Удалите прямые и косвенные признаки, по которым можно узнать человека или компанию: имена, контакты, номера записей и узнаваемые подробности. Замены имени недостаточно. При сомнении используйте вымышленный пример или обратитесь к ответственному за политику.
В коде, который уходит разрешённому ассистенту, не должно быть секретов. Ключи, токены и строки подключения лежат в хранилище секретов, а не в файле, который читает ассистент.
Продакшен-базы, клиентские окружения и всё, что закрыто условиями конфиденциальности клиента, не попадают ни в один AI-инструмент, даже разрешённый. Внутренние документы по архитектуре и разборы инцидентов — только с разрешения [Ответственного].
Прежде чем инструмент попадёт в список, [Ответственный] выясняет, кто поставщик, где лежат данные, уходит ли введённое нами на обучение его моделей, сколько оно хранится и публикует ли поставщик отчёт по безопасности — SOC 2 или ISO 27001. Доступ выдаётся через единый вход, если поставщик его поддерживает, и закрывается в последний рабочий день сотрудника вместе с остальными аккаунтами.