Ранее в статье https://pravo-prosto.ru/novosti/bezopasnost-i-otvetstvennost-direktora мы обсуждали почему директор компании несёт ответственность за информационную безопасность при использовании ИИ-сервисов. Этот вопрос становится все актуальнее. На днях вышло решение суда, согласно которому сотрудницу уволили за ряд правонарушений, в том числе за загрузку рабочих документов в ИИ. Помимо этого сейчас активно обсуждается проблема утечки чатов пользователей с некоторыми нейросетями*.
Где проходит грань между удобством работы с ИИ и грубым нарушением трудовых обязанностей? Разберем ниже реальный кейс увольнения сотрудницы за использование DeepSeek и разглашение коммерческой тайны: что установил суд, почему работает пакет локальных актов и NDA, и как компании защитить конфиденциальную информацию при работе с ИИ.
Сотрудники всё активнее используют ИИ-сервисы для ускорения рабочих задач: анализа данных, составления отчетов, обработки таблиц. Проблема в том, что загрузка внутренних документов в сторонние сервисы расценивается как разглашение такой информации третьим лицам, включая владельцев самого сервиса, серверы которого зачастую находятся за пределами России и вне юрисдикции работодателя.
Именно поэтому обращение с конфиденциальной информацией должно быть четко регламентировано локальными актами компании. В свою очередь сотрудники должны понимать, что работа с ИИ не освобождает их от обязательств по NDA.
Реальный кейс: уволили из-за использования ИИ?
Бабушкинский районный суд г. Москвы рассмотрел показательное дело по иску сотрудницы, среди требований которой было изменение формулировки основания увольнения и взыскание с работодателя «золотого парашюта» в размере 5 000 000 рублей, предусмотренного трудовым договором в случае увольнения по соглашению сторон. Поводом для увольнения стало совершение дисциплинарных проступков, среди которых было разглашение сведений, составляющих коммерческую тайну. Отметим, что на данный момент решение суда не вступило в силу и у работника есть достаточно времени для его обжалования.
Факты, установленные судом:
Нарушение утвержденного в компании регламента согласования договоров: Истец подписала договор с контрагентом на условиях, отличных от согласованных руководством: измененная спецификация увеличивала объем и стоимость поставки, а срок оплаты аванса был продлён с 3 до 7 рабочих дней. Это создавало правовые и имущественные риски для компании.
Пересылка служебной информации на личную почту и электронный адрес сторонней организации: с помощью программы мониторинга рабочих компьютеров было зафиксировано, что сотрудница систематически ставила в скрытую копию корпоративных писем свой личный электронный адрес, пересылая себе документы и переписку по тендерам, а также файлы с персональными данными и зарплатами коллег. Также были выявлены неоднократные случаи направления с внешней электронной почты документов, фотографий с информацией, составляющей коммерческую тайну работодателя.
Использование DeepSeek: служба информационной безопасности обнаружила загрузку документов из внутреннего защищенного ресурса в сторонний сервис DeepSeek.
Суд квалифицировал выгрузку сведений, составляющих коммерческую тайну, в систему искусственного интеллекта как разглашение таких сведений вне зависимости от того, был ли доказан факт последующей передачи информации третьим лицам. Само создание условий для неконтролируемого использования данных уже образует состав дисциплинарного проступка.
Ключевая правовая позиция, на которую опирался суд, содержится в Постановлении Конституционного Суда РФ от 26.10.2017 № 25-П. Загружая документы в ИИ-сервис, сотрудник теряет контроль над их дальнейшей судьбой, данные могут анализироваться, храниться на зарубежных серверах и т.д.
Для работодателя это означает реальную угрозу: утечку клиентской базы, финансовых показателей, условий тендеров, персональных данных сотрудников. Стоит отметить, что фактически работника уволили не конкретно за использование искусственного интеллекта, а за комплекс нарушений требований о защите конфиденциальной информации. DeepSeek был расценен в качестве внешнего ресурса, обращение информации на котором не контролируется работодателем. То есть, в этом деле проблема не в использовании ИИ как таковом, а в использовании внешнего ресурса. Подставьте любую нейросеть вместо DeepSeek и получите ровно такое нарушение.
На чём основывается ответственность работника:
Суд подтвердил законность увольнения, сославшись на совокупность документов, с которыми сотрудница была ознакомлена под подпись:
трудовой договор с обязанностью соблюдать режим коммерческой тайны;
положение о коммерческой тайне и конфиденциальной информации;
обязательство о неразглашении конфиденциальной информации и коммерческой тайны;
должностную инструкцию, прямо предусматривающую знание современных информационных технологий и обязанность обеспечивать сохранность тайны при их использовании.
Именно наличие этого пакета документов позволило работодателю доказать в суде, что сотрудница не могла не знать о последствиях использования ИИ и иных внешних ресурсов для обработки служебной информации и о способах минимизации рисков утечки.
Чем полезен этот кейс для работодателя
Нейросети становятся рутинным рабочим инструментом – так или иначе, его используют все чаще, поэтому вводить полный запрет на использование ИИ не имеет смысла.
Однако в интересах работодателя защитить свою конфиденциальную информацию – решать эту задачу нужно комплексно – с применением правовых и технических мер.
В кейсе, рассмотренном выше, сработали обе меры: во-первых, у работодателя были приняты, подписаны и введены в действие необходимые локальные акты, что позволило создать правовую основу для привлечения к ответственности работника, допустившего нарушение, а во-вторых – с технической точки зрения утечки также отслеживались, что позволило обнаружить передачу данных на внешние ресурсы и пересылку конфиденциальной информации на электронную почту.
Этот кейс показывает, что несмотря на сложность доказывания в делах о нарушении конфиденциальности, корректно разработанные документы служат хорошим подспорьем в суде.
Чтобы быть готовым отстаивать позицию в суде, важно выстраивать систему защиты конфиденциальной информации заранее, а именно:
проверить положение о коммерческой тайне – отражает ли оно реальные процессы в вашей компании, ознакомлены ли работники с ним под роспись;
включить в действующие локальные акты или разработать новый локальный акт, регламентирующий использование внутренних ресурсов организации и систем искусственного интеллекта;
проанализировать действующие должностные инструкции – уточнить, есть ли в обязанностях работника условия о соблюдении конфиденциальности;
в отношении работников, допущенных в информации, составляющей коммерческую тайну – проверить, оформлены ли с ними обязательства о конфиденциальности и подписан ли NDA.
Наша команда готова поделиться практическим опытом, как корректно урегулировать использование ИИ в компании, а не запретить его полностью.
Будем рады вам помочь.
*Например, здесь https://wylsa.com/sotni-privatnyh-razgovorov-s-chat-botom-claude-vsplyli-v-poiskovike-google/
