Кидаєш виписку в ChatGPT або Claude. За хвилину — дохід ФОПа в таблиці. Комісії розбиті за сервісами. Призначення перевірені за КВЕДами. Те, що руками займає десятки хвилин, тут — одна хвилина.
Я сама генерувала книгу доходів для свого ФОП у Claude. Кинула свою виписку — і за хвилину мала облік навіть складних доходів з еквайрингами, комісіями, агрегаторами.
І все було класно, поки я не зупинилася і не подумала: окей, а що саме щойно відбулося з цими даними? Не «ай-яй-яй, я порушила». А фактично — куди вони полетіли, коли я натиснула Enter?
Пішла розбиратися. Два місяці читала закони, порівнювала, що пишуть сервіси дрібним шрифтом у своїх Terms of Service, збирала позиції юристів. І чим глибше лізла — тим більше бачила: це не одне просте питання. Це ціла низка речей, про які більшість бухгалтерів навіть не задумується.
Що відбувається з даними, коли ти натискаєш Enter?
Уяви: ти завантажуєш банківську виписку свого клієнта в ШІ-сервіс. Одна дія. А за нею — три процеси одночасно.
Перше — дані клієнта полетіли стороннім. Виписка — це не просто цифри. Там ПІБ, IBAN, суми, контрагенти, призначення платежів. Усе це потрапило на сервери компанії, яка не має з твоїм клієнтом жодних відносин. OpenAI, Anthropic, Google — вони не знають, чиї це дані. Їм все одно.
Друге — транскордонна передача. Звучить як щось з підручника, але це просто означає: дані фізично покинули Україну. ChatGPT обробляє на серверах у США. Claude — теж у США. Навіть Google, хоч і має юрособу в Ірландії, маршрутизує дані глобально. Ти натиснула Enter у Києві — а дані вже в Каліфорнії.
Третє — якщо тренування увімкнене, ти дозволила використати дані клієнта для навчання моделі. У безкоштовному ChatGPT тренування увімкнене за замовчуванням. Працює, поки ти сама не зайдеш у налаштування і не вимкнеш. У Claude тренування вимкнене за замовчуванням (з вересня 2025). Але якщо в тебе ChatGPT і ти ніколи не заходила в Settings — все, що ти вводила, вже в пайплайні.
Жодна з цих речей сама по собі не означає автоматичний штраф. Але кожна — це юридичне питання, на яке в тебе має бути відповідь. І ось які питання задає закон.
Які питання задає закон про персональні дані?
Окремої статті «бухгалтерка завантажила виписку в ШІ — заплати штраф» не існує. Закон працює інакше. Він не забороняє ШІ. Він задає три конкретних питання.
Питання перше: а навіщо стільки?
Це стаття 6 — принцип мінімізації. Дані мають бути ненадмірними щодо мети. Перекладаю: якщо тобі треба порахувати дохід ФОПа — навіщо кидати всю виписку на 200 рядків? Там же є контрагенти, які до цього доходу взагалі не стосуються. Можна було дати 10 рядків, а ти скинула все пачкою.
Уяви, що до тебе прийшли з перевіркою і запитали: «Чому ви передали стороннім повну виписку клієнта, а не ті 10 рядків, які стосувалися задачі?» Що відповіш?
Питання друге: ти захистила ці дані?
Стаття 24 — обов'язок захисту. Володілець даних зобов'язаний забезпечити захист від незаконного доступу. Ти добровільно завантажила повну виписку в сервіс з увімкненим тренуванням — і тепер ці дані десь на серверах в іншій країні. Де саме — ти не контролюєш. Як довго зберігаються — залежить від сервісу. Чи можеш ти їх видалити — ну, з інтерфейсу так. А з серверів?
Питання третє: на якій підставі ти передала дані за кордон?
Стаття 29 — транскордонна передача. Тут є хороша новина: США включені до переліку Кабміну (постанова №910) як країна з належним захистом. Тобто сам факт, що дані полетіли в Каліфорнію, — ще не порушення. Але для передачі все одно потрібна підстава. Договір з клієнтом, де прописано, що дані можуть оброблятися через зовнішні сервіси. Або інформована згода.
«Мені так зручніше» — не підстава.
«Я ж вимкнула тренування — все?»
Не все. Один ризик прибрала — і це правильно. Але решта лишилась.
Що змінилося: дані більше не використовуються для навчання моделі. Це реально зменшує ризик. Добре.
Що не змінилося:
Виписка все одно потрапила на сервери OpenAI або Anthropic. Вони її обробили і зберігають.
Як довго? ChatGPT — приблизно 30 днів після видалення чату. Claude — 30 днів для основних даних. Але safety-класифікація (чи не було щось підозріле у промпті) може зберігатися до 7 років. Ти видалила чат. На екрані його нема. На серверах — є.
Хто має доступ? Люди з команди trust & safety можуть переглядати промпти — навіть із вимкненим тренуванням. Це не баг — це частина безпекових перевірок. Ти думаєш, що спілкуєшся тет-а-тет з машиною. А хтось із живих людей може це прочитати.
Транскордонна передача? Нікуди не поділась. Дані все одно фізично на серверах у США.
Як зміниться відповідальність за персональні дані?
Зараз штрафи за порушення — досить скромні. Для ФОП: від 3400 до 17 000 грн, за повторне — до 34 000 грн. І навіть ці суми суди виносять рідко.
Але Верховна Рада готує новий закон — законопроєкт №8153 «Про захист персональних даних». Він прийнятий за основу, готується до другого читання. Текст ще буде змінюватися. Але напрямок — зрозумілий.
За поданим текстом (фінальні цифри можуть змінитися при другому читанні):
DPA стає обов'язковим. Якщо сервіс обробляє клієнтські дані від твого імені — потрібна угода про обробку даних. Не «ми домовились», а документ з чіткими межами: що робить, скільки зберігає, кому передає.
72 години на повідомлення про витік. Щось трапилося з даними — маєш три доби повідомити регулятора.
Реєстр обробки стає обов'язковим. Є виняток для підприємств з менш ніж 250 працівниками. Але він не діє, якщо обробка систематична. А бухгалтер-ФОП обробляє дані систематично — це суть роботи.
Реалістично — це 2027-2028 рік. Не завтра. Але й не «десь колись».
І ті, хто вже побудував систему, просто докрутять під нові вимоги. А ті, хто «та нікому нема діла», — будуть починати з нуля. Під тиском і з набагато вищими штрафами.
А щоб не здалося, що це теорія — вже зараз Уповноважений з прав людини не сидить склавши руки. У 2024 році: 139 перевірок, 85 приписів. У 2025: 98 перевірок, 75 приписів, 716 рекомендацій. Це ще не масові штрафи. Але це вже не «нікому не цікаво».
А Telegram і Viber — нормально?
Це мене зачепило найбільше.
Усі бояться ChatGPT. Але щодня шлють скан паспорта через Telegram. ІПН — через Viber. Зарплатну відомість — у групу Google Drive, де доступ не обмежений.
І ніхто не моргне.
Звичайні чати, групи і Saved Messages у Telegram не мають наскрізного шифрування. Telegram має ключі й технічну можливість розшифрувати їхній вміст. У політиці сервісу згадані компанії на Британських Віргінських Островах і в Дубаї, а дані розподіляються між різними юрисдикціями. Це створює окреме питання: на якій підставі відбувається транскордонна передача і які гарантії захисту має бухгалтерка.
Viber прямо пише у своїй політиці, що може обробляти дані глобально — включаючи Росію.
А закон не розрізняє. ChatGPT, Telegram, Viber, Gmail — вимоги до захисту персональних даних однакові. Не має значення, через який сервіс ти передала ІПН клієнта. Має значення — навіщо, кому, на якій підставі і як захистила.
ШІ — це просто найновіша точка, де дані потрапляють «кудись». Але до ШІ вони вже встигли пройти через п'ять інших сервісів, де ніхто навіть не задумався.
Проблема не в ШІ. ШІ просто зробив це питання видимим.
Як працювати з ШІ і не підставлятися?
Якщо робити все прям за буквою закону — втрачається весь кайф від роботи з ШІ. Але якщо забити — ризики занадто великі.
Між цими крайнощами є розумна практика. Вона не закриває всі ризики. Але зменшує їх до рівня, де ти працюєш спокійно.
Знеособлення — прибрати з даних усе, що дозволяє впізнати людину.
Мінімізація — не кидати виписку на 200 рядків. Кинути 3 рядки, які стосуються задачі.
Бізнес-версії сервісів — з угодою про обробку даних, обмеженням доступу і контролем зберігання.
Налаштування приватності — вимкнути тренування, перевірити строки зберігання, використовувати тимчасові чати там, де це можливо.
Як це поєднати саме для твоїх задач — окрема розмова. Я розклала це детально в окремому матеріалі.
Чому виписка — лише один приклад?
Ті самі питання стосуються кожної точки, через яку проходять дані клієнта.
Виписка спочатку десь приходить. Потім десь зберігається. Комусь пересилається. Потрапляє до помічниці. У бухгалтерську програму. А тепер ще й у ШІ.
І в кожній точці — хто отримав доступ, навіщо, на якій підставі і що з цими даними далі.
Тема більша, ніж здається. Але не знати цього далі — вже не варіант. ШІ вже став частиною роботи. І те, що клієнтка сама надіслала тобі документ, не знімає з тебе відповідальності за те, як ти його далі зберігаєш, пересилаєш і кому відкриваєш доступ.
Матеріал подано у спрощеному вигляді й не є індивідуальною юридичною консультацією. Статті закону наведені зі скороченнями — повний текст дивись у Законі України «Про захист персональних даних» №2297-VI.
Часті запитання
Чи законно бухгалтеру використовувати ChatGPT для роботи з виписками?
Окремої норми «завантажила виписку в ШІ — отримала штраф» не існує. Закон не забороняє ШІ. Але він задає три питання: навіщо передала стільки даних (мінімізація), чи захистила їх (обов'язок захисту) і на якій підставі передала за кордон (транскордонна передача).
Чи достатньо вимкнути тренування моделі для захисту даних клієнта?
Ні. Вимкнення тренування прибирає один ризик — дані не використовуються для навчання моделі. Але виписка все одно на серверах у США, команда trust & safety може переглядати промпти, а транскордонна передача нікуди не зникає.
Які штрафи за порушення захисту персональних даних для ФОП?
Зараз — від 3 400 до 17 000 грн, за повторне — до 34 000 грн. Законопроєкт №8153 пропонує штрафи від 100 до 300 тисяч гривень за серйозне порушення, стелю до 20 мільйонів і строк давності 3 роки. Реалістичний термін — 2027-2028 рік.
Чи безпечніший Telegram за ChatGPT для передачі даних клієнтів?
Закон не розрізняє. Вимоги до захисту персональних даних однакові для ChatGPT, Telegram, Viber і Gmail. При цьому звичайні чати Telegram не мають наскрізного шифрування, а дані обробляються компаніями на Британських Віргінських Островах і в Дубаї.
Воркшоп «Дані під захистом»
Як бухгалтеру-фрілансеру законно працювати з ШІ і цифровими сервісами щодня. Теорія + документи + правова рамка.
Дізнатись деталі© 2026, Валентина Завадовська. Усі права захищені.
Цей матеріал є результатом авторського дослідження. Копіювання, відтворення, переказ, адаптація або використання для навчання ШІ-моделей — повністю або частково — без письмової згоди автора заборонені. Цитування допускається з обов'язковим посиланням на першоджерело: zavadovska.com.