KM2B
ИИ и персональные данные в бизнесе: как автоматизировать без лишних рисков

ИИ и персональные данные в бизнесе: как автоматизировать без лишних рисков

Команда KM2B · 29 сентября 2026 · чтение ~7 минут

Использовать ИИ для обработки заявок и документов можно, но перед передачей данных клиентов нужно определить цель, правовое основание и меры защиты. Безопаснее начинать с узкого процесса и минимального набора сведений, а результат проверять человеком. Такой подход помогает увидеть пользу автоматизации, не открывая системе доступ ко всей клиентской базе.

Коротко — и что с этим делать

Выберите один повторяющийся процесс, уберите из него лишние персональные данные и заранее решите, кто проверяет результат. До запуска выясните, где обрабатываются и хранятся сведения, кто может к ним обращаться и как удалить их после завершения пилота. Если в процессе есть данные клиентов, отдельно проверьте требования 152-ФЗ.

Записаться на бесплатный аудит →

Какие данные попадают в ИИ при автоматизации

Искусственный интеллект может помогать разбирать обращения, составлять черновики ответов, извлекать сведения из документов или подбирать свободное время для записи. Чтобы выполнить такую задачу, система получает входные данные: например, текст сообщения, содержание анкеты, сведения о заказе или фрагмент договора. Если по ним можно прямо или косвенно определить человека, речь может идти о персональных данных.

Это не только фамилия и номер телефона. Идентификаторами могут оказаться адрес электронной почты, номер заказа, адрес доставки, сведения о визите в клинику или сочетание деталей, которое позволяет узнать клиента. Даже если убрать имя, но оставить уникальный номер, по которому компания легко находит человека в своей системе, данные не обязательно становятся обезличенными.

Поэтому вопрос не сводится к тому, «можно ли загрузить файл в нейросеть». Нужно понять, какие именно сведения будут переданы, кому, для какой задачи и на какой срок. Оценивать следует весь путь данных: от формы на сайте или сообщения в канале связи до ответа ИИ, журнала действий и места хранения результата.

Можно ли передавать ИИ данные клиентов

Можно только после определения целей обработки, правового основания, состава данных и мер защиты. Начинать безопаснее с минимального набора. Одного факта, что компания собрала данные законно для оформления заказа или записи, недостаточно, чтобы автоматически использовать их для любой новой цели или передавать любому внешнему сервису.

До запуска стоит проверить, кто является оператором данных, для чего они собираются и на каком основании обрабатываются. Затем нужно оценить, соответствует ли предполагаемое применение заявленной цели и какие обязательства возникают у компании. Требования зависят от конкретного процесса, состава данных, используемого сервиса и договорных условий. В сложных случаях порядок обработки следует согласовать с ответственным за персональные данные или юристом.

Особая осторожность нужна, если в документах встречаются сведения о здоровье, биометрические данные, финансовая информация или другие чувствительные детали. Например, клинике для подготовки нейтрального шаблона ответа может не требоваться передавать ИИ диагноз и историю лечения. Автосервису для распределения заявок, возможно, достаточно типа услуги и предпочтительного времени, без адреса клиента и полного текста переписки.

До передачи данных проверьте условия поставщика: где выполняется обработка, какие сведения сохраняются, как долго они хранятся, используются ли для дальнейшего обучения модели, кому могут быть доступны и можно ли их удалить. Важно не предполагать ответы, а найти их в документации и договоре. Если условия непрозрачны или не подходят требованиям компании, не загружайте туда реальные клиентские данные.

С чего начать автоматизацию без лишнего доступа

Лучше начать с узкого процесса: классификации обращений, подготовки черновиков или записи клиентов, где результат можно проверить человеком. Не нужно сразу подключать ИИ ко всем документам и системам компании. Ограниченная задача проще для оценки: можно сравнить время обработки, частоту ошибок и нагрузку на сотрудников до и после пилота.

Например, салон получает сообщения с просьбами записать клиента, перенести визит или уточнить услугу. На первом этапе система может определять тип обращения и готовить черновик ответа, а сотрудник проверяет его и отправляет. Для проверки самой классификации достаточно тестовых примеров или данных, из которых убраны сведения, позволяющие установить личность.

В рознице ИИ может выделять тему обращения и направлять его нужному сотруднику. В кондитерской — собирать черновик заказа из пожеланий клиента. В автосервисе — определять, относится ли сообщение к записи, готовности автомобиля или уточнению стоимости. Для каждого сценария важно заранее обозначить, что система вправе делать сама, а где обязана остановиться и передать задачу человеку.

Практический план пилота выглядит так:

  1. Опишите одну повторяющуюся задачу и желаемый результат.
  2. Перечислите поля и документы, которые действительно нужны для выполнения задачи.
  3. Уберите необязательные сведения или замените реальные данные тестовыми.
  4. Настройте ограниченные доступы и определите срок хранения входов и результатов.
  5. Проверьте работу на небольшой выборке, фиксируя ошибки и случаи передачи сотруднику.
  6. Только после проверки решайте, стоит ли расширять сценарий на новые процессы.

Мы описываем варианты внедрения и автоматизации на странице услуг KM2B. Состав работ зависит от того, где хранятся данные, с какими программами нужно связать решение и кто будет проверять результат.

Как снизить риск утечки и случайного доступа

Как снизить риск утечки? Ограничить доступы, не передавать лишние данные, зафиксировать правила хранения и проверить пилот до расширения. Эти меры не дают абсолютной защиты, но помогают сократить число ситуаций, в которых сведения могут оказаться у неподходящего сотрудника или сохраниться дольше необходимого.

Начните с распределения ролей. Сотруднику, который проверяет черновики ответов, не обязательно видеть всю клиентскую базу. Разработчику для настройки сценария обычно не нужен постоянный доступ к реальным обращениям. Технический специалист должен получать доступ только на необходимый срок и к той части системы, которая нужна для его работы.

Если для тестирования данные заменяют условными значениями, следите, чтобы вместе с именем не остались другие признаки, по которым клиента можно узнать. А если компания сохраняет возможность сопоставить тестовую запись с реальным человеком, такая замена сама по себе не означает, что данные стали полностью обезличенными.

Что проверить до запуска пилота

До начала работ зафиксируйте границы пилота простым документом: какая задача автоматизируется, какие данные поступают на вход, кто отвечает за обработку и проверку, где хранятся результаты и когда они удаляются. Это помогает не расширять сценарий незаметно — например, от обработки общего вопроса до анализа полного архива переписки.

Отдельно проверьте правовое основание и документы, которыми компания регулирует обработку данных. Федеральный закон № 152-ФЗ «О персональных данных» устанавливает требования к обработке и защите персональных данных. Конкретные обязанности зависят от ситуации, поэтому при запуске нового процесса важно оценить его с учётом целей, состава сведений, способов обработки и используемых сервисов.

Если ИИ помогает готовить рекламные сообщения или предложения для клиентов, дополнительно проверьте требования Федерального закона № 38-ФЗ «О рекламе». Автоматическая подготовка текста не отменяет ответственности компании за содержание и способ распространения рекламных материалов. Отдельно следует учитывать согласия и настройки рассылок, если они применимы к выбранному каналу.

В пилоте полезно заранее определить критерии остановки: например, система начала включать в ответы лишние сведения, сотрудникам пришлось открывать более широкий доступ, чем планировалось, или поставщик не подтвердил условия хранения. При таком сигнале не нужно увеличивать объём данных. Сначала устраните причину и проверьте процесс заново.

Не уверены, какие данные нужны для пилота?

На бесплатном аудите за 30 минут команда KM2B поможет описать процесс, найти лишние шаги и определить, что проверить до запуска. Точная стоимость проекта рассчитывается после оценки задачи; обычно начинают с недорогого пилота на одном участке. Его окупаемость часто оценивают в горизонте 2–4 месяцев, но фактический срок зависит от объёма работ и результата внедрения.

Бесплатный аудит за 30 минут →

Как понять, подходит ли процесс для автоматизации

Не всякую операцию стоит сразу поручать ИИ. Для первого пилота подходят задачи, которые повторяются, имеют понятный ожидаемый результат и позволяют сотруднику заметить ошибку до того, как она повлияет на клиента. Если каждое обращение требует сложного профессионального решения или работа связана с высоким риском, сначала стоит автоматизировать вспомогательный этап — например, подготовку краткого содержания для специалиста.

При выборе процесса сравните несколько вариантов:

ПроцессЧто может делать ИИЧто проверить до запуска
Разбор обращенийОпределять тему и предлагать очередь или исполнителяНужны ли в тексте контакты и можно ли скрыть их при классификации
Подготовка ответаСоздавать черновик по утверждённым правиламКто проверяет текст и какие сведения нельзя включать в ответ
Запись клиентаСобирать пожелания и предлагать свободное времяКакие данные нужны для записи и кто подтверждает её в системе
Обработка документовИзвлекать отдельные поля или готовить краткое содержаниеКакие документы допустимо обрабатывать и где хранятся копии

На старте лучше выбирать не самый масштабный процесс, а тот, где проще ограничить данные и проверить результат. Сравнивайте не только скорость, но и число исправлений, долю обращений, переданных сотрудникам, а также удобство работы команды. Если время обработки сократилось, но выросло количество ошибок, расширять автоматизацию рано.

Подходящие решения и отдельные продукты мы собрали на странице продуктов KM2B. А оценить экономический смысл автоматизации можно по материалам о расчёте окупаемости: в расчёт стоит включить настройку, сопровождение, проверку и возможную доработку процесса, а не только расходы на сервис.

Когда расширять автоматизацию и как оценивать результат

Пилот можно расширять, если процесс стабильно работает на выбранной выборке, сотрудники понимают порядок проверки, а компания контролирует движение данных. Решение о расширении принимайте не по впечатлению, а по заранее выбранным показателям: сколько времени уходит на задачу, сколько черновиков приходится исправлять, как часто система не распознаёт запрос и сколько случаев требует участия специалиста.

Не обязательно сразу считать сложные показатели. Для небольшой компании может быть достаточно сравнить две недели до пилота и несколько недель во время него: число обработанных обращений, среднее время ответа и количество исправлений. Сравнение должно учитывать одинаковые условия работы. Если в один период было больше сотрудников или меньше обращений, выводы могут оказаться неточными.

Стоимость автоматизации нельзя корректно назвать без оценки процесса, интеграций и требований к данным. Обычно разумно начать с узкого пилота, а бюджет рассчитывать после аудита. Ориентир по сроку окупаемости такого пилота часто составляет 2–4 месяца, однако это не обещание результата: срок зависит от исходной нагрузки, затрат на внедрение, регулярных расходов и того, насколько решение подходит конкретной команде.

Если после пилота компания решит продолжить, добавляйте по одному процессу за раз. Для каждого нового сценария повторно проверяйте цели, правовое основание, состав данных, доступы и условия хранения. Разрешение, полученное для одной задачи, не следует автоматически распространять на другую.

Главное — не передавать больше, чем нужно

ИИ и персональные данные совместимы не за счёт одного переключателя в настройках, а благодаря понятным правилам работы. Компания определяет, какую задачу решает система, какие сведения для неё необходимы, где эти сведения обрабатываются и кто проверяет результат. Чем уже первый пилот, тем легче проверить эти условия до расширения.

Для начала выберите один повторяющийся процесс, подготовьте тестовые или минимальные данные, ограничьте доступы и заранее установите порядок хранения и удаления. Проверьте сервис и документы с учётом 152-ФЗ, а для рекламных сценариев — также 38-ФЗ. Если требования к конкретному случаю неясны, привлеките специалиста по персональным данным или юриста до передачи реальных сведений.

Источники

Начните с процесса, который можно контролировать

Команда KM2B поможет оценить задачу, определить минимальный состав данных и наметить безопасный план пилота. Обсудим ограничения, порядок проверки и критерии, по которым вы решите, есть ли смысл расширять автоматизацию.

Записаться на бесплатный аудит →