Некоторый контент на этом сайте был создан с помощью AI
Вернуться в блог Безопасность

Реестр операций обработки данных, когда в процессе появляется ИИ

Zespół ESKOM.AI 2026-09-04 Время чтения: 6 min

Внедрение ИИ редко создаёт новую операцию обработки данных. Чаще оно изменяет существующую: тот же подбор персонала, та же обработка рекламаций, только данные теперь идут через модель, которой год назад не было в архитектуре. Реестр по ст. 30 GDPR этого не зафиксировал, потому что никто его с тех пор не открывал.

Это самый частый пробел, который мы видим при анализе процессов. Не отсутствие реестра. Реестр, описывающий состояние до внедрения инструмента, полный на первый взгляд и неверный в трёх полях.

Пять полей, которые обычно нужно дописать

  • Категории получателей. Если запрос, содержащий персональные данные, уходит во внешний сервис, его поставщик является обработчиком данных, и нужен договор поручения обработки. Фраза «наши люди вставляют туда только фрагменты» ничего в этой квалификации не меняет.
  • Категории данных – фактические, а не запланированные. В поле запроса попадает то, что вставит сотрудник: резюме кандидата, фрагмент договора, сообщение от клиента вместе с номером PESEL в подписи.
  • Передача за пределы ЕЭЗ, если модель работает вне Европы. Нужно указать основание, обычно решение об адекватности либо стандартные договорные положения, и внести его в реестр, а не хранить в переписке с поставщиком.
  • Срок хранения содержимого запросов и ответов. Отдельная позиция, почти всегда упускаемая, потому что данные возникают одновременно в двух местах: у поставщика и в логах собственного приложения.
  • Автоматизированное принятие решений, если результат работы модели о чём-то в отношении человека окончательно решает, а не только подсказывает человеку. Это поле влечёт дальнейшие последствия, поскольку запускает ст. 22 GDPR и обязанность информирования о логике обработки.

Логи запросов – это набор данных, а не технический файл

Это легче всего упустить, потому что логи обычно принадлежат техническому отделу, а реестр ведёт кто-то другой. Между тем история запросов к модели бывает самым богатым набором персональных данных во всём внедрении: она содержит то, что вставили пользователи, в необработанном виде, часто с вложениями.

Два вопроса поставщику, оба в письменном виде: как долго он хранит содержимое запросов и использует ли его для обучения моделей. Ответ вносится в реестр и в договор поручения обработки. Третий вопрос задаётся собственной команде: сколько мы храним в своих логах и устанавливал ли кто-нибудь для них срок хранения.

Когда нужна оценка последствий

Ст. 35 GDPR требует оценки последствий для защиты данных, когда обработка может создавать высокий риск нарушения прав и свобод. Регламент прямо указывает три случая: систематическую и всестороннюю оценку личных факторов на основе автоматизированной обработки, обработку в большом масштабе данных специальных категорий и систематический мониторинг общедоступных мест. Председатель UODO, кроме того, опубликовал перечень видов операций, для которых такая оценка обязательна.

Сам факт использования языковой модели ни о чём не говорит. Решает цель: профилирование кандидатов, скоринг клиентов, анализ записей разговоров. Если оценка отрицательная, то есть риск высокий, это не конец пути, а указание, где добавить меры защиты. Одну из самых эффективных мы описали в практическом руководстве по анонимизации.

Обязанность информирования, когда данные получены не от самого субъекта

При загрузке модели или базы данными из публичных реестров, с сайтов или от торгового партнёра применяется ст. 14 GDPR. Она требует проинформировать человека о том, что его данные обрабатываются, указать источник и сделать это обычно в течение месяца. Компании, построившие базу контактов из публичных реестров, несут эту обязанность независимо от того, добавили ли они ИИ в процесс. ИИ лишь делает её более заметной, потому что растёт масштаб.

Локальная модель сокращает список получателей, но не бесплатна

Запуск модели на собственной инфраструктуре убирает из реестра внешнего получателя и всю тему передачи за пределы ЕЭЗ. Зато это стоит оборудования, его обслуживания и обновлений, а модели, которые можно запустить локально, в части задач уступают крупнейшим коммерческим. Трезвый расчёт таков: при чувствительных данных или при передаче, которую юридический отдел всё равно не одобрит, локальная модель выигрывает даже при более низком качестве; при задачах на публичных данных она обычно проигрывает.

Второй путь – анонимизация или псевдонимизация перед отправкой запроса вовне. Тогда внешний поставщик вообще не получает персональных данных, а в реестре остаётся только внутренняя операция.

Как проверить собственный реестр за час

  1. Выпишите инструменты ИИ, фактически используемые в компании, вместе с теми, которые никто формально не внедрял, но которые люди открыли в браузере.
  2. Для каждого ответьте на один вопрос: попадают ли туда персональные данные, хотя бы во вложении или во вставленном фрагменте переписки.
  3. Для тех, где ответ «да», найдите соответствующую операцию в реестре и проверьте пять полей из начала этого текста.
  4. Недостающие позиции допишите сразу, хотя бы в черновом варианте. Реестр неполный, но обновляемый, защищается при проверке лучше, чем изящный и неверный.

FAQ

Нужно ли создавать новую операцию обработки только из-за самого инструмента ИИ?

Обычно нет. Инструмент – это способ реализации существующей цели, поэтому обновляется описание существующей операции. Отдельная позиция заводится тогда, когда появляется новая цель, например анализ записей разговоров, который раньше не велся.

Что если сотрудники используют инструменты ИИ без согласия ИТ-отдела?

Это случается чаще, чем предполагают ответы во внутренних опросах, и представляет собой реальную правовую проблему, поскольку администратором данных остаётся компания. Порядок действий: сначала установите фактическое положение дел, только потом вводите запреты. Запрет, изданный без понимания, кто и зачем использует данный инструмент, переносит его использование на личные телефоны.

Касается ли эта обязанность малых компаний?

Ст. 30 п. 5 предусматривает исключение для субъектов с числом сотрудников менее 250, но оно не применяется, если обработка не носит спорадического характера. Обработка данных сотрудников и клиентов спорадической не является, поэтому на практике реестр ведёт практически каждая компания, ведущая постоянную деятельность.

Проверим ваш реестр

Проверка реестра с точки зрения фактически используемых инструментов ИИ – это обычно несколько часов работы, а результат конкретен: список позиций для исправления и указание, где данные выходят за пределы компании. Этот текст – описание практики, а не юридическое заключение для конкретного случая. Договоримся о бесплатной консультации через контактную форму.

#RODO #rejestr czynności #compliance #dane osobowe #AI

У вас похожая проблема с приложением?

Запишитесь на бесплатную 30-минутную консультацию — без обязательств. Покажем, как сделать это быстрее и дешевле с AI.

Записаться на бесплатную консультацию

Каждый месяц: как компании модернизируют софт с AI

Конкретика, без жаргона. Ноль спама — отписаться можно в один клик.

Free checklist: Is your legacy application a good candidate for AI modernization?