Ваш ИИ-помощник помнит все удаленные секреты

Ваш ИИ-помощник помнит все удаленные секреты
Вы отправили ИИ-помощнику фото паспорта, попросили проверить договор или случайно вставили рабочий пароль. Ошибку заметили быстро: удалили сообщение, очистили чат и убедились, что переписка исчезла. Но значит ли это, что данные действительно исчезли?
А вот совсем не обязательно. Кнопка удаления обычно убирает разговор из истории, которую видит пользователь. Но за время обработки информация могла угодить в память помощника, сохраненный файл, поисковый индекс, технический журнал или резервную копию. У каждого такого хранилища свои правила и сроки очистки.
Паниковать из-за любого разговора с нейросетью не нужно. Но не лишним будет понимать, какие данные лучше ей не сообщать, где искать оставшиеся копии и что делать, если секрет уже отправлен.
Один вопрос — несколько копий
Со стороны пользователя все кажется простым: он отправляет сообщение и получает ответ. Но под капотом сервиса запрос проходит через несколько систем.
Представьте пункт выдачи, куда вы принесли документ. Сотрудник принимает его, делает рабочую копию, записывает номер в журнал, отправляет сведения другому отделу и оставляет отметку в архиве. Если забрать оригинал с прилавка, остальные записи сами по себе не исчезнут.
Примерно так работает и ИИ-помощник.
Где могут остаться данные | Что это означает |
История разговора | Сообщения, которые вы видите в приложении |
Долговременная память | Краткие факты, используемые в следующих беседах |
Хранилище файлов | Загруженный PDF, фотография, таблица или архив |
Поисковый индекс | Фрагменты документа, подготовленные для быстрого поиска |
Технические журналы | Записи о запросах, ошибках и работе сервиса |
Трассировка | Последовательность действий помощника и подключенных инструментов |
Резервные копии | Данные для восстановления системы после сбоя |
Внешние сервисы | Копии, переданные поиску, почте, облаку, CRM или другому приложению |
Не каждый сервис создает все перечисленные объекты. Определить, что именно он создал, только по внешнему виду приложения невозможно. Но, тем не менее, удаление беседы и всех связанных с ней данных — разные операции.
История и память — разные сущности
Представьте две коробочки, так вот: одна — это история, вторая — память. История отвечает на вопрос, что писали и отвечали в беседе. Память нужна для того, чтобы модель могла учитывать контекст при следующем разговоре с этим человеком?
Допустим, пользователь написал: «я готовлю закрытую сделку с компанией «Орион». Внутри проекта мы называем ее Purple Harbour». Помощнику необязательно хранить эту реплику целиком. Он может выделить из нее короткую запись: «пользователь работает над проектом Purple Harbour, связанным с компанией «Орион»». Чат после этого удаляют, но краткий пересказ продолжает использоваться. В следующем разговоре ассистент может неожиданно вспомнить название компании или проекта.
Официальная документация ChatGPT объясняет, что память переносит полезные сведения между разговорами и управляется отдельно в настройках персонализации. У локальных клиентов Codex существует собственное хранилище памяти, где могут находиться сводки, устойчивые записи и подтверждения из прежних чатов. Разработчики советуют не хранить там секреты и проверять содержимое перед передачей файлов другим людям. Устройство функции описали в документации OpenAI о памяти.
Проверять стоит не только точные фразы. Ассистент может забыть номер договора, но помнить название клиента. Или пароль исчезнет, а адрес рабочей базы данных останется. Паспортная серия не воспроизведется, но помощник продолжит помнить имя владельца документа. Ответ нейросети: «я этого не помню» тоже ничего не гарантирует. Запись могла остаться, но не попасть в текущий разговор или не показаться соответствующей вопросу.
Загруженный документ успевает размножиться
Когда вы отправляете ИИ-помощнику PDF, он обычно не читает его так, как человек открывает файл на компьютере.
Сервис может:
сохранить исходный документ;
распознать текст на сканах;
извлечь таблицы и изображения;
разделить текст на небольшие отрывки;
подготовить их для поиска;
создать краткое содержание;
записать результаты обработки в технический журнал.
Один договор превращается в десятки или сотни отдельных записей. Удаление исходного файла не всегда означает, что одновременно исчезнут распознанный текст, краткое содержание и поисковые фрагменты.
Поисковый индекс можно представить как картотеку в библиотеке. Самой книги на полке уже нет, но карточки с названием, автором и описанием еще лежат в каталоге. По ним нельзя прочитать весь документ, зато можно узнать, что он существовал и о чем был.
Современные помощники часто используют векторный поиск. Текст превращается в набор чисел, описывающих его смысл. Благодаря этому система может найти нужный отрывок, даже если вопрос сформулирован другими словами.
Числовое представление не следует считать безопасной анонимной заменой текста. Авторы исследования Text Embeddings Reveal (Almost) As Much As Text показали, что при определенных условиях исходный текст можно частично или полностью восстанавливать из таких представлений. В одном из экспериментов метод дословно восстановил 92% текстов длиной 32 условные единицы и смог извлекать полные имена из медицинских записей. Результаты опубликованы в сборнике EMNLP 2023.
Удаленная запись продолжает жить на диске
Базы данных нередко удаляют информацию в два этапа. Сначала запись помечается как удаленный и перестает показываться в результатах поиска. Позже система перестраивает хранилище и освобождает занятое место.
Такой механизм использует, например, Qdrant. После команды удаления запись исключается из будущих запросов, но физическая очистка происходит позднее, когда специальный процесс перестраивает соответствующий участок базы. Это описано в документации Qdrant.
Pinecone предупреждает о другой особенности: изменения могут становиться видны с небольшой задержкой. После удаления потребуется время, прежде чем все части системы начнут показывать одинаковый результат. Удалять данные можно по идентификатору, описанию, разделу или индексу. Варианты перечислены в руководстве Pinecone.
У слова «удалено» в этом контексте может быть несколько значений:
запись больше не показывают пользователю;
поисковая система перестала ее находить;
запись помечена для будущей очистки;
прежние данные исчезли из рабочего хранилища;
закончился срок хранения резервных копий.
Обычно пользователь способен проверить только первые два пункта. Возможность проверки остальных зависит от устройства сервиса и его правил.
Технический журнал знает больше чата
Разработчикам следует понимать, почему помощник ошибся, не открыл файл или вызвал неподходящую функцию. Для этого сервис ведет журналы и трассировки — своеобразный дневник действий программы.
Там могут оказаться:
текст запроса;
ответ модели;
содержимое файла;
сообщение об ошибке;
результат поиска;
данные, отправленные внешнему приложению;
адрес сайта или базы;
имя пользователя;
токен доступа или пароль, если сервис не скрыл его заранее.
Пользователь видит только финальный ответ. Разработчик в системе наблюдения может просмотреть весь путь: что помощник получил, какие инструменты вызвал и что каждый из них вернул.
Проект OpenTelemetry, создающий общие стандарты наблюдения за программами, по умолчанию предлагает не собирать содержимое запросов и аргументы инструментов именно из-за их чувствительности. После включения подробной записи в трассировку могут попасть полные запросы, системные инструкции и результаты работы подключенных инструментов.
LangSmith предлагает отдельно скрывать запросы, ответы и дополнительные данные, очищать секреты до отправки в систему наблюдения или полностью отключать трассировку для клиентов, которым требуется режим без хранения. Такие настройки существуют потому, что автоматическая запись способна захватить конфиденциальную информацию. Варианты защиты собраны в руководстве LangSmith по маскировке данных.
OWASP, международный проект по безопасности приложений, рекомендует не записывать напрямую пароли, токены доступа, ключи шифрования, банковские сведения и чувствительные персональные данные. Журналы могут копироваться на промежуточные серверы, в центральные хранилища, архивы и резервные копии.
Проблема не ограничивается чатами с ИИ. Помощник просто увеличивает объем данных, проходящих через журналы: он работает с длинными текстами, документами и внешними приложениями.
Пользовательская переписка и технический журнал часто подчиняются разным правилам. Чат удаляют через несколько недель, а журнал нужен компании для расследования сбоев, атак или спорных действий.
Azure Monitor, например, хранит большинство таблиц по умолчанию 30 дней, а некоторые — 90 дней. Долгосрочное хранение можно настроить на срок до 12 лет. Уменьшение установленного периода тоже не всегда приводит к немедленной очистке: сервис может ждать 30 дней, оставляя владельцу возможность отменить изменение.
Копия может утечь в другое приложение
Современный помощник умеет искать письма, читать облачные документы, обращаться к календарю, создавать задачи и работать с корпоративной базой.
В таком сценарии данные покидают сам чат, когда помощник передает их подключенному сервису:
почтовой системе;
облачному диску;
поиску;
системе управления клиентами;
рабочему мессенджеру;
календарю;
базе данных компании.
Удаление разговора у поставщика ИИ не удаляет запись, созданную в чужом приложении. Официальная документация OpenAI для программного интерфейса указывает, что сведения, отправленные внешнему MCP-серверу — так называют один из способов подключения инструментов, — подчиняются правилам хранения владельца этого сервера. В той же документации видно, что файлы, векторные хранилища и разговоры могут иметь разные сроки жизни: некоторые объекты хранятся до отдельного удаления.
Пример: вы попросили помощника отправить в календарь напоминание «Обсудить лечение с доктором Петровым». Затем удалили чат. Событие в календаре осталось, а его копии могут попасть в уведомления и электронную почту.
Что обещают популярные помощники
Правила сервисов различаются. Цифры ниже относятся к документации, действовавшей 25 августа 2026 года; поставщики могут их менять.
Claude
Удаленный пользовательский разговор исчезает из истории сразу, а серверная очистка должна завершиться в течение 30 дней. Исключения предусмотрены для юридических обязательств, расследования нарушений и защиты сервиса.
Если пользователь разрешил применять разговоры для улучшения моделей, обезличенные данные могут храниться в соответствующем контуре до пяти лет. Удаление чата запрещает его будущее использование для обучения, но информация могла уже попасть в начавшийся процесс обучения или в готовую модель. Отмеченные системами безопасности запросы и ответы способны храниться до двух лет, а оценки автоматических проверок — до семи лет. Условия перечислены в политике хранения пользовательских данных Claude.
Gemini
Google по умолчанию предлагает хранить активность Gemini 18 месяцев. Пользователь может выбрать 3, 18 или 36 месяцев либо отключить автоматическое удаление.
При выключенной функции Keep Activity новые разговоры все равно сохраняются в аккаунте до 72 часов, хотя пользователь не видит их в разделе активности. Удаление разговора с настроенным помощником Gem не удаляет сам Gem. Удаление чата, которым поделились через открытую ссылку, тоже не убирает эту ссылку автоматически. Правила собраны в справке Google по активности Gemini.
Microsoft Copilot
Пользовательская версия Copilot показывает историю взаимодействий за последние 18 месяцев и позволяет удалить ее. Страница поддержки описывает видимую историю, но не устанавливает точный срок уничтожения всех серверных копий. Поэтому нельзя делать вывод о мгновенном физическом удалении по исчезновению записи. Настройки приведены в справке Microsoft о Conversation History.
В корпоративной среде сообщения Copilot могут копироваться в скрытую папку Exchange для аудита и поиска по запросам компании или суда. Microsoft предупреждает, что видимые сообщения не показывают точно, сохранились ли данные или были окончательно удалены. На срок могут влиять правила архивации, внутреннее расследование и юридическая блокировка. Механизм разобран в документации Microsoft Purview.
«Не используем для обучения» — не равно удалению
Обещание «не использовать для обучения» многие принимают за обещание ничего не сохранять. Но в реальности она означает только то, что поставщик не использует информацию для улучшения своих моделей при указанных условиях.
Данные все еще могут понадобиться для:
показа истории;
продолжения разговора;
поиска по файлам;
защиты от мошенничества;
расследования ошибок;
соблюдения закона;
восстановления после сбоя.
У сервиса могут одновременно действовать такие правила: разговоры не используются для обучения, но журналы хранятся 30 дней. Противоречия нет. Обучение и техническое хранение — разные процессы.
Режим «без сохранения данных» тоже стоит читать внимательно. Он может распространяться только на определенный тариф, способ подключения или модель. Внешние инструменты продолжат применять собственные правила.
Как проверить, что помощник запомнил
Проверка должна быть безопасной. Настоящий пароль или номер паспорта для нее не подходит.
Придумайте уникальную бессмысленную метку: TEST-DELETE-2026-PURPLE-7419
Сообщите ее помощнику вместе с вымышленным фактом. Например, тестовое название моего проекта — TEST-DELETE-2026-PURPLE-7419.
Сначала убедитесь, что сервис способен этот факт вспомнить. Затем:
удалите разговор;
проверьте раздел памяти и удалите связанную запись, если она есть;
удалите загруженный файл;
проверьте проект, пользовательского помощника и подключенные приложения;
создайте новый разговор;
спросите о тестовом названии, не повторяя саму метку.
Например, как назывался мой тестовый проект? Проверку можно повторить через несколько часов, 72 часа и после срока, указанного поставщиком. У эксперимента есть важное ограничение. Если помощник ничего не вспомнил, это доказывает только невозможность получить информацию через доступный вам интерфейс. Проверить физическое стирание из журналов и резервных копий пользователь не может. Для этого требуются внутренний аудит, технический отчет или договорные гарантии поставщика.
Что проверить в настройках прямо сейчас
Память. Посмотрите, включено ли использование предыдущих разговоров. Проверьте список сохраненных фактов и удалите лишнее. Простое выключение памяти может остановить создание новых записей, но не всегда очищает старые.
История и срок хранения. Уточните, есть ли автоматическое удаление и какой период выбран. Проверьте архив: перенос разговора туда обычно не считается удалением.
Обучение моделей. Отключите использование разговоров для улучшения моделей, если не хотите передавать их для этой цели. Настройка не заменяет удаление истории и не влияет автоматически на внешние приложения.
Загруженные файлы. Удаляйте файл из проекта или библиотеки, а не только сообщение, к которому он был прикреплен. Проверьте, нет ли копии в созданном вами помощнике.
Общие ссылки. Если разговором можно было поделиться по ссылке, удалите или отключите саму ссылку. Очистка исходного чата может не закрыть доступ к опубликованной копии.
Подключенные приложения. Проверьте почту, календарь, облачный диск и рабочие сервисы. Отзовите ненужные разрешения. Удалите созданные записи там, где они появились.
Что нельзя отправлять ИИ-помощнику
Самое надежное удаление — не множить копии чувствительных данных.
Без крайней необходимости не отправляйте:
действующие пароли;
коды подтверждения;
секретные ключи и токены;
полные реквизиты банковской карты;
исходные фотографии паспорта;
медицинские документы с именами и контактами;
договоры с реквизитами сторон;
закрытые рабочие документы;
базу клиентов;
домашний адрес вместе с данными о поездках;
интимные фотографии;
сведения, публикация которых способна навредить другому человеку.
Для проверки текста обычно не нужны настоящие реквизиты. Имя можно заменить на «Иван Иванов», компанию — на «ООО „Пример“», номер договора — на 0000, сумму — на близкое условное значение.
Документ лучше подготовить до загрузки:
сделать отдельную копию;
убрать имена и контакты;
закрасить подписи и номера документов;
заменить реальные пароли тестовыми;
удалить лишние страницы;
проверить свойства файла и комментарии;
убедиться, что скрытый текст действительно удален, а не просто закрыт черным прямоугольником.
Последний пункт особенно важен для PDF: визуальная плашка может лежать поверх текста, который продолжает выделяться и копироваться.
Что делать, если секрет уже отправили
Начинать нужно не с удаления чата. Если в разговор попал пароль, смените его. Если это ключ доступа — отзовите и выпустите новый. Завершите активные сеансы. При утечке банковских данных свяжитесь с банком. Рабочий секрет передайте службе безопасности или ответственному сотруднику.
OWASP рекомендует проектировать секреты так, чтобы их можно было быстро отозвать и заменить. После утечки ключ следует немедленно отключить, затем обновить и удалить его из затронутых систем, включая код и журналы. Порядок действий разобран в OWASP Secrets Management Cheat Sheet.
После отзыва секрета можно заниматься копиями:
удалить разговор;
очистить память;
удалить прикрепленные файлы;
закрыть общие ссылки;
проверить проекты и пользовательских помощников;
удалить записи во внешних приложениях;
отправить запрос в поддержку, если речь идет о персональных данных;
сохранить подтверждение обращения.
Пароль, который уже заменили, перестанет открывать аккаунт, даже если старая копия еще осталась в журнале. Поэтому отзыв важнее попытки отыскать все следы.
Приватный режим — не гарантия
Временные и приватные разговоры полезны: они чаще не попадают в обычную историю и могут не использовать долговременную память. Это снижает количество доступных копий.
Но полной невидимости такой режим не дает. Сервису все еще может понадобиться кратковременное хранение для защиты от злоупотреблений, доставки ответа или выполнения требований закона. Точный срок нужно проверять в правилах выбранного продукта.
Приватный режим также не отменяет действия внешнего инструмента. Если помощник отправил данные в календарь, почту или облако, копия появилась уже там.
Как выстроить защиту
Обычному человеку не требуется разбираться в устройстве векторных баз или становиться инженером по безопасности. Нужна понятная система привычек:
разделять рабочие и личные аккаунты;
использовать разные пароли и хранить их в менеджере паролей;
включить двухфакторную защиту;
регулярно проверять разрешения приложений;
удалять ненужные общие ссылки;
не загружать исходные документы, если достаточно обезличенной копии;
знать, как отозвать пароль, токен или банковскую карту;
понимать, какие цифровые следы остаются после обычных действий.
Если хочется собрать эти меры в одну практическую систему, а не изучать безопасность как новую профессию, в программе курса «Анонимность и безопасность 3.0» от CyberYozh Academy обучение начинается с основных угроз и устройства сети. Отдельные модули посвящены цифровым следам, безопасному поведению, инструментам анонимности, защищенным операционным системам, шифрованию и удалению данных.
Ни один курс и ни одна программа не способны удалить данные, уже разошедшиеся по чужим системам. Практический навык нужен для другого: заранее сокращать количество чувствительной информации, снижать риски, понимать последствия своих действий и быстро реагировать, если ошибка уже произошла.
