Короткий ответ: договор контрагента в публичный облачный ИИ-сервис загружать нельзя, если в нём есть персональные данные подписантов, пункт о конфиденциальности или сведения под режимом коммерческой тайны. Можно — обезличенный фрагмент, из которого убраны стороны, суммы, сроки и реквизиты. Без ограничений можно работать с типовыми материалами, которые вы и так публикуете. И полностью вопрос снимается только собственным контуром: модель на вашем сервере в России, из которого текст никуда не уходит.
Проблема с этим вопросом в том, что на него обычно отвечают одной из двух бесполезных крайностей. «Нельзя ничего» — и сотрудники всё равно загружают, просто с личных устройств. «Да все так делают» — и компания узнаёт о проблеме от контрагента, который увидел свои условия в чужом коммерческом предложении. Обе крайности возникают потому, что решение принимают по документу целиком, а принимать его надо по слоям данных внутри документа.
Мы инженерное бюро и разбираем вопрос с технической стороны: что физически происходит с текстом после отправки, что можно проверить до неё и во что обходятся безопасные варианты. Оценка договорных обязательств перед контрагентом и решение о том, требуется ли уведомление, — работа юриста, и мы прямо помечаем эти места. Всё описанное — по состоянию на сентябрь 2026 года; регулирование использования ИИ вступило в силу 1 сентября 2026 года и продолжает уточняться, поэтому перед принятием политики сверьтесь с действующей редакцией.
Разберите документ на слои — решение принимается по ним
Договор — не однородный объект. В нём соседствуют четыре типа информации с разными правилами обращения, и запрет обычно порождает только один из них. Если вы умеете разложить документ на слои, вопрос «можно ли загружать» превращается в вопрос «какую часть можно загружать», а у него уже есть рабочий ответ.
- 1Слой 1. Персональные данные подписантов и упомянутых лиц
Фамилии, должности, паспортные данные в договорах с физическими лицами, адреса, телефоны, банковские реквизиты индивидуальных предпринимателей. Это самый жёсткий слой: передача его в сервис, с которым у вас нет договора, — передача персональных данных третьему лицу без основания. Именно поэтому договор с физлицом отличается от договора с юрлицом принципиально, а не по степени.
- 2Слой 2. Коммерческие условия
Цены, скидки, отсрочки, штрафы, объёмы, сроки. Формально это не персональные данные, но это то, ради чего конкурент и захотел бы прочитать ваш договор. Слой снимается обезличиванием почти без потери смысла: для вопроса «правильно ли сформулирован пункт об ответственности» конкретная сумма не нужна.
- 3Слой 3. Информация под обязательством перед контрагентом
Всё, что закрыто пунктом о конфиденциальности или отдельным соглашением. Ключевое отличие этого слоя: он не про ваш риск, а про ваше обязательство. Насколько надёжен сервис, здесь вообще не имеет значения — нарушением является сам факт передачи третьему лицу, а не последствия.
- 4Слой 4. Приложения с данными третьих лиц
Спецификации с ценами поставщиков, списки сотрудников, привлекаемых к работам, техническая документация субподрядчиков, персональные данные конечных клиентов. Этот слой чаще всего забывают: основной текст договора разбирают внимательно, а приложение прикладывают к запросу целиком, потому что «оно же часть того же файла».
Схема: слева прямоугольник «Договор», от него четыре горизонтальные стрелки к четырём слоям, сверху вниз: «Персональные данные подписантов», «Коммерческие условия», «Информация под обязательством перед контрагентом», «Приложения с данными третьих лиц». Справа от каждого слоя — решение: «нельзя», «можно после обезличивания», «нельзя ни при каких настройках», «проверять отдельно». Внизу подпись: «класс документа определяется по самому строгому слою внутри него». Чертёжный стиль, подписи по-русски.
Пять вопросов к сервису до первой загрузки
Проверять сервис надо один раз при включении его в разрешённый список, а не каждый раз перед отправкой. Ответы ищутся в условиях использования и в договоре, а не в описании на главной странице и не в отзывах. На всё уходит около часа.
- 1Где физически обрабатывается и хранится запрос. Нужна страна, а не название компании. Российское юрлицо в реквизитах не гарантирует российских серверов, а зарубежная вывеска не всегда означает зарубежную обработку. Проверяется по условиям использования и по прямому запросу в поддержку с письменным ответом.
- 2Хранится ли отправленный текст и сколько. Отдельно уточняется, распространяется ли режим «не сохранять историю» на серверные журналы: обычно история чата и технические логи — разные вещи, и второе живёт дольше первого.
- 3Используются ли отправленные материалы для обучения модели. Есть ли отключение, на каком тарифе оно доступно и включено ли по умолчанию. У многих сервисов отключение есть только в корпоративном тарифе, а сотрудники сидят на личном.
- 4Можно ли заключить договор с российским юрлицом и оформить поручение обработки персональных данных. Если да — сервис может подниматься до класса персональных данных. Если нет — его потолок остаётся на публичных материалах, что бы ни было написано в маркетинговых обещаниях.
- 5Кто субподрядчики сервиса. Значительная часть продуктов на рынке — это обёртка над чужой моделью, и ваш текст уходит дальше, чем к тому, с кем вы подписали договор. Вопрос звучит буквально так: чья модель обрабатывает запрос и где она размещена. Этот пункт забывают чаще остальных, и именно он обесценивает первые четыре ответа.
Настройки сервиса решают вопрос хранения. Они не решают вопрос передачи: если договор закрыт пунктом о конфиденциальности, нарушением является сам факт отправки текста третьему лицу, а не то, сохранил ли этот кто-то копию. С точки зрения обязательства перед контрагентом отправка в сервис с отключённой историей и отправка на почту постороннему человеку различаются только вашими намерениями. Этот аргумент стоит проговорить сотрудникам прямо, потому что настройка приватности создаёт ложное ощущение решённой задачи.
Отдельно про пункт о конфиденциальности в самом договоре. Не цитируя формулировок, по существу они устроены одинаково и различаются жёсткостью: одни запрещают раскрывать условия третьим лицам без письменного согласия, другие сужают круг допущенных до конкретных работников, подписавших обязательство, третьи прямо перечисляют, какими средствами связи и хранения можно пользоваться. Практически важны две вещи: облачный сервис в этой конструкции почти всегда попадает в категорию третьего лица, и обязательство обычно переживает сам договор на несколько лет. То есть загружать нельзя и после того, как отношения с контрагентом закончились.
Таблица решений по типам документов
Ниже — рабочая таблица, которую имеет смысл вынести в приложение к внутренней политике использования ИИ. Под «публичным сервисом» понимается облачный сервис, с которым у компании нет договора; под «обезличиванием» — замена сторон, сумм, сроков и реквизитов на условные обозначения с сохранением структуры документа.
| Тип документа | Публичный облачный сервис | Условие | Безопасная альтернатива |
|---|---|---|---|
| Договор с физическим лицом или ИП | Нельзя | Содержит персональные данные подписанта | Локальная модель в своём контуре либо обезличивание с заменой всех идентификаторов |
| Договор с юрлицом без пункта о конфиденциальности | После обезличивания | Убраны стороны, суммы, сроки, реквизиты, подписанты | Обезличенный фрагмент или локальная модель |
| Договор с пунктом о конфиденциальности или отдельным NDA | Нельзя ни в каком виде | Обязательство перед контрагентом не зависит от настроек сервиса | Только локальная модель в собственном контуре |
| Ваше типовое коммерческое предложение без индивидуальных цен | Можно | По сути публичный материал, вы его и так рассылаете | Не требуется |
| Коммерческое предложение с индивидуальной ценой для клиента | После обезличивания | Убраны название клиента и цена | Обезличенный фрагмент |
| Тендерная документация, опубликованная на площадке | Можно | Уже общедоступна; приложения с данными участников исключаются | Не требуется для опубликованной части |
| Внутренний регламент компании | После проверки | Нет фамилий, коммерческих условий и сведений под режимом тайны | Локальная модель, если такие сведения есть |
| Устав, выписка из реестра, публичная бухгалтерская отчётность | Можно | Общедоступные сведения | Не требуется |
Сравнение в три вертикальные колонки-корзины. Левая «Можно»: типовое коммерческое предложение, опубликованная тендерная документация, устав и выписка из реестра. Средняя «Можно после обезличивания»: договор с юрлицом без NDA, коммерческое предложение с индивидуальной ценой, внутренний регламент без фамилий. Правая «Нельзя ни при каких настройках»: договор с физлицом, договор с пунктом о конфиденциальности, документ под режимом коммерческой тайны. Под средней колонкой подпись «что именно убирается: стороны, суммы, сроки, реквизиты, подписанты». Чертёжный стиль, подписи по-русски.
В таблице намеренно нет первички — счетов, накладных, актов, универсальных передаточных документов. Их обрабатывают чаще всего и почти всегда пачками, поэтому вопрос стоит иначе: не «можно ли отправить один счёт», а «куда мы поставим постоянный поток». В счёте есть наименования сторон, реквизиты, суммы и подписанты, то есть слои 1 и 2 присутствуют всегда. Разовая отправка одного счёта в публичный сервис ради проверки арифметики — мелкий инцидент, а постоянный поток первички туда же — это уже сложившийся процесс передачи данных третьему лицу, и решается он не правилом для сотрудника, а выбором сервиса: либо распознавание в российском облаке с договором и поручением обработки, либо локальный контур. Как устроен такой поток и во что обходится, мы разбираем на странице решения по обработке накладных и счетов.
Отдельная строка — трансграничная передача. Если запрос обрабатывается за пределами России, к обычному вопросу о конфиденциальности добавляется вопрос о законности самой передачи персональных данных за границу, а он решается не настройками сервиса и не согласием сотрудника. Практический вывод для компании простой: сервис, который не может письменно подтвердить обработку и хранение в России, не поднимается выше класса публичных материалов, каким бы удобным он ни был. Именно это соображение, а не качество моделей, чаще всего и приводит компании к локальной модели на собственном сервере — там вопрос трансграничной передачи снимается физически.
Три ситуации, в которых не помогают никакие настройки
В большинстве случаев вопрос решается обезличиванием или переключением на сервис с договором. Но есть три конфигурации, где обсуждать настройки бессмысленно, и их стоит вынести в раздел прямых запретов внутренней политики отдельными строками.
- 1Документ закрыт соглашением о конфиденциальности с контрагентом. Здесь дело не в риске утечки, а в принятом обязательстве: вы обещали не передавать текст третьим лицам, и сервис — третье лицо. Вместо загрузки: работа с документом в собственном контуре либо письменное согласие контрагента на использование конкретного сервиса, что на практике почти никогда не получают.
- 2В документе есть персональные данные, и у вас нет основания передавать их именно этому сервису. Кадровые документы, медицинские сведения, данные несовершеннолетних, записи разговоров с клиентами. Вместо загрузки: локальная модель или полное обезличивание до отправки, причём обезличивание должно быть проверяемым, а не «я вроде всё вычистил».
- 3Сведения находятся под режимом коммерческой тайны, введённым у вас приказом, с грифом на документах и перечнем допущенных лиц. Вместо загрузки: собственный контур. Отправка такого документа наружу — нарушение вашего же внутреннего режима, и обнаружится это, скорее всего, при разбирательстве по другому поводу.
Общая черта всех трёх: они не зависят от того, насколько хорош сервис. Даже безупречный российский сервис с договором, поручением обработки и серверами в Москве не снимает обязательства перед контрагентом, который просил не передавать текст никому. Поэтому в этих случаях разговор идёт не о выборе сервиса, а о собственном контуре или об отказе от автоматизации на этом участке.
Безопасные альтернативы и их цена
Альтернатив ровно две: обезличивать документ перед отправкой или не отправлять его наружу вообще. Они закрывают разные вещи и стоят по-разному. Обезличивание снимает слои с персональными данными и коммерческими условиями, но не снимает обязательство перед контрагентом, если в сервис уходит структура и формулировки закрытого документа. Локальная модель снимает всё, включая трансграничную передачу, но требует инфраструктуры.
Считаем модельную компанию: 40 договоров и коммерческих предложений в месяц проходят через разбор — сверка условий, поиск отличий от типовой формы, подготовка резюме для руководителя. Ставка сотрудника, который готовит документ к отправке, — 1 600 ₽/час с налогами и накладными. Аренда сервера с ускорителем под локальную модель — 35 000 ₽/мес по рынку на сентябрь 2026 года, обслуживание контура — 20 000 ₽/мес.
Разработка автообезличивания окупается примерно за 7 месяцев: она снимает 18 100 ₽ ежемесячных трудозатрат при разовых 120 000 ₽. Локальный контур на этих объёмах не окупается арифметикой и никогда не окупится — его берут не ради экономии, а потому что документы относятся к классу, который нельзя отдавать наружу ни в каком виде. Это важная развилка: если ваш вопрос звучит как «что дешевле», ответ — обезличивание. Если он звучит как «что можно», ответ может оказаться только один, и тогда 840 000 ₽ в год — это стоимость возможности автоматизировать участок вообще.
Столбчатая диаграмма из трёх столбцов с подписями сумм за 12 месяцев: «Ручное обезличивание — 255 600 ₽», «Автообезличивание — 158 400 ₽ (из них 120 000 ₽ разово)», «Локальная модель в своём контуре — 840 000 ₽ (из них 180 000 ₽ разово)». Разовая часть в двух правых столбцах показана штриховкой, ежемесячная — заливкой. Под диаграммой две подписи: «окупаемость автообезличивания — 7 месяцев» и «свой контур закрывает документы, которые нельзя отдавать наружу вообще». Ось в рублях подписана. Чертёжный стиль, подписи по-русски.
Обезличивание считается сделанным, если процедура описана списком полей и проверяется вторым человеком или скриптом, а не памятью сотрудника. Минимальный перечень для договора: наименования и реквизиты сторон, фамилии подписантов и их должности, суммы и валюта, сроки и даты, банковские реквизиты, адреса объектов, номера телефонов и почтовые адреса, номер и дата самого договора. Практическая проверка простая: если по обезличенному тексту можно назвать контрагента, обезличивание не выполнено.
Что делать, если уже загрузили
Ситуация типовая: инвентаризация показала, что за прошлый год через публичные сервисы прошли десятки документов, включая договоры с пунктом о конфиденциальности. Задним числом отправку не отменить, но есть последовательность, которая закрывает то, что можно закрыть.
- 1Зафиксировать факт письменно
Какие сервисы, какой период, примерный объём и типы документов. Без этой записи через три месяца никто не вспомнит деталей, а именно они понадобятся, если вопрос всплывёт. Записывает ответственный за ИИ, хранится вместе с реестром сервисов.
- 2Удалить историю и запросить удаление у сервиса
Удаление чатов в интерфейсе — не то же самое, что удаление на стороне сервиса. Отправляется письменный запрос на удаление данных, ответ сохраняется. Это не восстановит конфиденциальность, но это разумное действие, которое вы сможете показать.
- 3Оценить состав того, что ушло
Разделить по слоям: где были персональные данные, где коммерческие условия, где документы под соглашением о конфиденциальности. Обычно выясняется, что критичного меньше, чем казалось, и оно сосредоточено в двух-трёх задачах — их и надо переводить в защищённый контур в первую очередь.
- 4Решить вопрос об уведомлении контрагента
Это зона юриста, и мы здесь рекомендаций не даём. Решение зависит от формулировок конкретного соглашения и от того, что именно ушло. Наша задача — предоставить юристу точный перечень, а не общее описание «что-то отправляли».
- 5Закрыть повторение
Внести типы документов в таблицу решений, перевести задачу на разрешённый сервис или в собственный контур, добавить пункт в раздел прямых запретов внутренней политики. Без последнего шага через месяц всё повторится, потому что задача никуда не делась, а способ её решения не появился.
Схема потока слева направо: блок «Входящий документ» → ромб-развилка «Есть пункт о конфиденциальности или персональные данные?» с двумя ветками. Ветка «да» ведёт в блок «Локальная модель в своём контуре» и дальше в «Результат». Ветка «нет» ведёт в блок «Обезличивание по списку полей» → блок «Проверка вторым человеком или скриптом» → «Разрешённый облачный сервис с договором» → «Результат». Сбоку пунктиром отходит перечёркнутая стрелка «публичный сервис без договора» с подписью «только публичные материалы». Внизу подпись «развилка проходится один раз при настройке процесса, а не каждый раз вручную». Чертёжный стиль, подписи по-русски.
Когда всё это избыточно
Если через ваши руки проходит пять договоров в месяц и все они типовые, разворачивать контур и писать правила обезличивания незачем. Достаточно одного правила в одну строку: договоры не загружаем, вопросы по формулировкам задаём в общем виде без текста документа. Модель прекрасно отвечает на вопрос о том, как обычно формулируется пункт об ответственности за просрочку, не видя вашего договора вообще, — и в девяти случаях из десяти именно такой вопрос сотрудник и хочет задать.
Второй случай избыточности — попытка построить локальный контур ради одной задачи в квартал. Инфраструктура стоит 55 000 ₽ в месяц независимо от того, обработали вы в ней сорок документов или два. Если объём небольшой, а документы чувствительные, дешевле оставить участок ручным и вернуться к вопросу, когда поток вырастет до нескольких десятков документов в месяц. Автоматизация участка, который загружен на пять процентов, — это не экономия, а покупка простаивающей мощности.
И последнее. Всё описанное — по состоянию на сентябрь 2026 года. Условия конкретных сервисов меняются чаще, чем регулирование: тариф, на котором отключается обучение на ваших данных, может исчезнуть, а модель под капотом — смениться на чужую. Поэтому пять вопросов из второго раздела задаются не один раз навсегда, а при каждом ежеквартальном пересмотре реестра разрешённых сервисов. Проверка занимает час и стоит дешевле любого разбирательства.
Настройка приватности защищает вас от сервиса. От обязательства перед контрагентом она не защищает ничем.

