Claude Средний

Политика по ИИ в компании: как собрать её с Claude за вечер

Опубликовано 13 сентября 2026 г. · 21 мин чтения

Политика по ИИ - это две-четыре страницы, которые отвечают на четыре вопроса: чем можно пользоваться, что нельзя туда грузить, кто отвечает за результат и что делать, когда данные утекут. Именно «когда»: рано или поздно кто-нибудь вставит в чат лишнее.

Черновик собирается за вечер. Ты диктуешь Claude свои настоящие процессы, он раскладывает их в структуру, ты вычёркиваешь половину и подписываешь. Самое главное окажется на первой странице - список запретов. Персональные данные под 152-ФЗ требуют основания, согласия и уведомления Роскомнадзора о трансграничной передаче, и объясняться по этому поводу придётся тебе; сервису с красивым лендингом за твои файлы никто вопросов не задаст.

Каждый день в закрытом канале ИИмперии выходит то, что реально меняется в работе с ИИ: разборы, готовые промпты и связки, шаблоны ролей цифровых сотрудников. Если политику собираешь сегодня, оттуда удобно тащить формулировки.

Зачем политика по ИИ, если в компании три человека и один чат?

Потому что запрет, который живёт только в голове руководителя, меняется вместе с его настроением и никого ни к чему не обязывает.

Дальше сцена, скучная до зевоты. Менеджер получает от клиента скан договора с паспортными данными. Ему нужно вытащить условия оплаты, клиент ждёт в трубке, до конца дня четыре таких же. Он тащит файл в первый попавшийся бесплатный распознаватель из рекламы, получает готовые условия за минуту и закрывает задачу вовремя - по рабочим меркам молодец.

Через полгода этот сервис всплывает в новостях со сливом загруженных файлов. Оператором персональных данных в такой истории считается твоя компания, и вопросы регулятора придут по её адресу. Разбираться будешь ты, и никого не заинтересует, что менеджер экономил время.

Второй сюжет тише и дороже. Сотрудник просит модель посчитать маржу и заодно прикладывает выгрузку с закупочными ценами и телефонами поставщиков. Внешне ничего не происходит, в новости такое не попадает. Только ты теперь не знаешь, где лежит копия твоей себестоимости. Коммерческая тайна не охраняется сама по себе: она защищена ровно настолько, насколько у тебя введён режим охраны и написано, куда её выносить нельзя.

И третье, о чём почти не говорят: политика снимает страх. Пока границы нет, аккуратный человек вообще не лезет в модель, опасаясь сделать запрещённое. Дай ему список разрешённых инструментов, и он начнёт работать смелее. Если команда только знакомится с моделями, положи рядом базовое объяснение, что за нейросеть Claude и чем он отличается, и список задач, с которых ИИ-ассистент реально полезен малому бизнесу.

Запрет без разрешённого коридора заканчивается одинаково: люди пользуются тем же самым, только молча и с личной почты.

Из каких блоков состоит политика, которую реально читают?

Восемь блоков закрывают всё нужное: область применения, белый список сервисов, классификация данных, проверка результата, роли и ответственность, раскрытие ИИ во внешних материалах, порядок при инциденте, дата пересмотра.

Область применения. Кто подчиняется документу: штат, подрядчики, стажёры, ты сам. Отдельной строкой - личные телефоны и ноутбуки, потому что именно оттуда люди заходят мимо корпоративных аккаунтов.

Разрешённые сервисы. Белый список с тарифом и аккаунтом. Фраза «можно пользоваться ИИ» не регулирует ничего, это лозунг. Пиши так: рабочие задачи закрываем через корпоративный аккаунт вот этого сервиса, личные бесплатные аккаунты для рабочих данных - нет. Тариф важен: условия хранения и использования переписки у потребительских и корпоративных планов разные.

Классификация данных. Три-четыре уровня, от публичного до запрещённого. Ядро документа, к нему вернусь отдельно.

Проверка результата. Кто отвечает за то, что цифра в отчёте верна, а формулировка в письме клиенту не выдумана. Ответ всегда один: человек, который поставил задачу. Модель врёт спокойно, уверенно и красивым шрифтом - особенно в числах, датах и ссылках.

Роли и ответственность. Кто ведёт белый список, кто согласовывает новый сервис, к кому бежать с инцидентом. В компании из пяти человек все три роли - это ты, и всё равно напиши.

Раскрытие ИИ. Где обязательно помечать, что материал сделан с моделью: статьи, отзывы, документы для тендера, переписка с заказчиком. Сюда же требования клиентов - у крупных в договорах всё чаще сидит пункт про генеративные модели.

Инциденты. Заметил, сообщил, зафиксировал, оценили, приняли меры. Пропустишь этот блок - и в час икс люди будут звонить друг другу по кругу, теряя те самые часы, когда ещё можно что-то исправить.

Пересмотр. Дата и владелец. Документ без даты пересмотра умирает за квартал, потому что тарифы и настройки сервисов меняются быстрее, чем ты успеваешь его перечитать.

Когда блоки собраны, положи политику туда, где живут остальные регламенты. Как устроить хранилище, из которого модель сама берёт контекст, разобрано в материале про базу знаний для нейросети.

Какие данные нельзя грузить в чужое облако?

Паспорта и любые сканы документов, платёжные и банковские реквизиты, медицину, биометрию, базы клиентов целиком, всё под режимом коммерческой тайны и всё, что прикрыто NDA заказчика. Остальное распределяется по уровням: часть свободно, часть после обезличивания.

Таблицу ниже я бы вешал на первую страницу политики, до всех красивых слов.

УровеньЧто сюда попадаетМожно ли в облачную модельЧто делать вместо
ПубличныйТексты сайта, прайс, описания продуктов, постыДа, без ограниченийРаботать как есть
ВнутреннийРегламенты, шаблоны писем, скрипты продаж, обезличенная статистикаДа, через корпоративный аккаунтУбрать имена и контакты из примеров
ЧувствительныйПереписки с клиентами, договоры, финансовые выгрузки, HR-документыТолько после обезличивания и по согласованиюЗаменить реальные данные метками, грузить фрагмент вместо базы
ЗапрещённыйПаспортные и медицинские данные, биометрия, платёжные реквизиты, базы клиентов целиком, NDA-материалы третьих лицНетЛокальные инструменты, российское размещение, ручная работа

Отдельно про файлы, потому что здесь люди попадаются чаще всего. Ты грузишь «сводный отчёт», а на соседнем листе живут телефоны клиентов, в скрытых столбцах - ИНН курьеров, в примечаниях - переписка с юристом про спорного контрагента. И всё это уезжает в облако под скромным именем сводного отчёта.

Правило простое: открой все листы книги Excel глазами, прежде чем отдавать её модели. Механика и грабли разобраны в разборе про Claude и Excel.

С договорами история ещё неприятнее. Вычитка договора моделью экономит часы, отказываться от неё глупо, но в реальном тексте всегда есть имена, адреса и реквизиты. Компромисс, который работает: меняешь стороны на «Заказчик» и «Исполнитель», вырезаешь реквизиты, оставляешь текст условий - и вот это отдаёшь. Как ставить задачу и что модель ловит лучше человека, показано в материале о том, как Claude вычитывает договор.

Если хочешь увидеть картину целиком, от первой задачи до собранной ИИ-команды, можно забрать бесплатное обучение: доступ по почте, материал открывается сразу.

Что требует 152-ФЗ, если сотрудник вставил клиентскую базу в чат?

Отдельной главы про нейросети в законе нет, он работает через общие правила обработки. Как только персональные данные оказались в зарубежном сервисе, от тебя как от оператора требуются правовое основание, согласие субъекта, уведомление Роскомнадзора о трансграничной передаче и понимание, что происходит с данными у получателя.

Юриста я тут не заменяю, но вот что держать в голове.

Оператор - компания. По 152-ФЗ статус оператора персональных данных закреплён за твоей компанией, требования закона адресованы ей, штраф приходит ей. Сотрудник при этом не становится невидимкой: за нарушение внутренних правил он отвечает дисциплинарно, а за незаконное распространение чужих персональных данных предусмотрена административная и уголовная ответственность - ст. 137 УК РФ. Выговор, впрочем, ничего не восстанавливает; помогает только процесс, в котором такая загрузка физически не складывается.

Персональные данные шире, чем кажется. Сюда попадают телефон вместе с именем, адрес доставки, почта с фамилией, запись разговора, фото сотрудника для сайта, резюме соискателя и переписка в мессенджере, из которой понятно, о ком речь.

Трансграничная передача - отдельный шаг. Ст. 12 152-ФЗ: до начала передачи данных на территорию другого государства оператор направляет в Роскомнадзор уведомление о намерении осуществлять трансграничную передачу, а регулятор вправе её запретить или ограничить. Сверяйся с действующей редакцией статьи и с разъяснениями на сайте регулятора - механизм и перечни стран правились не один раз. На экране всё выглядит обычным окном чата, хотя с точки зрения закона в этот момент данные уезжают за границу.

Согласие должно быть конкретным. Галочка «согласен на обработку» на дне формы не покрывает отправку данных в сторонний ИИ-сервис. Хочешь такую опцию - пиши отдельный пункт человеческим языком.

Штрафы за утечки ужесточились, для повторных нарушений появились оборотные санкции. Суммы не привожу, они меняются: открывай действующую редакцию КоАП и сверяйся с ней, потому что пересказы в статьях (включая эту) устаревают быстрее закона. Размер санкции заметно зависит от твоих действий: зафиксировал ли ты инцидент и уложился ли с уведомлением в срок.

Загляни в настройки своего аккаунта. У потребительских тарифов использование диалогов для улучшения моделей местами включено по умолчанию, у корпоративных и API условия другие. Открой раздел приватности и посмотри сам, где стоит галочка, вместо того чтобы верить чужому скриншоту из твиттера. Разница между планами и провайдерами разобрана в сравнении Claude и ChatGPT под разные задачи.

Как отдать модели задачу, не отдавая персональные данные?

Работает связка из двух приёмов - обезличивание и дробление. Имена уходят в метки, контакты вычищаются, от базы остаётся структура с одним примером, от переписки - её смысловая часть. Модель почти всегда работает с шаблоном ситуации: кто именно этот клиент, ей для ответа не нужно.

Метки вместо имён. «Иванов Сергей, +7 900…» становится «Клиент А». Держи таблицу замен прямо в политике: клиент, сотрудник, поставщик, объект. Иначе каждый изобретёт свою систему, и через месяц ты будешь читать «Клиент Вася-который-звонил».

Агрегаты вместо строк. Отдавай суммы по месяцам, доли категорий, средний чек по сегментам - построчная выгрузка по каждому заказу для такого разговора избыточна. Качество аналитики от этого не страдает, а персональные данные в такую таблицу просто не попадают. Какие вопросы задавать по подобным сводкам - в материале про ИИ для бизнес-аналитики.

Двадцать строк вместо тысячи. Дай фрагмент и скажи, что в остальных то же самое. Ответ станет точнее, а контекст не забьётся мусором.

Чувствительное - за скобки. Условия обсуждай с моделью, реквизиты вбивай руками уже в финальном документе. Текст письма собирается по шаблону, имя в него подставляет CRM.

Взгляд перед Enter. Значительная часть инцидентов - это автоматический Ctrl+V всей переписки вместо нужного абзаца. Полсекунды на то, чтобы посмотреть, что ты вообще вставил. Как из длинного треда вытащить именно решения, разобрано в материале о том, как Claude превращает переписку в решение.

Где обезличивание не спасает вообще: биометрия, медицина, кредитные истории, данные детей. Изящного обхода тут нет, такие задачи закрываются локальным инструментом или руками.

Как собрать черновик политики с Claude за один вечер?

Семь шагов, часа два с перерывом на чай.

Шаг 1. Инвентаризация, 20 минут. Выписываешь: какими сервисами команда пользуется уже сейчас (включая те, о которых ты узнал случайно), какие задачи ими закрывает, какие данные при этом трогает. Пиши фактическую картину, со всеми личными аккаунтами и обходными путями. Политика под выдуманные процессы - макулатура, и первым это поймёт тот, кто её нарушит.

Шаг 2. Структура, 10 минут. Отдаёшь инвентаризацию модели, просишь оглавление под свой размер и отрасль. Получаешь восемь-десять разделов, половину вычёркиваешь.

Шаг 3. Классификация данных, 25 минут. Это главный шаг вечера: перечисляешь все типы данных и раскладываешь по уровням вместе с моделью. Спорные случаи помечаешь и решаешь сам - там взвешивается риск, и подпись под решением ставит человек.

Шаг 4. Наполнение блоков, 30 минут. По одному разделу за раз, короткими фразами, в формате «делаем так, не делаем так». Каждый абзац проверяй на менеджере в среду в аврал: он это выполнит или проскочит?

Шаг 5. Юридический слой, 20 минут. Отдельным заходом просишь перечислить требования, которые касаются твоей ситуации по 152-ФЗ, и сформулировать пункты. Дальше пункты уходят юристу. Модель здесь помогает собрать вопросы; ответственность за ответ остаётся на том, у кого есть лицензия.

Шаг 6. Сокращение, 15 минут. Сжать вдвое без потери смысла, потом сделать памятку на одну страницу. Читать в реальной жизни будут именно памятку, поэтому вкладывайся в неё.

Шаг 7. Оформление. Дата, версия, владелец, дата пересмотра, способ ознакомления. Хочешь сразу готовый к печати вид - попроси собрать документ одним блоком: как это работает, разобрано в материале про артефакты в Claude.

Вечер кончился, документ есть. Дальше две недели, за которые он будет проверяться на живых людях, - об этом ниже.

Какие четыре промпта закрывают основную часть работы?

Те, в которых есть контекст твоего бизнеса и требование к формату. Без вводных модель выдаст усреднённую политику американского стартапа: длинно, гладко, про values и inclusive culture. Ниже четыре промпта - копируй и правь.

Промпт на структуру:

Ты помогаешь собрать внутреннюю политику использования ИИ для небольшой российской компании. Профиль: [сфера], [число сотрудников], работаем с [тип клиентов]. Уже используем: [сервисы и задачи]. Данные, которые трогаем: [перечисли]. Предложи оглавление политики на 2-4 страницы: только разделы, которые нам действительно нужны, с одной строкой пояснения зачем каждый. Не добавляй разделы про то, чего у нас нет.

Промпт на классификацию:

Вот полный список типов данных, с которыми работает компания: [список]. Разложи их на четыре уровня: публичный, внутренний, чувствительный, запрещённый к загрузке в облачные модели. Для каждого типа укажи уровень, причину и что делать сотруднику вместо загрузки, если уровень запрещённый. Отдельно выпиши спорные случаи, где решение зависит от нашей оценки риска, и объясни, от чего оно зависит.

Промпт на формулировки:

Напиши раздел политики «[название]». Требования: простые фразы, настоящее время, формат «делаем так / не делаем так», без юридических оборотов и без ссылок на статьи законов внутри текста. Каждое правило должно быть выполнимо сотрудником без консультации с руководителем. Максимум 250 слов.

Промпт на то, чтобы сломать собственный документ:

Прочитай получившуюся политику глазами менеджера по продажам, у которого горит срок. Найди пункты, которые он нарушит в первый же день, потому что они мешают работать или непонятно сформулированы. Для каждого предложи, как переписать, чтобы правило осталось, а сопротивление исчезло.

Последний я запускаю первым делом на любом свежем регламенте - и каждый раз оттуда выпадает три-четыре пункта, которые я сам же и написал с честными глазами. Он вскрывает главную болезнь самоделок: написано так, что выполнить невозможно, поэтому не выполняет никто.

Ещё попроси модель составить список того, чего она про твою компанию не знает, - дешёвый способ найти дырки в инвентаризации.

Шаги 1, 3 и 7 промптов не требуют вообще: там ты пишешь руками, потому что только ты знаешь, чем на самом деле пользуется твоя команда и кто поставит подпись.

Как разложить доступ по ролям и уровням данных?

Проще всего матрицей: строки - роли, столбцы - уровни данных, на пересечении три состояния: можно, можно после обезличивания, нельзя.

РольПубличные данныеВнутренниеЧувствительныеЗапрещённые
Маркетинг, контентМожноМожноТолько обезличенные отзывыНельзя
ПродажиМожноМожноОбезличенная переписка, по согласованиюНельзя
ПоддержкаМожноМожноОбезличенные тикетыНельзя
Финансы, аналитикаМожноМожноАгрегаты без контрагентовНельзя
HRМожноМожноОбезличенные резюме и вакансииНельзя
РуководительМожноМожноПо своему решению с фиксациейНельзя

Смотри на последнюю строку. Запрещённый уровень остаётся запрещённым и для владельца бизнеса - утечка не спрашивает должность того, кто нажал «прикрепить файл».

Матрица красиво ложится на ролевой подход к ИИ-команде. Когда под каждую функцию заведён свой контур, правило перестаёт быть внешним запретом: этому сотруднику такие данные просто не выдаются, и спорить не с кем. Логика разобрана в материале о том, что такое цифровой сотрудник.

И слой, который забывают почти всегда - подрядчики. Дизайнер на аутсорсе, бухгалтер на обслуживании, агентство по трафику. Инструменты и аккаунты у них свои, а данные в этих аккаунтах твои. Минимум в политике: работает по тем же уровням, новые сервисы согласовывает, персональные данные клиентов не получает без отдельного соглашения.

Чем политика отличается от регламента и инструкции?

Политика отвечает на вопрос «что можно и нельзя», регламент описывает порядок шагов, инструкция показывает, куда нажать. Их склеивают в один файл на тридцать страниц, и дальше не читают ни строчки.

ДокументНа какой вопрос отвечаетКто владелецКак часто меняетсяКогда не подходит
Политика по ИИЧто разрешено, какие данные запрещены, кто отвечаетРуководительРаз в кварталКак справочник по кнопкам
Регламент процессаВ каком порядке идут шаги и кто согласуетВладелец процессаРаз в месяцКак документ для подписи сотрудником
Инструкция по инструментуКуда нажать и что вставитьТот, кто работает рукамиПо мере обновлений сервисаКак основание для дисциплинарных мер
Памятка на страницуЧто помнить каждый деньРуководительВместе с политикойКак полноценный документ при проверке

Держи политику короткой и скучной, а живую конкретику выноси в регламенты и промпт-шаблоны. Тогда появление нового сервиса стоит одной строки в белом списке и обходится без переписывания документа с повторным сбором подписей.

Памятку сделай отдельным листом и повесь туда, где люди работают. Три блока: разрешённые данные, запрещённые навсегда, имя человека, к которому идут с вопросом. Большой шрифт, ни одной ссылки на статью закона.

Где эта конструкция ломается через месяц?

В четырёх местах, и все четыре видно заранее.

Появился новый сервис, и его никто не согласовал. Каждую неделю выходит что-то, что команда хочет попробовать. Если согласование выглядит как заявка на три дня, пробовать будут молча. Делай коротко: сообщение владельцу списка, три вопроса (какая задача, какие данные, где размещён сервис), ответ в тот же день. Отдельная развилка - размещение: для чувствительных задач имеет смысл смотреть на инфраструктуру в России, обзор есть в материале про ИИ-агентов для бизнеса в России.

Люди работают с личных аккаунтов. Это самая частая дыра: у тебя куплен корпоративный доступ, а человек сидит в бесплатном тарифе со своей почты, потому что там он уже залогинен. Запрет тут проигрывает удобству всегда. Если корпоративный доступ дают через неделю после просьбы - политика уже проиграла, просто ты об этом не знаешь.

Никто не проверяет. Раз в месяц спрашивай трёх человек: чем пользовался, что туда попадало. Пять минут в свободной форме, без отчётных таблиц и без интонации следователя.

Правило противоречит скорости работы. Если обезличивать надо двести строк руками каждый день, его нарушат в четверг. Такой пункт стоит воспринимать как задачу на автоматизацию шага; закручивание контроля тут только добавит саботажа. Рутину часто закрывает скрипт на двадцать строк, примеры - в разборе про автоматизацию рутины на Python.

Пятая поломка приходит позже и обиднее всех: политику написали, обкатали, подписали, а через полгода никто не помнит, где она лежит. Держи ссылку там, где команда смотрит задачи, и открывай её на каждом онбординге.

Как проверить, что политика работает, а не лежит в папке?

Опрос на знание формулировок ничего не покажет: дословно политику не помнит никто, включая автора.

Тестовая ситуация занимает минуту. Спрашиваешь менеджера: клиент прислал скан паспорта для договора, надо быстро вытащить данные, что делаешь? Хороший ответ звучит примерно так - «в облачную модель не грузим, заполняю руками или через разрешённый инструмент с российским размещением». Услышал что-то другое - наказывать бессмысленно, садись переписывать памятку.

Опрос про инструменты полезнее любой отчётности. Три вопроса: чем пользовался на этой неделе, какие данные туда попадали, чего не хватает в разрешённом списке. Третий вскрывает будущие нарушения до того, как они случились.

Разбор случаев на планёрке делает правило живым. Один случай в неделю, без имён и без прокурорского тона: вот ситуация, вот как поступили, вот как по политике. Через месяц у людей появляется чутьё, и в документ они заглядывают реже.

И индикатор, который я считаю самым честным: сколько согласований новых сервисов прошло за месяц. Ноль заявок - тревожный знак, значит, спрашивать перестали и пробуют молча. Ровный поток согласований показывает, что процедура живая. Метрику удобно держать в общей сводке, как её собирать на одной странице - в материале про ежедневную сводку на Claude.

Что делать, если данные уже утекли?

Первые сутки по короткой цепочке: зафиксировать, остановить, оценить, уведомить, поговорить с людьми, переписать процесс. Хаотичные действия без фиксации делают хуже, чем сама утечка.

Фиксируешь. Скриншоты, время, кто загружал, что именно, в какой сервис. В отдельный файл с датой. Понадобится и юристу, и при общении с регулятором.

Останавливаешь. Удаляешь переписку и файлы, где это возможно, меняешь пароли, отзываешь доступы. Помни: удаление в интерфейсе и удаление на стороне провайдера - разные события, и сроки хранения у тарифов разные.

Оцениваешь. Попали ли туда персональные данные, чьи, в каком объёме. От этого зависит всё дальнейшее.

Уведомляешь. При инциденте с персональными данными у оператора есть обязанность сообщить в Роскомнадзор в сжатые сроки, отсчёт - с момента обнаружения. Сроки и форму смотри в актуальной редакции закона и на портале регулятора, а не по памяти в панике.

Разговариваешь с людьми. Если пострадали клиенты, честное письмо работает лучше тишины. Спокойно и без юридических формул: что случилось, что сделали, что рекомендуем.

Переписываешь процесс. Этот шаг пропускают чаще всего. Инцидент означает, что правило было невыполнимым или неизвестным. Найди это место и почини, иначе через квартал будет второй акт.

Распечатай эту цепочку отдельным листом и положи рядом с памяткой. В момент инцидента четырёхстраничный документ не читает никто.

Что делать, если юрист предлагает запретить всё?

Юриста понять легко: запретить - это ноль риска на бумаге и ноль работы. То, что запрет переводит использование в теневое и неконтролируемое, на бумаге не видно.

Переводи разговор из «можно или нельзя» в «какой уровень данных под какой инструмент». Готовь три вещи: таблицу уровней с примерами из твоего бизнеса; список задач, которые закрываются вообще без персональных данных; перечень сценариев, которые ты уже сам вычеркнул. Когда видно, что рискованное отрезано до разговора, обсуждение идёт про детали. Рассказ про эффективность, кстати, не действует - пробовал.

Второй аргумент - пилот на узком участке. Один процесс, один отдел, только внутренние данные, месяц, фиксация результата: решать за всю компанию сразу никто и не просит. Какие участки брать первыми - в материале про то, с каких задач начинать автоматизацию рутины.

Третий сюжет - твой заказчик. Крупные компании и госструктуры вписывают в договор условия про генеративные модели: от полного запрета до обязательного раскрытия. Выпиши их отдельным разделом политики, потому что они жёстче закона и бьют по контракту, минуя КоАП.

И про ответственность, коротко. Ни один документ не переносит решение на модель. Цифру в отчёте, формулировку в письме, условие в договоре и отказ клиенту подписывает человек с фамилией. Политика нужна ровно для того, чтобы это было написано явно и чтобы через полгода никто не объяснял утечку словами «так нейросеть посоветовала».

А у тебя политика уже есть - или пока действует режим «мы же все взрослые»? Открой её сейчас и проверь: там написано, что делать с присланным паспортом? Напиши в канал, на каком из четырёх мест у тебя развалилось - самые интересные разберу отдельным постом.

Источники

Частые вопросы

Нужна ли политика по ИИ, если я работаю один?

Нужна в короткой форме: список разрешённых сервисов и список данных, которые ты в них не грузишь. Защищает она в этом случае от собственной спешки в пятницу вечером.

Обязывает ли 152-ФЗ вообще не пользоваться зарубежными ИИ-сервисами?

Прямого запрета в законе нет, но есть требования к основанию обработки, согласию и уведомлению Роскомнадзора о трансграничной передаче. Проще выстроить процесс так, чтобы персональные данные в чужое облако не попадали вообще.

Сколько времени занимает сборка политики с Claude?

Черновик документа реально получить за один вечер, если у тебя под рукой список процессов и сервисов. Согласование с юристом и живая обкатка занимают ещё пару недель.

Можно ли просто взять чужую политику и поменять название компании?

Можно, но она развалится на первом же споре, потому что не описывает твои процессы и твои данные. Чужой документ пригодится как чек-лист разделов, дальше пиши своё.

Кто должен подписывать политику по ИИ?

Руководитель компании как оператор данных, а сотрудники знакомятся с ней под подпись или подтверждением в рабочем чате. Без фиксации знакомства у документа нет силы при разборе инцидента.

Как часто её пересматривать?

Раз в квартал плюс внепланово при появлении нового сервиса или изменении требований к персональным данным. Дата следующего пересмотра пишется прямо в документе.