Екатерина Егорова I специалист по нейросетям I Нейро-баба
IT и технологии · 21 апреля 2026 г.
Уровень 3 (оранжевый): Облачный сервер с LLM.
Уровень 3 (оранжевый): Облачный сервер с LLM. Кейс из практики — когда «защита данных» звучит громко, а базовые правила не соблюдаются Продолжаем серию про 4 уровня риска. Сегодня — не только теория, но и реальный вопрос, который пришёл мне в личку после прошлых постов. Ситуация (обезличенно): «Работодатель (госучреждение) перевёл сотрудника с удалёнки. Официальная причина — "защита персональных данных". Спустя три месяца после увольнения человек заходит на Госуслуги и видит: у него до сих пор активен доступ к аккаунту госучреждения. Вопросы: нарушает ли работодатель 152-ФЗ? Что может сделать уволенный сотрудник? А может, дело было вообще не в защите персональных данных?» 🔍 Разбираем по уровням Это точно не уровень 1 и не 2. Здесь речь про внутренние системы госучреждения — минимум уровень 3, а чаще уровень 4 (госданные = закрытый контур). Что пошло не так: На уровне 3 (облачный сервер / корпоративная среда) обязателен контроль доступа: кто входит, кто теряет права, как быстро отзывается доступ. В кейсе выше доступ не отозвали, система «не заметила» увольнение, и бывший сотрудник технически может видеть то, к чему доступа уже не имеет. Это нарушение базовых принципов 152-ФЗ: оператор обязан принимать технические и организационные меры по защите данных, включая управление доступом. ✅ Уровень 3 простыми словами Это когда в задаче есть персональные данные и/или коммерческая тайна, но не «критическая гос/медицина/дети на максималках». Уже не история про «подправить текст», а про то, что можно случайно вынести наружу то, что должно оставаться внутри. Как работать безопасно: Использовать облачный сервер с LLM: корпоративные решения с регламентами доступа, где вы контролируете хранение и обработку данных. Разделить задачу: ИИ — за формой (структура, стиль, формулировки), вы — за содержанием (факты, финальное решение). 💡 Золотое правило уровня 3 Если документ «про деньги, условия, клиентов и внутреннее» — публичные чат-боты мимо. Нужен облачный сервер с контролируемым доступом + предварительная очистка чувствительной информации. 🛡 Что можно сделать уволенному сотруднику (в обезличенном кейсе): 1. Зафиксировать факт: скриншоты, дата, время. 2. Написать официальное обращение в учреждение с требованием отозвать доступ. 3. При отсутствии реакции — жалоба в Роскомнадзор (152-ФЗ) + в прокуратуру. 4. Сохранить все переписки — на всякий случай. 😏 Мораль из кейса Ирония в том, что «защита персональных данных» стала официальной причиной перевода с удалёнки… а на деле доступ не закрыли даже через три месяца после увольнения. Получается: защита, которая не защищает. Как купить сейф, повесить на него табличку «Осторожно, ценное!», а ключ оставить под ковриком. 152-ФЗ тут ни при чём. При чём — базовые процессы. 👉 Что дальше Следующий пост — уровень 4 (красный): там любые публичные нейросети вообще мимо, и нужны только закрытые контуры. Если у вас есть похожий кейс (обезличенно) — напишите в комментариях «кейс» или в личку. Разберём, где была ошибка и как её исправить без паники.