Что не стоит никогда писать в чате с ИИ — список — кликните, если не хотите читать весь текст
Летом 2025 года глава OpenAI Сэм Альтман сказал вещь, которую от руководителя ИИ-компании ждёшь в последнюю очередь. В подкасте Тео Вона он объяснил, что у разговора с врачом, юристом или психотерапевтом есть правовая привилегия, а у разговора с чат-ботом её нет: «Мы пока не придумали этого для случая, когда вы разговариваете с ChatGPT»,
Через год стало понятно, как это выглядит на практике. В июле 2026 года в поисковую выдачу Google попали публичные ссылки на диалоги пользователей DeepSeek. По подсчётам исследователя Давида Коницны, 31% найденных им переписок был на русском языке. Через неделю то же самое произошло с Claude: среди проиндексированных страниц оказались медицинские сведения, резюме, корпоративные документы и данные криптокошельков.
Причем никто никого не ломал — люди сами нажимали кнопку «Поделиться».
Если вы пришли за настройками, они будут собраны в отдельном материале — с карточками по конкретным сервисам с путями по меню. Но сначала лучше прочитать этот текст: без него непонятно, какие именно галочки и зачем вы ищете.
Разговор с ИИ — это документ
Привычка думать о чате как о разговоре обманчива. Разговор исчезает, документ остаётся и может быть истребован.
5 января 2026 года федеральный судья Сидни Стайн подтвердил распоряжение, обязывающее OpenAI передать истцам 20 миллионов деидентифицированных логов ChatGPT. Дело идёт о нарушении авторских прав: The New York Times, Chicago Tribune и другие издания считают, что их тексты использовали для обучения модели. Суд признал, что приватный интерес пользователей есть, но он уравновешен деидентификацией и защитным ордером по делу. Пользователей, чьи диалоги попали в выборку, никто не уведомлял, и возразить они не могли.
В России ситуация развивается своим путём. В сентябре 2025 года стало известно, что переписка с чат-ботом может рассматриваться как письменное доказательство наравне с перепиской в мессенджерах. 27 мая 2026 года председатель Верховного суда Игорь Краснов поручил провести всесторонний анализ судебных дел, связанных с использованием ИИ. Как уточнили в пресс-службе суда, такое обобщение проводится впервые в масштабах страны и с учётом всех видов судопроизводства.
Если вы обсуждали с нейросетью свои юридические обстоятельства, отношения в семье, конфликт с работодателем или что угодно, что может однажды стать предметом спора, вы создали текст, который в принципе может оказаться в деле. Иногда его принесёт туда противоположная сторона. Иногда — вы сами, не подумав.
Попросив «удалить», вы не удаляете информацию
Кнопка удаления в интерфейсе убирает запись из вашего поля зрения. Что происходит дальше, определяется политикой сервиса (нам хочется в это верить), а не вашим нажатием.
Показательный пример — Google. В справке Gemini написано прямо: временные чаты и чаты при выключенной настройке «сохранение истории действий» хранятся вместе с вашим аккаунтом 72 часа. Если вы отправили отзыв о качестве ответа, соответствующая переписка может храниться до трёх лет, уже в отвязанном от аккаунта виде. Там же Google советует не вводить конфиденциальные данные и вообще ничего, что вы не хотели бы показывать проверяющему.
Так и у других ИИ. Хранение якобы удаленных данных — обычная вещь. Копия нужна для отладки, расследования инцидентов, обучения ИИ на ваших жалобах. Отличается только длительность хранения и то, насколько честно она описана в документации.
Есть распространённое заблуждение и про временный режим. Временный чат не сохраняется в вашу историю и не идёт в обучение. Но если в разговоре задействована сторонняя интеграция, дальше работают правила того, кто получил данные, и его сроки хранения к вашему режиму отношения не имеют.
Чаще всего вы допускаете утечку сами
В случаях с DeepSeek и Claude пользователи сами создали публичную ссылку, отправили кому-то и страница оказалась доступна всем, кто знает, что спрашивать у поисковика. Мы думаем, что это условно «приватная» сслыка, хотя технически это публикация в интернете. Причем сервисы про это предупреждают.
К 13 августа 2026 года чаты DeepSeek и Claude перестали находиться в Google и Bing — создатели ИИ-сервисов перекрыли к ним доступ. Но сами ссылки никуда не исчезли — просто теперь их сложнее найти случайно.
Если вы когда-либо пользовались кнопкой «Поделиться» в ИИ-сервисе, имеет смысл открыть список публичных чатов и посмотреть, что там накопилось и почистить их. В Claude это делается через настройки, раздел приватности, управление публичными чатами. В остальных сервисах логика похожая.
Функция, которая копит контекст между разговорами, удобна ровно до того момента, когда вы даёте кому-то посмотреть в свой аккаунт или пишете с общего компьютера.
ИИ — не ваш личный агент
Главная перемена последних двух лет в том, что ИИ перестал быть отдельным окном с полем ввода. Он встроился в почту, календарь, браузер, заметки и телефон. Он стал агентом. Вот только вашим ли?
Разница между «я задал вопрос нейросети» и «я выдал сервису постоянный доступ к почте» принципиальна, но в интерфейсе она никак не обозначена. У нейронки теперь есть доступ к вашим письмам, событиям в календарях, вложениям в переписке и метаданных обо всем перечисленном.
У Google, например, «умные функции» устроены тремя независимыми слоями: внутри Gmail, между продуктами Workspace и в остальных сервисах компании. Выключаются они по отдельности и в разных местах, поэтому человек, отключивший одну галочку, часто уверен, что решил вопрос целиком.
Отдельная проблема — забытые подключения. За несколько лет средний пользователь выдаёт доступ к почте и календарю доброму десятку сервисов. Часть из них закрылась, часть он не помнит, а часть — обзавелась ИИ-функциями после обновления, ничего у вас дополнительно не спросив (и, скорее всего, правила, которые вы одобрили, не глядя, им это позволяют). Токен продолжает действовать на стороне Google, Microsoft или Apple, пока вы его не отзовёте вручную — просто удаление приложения со смартфона или компьютера не поможет.
Сделайте перерыв в чтении этого текста и проверьте все подключения
- Google: myaccount.google.com/connections
- Microsoft: account.live.com/consent/Manage
- Apple: account.apple.com/account/manage
Глубина проникновения ассистента в данные ваших устройств и аккаунтов — одна из главных тем дискуссий последних месяцев. Особенно это важно в странах, где, с одной стороны, доступ сервисов к данным менее регламентирован, с другой — государство через сервисы местного производства может дотянуться до вас. 2 сентября 2026 года «Ведомости» сообщили, что яндексовская «Алиса AI» получит расширенный доступ к устройствам пользователей, включая банковские приложения. На следующий день руководитель группы безопасности «Алисы AI» Борис Рютин заявил, что неограниченного доступа не будет и возможности ассистента ограничены механизмами безопасности мобильной ОС, а работать с данными он может только после явного разрешения владельца. Даже если принять на веру слова Рютина, важно запомнить: объём того, что ассистент видит, определяется набором выданных ему разрешений — а это зависит от вас.
Госорганы тоже могут добраться до ваших чатов с ИИ
Важно то, чей юридический запрос дотягивается до ваших данных и что этот запрос означает лично для вас.
Российские сервисы
Данные обрабатываются в России, компания подчиняется российскому праву, запрос от органов для неё обязателен, и уведомлять вас о нём никто не будет. Вход почти всегда требует авторизации по номеру телефона или через единый идентификатор, а номер привязан к паспорту, так что переписка изначально не анонимна.
Отдельно стоит прочитать документы, которые все принимают не глядя. Пользовательское соглашение GigaChat в редакции от 22 июня 2026 года содержит пункт 7.1: «Сервис не предназначен для направления Запроса, содержащего персональные данные». Не только чужие — свои тоже. Пункт 4.5.6 запрещает загружать данные, составляющие банковскую, налоговую, коммерческую и врачебную тайну. А пункты 7.4-7.6 устроены так, что если вы нарушили этот запрет и банк начал обрабатывать ваши персональные данные, обеспечить законное основание для обработки обязаны вы: по требованию банка в течение трёх рабочих дней предоставить подписанное согласие, а оригинал за свой счёт отправить на юридический адрес в Москве. Убытки банка, включая административные штрафы, тоже возмещаете вы. Ответственность самого банка перед вами ограничена тысячей рублей.
Иными словами, человек, который загрузил в GigaChat свою медицинскую выписку, формально нарушил соглашение и принял на себя все последствия.
У «Алисы» рамка мягче по формулировкам, но шире по охвату. В справке сервиса сказано, что компания может обучать ИИ-модели, используя некоторые данные о вашем взаимодействии с «Алисой», включая историю общения. «Алиса» при этом не отдельное приложение, а интерфейс к модели, который живёт ещё и в колонке, в браузере и в поиске. Такая вот у неё «страна чудес».
Китайские сервисы
К обычным для облака рискам добавляется непрозрачность: понять, как реализовать свои права в отношении данных, лежащих в КНР, рядовому пользователю практически невозможно. История с индексацией чатов DeepSeek показала, что русскоязычная аудитория у этих сервисов большая, а осведомлённость о том, как сервисы устроены, низкая.
Американские сервисы
Российское следствие не может истребовать вашу переписку у OpenAI или Anthropic — но это не делает их сейфом. Дело NYT показало, что американский суд может добраться до логов в рамках спора, к которому вы не имеете отношения. Есть и более приземлённый риск: 8 мая 2026 года Anthropic начала волну блокировок аккаунтов российских пользователей. По данным Baza, пострадали несколько сотен человек, причём аккаунты удалялись вместе с данными — историей чатов, проектами, наработанным контекстом. Деньги за подписку возвращали. Ещё одно обстоятельство: доступа может просто не быть. 14 августа 2026 года Gemini перестал работать у пользователей из России, причём ограничения ввёл сам Google, а не Роскомнадзор. Россия не входит в число поддерживаемых стран ни у Google, ни у Anthropic.
И что в итоге?
Юрисдикция отвечает только на часть вопросов безопасности. Если вы боитесь утечки, публичной ссылки или мошенников, вендор почти не имеет значения: механика везде одинаковая. А вот если ваш риск связан с интересом правоохранительных органов, то юрисдикция становится решающей, и для чувствительных тем сервисы, чьи данные лежат в пределах досягаемости, не подходят.
Anthropic не благороднее «Сбера». Разница в том, что российский товарищ майор до неё вряд ли дотянется, а до «Сбера» дотянется.
Запустили ИИ в браузер — он все запоминает и сохраняет
Пересказ страницы
Когда вы просите браузер пересказать то, что открыто на экране, содержимое страницы уходит на сервер. Если это страница за авторизацией — личный кабинет, почта, портал госуслуг, медицинская карта, — вы только что отправили наружу критические данные, которые вы вряд ли хотели показать всему миру.
ИИ-ответы в поиске
Обычный поиск приучил людей к ключевым словам. Разговорный интерфейс приучает писать развёрнутыми фразами: не «симптомы», а описание своей ситуации целиком, с подробностями и обстоятельствами. Сервис тот же, политика хранения та же, а объём личного, который человек в него отдаёт, резко возрастает. Отдельного согласия на это, естественно, никто не спрашивает.
Промпт-инъекция
Это атака, при которой вредоносная инструкция спрятана в содержимом страницы, письма или документа, а агент выполняет её от вашего имени и с вашими правами. Директор по информационной безопасности OpenAI Дэйн Стаки признал при запуске браузера Atlas, что промпт-инъекция «остаётся нерешённой проблемой переднего края». В Brave считают это системным вызовом для всей категории ИИ-браузеров.
Отсюда практическое правило
Не давайте агенту одновременно доступ к почте, платежам и файлам. Требуйте подтверждения перед каждым действием, которое что-то меняет в ваших данных или отправляет их куда-то.
А если можете обойтись без ИИ в браузере — обойдитесь.
Не забывайте, что ваши голос и лицо — тоже данные
О биометрии в контексте нейросетей вспоминают редко, а зря.
В июне на Петербургском международном юридическом форуме представитель российского МВД сообщил, что с начала 2026 года от мошенничества дипфейками пострадали около 4000 человек, а в сети существует более 150 тысяч сервисов, способных генерировать подделки. Есть подделки в режиме реального времени (на изображение звонящего накладывается чужое лицо), и о дипфейки-аватары, способные самостоятельно вести диалог.
Каждая загруженная в сервис голосовая заметка, каждое видео, каждый портрет — это материал, который делает подделку дешевле и качественнее. Речь не только про утечки: многие люди сами публикуют голосовые сообщения и видео в открытых чатах и соцсетях. И да, когда вы смешно «троллите» мошенников по телефону, вы тоже кормите их своими данными.
Помните о детях
Дети пишут нейросетям то, чего не говорят родителям: про школу, про отношения, про самочувствие. Крупные сервисы начали вводить возрастные режимы и ограничивать доступ несовершеннолетних к части функций, но полагаться на это как на защиту не стоит.
Просто запрет не работает. Ребёнку имеет смысл объяснить ровно то же, что взрослому: чат сохраняется, ссылку «Поделиться» видно всем, свои фотографии и голос лучше никуда не загружать, а совет нейросети про здоровье не заменяет врача. Отдельно — что нейросеть не является собеседником, которому можно рассказать про травлю или про то, что страшно идти домой. Для этого нужен живой человек. И хорошо если этот человек вы сами.
Бигтех хочет собирать ваши данные
3 августа 2026 года Ассоциация больших данных, куда входят «Авито», «Сбер», «Ростелеком», «Яндекс», HH и VK, направила в Минцифры предложение разрешить использовать обезличенные персональные данные для разработки и обучения ИИ без согласия граждан. Условия — обработка только в России и российскими компаниями, риск повторной идентификации нулевой или в пределах малых долей процента. Дополнительно предлагается создать институт «доверенного посредника» — аккредитованной организации, которая будет хранить обезличенные массивы и открывать к ним доступ разработчикам. Позиции Минцифры на момент публикации нет.
Чего не стоит писать в чат с нейросетью никогда
Где бы и кем бы вы ни были
- паспортные данные, номера карт, пароли, коды подтверждения;
- медицинские документы, анализы, диагнозы — свои и чужих людей;
- обстоятельства своего юридического дела, включая переписку с юристом;
- чужие персональные данные без согласия этих людей: контакты, адреса, переписку;
- рабочие материалы под соглашением о неразглашении;
- интимные фотографии и переписку;
- сканы документов;
- точную геолокацию, распорядок дня, данные о детях: школа, маршрут, расписание.
Если вы — гражданин РФ и/или посещаете Россию
- политические оценки и планы участия в люборй активности;
- планы отъезда, оформления документов, перевода средств;
- вопросы, касающиеся организаций, которые российское государство считет «экстремистскими», «нежелательными», «иноагентами» (членство, участие в активностях, донаты);
- запросы про обход блокировок.
Загружая все эти данные вы создаёте отдельное цифровое досье. А храниться оно будет у организации, которая, к примеру, будет обязана это досье выдать силовикам.
Полезное упражнение перед отправкой сообщения в чат ИИ: представить, что этот текст читает вслух посторонний человек. Если стало неуютно, формулировку стоит обезличить — убрать имена, даты, адреса и суммы, оставив суть задачи. В большинстве случаев качество ответа от этого не страдает.
Попробуйте этот промпт
Составь мой психологический и социальный профиль на основе всего, что тебе обо мне известно из истории наших разговоров и сохранённой памяти. Раздели ответ на две части:
1. Что я сообщил тебе прямо.
2. Что ты вывел сам — то, о чём я не говорил, но что следует из моих вопросов, формулировок, языка и тем.
Во второй части назови три самых значимых вывода. Для каждого укажи, на чём именно он основан и насколько ты в нём уверен. Не смягчай формулировки и не льсти мне.
Учтите, что промпт:
- работает только там, где включена память или история: в ChatGPT, Claude, Gemini, «Алисе»;
- во временном чате не сработает, и это само по себе демонстрация того, зачем нужен временный режим;
- в GigaChat смысла нет, там памяти между сессиями не предусмотрено;
- ответ уйдёт в тот же сервис, о котором идёт речь, так что новых данных вы ему не отдаёте, но и приватности не прибавляете.
К слову, автор тоже читал ответ на это промпт. Много думал.
Стоит держать в голове, что абсолютная надёжность обезличивания не гарантируется сама по себе. Результат зависит от технологии, от качества её применения и от того, с какими другими массивами данные потом сопоставят.
Локальные модели
Есть вариант, при котором почти всё написанное выше перестаёт применяться. Если модель работает на вашем собственном компьютере, запрос никуда не уходит: нет чужого хранения, нет обучения на ваших данных, нет вопроса юрисдикции, нет публичных ссылок и нет блокировок. Платить приходится качеством ответов и требованиями к железу, поэтому как повседневный инструмент это подойдёт не каждому. А вот для разовых чувствительных задач — разобрать документ, переписать текст с личными подробностями — вполне разумно.
Две оговорки.
- Локально не значит полностью защищённо: если устройство скомпрометировано, а диск не зашифрован, вы просто перенесли риск на себя.
- Стоит убедиться, что программа действительно считает на вашей машине, а не служит оболочкой к облачному сервису — так бывает чаще, чем кажется.
И что в итоге?
Ни один из перечисленных рисков не является поводом не пользоваться нейросетями. Они экономят время, и отказываться от них из-за того, что кто-то однажды нажал не ту кнопку, странно.
Стоит только перестать считать чат разговором, тем более разговором с другом. Нет у вас больше ИИ-друзей. Это переписка с компанией, которая её хранит. Отсюда всё остальное: проверить, кому вы выдали доступ; выключить то, что не нужно; не грузить документы целиком; помнить, что публичная ссылка публична; и не писать того, чего не готовы увидеть в чужих руках. И так далее.
Разговор с юристом защищён привилегией. Разговор с чат-ботом — нет, и в обозримом будущем не будет. Для максимальной конфиденциальности — переходите на локальные модели. Но это совсем другая история.