Вчера в переписке всплыло классическое возражение против Guard:
«Не вижу проблемы. Заключаешь enterprise-соглашение с провайдером AI — и данные твоей компании только твои.»
Разумный аргумент. Anthropic и OpenAI дают DPA/ZDR — юридически данные не идут на обучение и не хранятся дольше нужного. Спорить с этим бессмысленно.
Но тут подмена уровня.
DPA регулирует, что происходит с данными ПОСЛЕ того, как они долетели до вендора.
Guard решает другую задачу — не дать секрету вообще покинуть периметр.
Идеальный контракт с Anthropic не спасёт, если разработчик вставил в промпт пароль от прод-базы. Пароль уже уехал наружу и осел в чужой инфраструктуре — retention policy тут ни при чём, поезд ушёл в момент отправки, а не хранения.
И дальше собеседник сам, не заметив, назвал настоящую боль:
«Гемора больше, чем впрямую с Anthropic и GPT договориться... Но там гемор в другом — SSO, контроли и т.д.»
Вот оно. Половина команды сидит с личных аккаунтов Claude/ChatGPT - без SSO, без единого аудита, без понимания, кто и что туда вставляет. Компания подписывает красивый enterprise-договор с вендором — а по факту работа всё равно идёт мимо него, потому что через личную подписку быстрее.
DPA закрывает бумажный риск. Не закрывает операционный.
«Не вижу проблемы. Заключаешь enterprise-соглашение с провайдером AI — и данные твоей компании только твои.»
Разумный аргумент. Anthropic и OpenAI дают DPA/ZDR — юридически данные не идут на обучение и не хранятся дольше нужного. Спорить с этим бессмысленно.
Но тут подмена уровня.
DPA регулирует, что происходит с данными ПОСЛЕ того, как они долетели до вендора.
Guard решает другую задачу — не дать секрету вообще покинуть периметр.
Идеальный контракт с Anthropic не спасёт, если разработчик вставил в промпт пароль от прод-базы. Пароль уже уехал наружу и осел в чужой инфраструктуре — retention policy тут ни при чём, поезд ушёл в момент отправки, а не хранения.
И дальше собеседник сам, не заметив, назвал настоящую боль:
«Гемора больше, чем впрямую с Anthropic и GPT договориться... Но там гемор в другом — SSO, контроли и т.д.»
Вот оно. Половина команды сидит с личных аккаунтов Claude/ChatGPT - без SSO, без единого аудита, без понимания, кто и что туда вставляет. Компания подписывает красивый enterprise-договор с вендором — а по факту работа всё равно идёт мимо него, потому что через личную подписку быстрее.
DPA закрывает бумажный риск. Не закрывает операционный.