Юрист Курнев А.Е. • коммерческая тайна, NDA и ИИ • 2026
Риски разглашения, 98-ФЗ, персональные данные, режимы ChatGPT и первая российская практика по DeepSeek
Экспертная статья • актуально на 17 августа 2026 года • Курнев Артем Евгеньевич
Главное
Загружать коммерческую тайну в публичную нейросеть без разрешения обладателя и без предусмотренного компанией порядка — опасно. С точки зрения российского права ключевой вопрос не в том, «обучается ли модель на документе», а в том, получает ли внешний сервис доступ к охраняемым сведениям и допускает ли это установленный режим конфиденциальности. Даже отключение обучения модели не превращает обычный публичный аккаунт в автоматически допустимое хранилище коммерческой тайны.
Если задача касается защиты закрытой информации в компании, NDA, ноу-хау или ответственности сотрудника, смотрите также основную страницу «Юрист по коммерческой тайне, ноу-хау и NDA». В ней собраны услуги по введению режима, договорам, утечкам и судебной защите.
Сотрудник загрузил закрытые данные в ChatGPT или DeepSeek?
Можно проверить, был ли нарушен режим коммерческой тайны, какие доказательства нужно сохранить, есть ли персональные данные и какие меры принять до дисциплинарного взыскания или судебного спора.
Телефон: +7 (909) 928-13-29
Да, использовать нейросети для работы с конфиденциальной информацией в принципе возможно, но только если это допускается владельцем информации, внутренними документами и договорными условиями, а выбранный сервис обеспечивает необходимый режим доступа, хранения и использования данных. Для сотрудника самостоятельная загрузка коммерческой тайны работодателя в ChatGPT, DeepSeek или другой внешний ИИ-сервис может быть квалифицирована как нарушение режима коммерческой тайны и, при соответствующих обстоятельствах, как разглашение.
Особенно рискован публичный consumer-аккаунт: настройки «не использовать для обучения» уменьшают один из рисков, но не отменяют сам факт передачи данных оператору сервиса, возможное хранение, обработку для безопасности и иные предусмотренные политикой операции. Для корпоративной работы лучше использовать одобренный организацией бизнес-тариф или API с договорными гарантиями, отключенным обучением, разграничением доступа и понятной политикой хранения.
Статья 3 Федерального закона № 98-ФЗ определяет разглашение широко: это действие или бездействие, в результате которого информация, составляющая коммерческую тайну, становится известной третьим лицам без согласия обладателя либо вопреки трудовому или гражданско-правовому договору. Закон прямо упоминает любую форму, включая использование технических средств.
Практический вывод
Для квалификации риска не нужно ждать публикации документа в интернете. Если охраняемый файл ушел за пределы разрешенного корпоративного контура и стал доступен стороннему поставщику сервиса вопреки установленному порядку, проблема уже возникает на стадии передачи.
Статья 10 Закона о коммерческой тайне требует от обладателя не только написать в документе слово «конфиденциально», а выстроить систему охраны. В частности, закон требует определить перечень секретной информации, ограничить доступ и установить порядок обращения с ней, учитывать лиц, получивших доступ, урегулировать обязанности работников и контрагентов и маркировать материальные носители установленным грифом.
Поэтому для работодателя спор об ИИ — это одновременно проверка собственного режима. Если компания сама не установила перечень секретных сведений, не ознакомила работника с правилами и никак не ограничила внешние сервисы, доказать разглашение именно коммерческой тайны может быть сложнее.
В 2026 году появился показательный российский спор. Бабушкинский районный суд Москвы рассмотрел дело № 02-1545/2026 по иску бывшего директора по продажам к ООО «ГК ЭнергоПроф». Работодатель ссылался, в частности, на выгрузку внутренних отчетов из защищенного корпоративного ресурса в DeepSeek, а также на пересылку служебных материалов на личную электронную почту.
Суд не признал увольнение по подп. «в» п. 6 ч. 1 ст. 81 ТК РФ незаконным. В опубликованном тексте решения загрузка охраняемых корпоративных сведений во внешний ИИ-сервис рассматривалась как один из эпизодов разглашения. При этом спор не сводился только к DeepSeek: работодатель доказал и другие случаи вывода данных за корпоративный периметр.
Важно для оценки дела
Это решение первой инстанции. По опубликованным обзорам на 1 августа 2026 года оно еще не вступило в законную силу. Поэтому использовать его нужно как сильный практический ориентир, но не как окончательно сформированную кассационную позицию.
Ключевой нюанс
«Не используется для обучения» и «не раскрывается третьему лицу» — не одно и то же. Для 98-ФЗ нужно оценивать саму передачу поставщику сервиса, круг лиц и подрядчиков, имеющих технический доступ, сроки хранения, договорные обязанности по конфиденциальности и корпоративное разрешение на такую обработку.
Актуальная Privacy Policy DeepSeek прямо относит к User Input текст, голос, загруженные файлы, фотографии и историю чатов. Политика предусматривает использование User Input для развития и улучшения сервисов, включая обучение и улучшение технологий и моделей.
Кроме того, DeepSeek указывает, что персональные данные непосредственно собираются, обрабатываются и хранятся в Китайской Народной Республике. Для российских организаций это особенно важно, если вместе с коммерческой тайной в документе есть персональные данные сотрудников, клиентов или контрагентов.
Практическая рекомендация
Для обычного публичного DeepSeek разумный корпоративный стандарт — запрет на загрузку неанонимизированных документов, коммерческой тайны и персональных данных, если компания специально не провела юридическую и ИБ-проверку используемого продукта и не разрешила его для конкретной категории данных.
Правильнее делить сервисы не по бренду, а по режиму использования. Consumer-аккаунты и корпоративные продукты одного и того же поставщика могут иметь разные правила обучения, хранения и администрирования.
Коммерческая тайна и персональные данные — разные правовые режимы. Один документ может одновременно содержать и то и другое: например, CRM-выгрузка с ФИО клиентов, контактами, суммами сделок и коммерческими показателями.
Для российских операторов тогда дополнительно применяется 152-ФЗ. При сборе персональных данных граждан РФ действует требование локализации баз данных в России, а передача иностранному получателю может подпадать под правила трансграничной передачи, включая предварительное уведомление Роскомнадзора и получение сведений об иностранном получателе в предусмотренных законом случаях.
Не путать
Обезличивание коммерческой тайны и обезличивание персональных данных — разные задачи. Удалить ФИО клиента может быть недостаточно, если по сумме, проекту, региону, номеру договора или другим признакам человека либо контрагента все еще можно определить.
Для секрета производства (ноу-хау) действует глава 75 ГК РФ. Статья 1465 требует коммерческой ценности вследствие неизвестности третьим лицам и разумных мер по соблюдению конфиденциальности. Статья 1467 устанавливает жесткое последствие: исключительное право действует, пока сохраняется конфиденциальность, и прекращается с момента ее утраты.
Особенно опасно
Если в нейросеть загружается не просто внутренний отчет, а технологическое ноу-хау, цена ошибки может быть выше обычного трудового спора: при фактической утрате конфиденциальности может прекратиться само исключительное право на секрет производства.
Если работник был надлежащим образом ознакомлен с режимом коммерческой тайны и получил доступ к сведениям по работе, последствия зависят от фактов и тяжести нарушения.
Эти правила лучше закреплять не только в памятке об ИИ, но и в положении о коммерческой тайне, NDA и трудовых документах. Подробнее о построении режима и защите ноу-хау — на странице по коммерческой тайне и NDA.
Если я отключил обучение ChatGPT, можно загружать коммерческую тайну?
Не автоматически. Отключение обучения означает, что новые чаты не используются для обучения моделей, но данные все равно передаются оператору сервиса и обрабатываются для оказания услуги. Нужны разрешение обладателя и соответствие корпоративному режиму.
Temporary Chat решает проблему?
Он снижает риски: такой чат не используется для обучения и удаляется в течение 30 дней. Но это все равно внешний сервис, поэтому для коммерческой тайны нужно корпоративное разрешение и оценка условий передачи.
Можно ли просто удалить название компании и загрузить договор?
Иногда этого достаточно, но чаще нет. Суммы, предмет сделки, реквизиты, адреса, уникальные формулировки и технические параметры могут позволить восстановить контекст. Нужна реальная, а не формальная анонимизация.
DeepSeek можно использовать для внутренних документов?
Для публичного сервиса — только после отдельного разрешения и оценки. Его политика предусматривает сбор User Input, возможность использования таких данных для улучшения технологий и хранение персональных данных в КНР, что повышает юридические риски для российской компании.
Если работодатель не запретил нейросети отдельным приказом, увольнение невозможно?
Нет. Отсутствие отдельного слова «ChatGPT» или «DeepSeek» не исключает нарушения, если действующий режим уже запрещает передачу охраняемых данных третьим лицам и вывод за корпоративный контур. Но специальная AI-политика значительно упрощает доказывание.
Может ли загрузка уничтожить права на ноу-хау?
Если из-за передачи сведения фактически утратят конфиденциальность, это критично: по ст. 1467 ГК РФ исключительное право на секрет производства существует только пока конфиденциальность сохраняется.
В 2026 году вопрос уже нельзя формулировать как «нейросеть безопасна или нет». Для юриста и бизнеса важна архитектура доступа. Публичный аккаунт, корпоративный тариф и API одного и того же поставщика имеют разные режимы обработки данных. Если документ действительно охраняется как коммерческая тайна, безопасный стандарт — не передавать его в внешний ИИ без заранее утвержденного корпоративного процесса. Для обычных задач лучше обезличивать данные; для критических секретов — использовать корпоративное решение с договорными гарантиями либо локальную модель внутри контролируемого контура.
Нужно оформить правила работы с ИИ и коммерческой тайной?
Можно подготовить или проверить положение о коммерческой тайне, NDA, AI-политику, запреты для сотрудников, порядок обезличивания и действия при уже произошедшей утечке.
Телефон: +7 (909) 928-13-29
Материал носит информационный характер. Для конкретной компании нужно отдельно анализировать локальные акты, NDA, трудовые договоры, настройки выбранного ИИ-сервиса, наличие персональных данных и техническую схему передачи информации.