Если сотрудник отправил договор в общедоступный ИИ-сервис, компании сначала нужно выяснить, какие сведения попали наружу, а не искать виновного. Один документ может содержать персональные данные, коммерческую тайну, банковские реквизиты и условия, защищенные соглашением о конфиденциальности.
Вот план действий на первые сутки.
Первый час: остановить распространение
Попросите сотрудника больше ничего не загружать и зафиксируйте:
какой сервис использовался;
с какого аккаунта;
когда был загружен документ;
отправлялся ли сам файл или фрагмент текста;
создавалась ли публичная ссылка на переписку;
кому передавали эту ссылку;
какие ответы и файлы сформировал ИИ.
Сначала сохраните сведения, необходимые для расследования. После этого удалите переписку, файл и публичные ссылки, если сервис предоставляет такую возможность.
Удаление чата уменьшает риск, но не гарантирует, что информация нигде не сохранилась.
Первые три часа: определить состав данных
Проверьте, находились ли в документе:
ФИО, телефоны, адреса и паспортные данные;
сведения о зарплате или банковских счетах;
подписи и доверенности;
логины, пароли, токены и API-ключи;
цены, скидки и коммерческие условия;
клиентские базы;
налоговые или бухгалтерские данные;
сведения, отнесенные компанией к коммерческой тайне.
Оценивать нужно не название документа, а его фактическое содержимое.
До шести часов: ограничить последствия
Если в файле были данные для доступа, их следует немедленно заменить:
отозвать API-ключи и токены;
сменить раскрытые пароли;
завершить активные сеансы;
проверить журнал входов;
отменить или заменить скомпрометированные доверенности и ссылки;
предупредить банк, если раскрытые сведения позволяют провести операцию.
Ответственных за информационную безопасность, персональные данные и юридические вопросы лучше подключить сразу.
До двенадцати часов: проверить обязанности компании
Нужно определить:
произошла ли неправомерная или случайная передача персональных данных;
мог ли инцидент нарушить права людей;
предусмотрено ли договором уведомление контрагента;
распространяется ли на сведения режим коммерческой тайны;
требуется ли обращение к поставщику ИИ-сервиса.
Если установлена передача персональных данных, повлекшая нарушение прав их субъектов, оператор должен уведомить Роскомнадзор в течение 24 часов. Результаты внутреннего расследования направляются в течение 72 часов. Эти сроки предусмотрены частью 3.1 статьи 21 закона № 152-ФЗ.
Сам факт загрузки любого документа еще не означает, что уведомление обязательно. Решение зависит от состава данных и обстоятельств передачи.
До конца суток: оформить результаты проверки
Подготовьте внутреннюю записку:
Что произошло.
Когда компания узнала об инциденте.
Какие сведения могли быть раскрыты.
Кто мог получить к ним доступ.
Какие меры уже приняты.
Какие риски остаются.
Кого и в какой срок необходимо уведомить.
Как предотвратить повторение ситуации.
Чего делать не стоит
Не нужно:
требовать от сотрудника тихо удалить чат и никому не сообщать;
повторно загружать договор в другую нейросеть для «проверки утечки»;
считать файл безопасным только потому, что публичная ссылка не создавалась;
сразу увольнять сотрудника без расследования и соблюдения трудовой процедуры;
отправлять в ИИ дополнительные документы для восстановления контекста.
Безопасный промпт для служебной записки
В промпте нельзя повторять раскрытые сведения. Используйте только категории данных и обезличенное описание.
Подготовь проект внутренней записки об инциденте.
Известные факты: сотрудник загрузил документ в общедоступный ИИ-сервис; документ содержал [указать только категории сведений]; публичная ссылка [создавалась/не создавалась/неизвестно]; доступы [были/не были] раскрыты.
Раздели записку на блоки: факты, возможные риски, уже принятые меры, вопросы для проверки, дальнейшие действия и ответственные.
Не добавляй отсутствующие факты и не делай вывод о необходимости уведомления государственных органов. Пометь все места, где требуется решение юриста или специалиста по персональным данным.
После инцидента компании стоит установить простое правило: в общедоступные ИИ-сервисы нельзя загружать документы без обезличивания и предварительно утвержденного порядка работы.


Начать дискуссию