Можно ли пользоваться искусственным интеллектом на работе: что разрешено сотруднику и за что отвечает работодатель
Сотруднику нужно быстро ответить клиенту. Он открывает публичный ИИ-сервис, загружает договор и переписку, а через минуту получает готовое письмо. Работа сделана быстрее. Но вместе с документом во внешний сервис могли уйти фамилии, контакты, коммерческие условия и внутренние комментарии. Где все это обрабатывалось и сохранилось ли у поставщика, сотрудник обычно не проверял.
Отсюда простой, но пока неудобный вопрос: можно ли вообще пользоваться искусственным интеллектом на работе?
Автор The Tech Чингис Оралбаев, член Палаты юридических консультантов РК, объясняет, что разрешено сотрудникам при работе с ИИ и за что отвечает работодатель.
Чингис Оралбаев, LL.M., управляющий партнер ТОО SOLIS Partners, член Палаты юридических консультантов Республики Казахстан

Можно ли сотруднику открыть ChatGPT
Да. В Казахстане нет общего запрета на использование ИИ при исполнении трудовых обязанностей. Сам по себе запрос к ChatGPT, Copilot или другой системе не является дисциплинарным проступком. Важно другое: какой сервис выбрал сотрудник, какие сведения ему передал, для какой задачи использовал ответ и нарушил ли конкретную обязанность.
Поэтому фраза «ИИ на работе незаконен, потому что данные уходят за границу» неточна. Не каждый запрос содержит персональные или конфиденциальные сведения. Корпоративный сервис с договором, управляемыми настройками и закрытым контуром отличается от бесплатного личного аккаунта. Но известное название продукта само по себе не делает его безопасным для рабочих документов.
Сначала разделим три ситуации
Первая — сотрудник использует ИИ как инструмент: просит улучшить текст, перевести письмо, проверить код, свести таблицу или кратко изложить документ.
Вторая — работодатель применяет ИИ к людям: отбирает резюме, оценивает собеседования, распределяет задания, считает показатели эффективности или предлагает кандидатов на повышение и увольнение.
Третья — система наблюдает за работой: анализирует переписку, звонки, местоположение, изображение с камеры или поведение человека. Здесь к защите данных добавляются вопросы дискриминации, законности кадрового решения и частной жизни работника. Одного запрета «не пользоваться нейросетями» для всех трех случаев недостаточно.
Что уже говорит закон Казахстана
Трудовой кодекс не называет конкретные ИИ-сервисы. Однако статья 22 обязывает работника соблюдать трудовой договор, акты работодателя, требования кибербезопасности и не разглашать коммерческую, служебную и другую охраняемую законом тайну. Статья 23 позволяет работодателю принимать внутренние акты и требовать их соблюдения.
Если сотрудник вставил клиентскую базу в публичный чат, проблема не в самом ИИ. Нарушением может быть передача защищенной информации постороннему сервису, обход правил доступа или нарушение договора с клиентом.
Закон «Об искусственном интеллекте» требует соблюдать права доступа и меры безопасности. Собственник, владелец и пользователь отвечают за систему и ее результаты в пределах своей роли. Закон также требует сохранять контроль и автономию человека при принятии решений. Поэтому слова «так ответила нейросеть» не освобождают сотрудника или работодателя от ответственности за отправленное письмо, расчет или решение.
Если в компании нет политики
Наказать сотрудника только за обращение к ИИ обычно нельзя. Работодателю нужно установить конкретное нарушение: разглашение тайны, незаконную передачу персональных данных, обход ограничений доступа, нарушение правил кибербезопасности или отправку непроверенной информации с неблагоприятными последствиями.
Запрет отдельных сервисов или особый порядок их использования лучше закрепить во внутреннем акте и довести до работников. Взыскание нельзя строить на инструкции, с которой человека не ознакомили. И даже при очевидном нарушении нужно соблюдать дисциплинарную процедуру: зафиксировать проступок, запросить объяснение, установить вину и не пропустить сроки.
Персональные данные: не каждый запрос незаконен
В запрос могут попасть договор, резюме, медицинские или финансовые сведения, исходный код, пароль, служебная переписка и материалы расследования. После загрузки поставщик получает техническую возможность их обрабатывать. Где, как долго и для каких целей — зависит от договора, тарифа и настроек.
Если запрос содержит персональные данные, работодатель должен проверить цель и объем обработки, правовое основание, необходимость согласия, передачу третьему лицу, трансграничную передачу, безопасность и требования к хранению данных в Казахстане. Согласие требуется не всегда: закон знает и другие основания. Но общая политика конфиденциальности не заменяет анализ конкретной операции.
Иностранное облако тоже не запрещено автоматически. При этом первичная база персональных данных должна храниться в Казахстане, а последующая трансграничная обработка допустима только при соблюдении установленных условий. Личный аккаунт сотрудника в публичном чате редко дает работодателю достаточный контроль.
С коммерческой тайной логика похожая. Компания должна определить закрытые сведения, ограничить доступ и учитывать лиц, которые его получили. Если документы бесконтрольно загружаются во внешние сервисы, потом сложнее доказать, что режим тайны действительно поддерживался.
Алгоритм не должен увольнять человека
Улучшить с помощью ИИ текст вакансии — одно. Поручить системе ранжировать кандидатов, оценивать продуктивность или выбирать работников для сокращения — другое. Алгоритм может опираться на нейтральные на вид показатели, которые на практике связаны с возрастом, полом, инвалидностью, местом проживания или семейным положением.
Трудовой кодекс запрещает дискриминацию. Закон об ИИ требует справедливости, равенства, информирования и человеческого контроля. Человек, в отношении которого принимается решение с применением ИИ, должен получить информацию об автоматизированной обработке, ее последствиях и возможности возражения.
Решение о приеме, премировании, повышении, взыскании или увольнении нельзя бездумно передавать алгоритму. Подпись руководителя мало меняет, если он автоматически подтверждает рекомендацию и не понимает, как она получена. Настоящий контроль означает, что у человека есть данные, компетенция, время и право не согласиться с системой.
Европа: кадровый ИИ считают высоким риском
AI Act Европейского союза относит многие системы для найма, управления работниками, оценки результатов и прекращения трудовых отношений к высокорисковым. Для них предусмотрены управление рисками, документация, контроль данных, журналирование и человеческий надзор. Требования вводятся поэтапно, поэтому дату применения нужно проверять для конкретной системы.
До запуска высокорисковой системы на рабочем месте европейский работодатель должен проинформировать затрагиваемых работников и их представителей. Распознавание эмоций на работе в ЕС запрещено, кроме узких медицинских и связанных с безопасностью случаев. Камера у входа и программа, которая по лицу оценивает лояльность или стресс, — юридически разные инструменты.
США: аудит вместо веры в «объективный алгоритм»
В США действуют федеральные нормы и местные законы. Комиссия по равным возможностям занятости подчеркивает: антидискриминационные правила применяются и тогда, когда алгоритм поставил внешний подрядчик.
В Нью-Йорке подпадающий под Local Law 144 автоматизированный инструмент нельзя использовать при найме или повышении, если в течение последнего года не проведен независимый аудит на предвзятость. Сводные результаты публикуются, а кандидатов и работников уведомляют не менее чем за десять рабочих дней. Требования в США различаются по штатам и городам, но ответственность нельзя переложить на поставщика программы.
Великобритания и Азия: меньше запретов, больше управления
В Великобритании отдельного всеобъемлющего закона об ИИ на работе пока нет. Применяются нормы о данных, равенстве и трудовых отношениях. Правительственные рекомендации предлагают до покупки определить цель системы, проверить заявления поставщика, оценить риск дискриминации и влияние на данные, провести пилот, обучить пользователей и оставить человеческий пересмотр.
Сингапур предлагает компаниям назначать ответственных, определять участие человека, управлять качеством данных и объяснять использование ИИ тем, кого оно затрагивает. Япония развивает общие рекомендации для разработчиков, поставщиков и пользователей; в апреле 2026 года вышла версия 1.2 AI Guidelines for Business. Это мягкое регулирование, но оно не отменяет требований трудового права, защиты данных, коммерческой тайны и недискриминации.
Что работодателю сделать сейчас
Сначала выяснить, какими сервисами люди уже пользуются, с каких устройств и для каких задач. Затем утвердить перечень инструментов и для каждого определить допустимые задачи, категории данных, настройки хранения, владельца внутри компании и права доступа.
Данные удобно разделить на три уровня. Общедоступные материалы и обезличенные примеры можно использовать в разрешенных сервисах. Внутренние документы, код и договоры — только в проверенном корпоративном решении. Пароли, ключи, банковская и медицинская тайна, материалы расследований и особо чувствительные сведения — лишь в специально защищенном контуре либо не загружать вовсе.
Нужны и правила проверки. Черновик внутреннего письма достаточно вычитать. Юридическое заключение, финансовый расчет, программный код, медицинскую рекомендацию или кадровое решение должен проверить компетентный специалист. За итоговый документ всегда отвечает конкретный человек.
Для кадровых решений следует отдельно описать, где система собирает сведения, где только рекомендует, кто принимает решение и как кандидат или работник может сообщить об ошибке и потребовать человеческого пересмотра. Контроль сотрудников тоже должен иметь границы: понятную цель, ограниченный состав данных, круг лиц с доступом, срок хранения и предварительное уведомление.
Что записать во внутренней политике
Документ может быть коротким. Важно, чтобы сотрудник нашел в нем прямые ответы:
- какие ИИ-сервисы разрешены и для каких задач
- какие данные нельзя загружать и когда нужно согласование
- кто проверяет результат и отвечает за итоговый документ
- когда нужно сообщить клиенту, кандидату или работнику об использовании ИИ
- что делать при ошибочной загрузке данных или неправильном ответе системы
- какие последствия наступают за нарушение правил.
Политику нужно связать с трудовыми договорами, кибербезопасностью, коммерческой тайной и документами о персональных данных, а затем разобрать с сотрудниками на реальных примерах. Подпись под запретом не учит отличать безопасный запрос от передачи клиентской информации.
Запрет — не единственный выход
Для отдельных отраслей и категорий информации полный запрет внешних ИИ-сервисов оправдан. В остальных компаниях он часто просто уводит использование ИИ в личные аккаунты, где работодатель уже ничего не видит и не контролирует.
Разумнее установить понятные границы. ИИ может подготовить черновик, но не должен получить клиентскую базу. Может помочь сравнить резюме, но не решать, кого уволить. Работодатель вправе защищать свои системы, но не превращать эту защиту в скрытое тотальное наблюдение.
Перед внедрением любого инструмента достаточно начать с трех вопросов: какие данные получает система, на какое решение она влияет и кто отвечает, если она ошибется.
Материал отражает законодательство и официальные регуляторные материалы по состоянию на 4 сентября 2026 года и не является юридической консультацией.
