Глава 1. Zero Data Retention & Privacy: исключение утечек и PII/GDPR | Григорий Добряков

Григорий Добряков

Курс · Enterprise AI Governance Architecture

Глава 1Курс AI Governance

Глава 1. Zero Data Retention & Privacy: исключение утечек и PII/GDPR

Сотрудник «Ковчега» вставляет в ассистента выписку клиента, чтобы тот подготовил ответ на претензию. В выписке — ФИО, паспорт, IBAN, адрес, суммы операций. Ассистент вызывает облачную модель. С этого момента ПДн клиента банка физически покинули периметр и лежат в инфраструктуре провайдера — минимум в оперативной обработке, а по умолчанию ещё и в логах abuse-мониторинга на 30 дней. Клиент об этом не знает и согласия на такой трансфер не давал.

Это не гипотетический риск, а самый частый способ, которым компании нарушают GDPR через ИИ: не злым умыслом, а тем, что на пути запроса не стояло ничего, что бы вычистило данные до вызова модели. Эта глава — про первую плоскость control plane: data plane, слой, гарантирующий, что конфиденциальные данные компании и ПДн пользователей не утекут, не осядут в логах провайдера и не попадут в обучение публичных моделей.

Бизнес-цель клиента

Для «Ковчега» цена утечки — не абстрактный штраф, а комбинация: GDPR-санкции + нарушение банковской тайны + отзыв доверия регулятором. Задача плоскости: модель никогда не видит реальных ПДн, а компания может это доказать. Три обещания бизнесу:

  1. ПДн и банковская тайна не покидают периметр в открытом виде.
  2. Провайдер не хранит промпты и не обучается на них (Zero Data Retention).
  3. Право клиента на удаление (GDPR ст. 17) не ломается тем, что данные ушли в чужое обучение и стали невозвратными.

Драйвер: угроза или регулятор

Архитектурный паттерн

In-Flight Anonymization Gateway + ZDR — прослойка перед вызовом LLM, которая обезличивает данные на входе и восстанавливает на выходе, плюс контрактный Zero Data Retention как второй рубеж. Модель работает с плейсхолдерами; реальные значения живут только внутри периметра доли секунды.

              ┌────────── Anonymization Gateway ──────────┐
 «Иванов И.И.,│  detect (NER+regex) → mask → <PERSON_1>    │
  IBAN RS35…» │        │                                    │  masked prompt
 ────────────►│        ▼                                    │──────────────► LLM (ZDR)
              │  mapping → Redis (TTL = жизнь запроса)       │◄──────────────
              │        ▲                                    │  masked answer
 «Уважаемый   │  unmask ◄── mapping                         │
  Иванов И.И.»│                                             │
 ◄────────────└─────────────────────────────────────────────┘

Инженерный стек & провайдеры

Инженерная реализация

### Шаг 1. Gateway как единственная дверь к модели

Прямые вызовы LLM из сервисов запрещены сетевой политикой — всё идёт через gateway. Иначе любой разработчик, дернувший API напрямую, обходит всю плоскость.

### Шаг 2. Детекция и обратимое маскирование

NER + regex находят сущности; каждая заменяется на типизированный плейсхолдер, а обратное отображение кладётся в Redis под ключ trace_id (тот же id, что в аудите — гл. 4):

results = analyzer.analyze(text=prompt, language="ru")   # Presidio NER
masked, mapping = reversible_mask(prompt, results)        # <PERSON_1>, <IBAN_1>...
redis.setex(f"pii:{trace_id}", TTL_SECONDS, json.dumps(mapping))

resp = llm.call(masked, extra_headers={"x-zdr": "true"})
answer = unmask(resp, json.loads(redis.get(f"pii:{trace_id}")))

### Шаг 3. Fail-closed

Если детектор недоступен или уверенность ниже порога — запрос блокируется, а не пробрасывается «как есть». Приватность — свойство, которое ломается тихо; поэтому дефолт — отказ, не пропуск.

### Шаг 4. ZDR как второй рубеж

Маскирование неполно (см. ниже), поэтому ZDR обязателен независимо от него: даже если что-то просочилось, провайдер контрактно не хранит и не обучается. Два рубежа, не один.

Где ломается

Стандарты и маппинг

Лаба и артефакт

Развернуть LiteLLM + Presidio перед «Ковчегом»; собрать golden-датасет синтетических ПДн клиентов (разные форматы, транслит, квази-идентификаторы); замерить precision/recall детектора по типам, латентность; включить fail-closed; подписать/зафиксировать ZDR в DPA. Артефакт: gateway-конфиг + отчёт по recall на golden-датасете + карта mapping-хранилища с режимом шифрования и TTL (доказательство для гл. 6).

Чеклист зрелости

Источники

На практике

Как это устроено — инженерные разборы

Отдельные howto из практики, где плоскость контроля показана на работающем коде и артефакте.

Читать дальше

Ставите ИИ в продакшен под регуляторным риском?

Проектирование control plane под вашу систему: приватность, доступ, guardrails, аудит, соответствие EU AI Act / ISO 42001 — как работающая архитектура, а не политика в PDF.

Написать на почту

Движок перехода

Next Move Engine — система, которая доводит команду до автономного цикла доставки.

Next Move Engine →