Почему именно некоммерческие организации первыми рискуют нарушить закон о персональных данных, объяснила Мария Бойко, юрист в сфере НКО.
«Последние несколько месяцев я все чаще слышу одну и ту же фразу: «Мы просто загрузили документы в ИИ, чтобы он помог написать ответ», «Сделали в ИИ саммари по заявкам благополучателей» и т.д. Чаще всего это делается не из желания нарушить закон, а чтобы сэкономить время. Но именно НКО сегодня оказываются в зоне повышенного риска», – говорит Бойко.
Дело в том, что НКО работают с одной из самых чувствительных категорий информации: персональными данными благополучателей, волонтеров, сотрудников, жертвователей и партнеров. Причем нередко речь идет не просто о фамилии и номере телефона: в заявках на помощь могут содержаться паспортные данные, сведения о состоянии здоровья, инвалидности, доходах семьи, составе семьи, медицинские документы, заключения врачей, реквизиты банковских счетов и множество другой информации.
Федеральный закон № 152 «О персональных данных» требует, чтобы обработка персональных данных осуществлялась для конкретных, заранее определенных целей и только теми способами, которые соответствуют этим целям. Оператор персональных данных обязан обеспечивать их безопасность и не допускать неправомерного распространения.
По словам Бойко, если сотрудник НКО копирует заявку благополучателя целиком и вставляет ее в сторонний сервис искусственного интеллекта, возникает сразу несколько вопросов:
– Является ли использование внешней нейросети способом обработки персональных данных, который предусмотрен внутренними документами организации;
– На каком основании данные передаются стороннему сервису;
– Где физически обрабатывается информация и кто получает к ней доступ.
На эти вопросы далеко не всегда можно дать однозначный ответ, особенно если сотрудники регистрируются с личных аккаунтов или вообще не согласовывают применение ИИ внутри организации.
«При этом распространено заблуждение, что достаточно убрать фамилию и документ становится безопасным, но это не совсем так, – объясняет юрист. – Обезличивание персональных данных – это не простое удаление имени. Согласно требованиям российского законодательства, после обработки должна исключаться возможность определить конкретного человека без использования дополнительной информации».
Если в тексте остались возраст, редкое заболевание, небольшой населенный пункт, семейные обстоятельства и описание жизненной ситуации, человека нередко можно идентифицировать даже без указания фамилии. Например, фраза: «Девочка 9 лет из поселка N с редким генетическим заболеванием, воспитывается бабушкой после смерти родителей» – уже может позволить установить, о ком идет речь. Поэтому формальное удаление ФИО далеко не всегда означает, что персональные данные действительно обезличены.
Отдельное внимание стоит уделить специальным категориям персональных данных, перечисленным в статье 10 «Закона о персональных данных» – это сведения о состоянии здоровья, инвалидности и другие данные, с которыми большинство НКО работают практически ежедневно. Их обработка требует соблюдения дополнительных условий, а небрежное обращение с такими сведениями может повлечь значительно более серьезные последствия.
Что можно сделать уже сейчас
Каждой НКО стоит ответить на несколько практических вопросов:
– Есть ли в организации правила использования нейросетей?
– Понимают ли сотрудники, какие документы запрещено загружать во внешние сервисы?
– Какие данные обязательно должны быть обезличены перед использованием ИИ?
– Разрешено ли использовать личные аккаунты в нейросетях для рабочих задач?
– Кто принимает решение о применении искусственного интеллекта при работе с документами организации?
«Эти вопросы уже перестали быть теоретическими. Искусственный интеллект действительно помогает работать быстрее. Но чем ценнее информация, с которой работает организация, тем важнее сначала определить юридические границы ее применения, а уже потом нажимать кнопку «Отправить»», – резюмирует Мария Бойко.
