«Ти завантажила клієнтські дані в ChatGPT?! Як ти могла!»
Це фраза, яку я чую постійно — в коментарях, в чатах, в приватних повідомленнях. Люди реально лякаються ШІ (ChatGPT, Claude, Gemini). Одна підписниця написала мені в Telegram: «А клієнти знають, що ви обробляєте їхні дані? А ви знаєте, куди ці дані потім потрапляють?»
І я розумію цей страх. Він має підставу.
Але ось що мене не відпускає. Та сама людина, яка кричить про небезпеку ШІ, спокійно пересилає через Telegram скан паспорта клієнтки. Скидає банківську виписку в чат. Відправляє договір електронною поштою, яку завела десять років тому — безкоштовну, без жодного налаштування безпеки.
І в цей момент чомусь нікого не турбує.
Кілька місяців тому, коли ШІ-сервіси стали настільки потужними, що захотілося використовувати їх для кожного пункту, я почала копати тему безпеки даних. І що далі копала, то більше бачила одну і ту ж картину. Навколо ШІ створили справжню маркетингову паніку. А до звичних сервісів — Telegram, Gmail, Google Drive — ставлення таке, ніби там за замовчуванням вже все безпечно. Ніби раз ми до них звикли — значить, все добре.
Це не так.
Парадокс, який стосується всіх
Для цього навіть є окрема назва — «парадокс приватності». У дослідженнях люди регулярно кажуть, що переживають за свої дані. Що ШІ небезпечний. Що держави мають щось з цим робити.
А потім ці самі люди приходять в кафе, бачать табличку «безкоштовний Wi-Fi» і за дві секунди вводять ім'я, прізвище, телефон, електронну адресу. Не думаючи. Не читаючи умови. Просто щоб підключитися.
Це не тільки про кафе і Wi-Fi. Це про все наше цифрове середовище. Ми звикли до Telegram — і вважаємо його безпечним. Звикли до Gmail — і не ставимо питань. Звикли до Google Drive — і зберігаємо там робочі документи клієнтів, іноді з доступом «усі за посиланням».
Нового кричимо: «Катастрофа!» А до старого ставимося так: «Ну, там вже все добре.» Що не є правдою.
Масштаб: це не тільки твоя проблема
Можна подумати: ну, це ж я маленький ФОП без найманих, кого цікавлять мої дані. Але ця тема стосується будь-кого, хто працює з чужими документами. Навіть у великих корпораціях, де є окремий IT-відділ, внутрішня політика безпеки і правила роботи з ШІ — люди ці правила обходять.
Як це виглядає? Офіційно в компанії є корпоративний акаунт для ШІ. Там усе за правилами: дані знеособлюються, проходять через затверджені системи. Але щоб ним скористатися, треба пройти три кола пекла — заповнити запит, дочекатися доступу, знеособити документ вручну.
І що робить людина? Відкриває телефон, заходить у свій приватний ChatGPT і за хвилину вирішує питання. Без жодних правил.
Microsoft/LinkedIn Work Trend Index, 2024 — 31 000 опитаних у 31 країні
І 52% користувачів ШІ неохоче зізнаються, що застосовують його для найважливіших робочих задач — бояться, що виглядатимуть замінними, або просто знають, що порушують політику.
Публічно про це не говорять. Але фактично вже давно несуть у ШІ робочі документи.
І є окрема статистика: скільки з того, що люди завантажують у ШІ-сервіси, є чутливою інформацією — паролі, фінансові документи, клієнтські дані, внутрішні звіти. У 2023 — 10,7%. У 2024 — 27,4%. У 2025 — вже 34,8% (Cyberhaven AI Adoption & Risk Report).
Це корпоративний світ. Там хоч якісь правила є. У фрілансерки нічого цього немає. Тільки ти і десяток цифрових сервісів, через які щодня проходять прізвища, номери телефонів, скани документів, банківські виписки твоїх клієнтів. Бухгалтерка, маркетологиня, HR-ниця, дизайнерка — будь-хто, хто працює з чужими документами, автоматично працює з персональними даними.
А що каже закон?
Всі кричать, що ШІ небезпечний, але коли я запитала: а що конкретно каже закон? Що дозволено? Що заборонено? Які штрафи? — ніхто не зміг відповісти. Тому я взяла і прочитала. І Закон України «Про захист персональних даних» №2297-VI від 2010 року, і новий законопроєкт №8153.
І ось що мене здивувало. Перше: закон не про ШІ. Закон про роботу з персональними даними — в будь-якому сервісі. ШІ — це просто найновіша точка, за яку кричать. Закон дивиться не на слово «ШІ», а на те, що відбувається з даними. А конкретні ризики й обов'язки вже залежать від сервісу та його умов.
Друге: якщо відкинути всю термінологію — «оператор», «володілець», «контролер», «процесор» — під ними лежить п'ять конкретних питань.
1. Повідом
Закон вимагає пояснити клієнтці, хто обробляє її дані, які саме, навіщо і кому вони можуть передаватися (ст. 12 Закону №2297-VI). А на практиці для цифрового бізнесу звідси виникає дуже просте питання: чи є у твоєму договорі або оферті хоча б один абзац про те, що ти працюєш з персональними даними? Чи розуміє клієнтка, що її документи можуть проходити через сторонні сервіси?
У більшості фрілансерок — ні. Немає жодного документа. Ні в договорі, ні окремо.
2. Май підставу
Обробка даних має на чомусь базуватися — договір, згода або вимога закону (ст. 11). Бухгалтерський договір — це підстава. Ти обробляєш дані для надання послуг по бухгалтерії. Але коли ти передаєш ці самі дані ще й сторонньому AI-сервісу — з'являється додаткова операція обробки. Це не означає автоматично «збирай ще одну згоду», але треба перевірити: чи вкладається така передача у твою мету й правову підставу та чи правильно оформлені відносини із сервісом.
До речі, в новому законопроєкті окремо прописано: згода не може бути автоматичною. Тобто не можна написати дрібним шрифтом «якщо ви відкрили цей документ, ви погодилися». Людина має зробити конкретну дію — поставити галочку, підписати, натиснути.
3. Не бери зайвого
В обробку має потрапляти мінімум інформації, необхідної для конкретної задачі (ст. 6). Треба проаналізувати доходи ФОП — не кидай усю виписку з усіма контрагентами і призначеннями. Витягни цифри, які стосуються задачі.
Юристи називають це мінімізацією. Звучить складно. По суті: не давай більше, ніж потрібно для роботи.
4. Захисти
Закон вимагає захищати дані від втрати, незаконного доступу й обробки (ст. 24). А в побутовій мові це означає дуже конкретні речі: нормальний пароль, двофакторку, обмежені доступи і розуміння, хто взагалі бачить клієнтські файли.
Якщо перевести на папір: ми ж не тримаємо папки з паспортами клієнтів в коридорі, де дощ капає. До цифрових сервісів — аналогічні вимоги.
5. Видали, коли не потрібні
Закон не дозволяє просто складати персональні дані «на всяк випадок назавжди»: ст. 6 прив'язує строк зберігання до мети, а ст. 15 визначає підстави для видалення або знищення. Скан паспорта від клієнтки, з якою ти вже два роки не працюєш — навіщо він лежить у Telegram? В Gmail? На Drive?
Ти забула. Але сервіс не забув. Він зберігає далі.
Це п'ять базових вимог чинного закону 2010 року. Вони вже діють. Новий законопроєкт №8153 — фактично українська версія європейського GDPR — прописує все те саме, але набагато детальніше, набагато вимогливіше і з принципово іншими штрафами. Закон 2010 року — компактний документ із загальними принципами. Новий законопроєкт — понад 50 сторінок конкретних процедур для кожного типу обробки.
Хочеш більше таких практичних порад?
У Telegram-каналі — анонси статей, бонусні матеріали та живе спілкування з іншими бухгалтерками.
Підписатись на TelegramТранскордонна передача — те, про що ніхто не думає
І є ще один аспект, який стосується майже всіх цифрових сервісів, але про який мало хто замислюється.
Коли ти пересилаєш документ через Telegram або зберігаєш його на Google Drive — ці дані фізично покидають Україну. Вони опиняються на серверах в інших країнах. За законом це називається транскордонна передача персональних даних (ст. 29 Закону №2297-VI). І для неї є окремі правила.
Зі США ситуація складніша, ніж просто «можна / не можна». Постанова КМУ №910 справді містить США у переліку, але цей перелік створений спеціально для передач через портал «Дія» і не є універсальним дозволом для приватного бізнесу. Водночас чинна ст. 29 має й інші критерії належного захисту, тому американський сервіс не можна автоматично назвати незаконним лише через те, що дані йдуть у США.
А ось Telegram (юрисдикція — Британські Віргінські Острови, Дубай) і Viber (в політиці прямо вказана Росія серед можливих юрисдикцій обробки) — вже складніша ситуація.
Це не означає, що Telegram треба негайно видалити. Але це означає, що коли ти пересилаєш через нього скан паспорта — з'являється окреме юридичне питання про підстави передачі в юрисдикцію, яка не гарантує належного захисту.
Які сервіси — які питання
Кожен сервіс, через який проходять дані клієнтів, створює свої ризики. Я розібрала основні — по кожному буде окрема стаття з деталями.
Telegram — немає наскрізного шифрування у звичайних чатах, немає автоматичного видалення файлів, немає процесорних гарантій. Після арешту Дурова різко зросла кількість видач даних за запитами держав. Детальніше — в окремій статті.
Gmail — Google автоматично обробляє кожен лист. А Gemini (ШІ від Google) вже інтегрований у Gmail — і якщо відповідні Smart Features увімкнені, вміст листів може використовуватися для AI-функцій. Проти Google вже є позов (Thele v. Google) саме через те, як це було впроваджено. Документи, які клієнтка надіслала роки тому — все ще там. Детальніше — в окремій статті.
Google Drive — найбільша концентрація клієнтських документів. Головний ризик — доступ «усі за посиланням» і відсутність чистки старих файлів. Детальніше — в окремій статті.
Viber — у політиці конфіденційності прямо названо Росію серед юрисдикцій, де залежно від регіону можуть оброблятися дані.
ШІ-сервіси (ChatGPT, Claude, Gemini) — головна відмінність від Gmail: ШІ не просто сканує документ на загрози, а читає його повністю, розпізнає осіб, суми, зв'язки і створює нову, похідну інформацію. Це інший рівень обробки. Але це не означає, що Gmail безпечний, а ШІ — ні. До кожного сервісу є свої питання. Детальніше — в окремій статті.
Бухгалтерські програми. Те, що на сервісі написано «бухгалтерська програма», не означає автоматично, що він безпечний. При виборі програми ти маєш пересвідчитися: де фізично зберігаються дані, чи використовується ШІ для обробки, чи є договір про обробку даних, що відбувається з даними, якщо ти припиняєш підписку. І ще одне, що мене дуже дивує: тобі кажуть «не завантажуй дані в ШІ» — а майже всі сучасні бухгалтерські сервіси вже працюють завдяки ШІ. Тобто щоб скористатися обробкою через ШІ, я маю платити за бухгалтерську програму — а сама не можу?
Штрафи — це вже реальність
Може здаватися, що все це — теорія. Ось тобі практика.
Голова ОСББ скинув у Viber-чат рішення суду з прізвищем, іменем по батькові, адресою та ідентифікаційним кодом. У чаті було 231 людина.
Голова правління поширила в загальному чаті звернення з ПІБ, адресою, телефоном і email. Апеляція залишила рішення в силі.
Масштаб: у 2024 році Уповноважений з прав людини провів 139 перевірок, видав 85 приписів. У 2025 — 98 перевірок, 75 приписів, 716 рекомендацій. Правозастосування поки не масове, але воно точно не нульове. І за оприлюднення паспортних даних уповноважений вже передає матеріали за статтею 182 Кримінального кодексу — це не адмінштраф, це кримінал.
Сказати, що взагалі не дивляться — неправда. Дивляться.
А тепер про нове. Законопроєкт №8153 — фактично українська версія GDPR — уже пройшов перше читання: 20 листопада 2024 року Верховна Рада прийняла його за основу. Станом на серпень 2026 року документ готується до другого читання. Це ще не закон, а його текст і штрафи до остаточного ухвалення можуть змінитися. Але масштаб уже зрозумілий: у прийнятій за основу моделі максимальний штраф для фізичної особи сягає 20 мільйонів гривень.
Базові принципи цього закону не поміняють — це калька з Євросоюзу, вимога розділу 24 євроінтеграції. Можливо, підправлять окремі суми чи формулювання, але структура лишиться.
І ця тема стосується не тільки бухгалтерів. Це стосується будь-якого ФОП, який працює з чужими даними. Дизайнерка, яка зберігає контракти клієнтів на Drive. HR-ниця, яка пересилає резюме через Telegram. Маркетологиня, яка веде бази контактів у Google-таблицях. Закон однаковий для всіх.
Детальніше про судову практику і штрафи — в окремій статті.
Що зараз відкрито — і що з цим робити
Якщо чесно подивитися на типову фрілансерку, яка працює з клієнтськими даними — ось що зазвичай є:
Немає жодного документа, який описує, як ти працюєш з даними клієнтів. Ні в договорі, ні в оферті, ні окремо. Клієнти не знають, через які сервіси проходять їхні документи — і ніхто про це не повідомив.
Ти сама не знаєш, що кожен із цих сервісів робить з даними. Яка юрисдикція, куди фізично потрапляють документи, які умови обробки, що відбувається після завершення підписки.
Немає процедури чистки. Документи накопичуються роками — і ніхто їх не видаляє. Ні з чатів, ні з пошти, ні з хмарних сховищ.
Базові вимоги є вже в чинному Законі №2297-VI. Вони діють з 2010 року. Але законопроєкт №8153 прописує все це набагато детальніше і з принципово іншими штрафами. Коли його приймуть — буде мало часу, щоб навести лад у всій архітектурі цифрових сервісів. А кожного дня ми користуємося ще більшою їх кількістю.
Хто починає розбиратися зараз — потім просто докрутить під нові вимоги. Хто ні — буде починати з нуля.
Де розібратися детальніше
Я копала цю тему кілька місяців. Читала закони, судову практику, Terms of Service різних сервісів дрібним шрифтом. Кожну цифру перевіряла перехресно — ШІ давав одне, я перевіряла через інші джерела, потім читала текст закону.
І все це тепер — окремі зустрічі на курсі «Цифровий заступник бухгалтера» і в групі «ШІ-команда». Конкретно під фрілансерку, яка щодня працює з чужими даними.
По кожному сервісу: що не так, за якими критеріями і що з цим можна зробити на практиці. Не «не можна» — а як зробити, щоб можна було. Плюс мінімальний пакет документів, який вимагає чинний закон. Плюс підготовка до нового.
ШІ і дані клієнтів — без страху
На курсі «Цифровий заступник бухгалтера» дві зустрічі — саме про безпеку: персональні дані, Telegram, Gmail, Google Драйв, паролі й доступи. Конкретні правила для кожного сервісу, а не «будь обережна». А на решті зустрічей будуємо ШІ-заступника, який забирає рутину.
Про курс «Цифровий заступник»Часті запитання
Які 5 вимог закону про персональні дані стосуються фрілансерки?
Закон №2297-VI ставить п'ять базових вимог: повідом клієнта про обробку (ст. 12), май підставу для обробки (ст. 11), не бери зайвих даних — мінімізація (ст. 6), захисти дані від доступу (ст. 24), видали дані, коли вони більше не потрібні (ст. 15). Ці вимоги стосуються будь-якого сервісу — Telegram, Gmail, Google Drive, ChatGPT.
Які штрафи за порушення захисту персональних даних для ФОП?
За чинним законом — відносно невеликі суми. Законопроєкт №8153 прийнято за основу 20 листопада 2024 року, станом на серпень 2026 він готується до другого читання — конкретні суми штрафів ще можуть змінитися. Але масштаб уже зрозумілий: у прийнятій за основу моделі максимальний штраф для фізичної особи сягає 20 мільйонів гривень.
Що таке транскордонна передача персональних даних?
Коли дані фізично покидають Україну — наприклад, через Telegram, Gmail або ChatGPT — це транскордонна передача (ст. 29). Постанова КМУ №910 включає США до переліку країн з належним захистом, але цей перелік створений для передач через портал «Дія» і не є універсальним дозволом для приватного бізнесу. Ст. 29 має й інші критерії належного захисту, тому американський сервіс не можна автоматично вважати проблемою. А ось Telegram (BVI/Дубай) і Viber (Росія серед можливих юрисдикцій) — вже складніша ситуація.
Чи безпечніший Telegram за ChatGPT для передачі даних клієнтів?
Закон не розрізняє. Вимоги до захисту персональних даних однакові для ChatGPT, Telegram, Viber і Gmail. При цьому звичайні чати Telegram не мають наскрізного шифрування, а юрисдикція — Британські Віргінські Острови і Дубай.
Матеріал подано у спрощеному вигляді й не є індивідуальною юридичною консультацією. Статті закону наведені зі скороченнями — повний текст дивись у Законі України «Про захист персональних даних» №2297-VI.
© 2026, Валентина Завадовська. Усі права захищені.
Цей матеріал є результатом авторського дослідження. Копіювання, відтворення, переказ, адаптація або використання для навчання ШІ-моделей — повністю або частково — без письмової згоди автора заборонені. Цитування допускається з обов'язковим посиланням на першоджерело: zavadovska.com.