Перейти до вмісту

Безпека даних

Що відбувається з даними вашої компанії, коли ви працюєте з нами

Ці відповіді ми даємо кожному корпоративному клієнту до старту. Тут вони зібрані в одному місці — щоб ваша служба безпеки чи IT-директор прочитали їх самі, до дзвінка, а не після.

Коротко

П'ять речей, які варто знати першими

  1. 01

    Для старту доступи не потрібні

    Перші автоматизації свідомо робимо на задачах, яким не потрібні 1С, Odoo, CRM чи конфіденційні дані: документи між PDF, поштою, Telegram і таблицями, звіти, нагадування, збір інформації з відкритих джерел.

  2. 02

    Навчання — на тестових або знеособлених даних

    На заняттях працюємо з тестовими або знеособленими даними. Конфіденційна інформація компанії для навчання не потрібна.

  3. 03

    Автоматизації живуть на ваших серверах

    Готові автоматизації працюють на вашій інфраструктурі. Нам не потрібні ваші доступи, щоб вони працювали, а вам після програми не потрібні ми.

  4. 04

    Доступи і ключі — під вашим контролем

    Хто до чого має доступ, вирішує ваша сторона — доступи лишаються під контролем компанії. У корпоративному AI-ядрі доступи й ключі зібрані в одному місці, а не розкидані по особистих акаунтах співробітників. Окрема підписка на супровід — якщо компанія її візьме — передає нам нагляд за хостингом ядра і ключами; це окремий вибір після програми, а не умова впровадження.

  5. 05

    Підписки на AI — ваші

    Ліцензії на AI-інструменти компанія купує напряму в постачальників, на свої акаунти. Ми їх не перепродаємо і не маємо з них комісії.

Хмара і периметр

Що може потрапити в хмарний AI-сервіс, а що лишається всередині

  • Хмарна мовна модель бачить лише те, що їй передає конкретна автоматизація. Тому межу проводимо ще в технічному завданні: для кожної автоматизації записано, що вона бере на вході, куди віддає результат і чого не робить.
  • Що можна передавати в хмарні AI-сервіси, а що тримати всередині компанії, — окрема сесія програми, а не рішення «на око» кожного учасника.
  • Якщо реальні дані не можуть їхати в чужі хмари — розгортаємо рішення на ваших серверах.

Внутрішні системи

Як автоматизації підключаються до ваших систем

  • До 1С, Odoo, CRM чи бази знань автоматизації підключаються через ваш шлюз і за вашими правилами доступу та ролей.
  • Для звітів і аналітики беремо копію бази лише на читання: автоматизація нічого не змінює в робочій системі.
  • Як саме автоматизації стикуються з вашою платформою — окремий предмет роботи з вашим IT, а не умова старту.

Ризики

Де реальний ризик і що з ним робимо

  • Мовна модель лише читає і класифікує вхід. Гроші, маршрутизація й ескалація — це код, а вихід до клієнта — тільки через людину. Однаковий вхід дає однаковий вихід, і для кожної автоматизації є тест-кейси та критерії приймання.
  • Головний реальний вектор атаки на AI-агента — prompt injection: інструкції, сховані в чужому тексті. Тому агент не «гуляє» чужими сайтами, до бази має копію лише на читання, працює на підписках компанії, а не на особистих, а пароль, який довелося показати AI-асистенту під час налаштування, після цього міняємо.

Договір

Договір і конфіденційність

  • Предмет договору — «Інформаційно-консультаційні послуги з практичного впровадження АІ в бізнес-процеси»: це впровадження, а не освітня послуга. Якщо вашим юристам зручніше інше формулювання, є готові.
  • Конфіденційність — стандартний розділ договору. Окремий NDA підпишемо, якщо цього вимагає ваша служба безпеки, — на вашому шаблоні чи нашому.
  • На кожен етап — договір зі специфікацією і рахунок, після завершення — акт за фактично проведені заняття. Весь цикл наперед не авансуєте. DOCX додаємо для правок ваших юристів; працюємо і на вашому шаблоні договору.
  • Відповідальність виконавця обмежена сплаченою сумою етапу; за роботу сторонніх програмних продуктів і AI-сервісів виконавець не відповідає.
  • Виконавець — на єдиному податку, не платник ПДВ; суми без ПДВ. Реквізити, витяг з ЄДР і КВЕДи надсилаємо на запит у той самий день.

Власність

Що лишається у вас

  • Створені автоматизації, карти процесів, записи занять, шаблони і робочі матеріали лишаються в компанії. Абонплати за програму немає.
  • Методика і навчальні матеріали програми лишаються за виконавцем; компанія отримує ліцензію на їх використання для власних внутрішніх потреб.

Чесно

Чого ми не стверджуємо

  • Ми не посилаємося на сертифікати на кшталт ISO 27001 чи SOC 2. Безпеку тут тримає не папір, а те, що описано вище: доступи у вас, автоматизації на ваших серверах, навчання без конфіденційних даних.
  • Як постачальники AI-сервісів поводяться з даними корпоративних акаунтів — питання їхніх умов, а не наших обіцянок. Посилання на офіційну документацію постачальників, яких обере компанія, передаємо вашій службі безпеки письмово.

Запитання

У вашої служби безпеки є свій опитувальник?

Надішліть його — відповімо письмово, по пунктах. Так ми працюємо з корпоративними клієнтами: спершу письмові відповіді безпеці, потім пілот на одній команді чи процесі, потім рішення про масштабування.

Безпека даних: що відбувається з даними компанії під час роботи з AI | AI Advisory Board