Одно решение — два новых риска
Многие компании блокируют утечки через ИИ, удаляя имена и идентификаторы до того, как текст достигает ИИ-провайдера. Однонаправленное хэширование, жёсткое редактирование или полное удаление — все кажутся безопасными. ИИ получает чистый текст. Конфиденциальные данные остаются у вас.
Логика работает с точки зрения безопасности. Исследование Cyberhaven Q4 2025: 34,8% контента, отправляемого в ChatGPT, содержит конфиденциальные данные. Средняя стоимость утечки через ИИ (Ponemon 2024): $2,1 млн. Риск реален.
Но полное удаление меняет один риск на другой: уничтожение доказательств (spoliation).
Для компаний, находящихся под угрозой судебных разбирательств или аудитов, уничтожение способности восстановить необработанные записи может квалифицироваться как spoliation по федеральным и государственным нормам.
GDPR: обратимость обязательна
Статья 4(5) GDPR определяет псевдонимизацию как обработку персональных данных таким образом, чтобы они «больше не могли быть отнесены к конкретному субъекту данных без использования дополнительной информации, при условии, что такая дополнительная информация хранится отдельно».
Ключевое: дополнительный ключ, позволяющий повторную идентификацию, должен храниться. Записи, которые можно повторно идентифицировать через хранимые ключи, считаются псевдонимизированными по GDPR.
Записи, которые вообще нельзя повторно идентифицировать, — не псевдонимизированные. Они анонимизированные. На них GDPR не распространяется. Но они также недоступны для судебного производства.
Большинство компаний хотят оба преимущества: исключить данные из-под GDPR и сохранить возможность восстановления. Нельзя получить и то, и другое одновременно. Необходимо выбирать осознанно.
Решение: обратимое шифрование с управлением ключами
anonym.legal реализует псевдонимизацию с обратимым шифрованием:
- Персональные идентификаторы заменяются токенами перед отправкой в ИИ
- Ключи шифрования остаются на вашей стороне
- Оригинальные значения можно восстановить с помощью ключей
- Записи квалифицируются как псевдонимизированные по GDPR (статья 4(5))
- Оригинал может быть предоставлен по судебному предписанию
Это соответствует как GDPR (технические меры безопасности по статье 32), так и требованиям e-discovery (возможность предоставить оригинал при необходимости).
Подробнее — в нашем руководстве по токен-системе и документации по правовому соответствию.