Латунна призма з бордовим склом розщеплює промінь на золоті лінії — ШІ наводить лад у виписці

Кидаєш виписку в ChatGPT або Claude. За хвилину — дохід ФОПа в таблиці. Комісії розбиті за сервісами. Призначення перевірені за КВЕДами. Те, що руками займає десятки хвилин, тут — одна хвилина.

Я сама генерувала книгу доходів для свого ФОП у Claude. Кинула свою виписку — і за хвилину мала облік навіть складних доходів з еквайрингами, комісіями, агрегаторами.

І все було класно, поки я не зупинилася і не подумала: окей, а що саме щойно відбулося з цими даними? Не «ай-яй-яй, я порушила». А фактично — куди вони полетіли, коли я натиснула Enter?

Пішла розбиратися. Два місяці читала закони, порівнювала, що пишуть сервіси дрібним шрифтом у своїх Terms of Service, збирала позиції юристів. І чим глибше лізла — тим більше бачила: це не одне просте питання. Це ціла низка речей, про які більшість бухгалтерів навіть не задумується.

Що відбувається з даними, коли ти натискаєш Enter?

Уяви: ти завантажуєш банківську виписку свого клієнта в ШІ-сервіс. Одна дія. А за нею — три процеси одночасно.

Перше — дані клієнта полетіли стороннім. Виписка — це не просто цифри. Там ПІБ, IBAN, суми, контрагенти, призначення платежів. Усе це потрапило на сервери компанії, яка не має з твоїм клієнтом жодних відносин. OpenAI, Anthropic, Google — вони не знають, чиї це дані. Їм все одно.

Друге — транскордонна передача. Звучить як щось з підручника, але це просто означає: дані фізично покинули Україну. ChatGPT обробляє на серверах у США. Claude — теж у США. Навіть Google, хоч і має юрособу в Ірландії, маршрутизує дані глобально. Ти натиснула Enter у Києві — а дані вже в Каліфорнії.

Третє — якщо тренування увімкнене, ти дозволила використати дані клієнта для навчання моделі. У безкоштовному ChatGPT тренування увімкнене за замовчуванням. Працює, поки ти сама не зайдеш у налаштування і не вимкнеш. У Claude тренування вимкнене за замовчуванням. Але якщо в тебе ChatGPT і ти ніколи не заходила в Settings — все, що ти вводила, вже в пайплайні.

Жодна з цих речей сама по собі не означає автоматичний штраф. Але кожна — це юридичне питання, на яке в тебе має бути відповідь. І ось які питання задає закон.

Які питання задає закон про персональні дані?

Окремої статті «бухгалтерка завантажила виписку в ШІ — заплати штраф» не існує. Закон працює інакше. Він не забороняє ШІ. Він задає три конкретних питання.

Питання перше: а навіщо стільки?

Це стаття 6 — принцип мінімізації. Дані мають бути ненадмірними щодо мети. Перекладаю: якщо тобі треба порахувати дохід ФОПа — навіщо кидати всю виписку на 200 рядків? Там же є контрагенти, які до цього доходу взагалі не стосуються. Можна було дати 10 рядків, а ти скинула все пачкою.

Уяви, що до тебе прийшли з перевіркою і запитали: «Чому ви передали стороннім повну виписку клієнта, а не ті 10 рядків, які стосувалися задачі?» Що відповіш?

Питання друге: ти захистила ці дані?

Стаття 24 — обов'язок захисту. Володілець даних зобов'язаний забезпечити захист від незаконного доступу. Ти добровільно завантажила повну виписку в сервіс з увімкненим тренуванням — і тепер ці дані десь на серверах в іншій країні. Де саме — ти не контролюєш. Як довго зберігаються — залежить від сервісу. Чи можеш ти їх видалити — ну, з інтерфейсу так. А з серверів?

Питання третє: на якій підставі ти передала дані за кордон?

Стаття 29 — транскордонна передача. Зі США ситуація складніша, ніж просто «можна / не можна». Постанова КМУ №910 справді містить США у переліку, але цей перелік створений спеціально для передач через портал «Дія» і не є універсальним дозволом для приватного бізнесу. Водночас чинна ст. 29 має й інші критерії належного захисту, тому американський сервіс не можна автоматично назвати незаконним лише через те, що дані йдуть у США. Але для передачі все одно потрібна підстава. Договір з клієнтом, де прописано, що дані можуть оброблятися через зовнішні сервіси. Або інформована згода.

«Мені так зручніше» — не підстава.

«Я ж вимкнула тренування — все?»

Не все. Один ризик прибрала — і це правильно. Але решта лишилась.

Що змінилося: дані більше не використовуються для навчання моделі. Це реально зменшує ризик. Добре.

Що не змінилося:

Виписка все одно потрапила на сервери OpenAI або Anthropic. Вони її обробили і зберігають.

Як довго? ChatGPT — приблизно 30 днів після видалення чату (звичайний чат може лежати в історії роками, доки його не видалили). У Claude видалений чат зазвичай видаляється з backend протягом 30 днів. Але для контенту, який safety-системи позначили як можливе порушення правил, є окремий режим: сам позначений контент може зберігатися до двох років, а safety-класифікація — до семи. Натиснути Delete — не означає, що всі серверні копії зникають тієї ж секунди.

Хто має доступ? Якщо safety-система позначить розмову, до неї за процедурою може отримати доступ обмежене коло працівників Trust & Safety — навіть із вимкненим тренуванням. Це не баг — це частина безпекових перевірок.

Транскордонна передача? Нікуди не поділась. Дані все одно фізично на серверах у США.

Вимкнення тренування — хороший крок. Але це як замкнути одні двері в будинку з п'ятьма входами.

Хочеш більше таких практичних порад?

У Telegram-каналі — анонси статей, бонусні матеріали та живе спілкування з іншими бухгалтерками.

Підписатись на Telegram

Як зміниться відповідальність за персональні дані?

Зараз штрафи за порушення — досить скромні. За чинною ст. 188-39 КУпАП для ФОП залежно від порушення — від кількох тисяч до 17 000 грн, за повторні — до 34 000 грн. І навіть ці суми суди виносять рідко.

Бордова печатка нависає над чистим документом — відповідальність наближається

Але Верховна Рада готує новий закон — законопроєкт №8153 «Про захист персональних даних». 20 листопада 2024 року його прийняли за основу. Станом на серпень 2026 документ готується до другого читання. Це ще не закон, а конкретні суми штрафів до остаточного ухвалення можуть змінитися. Але масштаб уже зрозумілий: максимальний штраф для фізичної особи сягає 20 мільйонів гривень.

І це не тільки вимога майбутнього закону. Уже зараз, якщо інша компанія обробляє персональні дані від твого імені як розпорядник, ці відносини мають бути письмово врегульовані (ч. 4-5 ст. 4 чинного Закону №2297-VI). Документ може називатися DPA, додатком або просто бути окремим розділом договору.

Зараз український закон не встановлює загального правила «повідомити про витік за 72 години». Таку модель передбачає нове регулювання: якщо її ухвалять, реагувати на інцидент доведеться вже не «коли розберемося», а дуже швидко.

Реалістично — це 2027–2028 рік. Не завтра. Але й не «десь колись».

І ті, хто вже побудував систему, просто докрутять під нові вимоги. А ті, хто «та нікому нема діла», — будуть починати з нуля. Під тиском і з набагато вищими штрафами.

А щоб не здалося, що це теорія — вже зараз Уповноважений з прав людини не сидить склавши руки. У 2024 році: 139 перевірок, 85 приписів. У 2025: 98 перевірок, 75 приписів, 716 рекомендацій. Правозастосування поки не масове, але воно точно не нульове.

А Telegram і Viber — нормально?

Це мене зачепило найбільше.

Усі бояться ChatGPT. Але щодня шлють скан паспорта через Telegram. ІПН — через Viber. Зарплатну відомість — у групу Google Drive, де доступ не обмежений.

І ніхто не моргне.

На відміну від Secret Chats, звичайні чати, групи і Saved Messages у Telegram не мають наскрізного шифрування. У політиці сервісу згадані компанії на Британських Віргінських Островах і в Дубаї, а дані розподіляються між різними юрисдикціями. Це створює окреме питання: на якій підставі відбувається транскордонна передача і які гарантії захисту має бухгалтерка.

Viber прямо називає Росію серед юрисдикцій, у яких залежно від регіону можуть оброблятися дані. Це не означає, що дані кожної української користувачки фактично туди потрапляють, але сама така можливість закладена в політиці.

А закон не розрізняє. ChatGPT, Telegram, Viber, Gmail — вимоги до захисту персональних даних однакові. Не має значення, через який сервіс ти передала ІПН клієнта. Має значення — навіщо, кому, на якій підставі і як захистила.

ШІ — це просто найновіша точка, де дані потрапляють «кудись». Але до ШІ вони вже встигли пройти через п'ять інших сервісів, де ніхто навіть не задумався.

Проблема не в ШІ. ШІ просто зробив це питання видимим.

Як працювати з ШІ і не підставлятися?

Якщо робити все прям за буквою закону — втрачається весь кайф від роботи з ШІ. Але якщо забити — ризики занадто великі.

Між цими крайнощами є розумна практика. Вона не закриває всі ризики. Але зменшує їх до рівня, де ти працюєш спокійно.

Знеособлення — прибрати з даних усе, що дозволяє впізнати людину.

Мінімізація — не кидати виписку на 200 рядків. Кинути 3 рядки, які стосуються задачі.

Бізнес-версії сервісів — з угодою про обробку даних, обмеженням доступу і контролем зберігання.

Налаштування приватності — вимкнути тренування, перевірити строки зберігання, використовувати тимчасові чати там, де це можливо.

І окреме питання — а чи взагалі варто цю задачу віддавати ШІ. Іноді відповідь: ні, краще людині або собі. Про це — карта делегування між ШІ і людьми.

Як це поєднати саме для твоїх задач — окрема розмова. Я розклала це детально в окремому матеріалі.

Чому виписка — лише один приклад?

Ті самі питання стосуються кожної точки, через яку проходять дані клієнта.

Одна виписка зверху, а під склом — ціла гора документів клієнтів

Виписка спочатку десь приходить. Потім десь зберігається. Комусь пересилається. Потрапляє до помічниці. У бухгалтерську програму. А тепер ще й у ШІ.

І в кожній точці — хто отримав доступ, навіщо, на якій підставі і що з цими даними далі.

Тема більша, ніж здається. Але не знати цього далі — вже не варіант. ШІ вже став частиною роботи. І те, що клієнтка сама надіслала тобі документ, не знімає з тебе відповідальності за те, як ти його далі зберігаєш, пересилаєш і кому відкриваєш доступ.

Матеріал подано у спрощеному вигляді й не є індивідуальною юридичною консультацією. Статті закону наведені зі скороченнями — повний текст дивись у Законі України «Про захист персональних даних» №2297-VI.

Часті запитання

Чи законно бухгалтеру використовувати ChatGPT для роботи з виписками?

Окремої норми «завантажила виписку в ШІ — отримала штраф» не існує. Закон не забороняє ШІ. Але він задає три питання: навіщо передала стільки даних (мінімізація), чи захистила їх (обов'язок захисту) і на якій підставі передала за кордон (транскордонна передача).

Чи достатньо вимкнути тренування моделі для захисту даних клієнта?

Ні. Вимкнення тренування прибирає один ризик — дані не використовуються для навчання моделі. Але виписка все одно на серверах у США, а якщо safety-система позначить розмову, до неї може отримати доступ обмежене коло працівників Trust & Safety. Транскордонна передача теж нікуди не зникає.

Які штрафи за порушення захисту персональних даних для ФОП?

Зараз, за ст. 188-39 КУпАП, — від кількох тисяч до 17 000 грн, за повторне — до 34 000 грн. Законопроєкт №8153 прийнято за основу 20 листопада 2024 року, зараз готується до другого читання — конкретні суми ще можуть змінитися, але максимальний штраф для фізичної особи вже визначений на рівні 20 мільйонів гривень. Реалістичний термін ухвалення — 2027–2028 рік.

Чи безпечніший Telegram за ChatGPT для передачі даних клієнтів?

Закон не розрізняє. Вимоги до захисту персональних даних однакові для ChatGPT, Telegram, Viber і Gmail. При цьому звичайні чати Telegram не мають наскрізного шифрування, а дані обробляються компаніями на Британських Віргінських Островах і в Дубаї.

ШІ і дані клієнтів — без страху

На курсі «Цифровий заступник бухгалтера» дві зустрічі — саме про безпеку: персональні дані, Telegram, Gmail, Google Драйв, паролі й доступи. Конкретні правила для кожного сервісу, а не «будь обережна». А на решті зустрічей будуємо ШІ-заступника, який забирає рутину.

Про курс «Цифровий заступник»
Поділитись
Джерела: Закон України «Про захист персональних даних» №2297-VI. Законопроєкт №8153 (картка на itd.rada.gov.ua). КУпАП, ст. 188-39. Постанова КМУ №910 від 16.08.2022. OpenAI Help Center, «Chat and File Retention Policies». Anthropic Privacy Center. Telegram Privacy Policy. Viber Privacy Policy. Щорічна доповідь Уповноваженого з прав людини 2024, 2025.

© 2026, Валентина Завадовська. Усі права захищені.

Цей матеріал є результатом авторського дослідження. Копіювання, відтворення, переказ, адаптація або використання для навчання ШІ-моделей — повністю або частково — без письмової згоди автора заборонені. Цитування допускається з обов'язковим посиланням на першоджерело: zavadovska.com.