Дизайнер на трёхмесячном контракте с клиентом открывает ChatGPT, чтобы «причесать» клиентское письмо о статусе, вставляет заметки за прошлую неделю и только потом замечает, что в заметках — название ещё не выпущенного продукта и сравнение с конкурентом, которое клиент пометил как конфиденциальное. Никакая IT-служба работодателя этого не отловит. Вы — владелец политики, оператор и человек, чья подпись стоит под NDA.
Эти правила — для фрилансеров и индивидуальных предпринимателей, которые продают работу клиентам. Речь не об индивидуальной ИИ-грамотности сотрудника, работающего под политикой ИИ компании, — у такого читателя другой первый шаг: прочитать политику ИИ работодателя. Ваши ограничения — клиентские контракты, NDA, ваша репутация и правила защиты потребителей, которые продолжают действовать, когда вы рекламируете услуги. Общекорпоративная стратегия ИИ для команд — тема других материалов; здесь единица суждения — вы.
Зачем нужна личная карточка политики
Политическая карточка (policy card) — это краткий письменный набор правил по умолчанию, который вы сверяете с контрактом и инструкциями каждого клиента. Она позволяет ответить на следующие вопросы до начала работы с любой моделью:
- Что никогда не попадает в потребительские ИИ-инструменты при работе с клиентом?
- Что требует явного разрешения клиента или использования утверждённого уровня сервиса перед применением ИИ?
- Какие решения остаются за человеком, даже если ИИ черновик текста (цена, объём работ, обещания, юридические выводы)?
- Когда следует остановиться и эскалировать вопрос юристу, бухгалтеру, коллеге или клиенту?
- Какой именно инструмент, учётная запись, класс данных, настройка хранения и авторизация клиента применяются?
- Каков порядок действий при инциденте, если данные, учётные данные или неутверждённый результат пересекают границу допустимого?
Без этой карточки каждый промпт поздним вечером становится разовым этическим решением. А такие решения размываются.
Клиентские секреты, текст предложения с данными третьих сторон и пункты контракта — не «контекст промпта». Относитесь к ним как к конфиденциальным, пока у вас нет письменного правила и, где нужно, договорённости с клиентом об инструментах. См. также не вставляйте клиентские секреты в ИИ.
Распространённое заблуждение
Заблуждение — что «я сам себе босс, значит любой инструмент подходит». Автономия не отменяет конфиденциальность. Если вы подписали NDA или пункт о конфиденциальности, вы несёте обязанность перед клиентом, а не перед вашим любимым чат-продуктом. Второе заблуждение — что корпоративные маркетинговые обещания при входе в потребительский аккаунт означают безопасный для клиентских данных путь — это не так. Проверьте фактический тариф продукта и условия обработки данных для аккаунта, в который вы вошли, в день использования (OpenAI Data Controls FAQ; Anthropic privacy policy; Anthropic consumer privacy center).
Иллюстративный сценарий (помечен как таковой)
Иллюстративный сценарий, не измеренный случай: Фриланс-копирайтер просит потребительскую модель «переписать это предложение убедительнее» и вставляет полный черновик с неопубликованной таблицей цен клиента и названием компании-партнёра. Модель возвращает более гладкую прозу. Раскрытие уже произошло в момент вставки, независимо от того, будет ли чат позже удалён. Карточка политики исправляет проблему на шаг раньше: предложения с коммерческими данными третьих сторон не попадают в потребительские инструменты, пока клиент не одобрил конкретный путь через инструмент.
Пять правил, которые стоит записать
1. Запреты на вставку (жёсткие стопы)
Перечислите категории, которые вы не вставляете в потребительский ИИ: учётные данные, полные контракты, неопубликованные финансовые данные, персональные данные клиентов вашего клиента, сведения о безопасности и всё, что SOW или NDA называет конфиденциальным. Возьмите за образец привычку стоп-проверки из руководства по рабочим секретам для сотрудников, но помните: ваша обязанность — перед клиентом, а не перед работодателем.
2. Разрешённая помощь (узко)
Разрешайте использование ИИ для структуры, грамматики, вариантов плана и синтетических или минимизированных вопросов только там, где это разрешено контрактом и инструкциями клиента. Ведите журнал проекта с указанием точного инструмента, учётной записи или арендатора, класса данных, авторизации, даты и требуемой проверки человеком.
3. Вы всё ещё владеете ценой и объёмом
Модели могут помочь организовать коммерческое предложение. Но они не назначают вашу ставку и не изобретают обещания по срокам сдачи. Черновики предложений, которые вы всё ещё сами оцениваете и журналы изменения объёма разбирают сами рабочие процессы; карточке политики нужна лишь одна фраза: «Я никогда не принимаю предложенные ИИ гонорары или дедлайны без собственной проверки».
4. Раскрытие, когда это имеет значение
Там, где клиент, платформа или юрисдикция ожидают, что вы укажете участие ИИ в результате, — указывайте. Оставить своё имя на работе с помощью ИИ и нормы раскрытия в корпоративном стиле — полезные паттерны; адаптируйте их к клиентским контрактам, а не к внутренним регламентам для сотрудников. Правила честной рекламы всё ещё применяются к тому, как вы описываете услуги (FTC advertising and marketing guidance; FTC crackdown on deceptive AI claims and schemes).
5. Триггеры эскалации
Запишите моменты, когда вы не будете «спрашивать модель»: налоговая трактовка, юридическая сила контракта, консультации в регулируемых сферах, медицинские или юридические выводы и любая ситуация, где неверный ответ создаёт ответственность перед клиентом, которую вы не сможете покрыть. Относитесь к ним как к триггерам управления рисками, а не как к неудачным промптам (NIST AI Risk Management Framework). Когда одного ИИ недостаточно раскрывает эту тему подробнее.
6. Реагирование на инциденты
Опишите первое действие после случайного раскрытия данных: прекратите использование инструмента, запишите учётную запись, время и категорию данных, не копируя данные повторно, смените скомпрометированные учётные данные через утверждённый клиентом маршрут и следуйте процессу безопасности, конфиденциальности и уведомления по контракту. Не пытайтесь самостоятельно удалить данные или решать вопросы уведомления через чат-бота.
Не принимайте гладкий ответ модели за замену лицензированному специалисту, когда вопрос юридический, налоговый, медицинский или касается регулируемых финансовых консультаций. Гладкость изложения — не квалификация.
Одно упражнение на сегодня
Откройте пустую заметку. Назовите её своим именем и «Правила ИИ для клиентов». Заполните пять разделов выше менее чем за 20 минут. Закрепите её рядом с шаблоном коммерческого предложения. Карточка правил ИИ для клиентской работы фрилансера — печатная версия той же структуры.
Читателям из ЕС, рекламирующим услуги потребителям, также стоит пробежать глазами, как правила о недобросовестных коммерческих практиках трактуют вводящие в заблуждение заявления (Directive 2005/29/EC) — для соло-специалиста суть проще, чем комплаенс-театр: не позволяйте маркетингу, набросанному ИИ, преувеличивать то, что вы реально поставляете.
Руководство ICO по минимизации данных рекомендует ограничивать объём персональных данных рамками необходимого. Оно не определяет, являетесь ли вы контроллером или обработчиком данных, является ли согласие клиента надлежащим правовым основанием и разрешён ли конкретный инструмент договором; эти вопросы остаются предметом квалифицированной юридической оценки и анализа конфиденциальности.
Как это соотносится с ИИ-грамотностью сотрудника
Сотрудники спрашивают: «одобрен ли этот инструмент?» Фрилансеры спрашивают: «согласовал ли я с клиентом, как работают инструменты и данные, и смогу ли защитить этот выбор, если что-то утечёт?» Та же технология — другая структура ответственности. Держите карточку достаточно короткой, чтобы реально использовать её в четверг вечером.



