17.08.2026

Уволить за ChatGPT: что считается утечкой, когда сотрудник грузит рабочие данные в ИИ

Загрузка рабочих данных в модель может убить статус коммерческой тайны — это уже решал суд. Что считается разумными мерами и когда увольнение законно.

Уволить за ChatGPT: что считается утечкой, когда сотрудник грузит рабочие данные в ИИУволить за ChatGPT: что считается утечкой, когда сотрудник грузит рабочие данные в ИИ

Данные считаются раскрытыми в момент, когда они ушли получателю, не связанному обязанностью конфиденциальности, и прочитал ли их кто-то посторонний, значения не имеет. Отправка рабочего документа в чат с нейросетью — это передача сведений на серверы стороннего поставщика. Дальше включаются два независимых механизма: сведения теряют статус охраняемого секрета, а у работодателя появляется основание для дисциплинарной реакции.

Первый механизм уже сработал в суде, второй прописан в законе.

Загрузка в ИИ может убить коммерческую тайну

Самое неприятное последствие обнаружилось в американском суде. В деле Trinidad v. OpenAI истица заявила права на собственные методологии и протоколы, которые она разрабатывала в диалогах с ChatGPT. Окружной суд Северного округа Калифорнии отклонил её требование по Закону о защите коммерческой тайны — и отклонил окончательно.

Логика следующая: закон защищает сведения при условии, что обладатель принимал разумные меры к сохранению их в тайне. Введя сведения в чат стороннего сервиса, истица раскрыла их добровольно, и условие перестало выполняться.

Что такое разумные меры

Разумные меры — это то, что компания реально делала для сохранения сведений в тайне. Секрет не возникает от одного намерения его иметь: если мер не было, охранять нечего, и спор заканчивается, не начавшись. Суды смотрят на совокупность и на соразмерность ценности защищаемого, а сами меры на практике удобно разложить на четыре группы.

Таблица: что запрещать в политике использования ИИ

Ни одна группа сама по себе не спасает. Соглашение о неразглашении без разграничения доступа выглядит формальностью, а разграничение доступа без маркировки не показывает, что человек понимал ценность материала. И наоборот: правила, которые лежат в папке и никогда не применялись, суд читает как их отсутствие.

Ввод сведений в публичный сервис бьёт по всем четырём группам сразу: получатель не связан обязанностью конфиденциальности, доступ за периметр не контролировался, маркировка ничего не значит за пределами компании, а следы применения правил показывают обратное.

Дело вела истица без представителя, а спорные методологии она создавала внутри диалогов, поэтому суд разбирал крайний случай: мер к сохранению тайны не было вовсе. Разработчик, который отправил кусок закрытого кода в чат, чтобы его отрефакторили, ослабляет аргумент о разумных мерах — во всяком случае там, где сервис используется на потребительских условиях, без корпоративного договора о конфиденциальности. Судиться с конкурентом, который позже воспроизвёл ту же логику, станет заметно труднее. Samsung в 2023 году, после серии инцидентов с загрузкой исходников в ChatGPT, ограничили использование внешних моделей на рабочих устройствах.

Условия сервиса при этом различаются, и разница принципиальная. На потребительских тарифах обучение на диалогах включено по умолчанию, а отключающая настройка спрятана в интерфейсе. На корпоративных тарифах и в API поставщики по умолчанию на данных клиента не обучаются.

В ЕС это обработка персональных данных

Как только в промпт попадает имя клиента, адрес, телефон или платёжные реквизиты, компания как контролёр передаёт персональные данные третьей стороне. На потребительских условиях, без договора об обработке, получатель обработчиком и не является: он обрабатывает данные в своих целях, и положение компании от этого только ухудшается. Требуется законное основание, договор об обработке и оценка того, куда данные физически уезжают.

Например, Garante оштрафовал OpenAI на 15 млн евро, а суд Рима штраф отменил. Отменил по вопросу компетенции: после признания ирландского подразделения OpenAI надзор перешёл к ирландскому регулятору. По существу обвинений суд не высказывался, и обязанности контролёра эта отмена не отменяет.

В ОАЭ работают два закона сразу

Один отвечает за данные, второй — за увольнение.

Данные. Federal Decree-Law No. 45 of 2021 требует от контролёра технических и организационных мер защиты, уведомления регулятора и субъекта данных о нарушении и ограничивает передачу данных за пределы страны в юрисдикции без адекватного уровня защиты.

Увольнение. Federal Decree-Law No. 33 of 2021 в статье 44 даёт закрытый перечень из десяти оснований для увольнения без предупреждения. Разглашение рабочих секретов, связанных с промышленной или интеллектуальной собственностью, входит в него с оговоркой, которая обычно и решает исход дела: разглашение должно повлечь убыток для работодателя, упущенную возможность или личную выгоду работника. Утечка персональных данных клиентов под эту формулировку прямо не подпадает: там работает закон о защите данных.

Таблица: четыре группы разумных мер по защите коммерческой тайны

Перечень статьи 44 исчерпывающий, и расширить его приказом или регламентом нельзя. Работодатель, который сослался на статью 44 и не доказал основание, теряет право уволить без предупреждения: работнику причитаются компенсация за срок предупреждения и выплата за окончание службы. Отдельная компенсация до трёх месячных зарплат, считая по последней полученной зарплате присуждается по статье 47 в более узком случае — когда увольнение стало ответом на жалобу работника в министерство или на выигранный им иск.

Ресурсы некоторых компаний уходят на запрет нейросетей, который сотрудники обходят с личного телефона за минуту, а документы остаются прежними. Работающая конструкция другая: составить перечень запрещённых к передаче данных в трудовом договоре, собрать разрешённые сервисы, вести техническую фиксацию выхода данных за контур. Увольнение выигрывается документами, собранными заранее.
— Оценка Futura Digital

Что не отправлять в модель

  • Пароли, ключи доступа и токены.
  • Персональные данные клиентов и сотрудников.
  • Закрытый код компании и внутреннюю техническую документацию.
  • Сведения о готовящихся релизах, сделках и переговорах.
  • Всё, что покрыто соглашением о неразглашении с контрагентом.

Инструкция в промпте вроде «не запоминай эти данные» защитой не является: данные к этому моменту уже отправлены, а сама формулировка показывает, что отправитель знал о риске.

Первые сутки после инцидента

ШАГ 1 — Перекрыть источник

Отключите доступ к сервису и учётную запись, через которую ушли данные. До этого шага объём утечки продолжает расти.

ШАГ 2 — Зафиксировать факты

Запишите время, конкретный сервис, учётную запись и категории данных. Эти же записи потом станут доказательной базой в трудовом споре.

ШАГ 3 — Оценить регуляторный след

Если среди данных есть персональные, включается режим уведомления. В ОАЭ закон обязывает контролёра уведомить регулятора, как только тот узнал о нарушении, а субъекта данных — когда нарушение затрагивает конфиденциальность его данных. Конкретные сроки и порядок отданы исполнительным регламентам, которые до сих пор не изданы, поэтому опираться приходится на сам факт обязанности.

ШАГ 4 — Решить по сотруднику отдельно

Дисциплинарная часть идёт своим порядком: письменное расследование, объяснения работника, мотивированное решение. Пропуск процедуры лишает работодателя права ссылаться на статью 44, и расставаться придётся на общих условиях, с предупреждением и выплатами.

Что поправить в документах

Политика применения ИИ в компании — тема отдельного разговора, а минимум для этой ситуации умещается в три документа. В трудовом договоре нужны определение конфиденциальных сведений с прямым упоминанием передачи в сторонние сервисы и отсылка к перечню разрешённых инструментов. Во внутреннем регламенте — сам перечень и процедура расследования. В контуре обработки данных — оценка режима персональных данных под ваши юрисдикции.

Дальше это увязывается с общей рамкой трудового права компании: основания увольнения работают только вместе с процедурой.

Коротко

Утечка через нейросеть — событие с двумя последствиями, и оба наступают до того, как кто-либо прочитал ваши данные. Компания теряет возможность защищать сведения как секрет, а увольнение сотрудника выигрывается только при доказанном ущербе и соблюдённой процедуре. Оба риска закрываются документами, написанными заранее.

Обсудить
задачу

Поговорите с нашей командой

Поговорите с нашей командой.
Расскажите нам о своей задаче —

мы поможем вам в этом в любой юрисдикции.

Расскажите о вашей задаче — 

разберёмся в любой юрисдикции.

Спасибо! Ваша заявка получена!
Упс! При отправке формы что-то пошло не так.

Мы используем файлы cookie для улучшения вашего опыта.