Кадровый учет
27 июля 2026

Увольнение за данные в DeepSeek: как защитить коммерческую тайну.

Сотрудника действительно могут уволить за загрузку корпоративных данных в публичный ИИ-сервис. Но одного факта использования нейросети для этого недостаточно. Работодателю придётся доказать, что переданная информация относилась к охраняемой законом тайне, работник был обязан её не разглашать, а процедура привлечения к дисциплинарной ответственности была соблюдена.

Именно такую ситуацию в 2026 году рассмотрел Бабушкинский районный суд Москвы. Директор по продажам передавала во внешний ИИ-сервис отчёты из Power BI с данными о лидах, сделках, каналах продаж и финансовых результатах. Работодатель расценил это как разглашение коммерческой тайны и уволил сотрудницу по подп. «в» п. 6 ч. 1 ст. 81 ТК РФ.

Суд увольнение поддержал.

Но вывод из этого дела не сводится к формуле «открыл DeepSeek – лишился работы». Работодатель выиграл спор прежде всего потому, что заранее оформил режим коммерческой тайны, ознакомил сотрудницу с документами и смог подтвердить передачу информации на внешний ресурс.

Что произошло: данные из Power BI оказались во внешнем ИИ-сервисе

Сотрудница занимала должность директора по продажам. В ходе внутренней проверки служба информационной безопасности обнаружила загрузку во внешний сервис отчётов из корпоративного ресурса Power BI.

В материалах дела указан адрес deepseek-air.ru/chat-deepseek. Суд назвал его сторонним ИИ-сервисом DeepSeek, однако вопрос о том, принадлежал ли этот домен непосредственно разработчику DeepSeek, отдельно не исследовался. Для работодателя принципиальным оказалось другое: информация ушла из защищённой корпоративной среды на ресурс, который компания не контролировала.

В загруженных отчётах находились:

  • данные о лидах и источниках обращений;

  • сведения о каналах продаж;

  • идентификаторы и статусы сделок;

  • результаты классификации обращений;

  • суммы поступлений и этапы оплаты;

  • показатели заработка;

  • статистика по трафику;

  • количественные и финансовые метрики с разбивкой по отделам.

Всего, согласно позиции работодателя, отчётность содержала около 30 параметров, характеризующих работу коммерческого блока. Суд согласился, что эти сведения подпадали под утверждённый в компании перечень коммерческой тайны.

При этом увольнение было связано не только с нейросетью. Работодатель также зафиксировал пересылку документов и корпоративной переписки на личную почту и адрес сторонней организации, передачу сведений о зарплатах сотрудников, плановых показателях, тендерах и каналах сбыта. Ещё один эпизод касался сообщения поставщику информации о готовящемся выводе на рынок собственного бренда.

Это принципиальная деталь. Суд оценивал не единичный неосторожный запрос к ИИ, а совокупность действий, связанных с выводом корпоративной информации за пределы контролируемой инфраструктуры.

Почему суд признал увольнение законным

Подпункт «в» п. 6 ч. 1 ст. 81 ТК РФ позволяет расторгнуть трудовой договор за однократное грубое нарушение: разглашение коммерческой, служебной или иной охраняемой законом тайны, ставшей известной сотруднику в связи с работой.

Но эта статья не работает автоматически. Работодатель должен подтвердить несколько обстоятельств:

  1. Переданные сведения действительно относятся к охраняемой законом тайне.

  2. В компании введён соответствующий режим.

  3. Сотрудник получил информацию в связи с выполнением трудовых обязанностей.

  4. Работник был ознакомлен с перечнем защищаемых сведений и обязанностью их не разглашать.

  5. Факт передачи или разглашения информации доказан.

  6. При привлечении к ответственности соблюдена процедура.

Эти же условия перечислил суд в решении.

В компании действовал режим коммерческой тайны

Работодатель представил:

  • положение о коммерческой тайне и конфиденциальной информации;

  • отдельный перечень сведений, составляющих коммерческую тайну;

  • перечень конфиденциальной информации;

  • правила информационной безопасности;

  • обязательство о неразглашении;

  • должностную инструкцию директора по продажам;

  • лист ознакомления с локальными нормативными актами.

Сотрудница подписала документы при приёме на работу. В трудовом договоре также была закреплена обязанность не разглашать конфиденциальную информацию и соблюдать установленный режим.

Одного соглашения о неразглашении обычно мало. Закон № 98-ФЗ требует, чтобы обладатель информации определил её перечень, ограничил доступ, учитывал лиц, получивших доступ, урегулировал использование сведений работниками и наносил на документы гриф «Коммерческая тайна» с указанием обладателя информации. Только после принятия этих мер режим коммерческой тайны считается установленным.

Обязанности сотрудницы были связаны с защитой информации

В должностной инструкции директора по продажам содержалась обязанность обеспечивать сохранность коммерческой тайны и соблюдать конфиденциальность сведений о товарообороте, условиях работы с клиентами, финансовых документах и зарплатах сотрудников.

Суд также обратил внимание на управленческий статус работницы и наличие у неё доступа к корпоративным информационным системам. По оценке суда, производственной необходимости переносить данные из защищённых ресурсов на личную почту или во внешний ИИ-сервис у неё не было.

Защитите компанию от трудовых споров стоимостью до 1 800 000 ₽ на одного сотрудника

Команда узкоспециализированных юристов, которые выигрывают 76% дел в судах общей юрисдикции и имеют опыт сопровождения компаний с численностью до 30 000 человек

Работодатель собрал цифровые доказательства

Нарушения подтверждались скриншотами, данными программы мониторинга рабочих компьютеров, докладной системного администратора, материалами служебного расследования и письменными объяснениями сотрудницы.

Суд указал, что скриншоты и другие цифровые материалы могут рассматриваться как доказательства. Отсутствие нотариального протокола само по себе не лишает их доказательственной силы. Суд оценивает такие материалы вместе с остальными доказательствами.

Для бизнеса отсюда следует простой вывод: запрет, написанный в положении, не поможет, если компания не умеет подтвердить конкретное действие пользователя. Нужны журналы событий, история выгрузок, данные почтового сервера, DLP-отчёты (программа для защиты секретных данных компании от кражи или случайной утечки) и корректно оформленные результаты внутренней проверки.

Процедура привлечения к ответственности была соблюдена

Работодатель создал комиссию, провёл служебное расследование, запросил письменные объяснения, оформил отказы от ознакомления и издал приказ об увольнении.

По статье 193 ТК РФ до применения дисциплинарного взыскания у работника необходимо затребовать письменное объяснение. На его подготовку предоставляются два рабочих дня. Отказ или непредоставление объяснений не блокирует взыскание, но должен быть оформлен актом. Приказ объявляется сотруднику под подпись в течение трёх рабочих дней, а при отказе также составляется акт.

В результате суд отказался признавать увольнение незаконным. Был отменён только другой приказ о замечании за отсутствие на рабочем месте. По этому эпизоду в пользу сотрудницы взыскали 10 000 рублей компенсации морального вреда, но увольнение за разглашение тайны осталось в силе.

Решение принято судом первой инстанции. В документе указано, что оно может быть обжаловано в течение месяца; сведений о результатах возможного апелляционного пересмотра по состоянию на дату подготовки материала нет.

Считается ли загрузка файла в нейросеть разглашением тайны

В рассмотренном деле суд ответил утвердительно: выгрузка охраняемых сведений во внешний ИИ-сервис была признана разглашением.

Но превращать этот вывод в универсальное правило нельзя. Каждый спор будет зависеть от четырёх вопросов:

  • что именно сотрудник передал;

  • был ли в компании установлен режим коммерческой тайны;

  • знал ли сотрудник о запрете;

  • может ли работодатель доказать передачу данных.

Если человек просит нейросеть улучшить формулировку общедоступного рекламного объявления, коммерческая тайна не возникает. Другая ситуация, когда в запрос вставляют клиентскую базу, размеры скидок, внутреннюю аналитику, зарплаты, условия договора, неопубликованную отчётность или исходный код.

Не спасает и аргумент «я отправил данные только машине, а не человеку». Для бизнеса нейросеть – это внешняя информационная система, оператор которой находится за пределами корпоративного контура. Компания обычно не контролирует, где сохраняется запрос, кто получает технический доступ к нему, сколько времени хранятся сведения и могут ли они использоваться для улучшения модели.

При наличии персональных данных добавляется отдельный блок рисков. Перед использованием зарубежного сервиса необходимо проверить цели и правовые основания обработки, условия договора с провайдером, места размещения инфраструктуры и наличие трансграничной передачи. Статья 12 Закона № 152-ФЗ предусматривает специальный порядок трансграничной передачи персональных данных, включая предварительное уведомление Роскомнадзора в установленных законом случаях.

Какие документы нужны компании для безопасной работы с ИИ

Запрет «не разглашать коммерческую тайну» в трудовом договоре слабая защита. Сотрудник должен понимать, какие данные нельзя передавать, в какие системы их запрещено загружать и какие инструменты разрешены.

Рабочий комплект документов выглядит так.

1. Приказ о введении режима коммерческой тайны

Приказ должен утвердить само положение, перечень защищаемой информации, ответственных лиц, порядок предоставления доступа и формы документов для ознакомления работников.

Режим нельзя вводить задним числом после обнаружения утечки.

2. Положение о коммерческой тайне

В документе необходимо определить:

  • категории защищаемой информации;

  • правила доступа и передачи;

  • порядок копирования и выгрузки;

  • требования к хранению документов;

  • правила удалённой работы;

  • использование личной почты, мессенджеров и облачных дисков;

  • ответственность работников;

  • действия при обнаружении утечки.

Фразы вроде «коммерческой тайной является вся информация о деятельности компании» лучше не использовать. Перечень должен позволять сотруднику определить, относится ли конкретный файл или показатель к защищаемым сведениям.

3. Перечень сведений, составляющих коммерческую тайну

Для коммерческого подразделения в перечень могут входить:

  • клиентская база и история взаимодействия с клиентами;

  • лиды, источники обращений и стоимость привлечения;

  • планы продаж и прогнозы;

  • воронка продаж;

  • цены, скидки, маржинальность и условия оплаты;

  • бюджеты подразделений;

  • сведения о тендерах;

  • данные о поставщиках;

  • планы запуска новых продуктов;

  • аналитические отчёты из CRM, ERP и BI-систем.

Для HR и бухгалтерии понадобятся отдельные категории: зарплаты, кадровые документы, персональные данные, налоговая информация и управленческая отчётность.

4. Матрица классификации информации

Удобнее не заставлять сотрудников каждый раз читать двадцатистраничное положение, а разделить данные на три уровня.

Зелёный уровень — общедоступные сведения. Их можно использовать в разрешённых ИИ-сервисах.

Жёлтый уровень — внутренняя информация без персональных данных и критичных коммерческих показателей. Использование возможно после обезличивания и только в утверждённых корпоративных инструментах.

Красный уровень — коммерческая тайна, персональные данные, пароли, финансовые показатели, клиентские договоры, исходный код, закрытые юридические документы. Передача в публичные ИИ-сервисы запрещена.

Такой «светофор» сотрудники запоминают лучше, чем юридические определения.

5. Положение об использовании искусственного интеллекта

Это новый базовый документ для компаний, сотрудники которых уже работают с генеративными моделями. А они работают даже когда руководство считает, что нейросети в организации запрещены.

В положении следует закрепить:

  • список разрешённых и запрещённых ИИ-сервисов;

  • категории данных, которые нельзя вводить в запросы;

  • порядок согласования новых инструментов;

  • требования к обезличиванию;

  • правила загрузки файлов;

  • запрет на использование личных аккаунтов для рабочих задач;

  • обязательную проверку ответов нейросети человеком;

  • требования к работе с персональными данными;

  • правила использования созданных ИИ текстов, изображений и программного кода;

  • порядок сообщения об ошибочной отправке данных;

  • ответственность за нарушение правил.

Пример формулировки:

Работникам запрещается вводить, загружать или иным способом передавать в неутверждённые работодателем системы искусственного интеллекта сведения, составляющие коммерческую тайну, конфиденциальную информацию, персональные данные, учётные данные информационных систем и документы ограниченного доступа.

Одновременно нужно перечислить разрешённые сценарии. Документ, состоящий только из запретов, сотрудники начнут обходить.

6. Правила информационной безопасности

В них необходимо урегулировать использование:

  • корпоративной и личной электронной почты;

  • облачных хранилищ;

  • USB-носителей;

  • мессенджеров;

  • удалённого доступа;

  • личных устройств;

  • расширений браузера;

  • сервисов перевода, распознавания и генерации контента;

  • скриншотов и фотографирования рабочего экрана.

7. Трудовой договор, должностная инструкция и обязательство о неразглашении

Работника под подпись знакомят с перечнем коммерческой тайны, установленным режимом и ответственностью за нарушение. Работодатель также обязан создать условия, позволяющие соблюдать этот режим. Например, нельзя запрещать внешние нейросети, но при этом требовать от сотрудника ежедневно обрабатывать сотни документов без предоставления безопасного корпоративного инструмента.

Для должностей с повышенным доступом (руководителей, аналитиков, разработчиков, HR, бухгалтерии, юристов и отдела продаж) обязанности лучше конкретизировать отдельно.

Поможем корректно составить должностные инструкции с правильными формулировками

Для обеспечения максимальной защиты данных бизнеса

8. Политика обработки персональных данных

Она должна учитывать использование ИИ-сервисов, если в них предполагается обрабатывать сведения о клиентах, работниках или представителях контрагентов.

Необходимо проверить:

  • соответствует ли новая обработка первоначальной цели сбора данных;

  • есть ли правовое основание;

  • кто фактически становится обработчиком;

  • где находятся серверы;

  • происходит ли трансграничная передача;

  • как удаляются данные;

  • можно ли выполнить запрос субъекта персональных данных.

9. Порядок проведения служебного расследования

Документ должен описывать полномочия комиссии, сроки, способы фиксации цифровых следов, запрос объяснений, оформление актов и хранение доказательств.

Без такого порядка расследование нередко превращается в переписку между HR, юристом и системным администратором, где у каждого своя версия произошедшего.

Техническая защита: документы без контроля не работают

Локальные акты нужны для юридической позиции. Но утечку они не остановят.

Компаниям стоит внедрить несколько уровней технического контроля:

  • корпоративные аккаунты в разрешённых ИИ-сервисах;

  • ограничение доступа к публичным нейросетям с рабочих устройств;

  • DLP-контроль загрузки файлов и копирования больших объёмов текста;

  • журналы входов, выгрузок и отправки данных;

  • разграничение прав доступа по принципу минимальной необходимости;

  • блокировку массового экспорта из CRM и BI-систем;

  • маркировку конфиденциальных документов;

  • контроль пересылки писем на внешние домены;

  • автоматическое обнаружение персональных данных и финансовых показателей;

  • своевременное отключение доступов при увольнении или переводе сотрудника.

Особое внимание требуется BI-системам. Отчёт на экране воспринимается как обычная диаграмма, хотя за ним могут стоять десятки чувствительных параметров: продажи, маржа, конверсия, задолженность, бюджеты и результативность конкретных сотрудников.

Как обучить сотрудников работать с ИИ

Одной рассылки «не загружайте данные в ChatGPT и DeepSeek» недостаточно. Через неделю письмо потеряется, а сотруднику снова понадобится быстро обработать отчёт.

Обучение лучше строить вокруг рабочих ситуаций.

Первый этап – короткий обязательный курс

Сотруднику объясняют:

  • какие ИИ-инструменты разрешены;

  • какие данные нельзя передавать;

  • чем обезличивание отличается от удаления имени;

  • почему название клиента можно восстановить по совокупности признаков;

  • куда обращаться за согласованием;

  • что делать при ошибочной отправке файла.

Продолжительность курса может составлять 30–40 минут. Двухчасовая лекция с пересказом закона обычно запоминается хуже.

Второй этап – примеры по должностям

Менеджеру по продажам показывают, почему нельзя загружать в нейросеть выгрузку CRM.

HR разбирает резюме, зарплатные ведомости и результаты оценки сотрудников.

Юристы работают с договорами, претензиями и материалами судебных дел.

Бухгалтерия имеет дело с оборотно-сальдовыми ведомостями, банковскими выписками и налоговыми требованиями.

ИТ-подразделение работает с исходным кодом, логами, конфигурациями и ключами доступа.

Третий этап – практический тест

Сотруднику предлагают несколько примеров запросов и просят определить, что можно отправить в ИИ:

  • публичный текст с сайта;

  • договор с реквизитами клиента;

  • обезличенный шаблон претензии;

  • таблицу продаж без названий клиентов, но с номерами договоров;

  • фрагмент программного кода с токеном доступа.

Такой тест быстро показывает, где теория расходится с реальным пониманием рисков.

Четвёртый этап – безопасная альтернатива

Бизнесу выгоднее дать сотрудникам корпоративный ИИ-инструмент с понятными настройками хранения и доступа, чем пытаться полностью запретить нейросети.

Люди используют ИИ не из любопытства. Они сокращают время на отчёты, письма, аналитику и подготовку документов. Если разрешённого решения нет, появляется «теневой ИИ»: личные аккаунты, неизвестные сайты и расширения браузера.

Пятый этап – регулярное обновление знаний

Правила стоит повторять при приёме на работу, после изменения перечня разрешённых сервисов и не реже одного раза в год. Для подразделений с доступом к критичным данным полезны короткие квартальные разборы новых инцидентов.

Факт обучения и результаты тестирования необходимо фиксировать. Это не формальность: в трудовом споре работодатель должен показать, что сотрудник понимал конкретные ограничения.

Что делать, если данные уже отправили в нейросеть

Первая реакция не должна начинаться с приказа об увольнении.

Сначала необходимо остановить распространение информации и сохранить доказательства:

  1. Зафиксировать время, пользователя, устройство, сервис и переданные файлы.

  2. Сохранить системные журналы, почтовые события и историю выгрузок.

  3. Ограничить доступ к затронутым системам, не уничтожая цифровые следы.

  4. Установить, какие сведения были переданы и какой режим на них распространялся.

  5. Проверить условия хранения и удаления данных у провайдера.

  6. Направить запрос на удаление информации, если такая возможность предусмотрена.

  7. Оценить наличие персональных данных и необходимость действий по законодательству о персональных данных.

  8. Создать комиссию и провести служебное расследование.

  9. Затребовать у сотрудника письменные объяснения.

  10. Определить соразмерную меру ответственности.

Увольнение — крайняя мера. Работодатель должен учитывать характер нарушения, вину сотрудника, объём данных, последствия, должность, предыдущее поведение и то, насколько ясно были установлены правила.

В рассмотренном деле компания смогла показать несколько эпизодов передачи информации, отсутствие производственной необходимости, высокий уровень доступа работницы и наличие подписанных документов. В более спорной ситуации автоматическое увольнение может закончиться восстановлением сотрудника, выплатой среднего заработка за время вынужденного прогула и компенсацией морального вреда.

Семь ошибок, которые ослабляют позицию работодателя

Первая: подписать только NDA. Без перечня сведений, порядка доступа, маркировки и контроля полноценный режим коммерческой тайны может быть признан неустановленным.

Вторая: считать секретом вообще всё. Сотрудник должен понимать, какие именно данные защищаются.

Третья: не включать ИИ-сервисы в документы. Формально запрет на передачу третьим лицам может охватывать нейросеть, но прямые правила снижают риск спора.

Четвёртая: принять положение после инцидента. Новый документ не доказывает, что работник нарушил существовавшую ранее обязанность.

Пятая: запретить нейросети без рабочей альтернативы. Так компания получает личные аккаунты и неучтённые сервисы.

Шестая: увольнять до завершения расследования. Сначала доказательства и объяснения, затем решение о взыскании.

Седьмая: составить расплывчатый приказ. В нём должны быть указаны конкретные действия, даты, переданные сведения и нарушенные положения локальных актов.

Что бизнесу сделать в ближайший месяц

Начать стоит не с тотальной блокировки всех нейросетей, а с инвентаризации.

Определите, какие подразделения используют ИИ, какие данные туда отправляют и для каких задач. Затем классифицируйте информацию, обновите режим коммерческой тайны и утвердите положение об использовании ИИ.

После этого подключаются технические ограничения и обучение. Последовательность именно такая: правила, инструменты, знания и только затем ответственность.

Решение московского суда показывает, что российская судебная практика уже воспринимает загрузку корпоративной аналитики во внешний ИИ-сервис как потенциальное разглашение коммерческой тайны. Для работодателя это сильный инструмент, но только при условии, что защита данных существовала не на бумаге и не появилась задним числом.

«Бридж Групп» помогает компаниям разработать и актуализировать локальные нормативные акты, провести аудит режима коммерческой тайны, подготовить правила использования искусственного интеллекта и выстроить обучение сотрудников.

FAQ

Можно ли уволить сотрудника только за использование DeepSeek или ChatGPT?+

Нет. Работодатель должен доказать не сам вход в сервис, а передачу охраняемой информации, наличие у сотрудника обязанности соблюдать конфиденциальность и выполнение процедуры дисциплинарного взыскания.

Обязательно ли доказывать реальный ущерб компании?+

Для увольнения за разглашение тайны центральное значение имеет доказанный факт нарушения. Наличие убытков усиливает позицию работодателя и учитывается при оценке тяжести проступка, но отсутствие рассчитанного ущерба не всегда исключает дисциплинарную ответственность.

Можно ли передавать в ИИ обезличенные данные?+

Можно, если обезличивание действительно не позволяет определить человека, клиента или конкретную сделку, а внутренние правила компании разрешают использование выбранного сервиса. Простого удаления фамилии часто недостаточно.

Нужно ли полностью запрещать публичные нейросети?+

Необязательно. Практичнее определить разрешённые инструменты и сценарии, запретить передачу критичных данных и предоставить сотрудникам безопасную корпоративную альтернативу.

Что делать, если в компании нет отдельного положения об ИИ?+

Сначала провести аудит фактического использования сервисов. Затем утвердить правила работы с ИИ и синхронизировать их с положениями о коммерческой тайне, персональных данных, информационной безопасности и трудовыми документами.

Превью услуги

Wise HR - решения по трудовому праву

Подробнее о услуге →

Автор
Загрузка комментариев...
cost killingdue dilligenceITавансовый отчетавторское правоархивированиеаудитаутсорсингбанкротствобезопасностьбизнес с нуляблокировка счетабухгалтербухгалтерские услугиБухучетвоинский учетвосстановление учетавычетыдебиторская задолженностьдивидендыдокументыдолгидолжностная инструкциязаконимпорт товаровиндексацияинициативный аудитинтеллектуальная собственностькадровый учетконтентконтрагентыкоронавирусмаркировкамедосмотрналогиналоговаяналоговая инспекцияналоговые проверкинарушение авторских правндфлнедоплатанесчастный случай на производствеобучениеобщение с налоговойонлайн бизнесоптимизацияответственностьответственность директораотсрочкаотчет ОПУохрана трудаплатежные порученияподдержка компанийпожарная безопасностьпокупка франшизыпостановка охраны трудапроверкиработа с документамиработа с подрядчикомработа с франшизойрасчет заработной платырасчетный счетрискисанкциисверка ИФНСсделкисобственникусокращениестарт бизнесатендерытравмы на предприятиитрудовой договортрудовые отношенияувольнение сотрудникаудаленная работауправление бизнесомуправление персоналомуправленческий учетучетные функциифнсфорс-мажорФСБУцифровизацияштрафыюридические услугиюридический адрес