+7 702 978 85 73 info@femida-justice.com Алма-Ата, ул. Салыкова 10
Цифровизация и Закон: Гайд для бизнеса

Можно ли передавать документы клиентов в ChatGPT и другие ИИ-сервисы

Можно ли передавать документы клиентов в ChatGPT и другие ИИ-сервисы

Практический разбор для компаний, юристов и предпринимателей Казахстана о передаче клиентских документов в ChatGPT и другие системы искусственного интеллекта. Рассматриваем персональные данные, конфиденциальность, обезличивание, трансграничную передачу и внутренние меры защиты.

Использование ChatGPT и других систем искусственного интеллекта стало обычным рабочим инструментом. Юристы проверяют договоры, бухгалтеры анализируют документы, HR-службы работают с резюме, сотрудники отделов продаж готовят ответы клиентам. Технически загрузить документ в нейросеть можно за несколько секунд, но с юридической точки зрения вопрос значительно сложнее. Клиентский документ может содержать персональные данные, коммерческую тайну, банковские сведения, информацию о платежах, подписи, ИИН, адреса, переписку и другие сведения ограниченного доступа. Поэтому необходимо определить, имеет ли организация законное основание передавать конкретные сведения конкретному ИИ-сервису и для какой цели они используются.

 Что считается персональными данными?

 Персональными данными являются сведения, относящиеся к определённому или определяемому на их основании человеку. Это означает, что проблема не ограничивается ИИН или копией удостоверения личности. К персональным данным в зависимости от содержания документа могут относиться имя и фамилия, адрес, телефон, электронная почта, сведения о месте работы, банковские реквизиты, информация об имуществе, платежах и другие сведения. Необходимо учитывать и совокупность информации. Если из документа удалить фамилию, но оставить адрес, должность, номер договора, название работодателя и обстоятельства конкретного спора, человека в некоторых случаях всё равно можно определить. Поэтому простая замена имени клиента не всегда означает полноценное обезличивание документа.

 Можно ли загрузить полный договор клиента?

 Универсального разрешения на загрузку полного клиентского договора во внешний ИИ-сервис законодательство не предусматривает. Перед передачей файла необходимо определить, какие данные находятся в документе, для какой цели они были первоначально получены и требуется ли весь объём информации для работы нейросети. Например, если необходимо проверить формулировку об ответственности за просрочку поставки, ChatGPT не нужны ИИН клиента, его домашний адрес, банковский счёт, подпись или номер удостоверения личности. Для анализа обычно достаточно соответствующего пункта договора.

 Согласие клиента и цель обработки

 Сбор и обработка персональных данных должны осуществляться на предусмотренном законом основании. При этом согласие на предоставление информации для заключения договора не следует автоматически воспринимать как разрешение передавать весь документ любому стороннему цифровому сервису. Организации необходимо сопоставить первоначальную цель получения персональных данных с новой целью их использования. Следует определить, для чего был получен документ, какие сведения действительно необходимы для задачи, кому фактически передаётся информация, предусмотрено ли такое использование полученным согласием или иным законным основанием, а также содержатся ли в документе данные других лиц.

 Обезличивание перед загрузкой в ИИ

 Для большинства задач разумнее передавать нейросети не весь документ, а только необходимый обезличенный фрагмент. Перед загрузкой рекомендуется удалить информацию, которая не нужна для анализа: Ф.И.О., ИИН, номера удостоверений личности и паспортов, адреса, телефоны, электронную почту, банковские реквизиты, подписи, номера счетов и данные третьих лиц. При этом обезличивание должно быть реальным. Если человека всё равно можно определить по оставшимся сведениям, одного удаления имени недостаточно.

 Персональные данные и коммерческая тайна

 Даже полностью обезличенный документ не всегда можно безопасно отправлять во внешний ИИ-сервис. В договоре могут содержаться коммерческие условия, размер скидок, внутренние расчёты, сведения о поставщиках, информация о переговорах, технологические данные или стратегия ведения судебного спора. Поэтому перед загрузкой файла необходимо проверить не только законодательство о персональных данных, но и условия договора о конфиденциальности, режим коммерческой тайны и внутренние документы компании.

 Где хранятся переданные данные

 При работе с иностранными ИИ-сервисами необходимо учитывать место хранения и дальнейшей обработки информации. Статья 12 Закона РК «О персональных данных и их защите» регулирует накопление и хранение персональных данных, а статья 16 — трансграничную передачу. Поэтому перед использованием внешнего сервиса компании желательно установить, где находится инфраструктура поставщика, сохраняются ли пользовательские запросы, создаются ли резервные копии, используются ли материалы для обучения моделей, привлекаются ли дополнительные обработчики и возможно ли удалить переданные сведения.

 Корпоративная подписка не отменяет требования закона

 Наличие платного или корпоративного тарифа само по себе не означает, что организация автоматически выполнила требования законодательства Казахстана. Корпоративные версии сервисов могут предоставлять дополнительные настройки безопасности, управления аккаунтами и хранения данных, но организация всё равно должна проверить условия конкретного продукта. В частности, необходимо установить правила хранения пользовательского контента, использования материалов для обучения, привлечения субподрядчиков, удаления информации и администрирования доступа сотрудников.

 Автоматизированные решения о человеке

 Отдельного внимания требуют случаи, когда искусственный интеллект используется не просто для анализа документа, а для принятия решения в отношении человека. Например, система может применяться для отбора кандидатов на работу, оценки клиента, определения риска, ранжирования сотрудников или принятия решения о предоставлении услуги. В Законе РК «О персональных данных и их защите» имеется статья 19-1, регулирующая автоматизированную обработку персональных данных. Поэтому использование алгоритмов для решений, затрагивающих права и законные интересы человека, требует более серьёзной правовой проверки.

 Какие документы не стоит загружать без проверки?

 Без предварительной правовой и технической оценки не следует передавать во внешние нейросети удостоверения личности, паспорта, документы с ИИН, банковские выписки, медицинские документы, кадровые досье, полные клиентские базы, материалы судебных дел с персональными данными, документы с коммерческой тайной, пароли, ключи доступа и конфиденциальную внутреннюю переписку. Для анализа обычно достаточно фрагмента текста, из которого удалены сведения, не имеющие значения для поставленной задачи.

 Документы из судебных дел

 Особая осторожность необходима юристам. Иск, отзыв, договор, заключение эксперта или материалы судебного дела могут содержать персональные данные не только доверителя, но также ответчиков, свидетелей, несовершеннолетних, работников, родственников и других лиц. Если необходимо получить помощь ИИ при подготовке юридического текста, практичнее использовать обезличенную версию документа. Например: Истец — ТОО А. Ответчик — ТОО Б. Сумма требования — условная сумма. Дата договора — дата. После подготовки структуры реальные данные можно внести уже локально.

 Что делать, если документ уже загрузили?

 Если сотрудник ошибочно передал во внешний ИИ-сервис документ с персональными или конфиденциальными данными, не следует ограничиваться удалением истории чата. Необходимо установить, какой документ был передан, какие сведения он содержал, какой сервис использовался, какой аккаунт применялся, когда произошла загрузка, какие правила обработки действовали в этот момент и можно ли удалить информацию со стороны поставщика. Также следует оценить, могла ли информация передаваться за пределы Казахстана и требуется ли принятие дополнительных организационных или юридических мер.

 Что установить внутри компании?

 Если сотрудники регулярно пользуются ChatGPT или другими нейросетями, общего запрета «не передавайте конфиденциальные данные» недостаточно. Компании желательно установить понятные внутренние правила. Следует определить перечень разрешённых ИИ-сервисов, категории информации, которые разрешено загружать, порядок обезличивания документов, список запрещённых данных и сотрудников, ответственных за проверку новых сервисов. Также желательно предусмотреть порядок действий на случай ошибочной передачи информации.

 Закон об искусственном интеллекте

 Закон Республики Казахстан «Об искусственном интеллекте» от 17 ноября 2025 года № 230-VIII ЗРК регулирует вопросы защиты данных при эксплуатации систем искусственного интеллекта. Статья 10 устанавливает требования защиты данных и конфиденциальности при использовании ИИ. Это означает, что защита персональной информации должна быть частью самой процедуры внедрения искусственного интеллекта, а не мерой, принимаемой уже после нарушения.

 Что проверить бизнесу перед 2027 годом?

 Компаниям, которые используют искусственный интеллект в повседневной работе, следует провести внутреннюю проверку. Нужно установить, какие нейросети фактически используют сотрудники, какие документы туда передаются и используются ли личные аккаунты вместо корпоративных. После этого информацию можно разделить на несколько категорий: открытую, внутреннюю, конфиденциальную, содержащую персональные данные и запрещённую к загрузке во внешние системы. Особое внимание следует уделить юридическому отделу, бухгалтерии, кадровой службе, продажам и службе поддержки.

 Можно сделать следующий вывод

 Передавать документы клиентов в ChatGPT и другие ИИ-сервисы без предварительной проверки не следует. Юридическое значение имеет не название нейросети, а содержание передаваемого документа, цель обработки, наличие персональных данных, условия конфиденциальности и правила конкретного поставщика сервиса. Для большинства рабочих задач правильнее использовать только необходимый фрагмент документа и предварительно удалить данные, позволяющие определить клиента или другое физическое лицо. Если организация постоянно использует искусственный интеллект, безопаснее закрепить единые корпоративные правила: какие сервисы разрешены, какие документы запрещено загружать, как проводится обезличивание и кто отвечает за проверку новых инструментов.

 Официальная нормативная база РК

 Закон Республики Казахстан от 17 ноября 2025 года № 230-VIII ЗРК «Об искусственном интеллекте».

 Закон Республики Казахстан от 21 мая 2013 года № 94-V «О персональных данных и их защите».

 Статья 10 Закона РК «Об искусственном интеллекте» — защита данных и конфиденциальности.

 Статья 11 Закона РК «О персональных данных и их защите» — конфиденциальность персональных данных.

 Статья 12 — накопление и хранение персональных данных.

 Статья 16 — трансграничная передача персональных данных.

 Статья 17 — обезличивание персональных данных.

 Статья 19-1 — требования к автоматизированной обработке персональных данных.

Остались вопросы ждем на платную Консультацию

к юристу по Цифровому праву

 https://wa.me/77029788573   

Консультации платные  20 000 тенге