исчезнет». Появится теневой IT. Нужны границы + удобный approved-путь.
- «Это только про корпорации». У фрилансера и студии из пяти человек клиентские базы тоже горят.
15 · Частые вопросы
Можно ли вставлять код?
Публичные сниппеты и учебные фрагменты — обычно да. Внутренний прод-код с секретами, внутренними URL и бизнес-логикой «как есть» — в публичный ИИ нет; режь и обезличивай или иди в approved-контур.
А если клиент сам прислал данные и просит «прогони через ChatGPT»?
Не снимает с тебя ответственности автоматически. Либо согласие и рамки в договоре + подходящий контур, либо отказ/альтернатива. Лучше один неловкий разговор, чем общий инцидент.
Нужен ли DLP сразу?
Для большой компании — по зрелости. Для маленькой — начни с политики, owner’а и approved-инструмента. DLP без культуры обходят.
Чем отличается «локальная модель»?
Self-host снижает риск «уйдёт к foreign SaaS», но не отменяет доступ сотрудников, логи и плохие привычки. Политика всё равно нужна.
С чего начать сегодня за 30 минут?
Запретный список + 1 страница политики + 3 шаблона промптов + сообщение в командный чат «owner — вот этот человек».
16 · А дальше
Закрой запретный список и политику. Назначь owner’а. Дай людям удобный безопасный путь — иначе они вернутся в личный ChatGPT под дедлайном. ИИ остаётся инструментом роста, если границы ясные.
Дальше можно спокойно масштабировать контент и процессы: не хаосом в личных чатах, а системой, где данные, промпты и производство не смешаны в одну серую кашу.
17 · Источники
Опирайся на первоисточники и корпоративные отчёты; цифры в медиа могут округляться. Для внутренней политики важнее процесс, чем спор о «29× или 31×».