Безпека даних клієнтів

«Ти завантажила клієнтські дані в ChatGPT?! Як ти могла!»

Це фраза, яку я чую постійно — в коментарях, в чатах, в приватних повідомленнях. Люди реально лякаються ШІ (ChatGPT, Claude, Gemini). Одна підписниця написала мені в Telegram: «А клієнти знають, що ви обробляєте їхні дані? А ви знаєте, куди ці дані потім потрапляють?»

І я розумію цей страх. Він має підставу.

Але ось що мене не відпускає. Та сама людина, яка кричить про небезпеку ШІ, спокійно пересилає через Telegram скан паспорта клієнтки. Скидає банківську виписку в чат. Відправляє договір електронною поштою, яку завела десять років тому — безкоштовну, без жодного налаштування безпеки.

І в цей момент чомусь нікого не турбує.

Кілька місяців тому, коли ШІ-сервіси стали настільки потужними, що захотілося використовувати їх для кожного пункту, я почала копати тему безпеки даних. І що далі копала, то більше бачила одну і ту ж картину. Навколо ШІ створили справжню маркетингову паніку. А до звичних сервісів — Telegram, Gmail, Google Drive — ставлення таке, ніби там за замовчуванням вже все безпечно. Ніби раз ми до них звикли — значить, все добре.

Це не так.

Парадокс, який стосується всіх

Для цього навіть є окрема назва — «парадокс приватності». У дослідженнях люди регулярно кажуть, що переживають за свої дані. Що ШІ небезпечний. Що держави мають щось з цим робити.

Відкрита папка з документами, залишена на столику кафе — парадокс даних

А потім ці самі люди приходять в кафе, бачать табличку «безкоштовний Wi-Fi» і за дві секунди вводять ім'я, прізвище, телефон, електронну адресу. Не думаючи. Не читаючи умови. Просто щоб підключитися.

«Ой, я за свої дані дуже переживаю.» Але тільки що їх віддала незрозуміло кому заради безкоштовного інтернету.

Це не тільки про кафе і Wi-Fi. Це про все наше цифрове середовище. Ми звикли до Telegram — і вважаємо його безпечним. Звикли до Gmail — і не ставимо питань. Звикли до Google Drive — і зберігаємо там робочі документи клієнтів, іноді з доступом «усі за посиланням».

Нового кричимо: «Катастрофа!» А до старого ставимося так: «Ну, там вже все добре.» Що не є правдою.

Масштаб: це не тільки твоя проблема

Можна подумати: ну, це ж я маленький ФОП без найманих, кого цікавлять мої дані. Але ця тема стосується будь-кого, хто працює з чужими документами. Навіть у великих корпораціях, де є окремий IT-відділ, внутрішня політика безпеки і правила роботи з ШІ — люди ці правила обходять.

Як це виглядає? Офіційно в компанії є корпоративний акаунт для ШІ. Там усе за правилами: дані знеособлюються, проходять через затверджені системи. Але щоб ним скористатися, треба пройти три кола пекла — заповнити запит, дочекатися доступу, знеособити документ вручну.

І що робить людина? Відкриває телефон, заходить у свій приватний ChatGPT і за хвилину вирішує питання. Без жодних правил.

78%
серед працівників, які вже використовують ШІ на роботі, приносять власні AI-інструменти — не корпоративні
Microsoft/LinkedIn Work Trend Index, 2024 — 31 000 опитаних у 31 країні

І 52% користувачів ШІ неохоче зізнаються, що застосовують його для найважливіших робочих задач — бояться, що виглядатимуть замінними, або просто знають, що порушують політику.

Публічно про це не говорять. Але фактично вже давно несуть у ШІ робочі документи.

І є окрема статистика: скільки з того, що люди завантажують у ШІ-сервіси, є чутливою інформацією — паролі, фінансові документи, клієнтські дані, внутрішні звіти. У 2023 — 10,7%. У 2024 — 27,4%. У 2025 — вже 34,8% (Cyberhaven AI Adoption & Risk Report).

Це корпоративний світ. Там хоч якісь правила є. У фрілансерки нічого цього немає. Тільки ти і десяток цифрових сервісів, через які щодня проходять прізвища, номери телефонів, скани документів, банківські виписки твоїх клієнтів. Бухгалтерка, маркетологиня, HR-ниця, дизайнерка — будь-хто, хто працює з чужими документами, автоматично працює з персональними даними.

А що каже закон?

Всі кричать, що ШІ небезпечний, але коли я запитала: а що конкретно каже закон? Що дозволено? Що заборонено? Які штрафи? — ніхто не зміг відповісти. Тому я взяла і прочитала. І Закон України «Про захист персональних даних» №2297-VI від 2010 року, і новий законопроєкт №8153.

І ось що мене здивувало. Перше: закон не про ШІ. Закон про роботу з персональними даними — в будь-якому сервісі. ШІ — це просто найновіша точка, за яку кричать. Закон дивиться не на слово «ШІ», а на те, що відбувається з даними. А конкретні ризики й обов'язки вже залежать від сервісу та його умов.

Друге: якщо відкинути всю термінологію — «оператор», «володілець», «контролер», «процесор» — під ними лежить п'ять конкретних питань.

1. Повідом

Закон вимагає пояснити клієнтці, хто обробляє її дані, які саме, навіщо і кому вони можуть передаватися (ст. 12 Закону №2297-VI). А на практиці для цифрового бізнесу звідси виникає дуже просте питання: чи є у твоєму договорі або оферті хоча б один абзац про те, що ти працюєш з персональними даними? Чи розуміє клієнтка, що її документи можуть проходити через сторонні сервіси?

У більшості фрілансерок — ні. Немає жодного документа. Ні в договорі, ні окремо.

2. Май підставу

Обробка даних має на чомусь базуватися — договір, згода або вимога закону (ст. 11). Бухгалтерський договір — це підстава. Ти обробляєш дані для надання послуг по бухгалтерії. Але коли ти передаєш ці самі дані ще й сторонньому AI-сервісу — з'являється додаткова операція обробки. Це не означає автоматично «збирай ще одну згоду», але треба перевірити: чи вкладається така передача у твою мету й правову підставу та чи правильно оформлені відносини із сервісом.

До речі, в новому законопроєкті окремо прописано: згода не може бути автоматичною. Тобто не можна написати дрібним шрифтом «якщо ви відкрили цей документ, ви погодилися». Людина має зробити конкретну дію — поставити галочку, підписати, натиснути.

3. Не бери зайвого

В обробку має потрапляти мінімум інформації, необхідної для конкретної задачі (ст. 6). Треба проаналізувати доходи ФОП — не кидай усю виписку з усіма контрагентами і призначеннями. Витягни цифри, які стосуються задачі.

Юристи називають це мінімізацією. Звучить складно. По суті: не давай більше, ніж потрібно для роботи.

4. Захисти

Закон вимагає захищати дані від втрати, незаконного доступу й обробки (ст. 24). А в побутовій мові це означає дуже конкретні речі: нормальний пароль, двофакторку, обмежені доступи і розуміння, хто взагалі бачить клієнтські файли.

Якщо перевести на папір: ми ж не тримаємо папки з паспортами клієнтів в коридорі, де дощ капає. До цифрових сервісів — аналогічні вимоги.

5. Видали, коли не потрібні

Закон не дозволяє просто складати персональні дані «на всяк випадок назавжди»: ст. 6 прив'язує строк зберігання до мети, а ст. 15 визначає підстави для видалення або знищення. Скан паспорта від клієнтки, з якою ти вже два роки не працюєш — навіщо він лежить у Telegram? В Gmail? На Drive?

Ти забула. Але сервіс не забув. Він зберігає далі.

• • •

Це п'ять базових вимог чинного закону 2010 року. Вони вже діють. Новий законопроєкт №8153 — фактично українська версія європейського GDPR — прописує все те саме, але набагато детальніше, набагато вимогливіше і з принципово іншими штрафами. Закон 2010 року — компактний документ із загальними принципами. Новий законопроєкт — понад 50 сторінок конкретних процедур для кожного типу обробки.

Хочеш більше таких практичних порад?

У Telegram-каналі — анонси статей, бонусні матеріали та живе спілкування з іншими бухгалтерками.

Підписатись на Telegram

Транскордонна передача — те, про що ніхто не думає

І є ще один аспект, який стосується майже всіх цифрових сервісів, але про який мало хто замислюється.

Паперовий літачок із документа перелітає золоту лінію кордону

Коли ти пересилаєш документ через Telegram або зберігаєш його на Google Drive — ці дані фізично покидають Україну. Вони опиняються на серверах в інших країнах. За законом це називається транскордонна передача персональних даних (ст. 29 Закону №2297-VI). І для неї є окремі правила.

Зі США ситуація складніша, ніж просто «можна / не можна». Постанова КМУ №910 справді містить США у переліку, але цей перелік створений спеціально для передач через портал «Дія» і не є універсальним дозволом для приватного бізнесу. Водночас чинна ст. 29 має й інші критерії належного захисту, тому американський сервіс не можна автоматично назвати незаконним лише через те, що дані йдуть у США.

А ось Telegram (юрисдикція — Британські Віргінські Острови, Дубай) і Viber (в політиці прямо вказана Росія серед можливих юрисдикцій обробки) — вже складніша ситуація.

Це не означає, що Telegram треба негайно видалити. Але це означає, що коли ти пересилаєш через нього скан паспорта — з'являється окреме юридичне питання про підстави передачі в юрисдикцію, яка не гарантує належного захисту.

Які сервіси — які питання

Кожен сервіс, через який проходять дані клієнтів, створює свої ризики. Я розібрала основні — по кожному буде окрема стаття з деталями.

Telegram — немає наскрізного шифрування у звичайних чатах, немає автоматичного видалення файлів, немає процесорних гарантій. Після арешту Дурова різко зросла кількість видач даних за запитами держав. Детальніше — в окремій статті.

Gmail — Google автоматично обробляє кожен лист. А Gemini (ШІ від Google) вже інтегрований у Gmail — і якщо відповідні Smart Features увімкнені, вміст листів може використовуватися для AI-функцій. Проти Google вже є позов (Thele v. Google) саме через те, як це було впроваджено. Документи, які клієнтка надіслала роки тому — все ще там. Детальніше — в окремій статті.

Google Drive — найбільша концентрація клієнтських документів. Головний ризик — доступ «усі за посиланням» і відсутність чистки старих файлів. Детальніше — в окремій статті.

Viber — у політиці конфіденційності прямо названо Росію серед юрисдикцій, де залежно від регіону можуть оброблятися дані.

ШІ-сервіси (ChatGPT, Claude, Gemini) — головна відмінність від Gmail: ШІ не просто сканує документ на загрози, а читає його повністю, розпізнає осіб, суми, зв'язки і створює нову, похідну інформацію. Це інший рівень обробки. Але це не означає, що Gmail безпечний, а ШІ — ні. До кожного сервісу є свої питання. Детальніше — в окремій статті.

Бухгалтерські програми. Те, що на сервісі написано «бухгалтерська програма», не означає автоматично, що він безпечний. При виборі програми ти маєш пересвідчитися: де фізично зберігаються дані, чи використовується ШІ для обробки, чи є договір про обробку даних, що відбувається з даними, якщо ти припиняєш підписку. І ще одне, що мене дуже дивує: тобі кажуть «не завантажуй дані в ШІ» — а майже всі сучасні бухгалтерські сервіси вже працюють завдяки ШІ. Тобто щоб скористатися обробкою через ШІ, я маю платити за бухгалтерську програму — а сама не можу?

Штрафи — це вже реальність

Може здаватися, що все це — теорія. Ось тобі практика.

Офіційний аркуш під важким латунним пресом — штрафи вже реальність
Тернопіль, 2024

Голова ОСББ скинув у Viber-чат рішення суду з прізвищем, іменем по батькові, адресою та ідентифікаційним кодом. У чаті було 231 людина.

Штраф: 1 700 грн
Бровари, 2020

Голова правління поширила в загальному чаті звернення з ПІБ, адресою, телефоном і email. Апеляція залишила рішення в силі.

Штраф: 5 100 грн

Масштаб: у 2024 році Уповноважений з прав людини провів 139 перевірок, видав 85 приписів. У 2025 — 98 перевірок, 75 приписів, 716 рекомендацій. Правозастосування поки не масове, але воно точно не нульове. І за оприлюднення паспортних даних уповноважений вже передає матеріали за статтею 182 Кримінального кодексу — це не адмінштраф, це кримінал.

Сказати, що взагалі не дивляться — неправда. Дивляться.

А тепер про нове. Законопроєкт №8153 — фактично українська версія GDPR — уже пройшов перше читання: 20 листопада 2024 року Верховна Рада прийняла його за основу. Станом на серпень 2026 року документ готується до другого читання. Це ще не закон, а його текст і штрафи до остаточного ухвалення можуть змінитися. Але масштаб уже зрозумілий: у прийнятій за основу моделі максимальний штраф для фізичної особи сягає 20 мільйонів гривень.

Базові принципи цього закону не поміняють — це калька з Євросоюзу, вимога розділу 24 євроінтеграції. Можливо, підправлять окремі суми чи формулювання, але структура лишиться.

І ця тема стосується не тільки бухгалтерів. Це стосується будь-якого ФОП, який працює з чужими даними. Дизайнерка, яка зберігає контракти клієнтів на Drive. HR-ниця, яка пересилає резюме через Telegram. Маркетологиня, яка веде бази контактів у Google-таблицях. Закон однаковий для всіх.

Детальніше про судову практику і штрафи — в окремій статті.

Що зараз відкрито — і що з цим робити

Якщо чесно подивитися на типову фрілансерку, яка працює з клієнтськими даними — ось що зазвичай є:

Немає жодного документа, який описує, як ти працюєш з даними клієнтів. Ні в договорі, ні в оферті, ні окремо. Клієнти не знають, через які сервіси проходять їхні документи — і ніхто про це не повідомив.

Ти сама не знаєш, що кожен із цих сервісів робить з даними. Яка юрисдикція, куди фізично потрапляють документи, які умови обробки, що відбувається після завершення підписки.

Немає процедури чистки. Документи накопичуються роками — і ніхто їх не видаляє. Ні з чатів, ні з пошти, ні з хмарних сховищ.

Базові вимоги є вже в чинному Законі №2297-VI. Вони діють з 2010 року. Але законопроєкт №8153 прописує все це набагато детальніше і з принципово іншими штрафами. Коли його приймуть — буде мало часу, щоб навести лад у всій архітектурі цифрових сервісів. А кожного дня ми користуємося ще більшою їх кількістю.

Хто починає розбиратися зараз — потім просто докрутить під нові вимоги. Хто ні — буде починати з нуля.

Де розібратися детальніше

Я копала цю тему кілька місяців. Читала закони, судову практику, Terms of Service різних сервісів дрібним шрифтом. Кожну цифру перевіряла перехресно — ШІ давав одне, я перевіряла через інші джерела, потім читала текст закону.

І все це тепер — окремі зустрічі на курсі «Цифровий заступник бухгалтера» і в групі «ШІ-команда». Конкретно під фрілансерку, яка щодня працює з чужими даними.

По кожному сервісу: що не так, за якими критеріями і що з цим можна зробити на практиці. Не «не можна» — а як зробити, щоб можна було. Плюс мінімальний пакет документів, який вимагає чинний закон. Плюс підготовка до нового.

ШІ і дані клієнтів — без страху

На курсі «Цифровий заступник бухгалтера» дві зустрічі — саме про безпеку: персональні дані, Telegram, Gmail, Google Драйв, паролі й доступи. Конкретні правила для кожного сервісу, а не «будь обережна». А на решті зустрічей будуємо ШІ-заступника, який забирає рутину.

Про курс «Цифровий заступник»

Часті запитання

Які 5 вимог закону про персональні дані стосуються фрілансерки?

Закон №2297-VI ставить п'ять базових вимог: повідом клієнта про обробку (ст. 12), май підставу для обробки (ст. 11), не бери зайвих даних — мінімізація (ст. 6), захисти дані від доступу (ст. 24), видали дані, коли вони більше не потрібні (ст. 15). Ці вимоги стосуються будь-якого сервісу — Telegram, Gmail, Google Drive, ChatGPT.

Які штрафи за порушення захисту персональних даних для ФОП?

За чинним законом — відносно невеликі суми. Законопроєкт №8153 прийнято за основу 20 листопада 2024 року, станом на серпень 2026 він готується до другого читання — конкретні суми штрафів ще можуть змінитися. Але масштаб уже зрозумілий: у прийнятій за основу моделі максимальний штраф для фізичної особи сягає 20 мільйонів гривень.

Що таке транскордонна передача персональних даних?

Коли дані фізично покидають Україну — наприклад, через Telegram, Gmail або ChatGPT — це транскордонна передача (ст. 29). Постанова КМУ №910 включає США до переліку країн з належним захистом, але цей перелік створений для передач через портал «Дія» і не є універсальним дозволом для приватного бізнесу. Ст. 29 має й інші критерії належного захисту, тому американський сервіс не можна автоматично вважати проблемою. А ось Telegram (BVI/Дубай) і Viber (Росія серед можливих юрисдикцій) — вже складніша ситуація.

Чи безпечніший Telegram за ChatGPT для передачі даних клієнтів?

Закон не розрізняє. Вимоги до захисту персональних даних однакові для ChatGPT, Telegram, Viber і Gmail. При цьому звичайні чати Telegram не мають наскрізного шифрування, а юрисдикція — Британські Віргінські Острови і Дубай.

Поділитись

Матеріал подано у спрощеному вигляді й не є індивідуальною юридичною консультацією. Статті закону наведені зі скороченнями — повний текст дивись у Законі України «Про захист персональних даних» №2297-VI.

Джерела: Закон України «Про захист персональних даних» №2297-VI. Законопроєкт №8153 (картка на itd.rada.gov.ua). Постанова КМУ №910 від 16.08.2022. КУпАП, ст. 188-39. Microsoft/LinkedIn Work Trend Index 2024. Cyberhaven AI Adoption & Risk Report 2024. Telegram Privacy Policy. Viber Privacy Policy. Щорічна доповідь Уповноваженого з прав людини 2024, 2025.

© 2026, Валентина Завадовська. Усі права захищені.

Цей матеріал є результатом авторського дослідження. Копіювання, відтворення, переказ, адаптація або використання для навчання ШІ-моделей — повністю або частково — без письмової згоди автора заборонені. Цитування допускається з обов'язковим посиланням на першоджерело: zavadovska.com.