Локальное развёртывание ИИ на архитектуре заказчикаЛюбая кастомизация и доработка бота
Главная / Блог / Shadow AI: сотрудники загружают ваши договоры в чужие чат-боты
Shadow AI (теневой ИИ): сотрудник копирует текст договора в публичный чат-бот, и корпоративные данные уходят на серверы внешнего ИИ-провайдера

Shadow AI: сотрудники загружают ваши договоры в чужие чат-боты

20 авг. 2026 г.
БезопасностьВнедрение ИИРегулированиеСтатья

Короткий ответ: что такое Shadow AI

Shadow AI (теневой ИИ) — использование сотрудниками публичных нейросетей и чат-ботов в рабочих задачах без согласования с ИТ и службой ИБ. Вместе с задачей во внешнее облако уходят договоры, отчёты, персональные данные и исходный код: для сети это выглядит как обычный трафик на популярный сайт, поэтому утечка не видна до инцидента.

Материал команды Роботок: статистика, каналы утечки, риски по GDPR и 152-ФЗ, политики хранения популярных чат-ботов и меры защиты. Архитектурный ответ на проблему — в хабе закрытого контура; готовность компании к внедрению — в чек-листе руководителя.

Когда Shadow AI становится реальной угрозой

Риск перестаёт быть теоретическим, если одновременно верно хотя бы два пункта:

  • в компании нет регламента: не зафиксировано, чем можно пользоваться и что нельзя передавать;
  • сотрудники работают с ПДн, договорами, бухгалтерией или закрытым исходным кодом;
  • нет легальной альтернативы — внутреннего ассистента, который решал бы те же задачи;
  • DLP и мониторинг не покрывают вставку текста в веб-формы и браузерные расширения.

Полный запрет здесь не помогает: сотрудники переходят на личные устройства, и канал утечки становится неконтролируемым совсем. Работает связка «альтернатива + правила + контроль».

Сравнение: публичный чат-бот, корпоративный тариф и локальная модель

ПодходЧто даётОграничение
Публичный бесплатный чат-ботМгновенный старт, ноль затратДанные хранятся у провайдера и по умолчанию идут на обучение моделей
Корпоративный тариф (Enterprise)Обучение на данных отключено, есть аудит-логиДанные всё равно покидают периметр; гарантии нужно закреплять договором
Локальный ИИ в контуре (Роботок)Данные не покидают сервер заказчика, контроль над логами и модельюНужен этап внедрения и своё железо — это не «включили подписку»

Что делать после статьи

Выпустите регламент по ИИ, настройте DLP-правила на обращения к внешним нейросетям и дайте сотрудникам легальную альтернативу внутри периметра. Роботок внедряет RAG по внутренним документам, ИИ-агентов и локальные модели — готовые продукты из каталога и персональные решения с развёртыванием в контуре заказчика.

Shadow AI (теневой ИИ) — это использование сотрудниками публичных нейросетей и чат-ботов в рабочих задачах без согласования с ИТ-службой и отделом информационной безопасности. Человек вставляет в ChatGPT, Gemini или Claude текст договора, выгрузку из 1С, отчёт или фрагмент исходного кода — и корпоративные данные оказываются на серверах внешнего провайдера, за пределами периметра компании.

Это перестало быть гипотезой. По оценке ГК «Солар», за 2025 год объём корпоративной информации, которую сотрудники российских компаний отправили в публичные ИИ-сервисы, вырос примерно в 30 раз; при этом более 60% организаций до сих пор не имеют внутреннего регламента работы с ИИ. Ниже — как именно утекают данные, чем это грозит по GDPR и 152-ФЗ и что делать, чтобы закрыть канал утечки, не запрещая сотрудникам ИИ вообще.

Что такое Shadow AI (теневой ИИ)

Термин Shadow AI построен по аналогии с Shadow IT — теневой ИТ-инфраструктурой, которую сотрудники разворачивают в обход ИТ-отдела. Разница в том, что теневой ИИ дешевле, быстрее и незаметнее: не нужно ничего устанавливать и ни за что платить, достаточно открыть вкладку браузера и вставить текст.

Типичный сценарий выглядит безобидно. Юрист копирует в чат-бот проект договора с контрагентом, чтобы получить краткое резюме или проверить формулировки. Бухгалтер загружает выгрузку по контрагентам, чтобы «навести порядок в таблице». Разработчик отдаёт нейросети кусок кода на рефакторинг. Во всех трёх случаях вместе с задачей во внешнее облако уезжают персональные данные, реквизиты, коммерческая тайна и внутренние наработки.

Ключевая проблема — невидимость. Обращение к веб-чат-боту выглядит для сети как обычный HTTPS-трафик на популярный сайт. Стандартными средствами такие действия почти не отличить от чтения новостей, поэтому в отчётах по ИБ теневой ИИ не виден до момента, когда данные уже утекли.

Масштаб проблемы: статистика утечек через ИИ-сервисы

Оценки исследовательских групп сходятся в одном: генеративный ИИ уже стал массовым рабочим инструментом, а контроль за ним — нет.

  • Рост в 30 раз — на столько за 2025 год увеличился объём корпоративных данных, отправленных сотрудниками в публичные нейросети (ГК «Солар»).
  • Более 60% компаний не имеют внутренней политики использования ИИ — ни списка разрешённых сервисов, ни перечня запрещённой к передаче информации.
  • 96% организаций так или иначе используют генеративный ИИ, по данным отраслевых опросов.
  • 38% сотрудников признаются, что делились с ИИ-консультантами чувствительной информацией без разрешения руководства.

В публичные нейросети массово уходят презентации, аналитические отчёты, исходный код, внутренняя переписка и договоры — то есть ровно тот набор, который в любой матрице классификации данных помечен как конфиденциальный.

Реальные инциденты утечек через чат-боты

Большинство известных случаев объединяет одно: это не взлом и не работа злоумышленника внутри компании, а обычная человеческая ошибка на фоне отсутствующего регламента.

Год Что произошло Последствия
2023 Инженеры Samsung Semiconductor использовали ChatGPT для оптимизации кода и расшифровки совещаний — фрагменты закрытого исходного кода и внутренних стенограмм оказались на серверах внешнего провайдера Компания ввела запрет на генеративный ИИ на рабочих устройствах и начала разработку внутреннего решения
2025 По сообщениям СМИ, высокопоставленный руководитель профильного агентства кибербезопасности США загружал служебные документы в публичный чат-бот Разбирательство и пересмотр внутренних правил работы с ИИ в ведомстве
2025—2026 Массовая, но не публичная утечка: сотрудники российских компаний загружают в нейросети договоры, отчёты и код Тридцатикратный рост объёма переданных данных за год (ГК «Солар»)

Показательно, что даже осведомлённые о рисках руководители и инженеры высокой квалификации допускают такие ошибки. Значит, точечное «объяснить одному сотруднику» не работает — нужен процесс.

Векторы утечки: как данные попадают во внешний ИИ

Каналов больше, чем кажется. Веб-интерфейс чат-бота — самый очевидный, но далеко не единственный.

Канал утечки Доля Как это работает
Веб-чат-боты 42% Сотрудник открывает сайт нейросети и вставляет текст договора, отчёта или письма прямо в окно диалога
Браузерные расширения и ИИ-ассистенты 24% Плагины считывают содержимое открытых страниц, включая текст в формах и внутренних системах, и отправляют его на сторонние серверы
Неавторизованные API и интеграции 19% Разработчики подключают ИИ-сервисы напрямую из своих скриптов и сервисов, передавая туда рабочие данные без согласования с ИБ
Плагины и автокомплиты в IDE 15% Генеративные помощники в среде разработки автоматически отправляют фрагменты кода на внешние серверы для анализа и дополнения
Четыре канала утечки корпоративных данных в Shadow AI: веб-чат-боты, браузерные расширения, неавторизованные API-интеграции и генеративные плагины в IDE
Рисунок 1. Четыре канала, по которым данные уходят из периметра компании во внешний ИИ-сервис. Толщина потока отражает долю инцидентов: веб-чат-боты — 42%, браузерные расширения — 24%, неавторизованные API — 19%, плагины в IDE — 15%.

Отдельная категория — утечка секретов. Вместе с кодом и конфигурацией в чат-бот уезжают API-ключи, токены доступа и строки подключения к базам. Такой ключ, попавший в лог или в историю чата, превращает одну неосторожную вставку в компрометацию всего контура.

Что происходит с промптом на стороне провайдера

Распространённое заблуждение: «соединение шифруется, значит данные защищены». Шифрование по TLS защищает данные в пути, но не после доставки. На сервере провайдера запрос расшифровывается и дальше живёт по правилам конкретного сервиса и тарифа.

Что с ним может происходить:

  1. Хранение. История диалогов сохраняется в аккаунте — иногда бессрочно, до ручного удаления.
  2. Обучение. На бесплатных тарифах большинства сервисов введённые данные по умолчанию используются для дообучения моделей, пока пользователь сам не выставит флажок приватности.
  3. Ручной просмотр. Часть диалогов может попадать на выборочную проверку людьми — для оценки качества и модерации.
  4. Юрисдикция. Серверы находятся за рубежом, и на данные распространяется иностранное право, а не только российское.
Путь промпта: шифрование TLS защищает данные только в пути, на сервере ИИ-провайдера документ расшифровывается, сохраняется, идёт на обучение модели и может попасть на ручной просмотр
Рисунок 2. TLS закрывает только участок передачи. На стороне провайдера документ расшифровывается и дальше живёт по правилам тарифа: хранение, обучение модели, выборочный ручной просмотр.

Итог простой: один неверный клик сотрудника превращается в уязвимость всего корпоративного контура. Именно поэтому архитектурное решение задачи — закрытый контур AI, где данные физически не покидают периметр.

Юридические и комплаенс-риски Shadow AI

Европа: GDPR

В ЕС обработка персональных данных регулируется GDPR. За несанкционированное раскрытие персональной информации штраф может достигать 20 млн евро или 4% годового мирового оборота компании — в зависимости от того, что больше. Загрузка договора с персональными данными европейских граждан в чат-бот без правовых оснований трактуется как нарушение принципа ограничения цели обработки и влечёт многоуровневые санкции.

Россия: 152-ФЗ и оборотные штрафы

Основной регулятор темы в России — Федеральный закон №152-ФЗ «О персональных данных». Требование о хранении баз с персональными данными россиян на территории РФ действует с 2015 года, а трансграничная передача таких данных требует предварительного уведомления Роскомнадзора. Передача в ChatGPT сведений вроде ФИО, ИНН или паспортных данных физлиц без согласия субъектов прямо нарушает закон.

С 30 мая 2025 года ответственность существенно ужесточена поправками (420-ФЗ от 30.11.2024) в статью 13.11 КоАП:

  • до 700 тыс. рублей — за незаконную обработку персональных данных;
  • 3—15 млн рублей — за утечку персональных данных (до 20 млн, если утекли биометрические данные);
  • повышенные штрафы за неуведомление Роскомнадзора и другие процедурные нарушения;
  • за повторные утечки предусмотрены оборотные штрафы.

Коммерческая и налоговая тайна

Персональные данные — не единственный риск. Передача во внешний ИИ договоров, бухгалтерских документов и внутренней аналитики квалифицируется как нарушение режима коммерческой тайны со всеми последствиями: от увольнения сотрудника до уголовной ответственности за разглашение. Если в компании введён режим коммерческой тайны по 98-ФЗ, вставка защищаемого документа в публичный чат-бот — это его прямое нарушение.

Что можно и что нельзя загружать в публичные ИИ-сервисы

Простое правило, которое стоит вынести в регламент отдельным блоком.

Нельзя ни при каких условиях Допустимо при базовой осторожности
Персональные данные: ФИО, паспорт, ИНН, адреса, телефоны, медицинские сведения Обезличенные шаблоны и типовые формулировки без реальных реквизитов
Договоры, счета, бухгалтерские и налоговые документы Открытые нормативные документы и публичные материалы
Коммерческая тайна: цены, условия сделок, стратегия, клиентская база Общие вопросы по методологии, форматированию, стилю текста
Исходный код внутренних систем, конфигурации, API-ключи и пароли Учебные примеры и фрагменты кода без секретов и бизнес-логики

Если задача всё-таки требует работы с реальным документом, применяйте предварительную анонимизацию: заменяйте чувствительные значения заглушками вида {ФИО}, {ИНН}, {КОМПАНИЯ} — вручную или скриптом. Это снимает основную часть риска, хотя и не отменяет вопрос о том, что структура документа всё равно уходит наружу.

Политика хранения данных популярных чат-ботов

Приватность сильно зависит не от бренда, а от тарифа. Ниже — ориентир на момент публикации; условия провайдеров меняются, поэтому перед выбором сервиса проверяйте актуальную политику.

Сервис Хранение истории Использование для обучения
ChatGPT (бесплатный / Plus) Диалоги хранятся в аккаунте до удаления; удалённые чаты стираются из систем примерно за 30 дней. Во «временном чате» история не сохраняется По умолчанию данные используются для улучшения моделей, пока пользователь не отключит это в настройках приватности
ChatGPT Enterprise / Team История не используется OpenAI и управляется администратором организации; сохраняются только аудит-логи Контент бизнес-аккаунтов не используется для обучения моделей по умолчанию
Google Gemini (публичный) Активность по умолчанию хранится до 18 месяцев, настраивается на 3 или 36 месяцев либо отключается. В режиме временного чата — около 72 часов Часть диалогов может просматриваться людьми для повышения качества; такие выборки хранятся до 3 лет отдельно от аккаунта
Anthropic Claude В бесплатном и Pro-аккаунтах история сохраняется, удаляется по запросу пользователя (из бэкенда — в течение 30 дней). В режиме инкогнито история не сохраняется Использование данных для обучения зависит от выбора пользователя; при согласии срок хранения увеличивается, без согласия данные для обучения не применяются
Microsoft 365 Copilot (ранее Bing Chat Enterprise) Запросы и ответы в корпоративной версии не сохраняются, у Microsoft нет доступа к ним Данные пользователей не попадают в наборы для обучения моделей

Как читать таблицу. В корпоративных тарифах обучение на пользовательских данных чаще всего отключено по умолчанию — но это надо подтвердить договором, а не скриншотом из справки. В публичных бесплатных версиях любые введённые данные могут запомниться в весах модели, если не выставлены специальные флажки приватности. Отсюда и главная сложность Shadow AI: почти любой несанкционированный сценарий сопряжён с риском.

Как снизить риски Shadow AI: семь мер

Запрет «нейросети нельзя» не работает — сотрудники уходят с рабочих устройств на личные, и канал утечки становится вообще неконтролируемым. Работает связка «разрешённая альтернатива + понятные правила + технический контроль».

  1. Внутренняя политика по ИИ. Регламент с конкретикой: какие сервисы разрешены, какие запрещены, какая информация не должна покидать периметр ни при каких условиях. Общие формулировки вида «соблюдать осторожность» не дают сотруднику критерия для решения.
  2. Обучение и осведомлённость. Большинство нарушений — от незнания: люди не понимают, что выгрузка контрагентов или проект договора считаются защищаемыми данными. Короткий регулярный тренинг с разбором реальных примеров эффективнее толстого документа под подпись.
  3. DLP и мониторинг. Системы предотвращения утечек отслеживают отправку файлов и текста за периметр и умеют блокировать вставку конфиденциальных данных в форму веб-чат-бота. Правила стоит настраивать именно на этот сценарий, а не только на почту и мессенджеры.
  4. Сегментация сети. Чувствительные системы — клиентские базы, бухгалтерия, среды разработки — изолируются от открытого интернета и внешних ИИ-инструментов.
  5. Контроль устройств и расширений. Ограничение установки браузерных расширений и IDE-плагинов на корпоративных машинах, запрет на хранение API-ключей в открытом виде, доступ к репозиториям и документам — через защищённые каналы.
  6. Корпоративный ИИ в своём контуре. Самая надёжная мера — дать сотрудникам легальную альтернативу: локальную модель внутри периметра. Суммаризация, черновики писем, работа с документами выполняются внутри компании, и данные физически не покидают сервер. Модели среднего размера (7—14 млрд параметров) закрывают большинство рабочих сценариев на одной GPU.
  7. Аудит поставщиков. Для любых внешних ИИ-сервисов — проверка договора и политики: где размещены серверы, как хранятся и используются данные, какие есть гарантии конфиденциальности и что будет при прекращении обслуживания. Смежная тема — выход-стратегия ИИ-проекта.

План на 30/60/90 дней

Порядок шагов, который позволяет закрыть основной риск быстро, а не «когда-нибудь после аудита».

  1. Первые 30 дней — навести порядок в документах. Убедиться, что компания внесена в реестр операторов персональных данных, есть политика обработки ПДн и корректно оформленные согласия.
  2. 30—60 дней — выпустить регламент по ИИ. Зафиксировать разрешённые сервисы и категорически запрещённые к передаче данные. Провести обучение: не «нельзя», а «почему нельзя и что делать вместо этого».
  3. 60—90 дней — дать альтернативу и включить контроль. Развернуть хотя бы простой локальный чат-бот внутри сети и настроить DLP-правила на копирование конфиденциального контента и обращения к внешним ИИ-сервисам.

Такая последовательность снижает вероятность инцидента и экономит суммы, несопоставимые с затратами на внедрение: один штраф за утечку персональных данных по обновлённому 152-ФЗ перекрывает бюджет пилотного проекта локального ИИ.

Локальный ИИ вместо запретов

Shadow AI возникает там, где у сотрудника есть задача, а легального инструмента для неё нет. Убрать спрос невозможно — генеративный ИИ реально экономит часы. Поэтому рабочее решение — перенести сценарии внутрь периметра.

Команда Роботок проектирует и внедряет ИИ в контуре заказчика: локальное развёртывание моделей, RAG-поиск по внутренним документам, ИИ-агенты для повторяющихся процессов и дообучение моделей под задачи компании. Данные при этом не покидают сервер заказчика.

С чего начать: пройдите чек-лист руководителя, посмотрите пошаговый план внедрения и кейсы с цифрами. Готовые продукты — в каталоге, разработка под задачу — персональное решение. Обсудить контур и сценарии можно через форму на странице контактов.

Источники

  • ГК «Солар» — исследование об объёме корпоративных данных в публичных ИИ-сервисах (2026).
  • CNews — «Из российских компаний утекло через ИИ-сервисы в 30 раз больше данных».
  • Bloomberg / Forbes (2023) — материалы об ограничении ChatGPT в Samsung после утечки исходного кода.
  • IBM Think — «What Is Shadow AI?»: риски теневого ИИ и штрафы по GDPR.
  • Официальные политики конфиденциальности OpenAI, Google, Anthropic и Microsoft.
  • Федеральный закон №152-ФЗ и статья 13.11 КоАП РФ в редакции 420-ФЗ от 30.11.2024.

Частые вопросы

Что такое Shadow AI (теневой ИИ)?

Shadow AI — использование сотрудниками публичных нейросетей и чат-ботов в рабочих задачах без согласования с ИТ-службой и отделом ИБ. Вместе с задачей во внешнее облако уходят договоры, отчёты, персональные данные и исходный код, а обнаружить это стандартными средствами почти невозможно: для сети это обычный HTTPS-трафик на популярный сайт.

Чем Shadow AI отличается от Shadow IT?

Механика та же — сотрудник обходит ИТ-отдел, — но порог входа ниже. Теневой ИИ не требует установки, закупки и прав администратора: достаточно открыть вкладку браузера и вставить текст. Поэтому масштаб распространения выше, а следов в инфраструктуре почти не остаётся.

Правда ли, что данные из ChatGPT используются для обучения?

На бесплатных тарифах большинства публичных сервисов введённые данные по умолчанию используются для улучшения моделей, пока пользователь сам не отключит это в настройках приватности. В корпоративных тарифах (ChatGPT Enterprise, Microsoft 365 Copilot, Gemini для бизнеса) обучение на данных клиента по умолчанию отключено — но это стоит подтверждать договором, а не справкой в интерфейсе.

Какой штраф грозит за утечку персональных данных через чат-бот?

В России с 30 мая 2025 года по обновлённой статье 13.11 КоАП (поправки 420-ФЗ от 30.11.2024) — до 700 тыс. рублей за незаконную обработку персональных данных и 3—15 млн рублей за утечку (до 20 млн для биометрии), с оборотными штрафами за повторные нарушения. В ЕС по GDPR — до 20 млн евро или 4% годового мирового оборота.

Как данные утекают во внешний ИИ, кроме окна чат-бота?

Четыре основных канала: веб-чат-боты (около 42% случаев), браузерные расширения и ИИ-ассистенты, считывающие содержимое открытых страниц (24%), неавторизованные API-интеграции в скриптах разработчиков (19%) и генеративные плагины-автокомплиты в средах разработки (15%). Отдельный риск — утечка API-ключей и токенов вместе с кодом.

Что нельзя загружать в публичные нейросети?

Персональные данные (ФИО, паспорт, ИНН, адреса, медицинские сведения), договоры и бухгалтерские документы, коммерческую тайну (цены, условия сделок, клиентскую базу), исходный код внутренних систем, конфигурации, API-ключи и пароли. Допустимо работать с обезличенными шаблонами и открытыми материалами, заменяя реальные значения заглушками вида {ФИО} и {ИНН}.

Помогает ли просто запретить нейросети в компании?

Нет: при полном запрете сотрудники уходят с рабочих устройств на личные, и канал утечки становится вообще неконтролируемым. Работает связка «разрешённая альтернатива + понятный регламент + технический контроль»: локальная модель в контуре, список разрешённых сервисов и DLP-правила на отправку конфиденциального контента.

Как локальный ИИ закрывает риск Shadow AI?

Локальная модель разворачивается внутри периметра компании, и данные физически не покидают сервер: суммаризация, черновики писем и работа с документами выполняются в контуре. Модели среднего размера (7—14 млрд параметров) закрывают большинство рабочих сценариев на одной GPU. Роботок (greenarithmetic.ru) проектирует и внедряет такие контуры — от сегментации сети и RAG по внутренним документам до дообучения моделей под задачи компании.

Похожие посты

Все

Остались вопросы?

Отправьте заявку и наш специалист свяжется с вами в ближайшее время и проконсультирует по всем вопросам.