IRONSTICKIRONSTICK← Главная страница

IRONSTICK — Декларация GDPR о потоках данных
Отношения с внешними большими языковыми моделями

Фактическое, основанное на программном коде описание каждого пути, по которому данные покидают IRONSTICK в направлении внешней LLM, того, что именно передаётся, в какой форме и где применяется слой псевдонимизации. Версия для настольных компьютеров под Windows. Настоящий документ описывает исключительно поведение IRONSTICK — то, что поставщик ИИ делает с полученными данными, регулируется исключительно собственными условиями поставщика (условиями и политиками конфиденциальности поставщиков, которых настроил пользователь, — Google, Alibaba Cloud, Moonshot AI, OpenAI и/или Anthropic), которые пользователь обязан изучить отдельно.

1. Сфера применения и конечные точки

API ИИ, настольное приложение ИИ и MCP-сервер слева, IRONSTICK Client в центре, хранилище данных с AES-256, IRONSTICK Server и приложение сканирования справа

Внешние вызовы ИИ из приложения направляются тому поставщику, которого автоматический каскад использует в данный момент. Пользователь может настроить до пяти поставщиков; каждый настроенный поставщик используется автоматически в следующем фиксированном, экономящем расходы порядке: Gemini (Google) → Qwen (Alibaba Cloud) → Kimi (Moonshot AI) → ChatGPT (OpenAI) → Claude (Anthropic). При каждом запуске программы IRONSTICK проверяет, какие из них отвечают; если в течение дня исчерпывается квота или кредит либо поставщик перестаёт отвечать, тот же самый запрос повторяется у следующего поставщика, который затем используется до конца дня. Передаваемое содержание идентично у каждого поставщика (начиная с раздела 3: псевдонимизация маршрутизатором, согласие, журнал аудита). Конечные точки:

Gemini через учётную запись Google является потребительским сервисом, а не каналом обработки по поручению. Согласно условиям Google Antigravity, Google может использовать взаимодействия для улучшения своих продуктов и технологий машинного обучения, а сотрудники Google могут их просматривать, если только пользователь не отключит это в настройках Google Antigravity; договора об обработке данных для этого пути не существует. IRONSTICK передаёт то же псевдонимизированное содержание, что и по путям API, однако юридической фирме, чьи профессиональные правила требуют договора об обработке данных с каждым обработчиком, не следует настраивать Gemini — поставщик, который не настроен, каскадом никогда не используется.

Для каждого поставщика используются три настраиваемых уровня моделей (малый / средний / большой). Отдельным, необязательным каналом является мост к настольному ИИ (раздел 4.9): в этом случае данные поступают в собственный локальный настольный ИИ пользователя (Claude Desktop / Claude Code, ChatGPT Desktop, Qwen Desktop или Kimi Desktop), т. е. поставщику этого ИИ (Anthropic, OpenAI, Alibaba Cloud/Qwen или Moonshot AI/Kimi) в рамках собственной подписки/учётной записи пользователя у этого поставщика. Мосты могут работать параллельно — один и тот же локальный MCP-сервер может быть зарегистрирован одновременно в Claude, ChatGPT, Qwen и Kimi, и они могут одновременно работать над одним и тем же делом. IRONSTICK не эксплуатирует собственного сервера; никакие данные никогда не поступают к производителю программного обеспечения. Необязательный сервер в локальной сети фирмы (IRONSTICK SERVER, раздел 9) этого не меняет: он эксплуатируется самой юридической фирмой, на собственном оборудовании фирмы, внутри собственной сети фирмы — он никогда не связывается с производителем и никогда не связывается ни с каким поставщиком ИИ.

Главным выключателем является собственный доступ пользователя. Внешняя обработка ИИ из приложения существует лишь в том случае, если пользователь открыл собственную учётную запись у поставщика ИИ и ввёл собственный ключ доступа в конфигурации (для Gemini: выполнил вход со своей учётной записью Google). Если не настроен ни один поставщик, никакой внешний вызов ИИ из приложения вообще невозможен — каждая функция, описанная в разделе 4, в этом случае остаётся локальной или просто недоступна. Эта учётная запись представляет собой прямой договор между пользователем и поставщиком; IRONSTICK не является его стороной. То же относится к мосту к настольному ИИ, который требует собственной подписки/учётной записи пользователя у выбранного поставщика настольного ИИ (Anthropic, OpenAI, Alibaba Cloud/Qwen или Moonshot AI/Kimi). Документы, помеченные как секретные, исключены из инструментов моста и чата, из пакета инструкций для ИИ и из любых генерируемых результатов (вложения, досье, экспорт); их обработка при регистрации документов следует осознанному выбору пользователя в момент регистрации (раздел 4.1).

Полностью локально (ничего не покидает компьютер): извлечение текста и OCR, детерминированный локальный уровень чата, глобальный поиск, радар релевантности, анализ цепочек писем, генерация досье/PDF, локальный проход средства поиска для затемнения и формирование пакета инструкций для ИИ.

2. Слой псевдонимизации

Каждый запуск агента в приложении может сопровождаться псевдонимизатором, который заменяет исходящий текст токенами, переводит аргументы инструментов обратно для локального выполнения, повторно заменяет токенами результаты инструментов и локально восстанавливает из токенов окончательный ответ. Таблица соответствия существует только в памяти, по одной новой таблице соответствия на каждую операцию; она никогда не сохраняется.

Вверху: IRONSTICK Client, анонимизированная фигура с шестерёнками, API ИИ; внизу: IRONSTICK Client, пользователь, настольное приложение ИИ

2.1 Что заменяется

ИсточникПоляТокен
Записи клиентовимя, CNP, телефон, адрес электронной почты, адрес+город $PARTEI_A$, $CNP_A$, $TEL_A$, $MAIL_A$, $ADRESSE_A$
Лица / организацииполное имя (лица или компании), CNP $PARTEI_B$ / $FIRMA_A$, $CNP_B$
Деланомер дела, противная сторона, истец $FALL_A$, $PARTEI_C$…
Уровень шаблонов (неизвестные значения в свободном тексте) номера судебных дел (n/nnn/yyyy), 13-значные CNP, IBAN, адреса электронной почты, правдоподобные номера телефоновте же семейства токенов

2.2 Что намеренно остаётся настоящим

2.3 Намеренные исключения с передачей настоящих имён

3. Моменты согласия и журнал аудита

Вызовы, проходящие через центральный маршрутизатор, требуют согласия и протоколируются: каждый раунд модели записывает строку в локальную таблицу аудита (T0_AiExtLog) с полным запросом и ответом в той форме с токенами, в которой они фактически покинули компьютер; отклонённые/заблокированные попытки протоколируются без полезной нагрузки. Диалоговое окно согласия указывает уровень модели и приблизительный объём запроса, и одно одобрение распространяется на текущий сеанс экрана (для регистрации документов: на текущий запуск программы).

Потоки с автоматическим согласием (без диалогового окна): фоновая сортировка электронной почты (непрерывная работа), аналитический прогон монитора данных и ИИ-средство поиска для затемнения (включение его переключателя является согласием). Эти потоки тем не менее псевдонимизируются (за исключением предусмотренных ответов средства поиска для затемнения с настоящими именами) и тем не менее подлежат аудиту.
Потоки в обход маршрутизатора: функции ИИ текстового редактора, предварительная обработка для чтения вслух и корректирующий вызов ИИ File→Markdown обращаются к API напрямую. Они псевдонимизируются (исключение: чтение вслух), но не показывают собственного диалогового окна согласия и не записывают строк в журнал аудита. Использование пользователем этих функций (нажатие кнопки ИИ, запуск генерации, запуск чтения вслух при включённом переключателе ИИ) является моментом согласия.

4. Потоки данных по отдельным сценариям использования

4.1 Регистрация документов

Извлечение текста и OCR выполняются локально. Если настроен API-ключ, IRONSTICK запрашивает согласие один раз за запуск программы, после чего выполняется до четырёх типов вызовов (все псевдонимизированы, все подлежат аудиту):

4.2 Монитор почты (сортировка)

Отнесение к делу сначала выполняется детерминированно (номер дела или известный регистрационный номер, найденный в теме/фрагменте, — без вызова ИИ). В противном случае выполняется один вызов малого уровня на каждое электронное письмо, содержащий ровно: имя и адрес отправителя, тему и сохранённый фрагмент предпросмотра (жёстко ограниченный 1 500 символами) — никогда не полный текст письма, — плюс полный список дел (заменены токенами) в качестве контекста для сопоставления. Ответ: приоритет + номер дела. На экране электронной почты требуется согласие один раз за сеанс; в фоновом режиме это выполняется без диалогового окна (включение монитора является согласием). В обоих режимах данные псевдонимизируются и подлежат аудиту.

Никаких пикселей отслеживания. Открытие письма в мониторе никогда не приводит к обращению к серверу отправителя: изображения, на которые ссылается интернет-адрес (включая невидимые пиксели отслеживания), не загружаются и отображаются как заполнители с уведомлением, поэтому отправитель не может узнать, когда, как часто или с какого адреса письмо было прочитано. Отображаются только изображения, встроенные в само письмо.

4.3 Анализ лица (веб-поиск)

Три этапа после согласия, даваемого один раз за сеанс:

Результат сохраняется локально с оценкой достоверности «не подтверждено». Связанные с этим кнопки автозаполнения в формах лиц/учреждений также отправляют введённое имя в открытом виде (задокументированное исключение).

4.3a OSINT-проверка стороны (osint_entity)

OSINT-проверка стороны представляет собой фиксированную процедуру, которую приложение выполняет самостоятельно, когда подключённый ИИ вызывает её с указанием имени, города, района, страны и вида лица (физическое/юридическое):

Результат возвращается вызывающему ИИ в виде подготовленного, непроверенного профиля. Ничего не записывается в основные данные: каждая находка проходит контрольный шлюз монитора данных (раздел 4.5) и принимается только тогда, когда пользователь её подтверждает. Оцениваются только общедоступные источники.

4.4 Ежедневный протокол

Сам экран работает локально. При импорте текста в свободной форме сначала выполняется локальный синтаксический анализатор; только если маркер формата протокола не найден, резервная функция ИИ нормализует необработанный текст: вставленный текст отправляется полностью (прерывание при объёме свыше 200 000 символов), малый уровень, с согласием, псевдонимизированно, с аудитом. Сохранённые протоколы покидают компьютер только как результаты инструментов чата/моста (ограниченные выдержки) или в составе пакета инструкций для ИИ (раздел 5).

4.5 Монитор данных

Фаза 1 (электронная почта ↔ основные данные) полностью детерминирована. Фаза 2 отправляет один вызов малого уровня (псевдонимизированно, с аудитом, без диалогового окна, с ограничением частоты по новым входящим документам), содержащий: все сохранённые основные записи учреждений и лиц/организаций владельца (ID, имена, контактные данные, CNP — заменены токенами, если они есть в словаре; наименования учреждений в открытом виде), все имена сторон из дел, а также очищенные от дубликатов фрагменты контактных областей (±~100 символов вокруг маркеров адреса/телефона/налоговых данных) из полных текстов входящих документов, ограниченные в сумме 130 000 символов. Ответ всегда становится лишь предложением, которое пользователь должен принять в мониторе.

4.6 Текстовый редактор (помощь ИИ в тексте)

Ни один из вызовов текстового редактора не показывает отдельного диалогового окна согласия и не записывает строк в журнал аудита (обход маршрутизатора, см. раздел 3).

4.7 Проверка Red/Blue Team и резюме диалога (API)

К составлению документов относятся ещё два потока API. Red/Blue Team: если пользователь включил эту функцию для активного поставщика (переключатель рядом с API-ключом; требуется сохранённый ключ), каждый официальный документ, передаваемый через deliver_file, — как из чата в приложении, так и из моста к настольному ИИ, — ещё раз прочитывается тем же поставщиком в роли представителя противной стороны (средний уровень). Передаются: текст проекта, дата и юрисдикция дела; псевдонимизированно через маршрутизатор и с аудитом, как и любой вызов через маршрутизатор; без отдельного диалогового окна — переключатель является согласием; не более двух раундов на файл, после второго раунда файл передаётся в любом случае, с приложенным для пользователя отчётом проверяющего. Резюме диалога: в длительных сеансах чата более ранняя часть диалога (только вопросы пользователя и окончательные ответы модели, никогда не результаты инструментов) сжимается активным поставщиком (малый уровень, в фоновом режиме) в резюме объёмом 2 000 символов, которое заменяет необработанную историю; оно хранится в зашифрованном виде во временном хранилище и каждый раз перезаписывается.

4.8 Чат с ИИ (внешний, API)

Согласие один раз за сеанс чата; средний уровень с автоматической эскалацией на большой уровень (в этом случае весь контекст отправляется повторно); псевдонимизированно; каждый раунд подлежит аудиту. Каждый ход передаёт: системный промпт (статичные правила), текущий контекст графического интерфейса (текущий экран, открытое дело/клиент, включая имя клиента, — заменено токеном), до 10 записей памяти ИИ открытого клиента, последнюю часть диалога, ограниченную 6 000 символов, плюс резюме более ранних ходов объёмом 2 000 символов (4.7) и список временных файлов чата. Каждый инструмент, вызываемый моделью, возвращает свой результат в диалог API — включая полные тексты документов (ограниченные 10 000 символов на элемент; более объёмные результаты записываются в зашифрованное временное хранилище и считываются по частям), тексты электронных писем и выдержки из ежедневного протокола. С сентября 2026 года чат использует тот же уровень инструментов и те же шлюзы выдачи, что и мост к настольному ИИ (4.9): проверку процессуальных документов, Red/Blue Team (4.7) и передачу через диалоговое окно экспорта — то, что покидает систему, является шаблоном, готовым к подаче. Локальный уровень чата отвечает на рутинные запросы без какой-либо передачи данных.

Два вспомогательных инструмента заслуживают отдельного упоминания. get_weather получает текущие данные о погоде для названного места от сервиса Open-Meteo, не являющегося LLM (раздел 7), — этому сервису передаётся только название места / его координаты, никогда не данные дел или лиц. get_my_location отвечает исключительно на основе последнего локально сохранённого снимка безопасности (раздел 8): запрос ИИ не инициирует нового внешнего запроса — он лишь считывает то, что уже находится на диске. Как и в случае любого инструмента, то, что эти инструменты возвращают, поступает обратно в диалог с ИИ, т. е. к поставщику ИИ.

4.9 Мост к локальному настольному ИИ (Claude Desktop / Claude Code / ChatGPT Desktop / Qwen Desktop / Kimi Desktop) — НЕОБЯЗАТЕЛЬНЫЕ дополнительные модули

Каждый доступ к настольному ИИ является необязательным модулем, приобретаемым отдельно. Он существует только там, где юридическая фирма приобрела и установила соответствующий модуль моста; при отсутствии какого-либо модуля раздел моста в конфигурации остаётся заблокированным, локальная конечная точка никогда не запускается, и ни один из потоков, описанных в настоящем разделе, не может возникнуть. Один и тот же локальный STDIO MCP-сервер может быть зарегистрирован в Claude Desktop/Claude Code, ChatGPT Desktop, Qwen Desktop и/или Kimi Desktop — описанный ниже механизм идентичен для всех; различается лишь поставщик-получатель.

Этот канал передаёт необработанные, непсевдонимизированные данные дел. В этом и состоит его назначение: собственный сеанс пользователя с настольным ИИ составляет шаблоны, готовые к подаче, и поэтому нуждается в настоящих именах и номерах.

5. Пакет инструкций для ИИ (экспорт ZIP)

IRONSTICK Client, пользователь с MD-файлами и ZIP-архивом, веб-приложение ИИ

Формирование пакета выполняется локально и не включает вызова ИИ. Оно создаёт Markdown в открытом виде (без псевдонимизации), предназначенный для загрузки пользователем во внешнюю LLM по его выбору. Содержание:

ФайлСодержание
Делавсе дела выбранного клиента со сторонами, статусом и индексом ID доказательств (без полных текстов)
Организациивсе лица/организации всей юридической фирмы (не только данного клиента), включая CNP/CUI, дату рождения, полные контактные данные, профессию, транспортное средство, — плюс сохранённые аналитические блоки (оценка, уязвимости, места проживания, финансы, социальное окружение, источники)
Учреждения, срокивсе учреждения; активные сроки с номерами дел и именем клиента
Почта100 последних электронных писем по всей юридической фирме: отправитель, получатель, тема, имена файлов вложений, фрагмент ≤500 символов (без полных текстов писем)
Ежедневный протоколпоследние 10 дней, по всей юридической фирме, включая хронологию дел за этот период
По каждому делуодно досье на каждое дело: полная хроника с полными текстами документов (лимит ~170 KB на файл, затем компактная форма), идентификаторы клиента и сторон, включая CNP; плюс все справочные заметки по делу без ограничения объёма
Файлы инструкцийпять документов с рабочими правилами — без персональных данных
Что происходит, когда этот ZIP передаётся сторонней LLM: пользователь лично передаёт этому поставщику в открытом виде существенные части всей юридической фирмы — личности клиентов с национальными идентификационными номерами, профили третьих лиц, включая чувствительные оценки, метаданные переписки по всей фирме и материалы дел. С этого момента данные обрабатываются на условиях стороннего поставщика (использование для обучения, хранение, юрисдикция) полностью вне контроля IRONSTICK. IRONSTICK показывает предупреждение о конфиденциальности перед экспортом (один раз за запуск программы) и предлагает экспорт также в Google Drive, что дополнительно размещает файлы у Google. Пользователь выступает в качестве передающего контролёра по смыслу GDPR и должен обеспечить правовое основание (например, ст. 6, правила профессиональной тайны) перед загрузкой.

Документы, помеченные как секретные, исключены из сроков, ежедневных протоколов и досье дел.

6. Сводная матрица

ПотокЧто передаётся (форма)ПсевдонимизацияСобственное диалоговое окно согласияЖурнал аудита
Регистрация документов (4 вызова)текст OCR/документа ≤30k, списки дел/имёнДаДа — один раз за запуск программыДа
Сортировка почты (экран)Отправитель/Тема/Фрагмент ≤1.5k + список делДаДа — один раз за сеансДа
Сортировка почты (фоновый режим)то жеДаНет (переключатель монитора = согласие)Да
Поиск сведений о лице, эт. 1настоящее имя (веб-поиск)Нет — намеренноДа — один раз за сеансДа (в открытом виде)
Поиск сведений о лице, эт. 2/3тексты страниц ≤8k / ≤6k на источникДато же согласиеДа
Автозаполнение лица/учреждениявведённое имя (веб-поиск)Нет — намеренноДа — один раз за сеансДа (в открытом виде)
Импорт ежедневного протокола с помощью ИИвставленный необработанный текст ≤200kДаДаДа
Монитор данныхосновные записи + контактные области ≤130kДа (наимен. учреждений в открытом виде)Нет (фоновый режим с ограничением частоты)Да
Текстовый редактор: переработка / структуравыделенный фрагмент + 6k контекста / строки документа ≤40kДаНет (кнопка = согласие)Нет
Предварительная обработка для чтения вслухкаждое предложение, в открытом видеНетНет (запуск = согласие)Нет
Проверка Red/Blue Team (API)текст проекта + дата + юрисдикция, за раунд (макс. 2)ДаНет (переключатель = согласие)Да
Резюме диалога (API)более ранние ходы диалога (только пользователь/ассистент)ДаНет (часть согласия на чат)Да
Корректирующий вызов ИИ File→Markdownпреобразованный текстДаНетНет
ИИ-средство поиска для затемненияуже затемнённый текст; ответы содержат настоящие имена третьих лицОтключена — намереннопереключатель = согласиеДа
Чат с ИИ (внешний)промпт + контекст GUI + память + 6k последней части + 2k резюме + результаты инструментов ≤10k/элементДаДа — один раз за сеансДа
Мост к настольному ИИ (Claude Desktop/Code, ChatGPT Desktop, Qwen Desktop, Kimi Desktop)необработанные результаты инструментов (полные данные дел)Нет — намеренноДа — один раз за запуск программы, блокировка на 10 мин при отказеНет (на стороне приложения)
ZIP с инструкциями для ИИэкспорт данных фирмы в открытом виде (загрузка по инициативе пользователя)Нетпредупреждение один раз за запуск программын/п

7. Внешние сервисы, не являющиеся LLM (для полноты картины)

IRONSTICK Client, интернет, значок местоположения и значок погоды

Независимо от какой-либо LLM, следующие функции обращаются к внешним сервисам с минимально необходимыми данными: проверка номеров (EU VIES, EORI, GLEIF, торговые реестры — проверяемый номер), геокодирование адресов (OpenStreetMap Nominatim — адрес), прямые веб-запросы поиска лиц (имя), IMAP (Ваш почтовый сервер) и необязательный экспорт в Google Drive (экспортируемые файлы). Ни один из них не затрагивает поставщика ИИ.

Ещё два сервиса получают столь же минимальные данные:

Ни один из этих сервисов не затрагивает поставщика ИИ.

8. Локальное хранение, целостность и контроль со стороны пользователя

IRONSTICK Client с блокировкой доступа TOTP; документы, временное хранилище и база данных зашифрованы AES-256

Независимо от описанных выше каналов ИИ, в отношении всех данных, хранящихся в IRONSTICK, действует следующее:

Распределение ответственности. Поскольку IRONSTICK хранит всё локально и передаёт данные только по путям, задокументированным в разделах 1–7, — каждый из которых либо псевдонимизирован, либо требует согласия, либо инициируется осознанным действием пользователя, — оператор юридической фирмы является единственным контролёром данных: он выбирает носитель данных и его шифрование, управляет резервными копиями и хранит их, решает, какие функции ИИ включены, даёт или не даёт каждое согласие и единолично решает, что делается с каждым документом, экспортом или резервной копией, создаваемыми программным обеспечением. Созданное ИИ содержание — проекты, резюме, оценки, классификации — всегда является предложением, которое пользователь обязан профессионально проверить, прежде чем полагаться на него или отправлять его. Настоящий документ существует для того, чтобы каждое из этих решений могло приниматься при полном знании фактических потоков данных.

9. Необязательный сервер в локальной сети фирмы (IRONSTICK SERVER)

IRONSTICK Server и IRONSTICK Client соединены по локальной сети; у сервера нет подключения к интернету

Юридические фирмы с несколькими рабочими местами IRONSTICK могут эксплуатировать необязательный IRONSTICK SERVER — координационный сервис, работающий на собственном Synology NAS фирмы, внутри собственной локальной сети фирмы. Для целей настоящей декларации решающее значение имеют следующие факты:

Приложение — Типовая оговорка для Вашего уведомления клиентов о конфиденциальности (предложение)

Следующий текст является предлагаемой редакцией, которую юридическая фирма, использующая IRONSTICK, может скопировать в собственное уведомление клиентов о конфиденциальности. Он составлен так, чтобы точно соответствовать описанным выше потокам данных, — он не обещает большей защиты, чем программное обеспечение фактически обеспечивает. В нём намеренно не приводятся ссылки на статьи нормативных актов, чтобы его можно было вставлять в уведомления любой структуры.

Прежде чем вставить этот текст — контрольный перечень для адвоката:
  1. Обеспечьте наличие договора об обработке данных с каждым настроенным Вами поставщиком ИИ, называйте в оговорке только тех поставщиков, которых Вы фактически используете, и сверьте предложение об обучении и хранении с условиями, которые Вы фактически подписали. Приведённая ниже оговорка не распространяется на Gemini через учётную запись Google (потребительский сервис без такого договора, раздел 1) — если Вы настроите этот путь, для него требуется собственная формулировка и, как правило, явное согласие клиента.
  2. Сохраняйте предложение в квадратных скобках о рабочем пространстве ИИ только в том случае, если Вы действительно используете мост к настольному ИИ (Claude Desktop/Code, ChatGPT Desktop, Qwen Desktop или Kimi Desktop); в противном случае удалите его.
  3. Настоящая оговорка распространяется на потоки внутри приложения, описанные в настоящем документе. Она не распространяется на пакет инструкций для ИИ (раздел 5) — загрузка этого экспорта в какой-либо сервис ИИ является отдельным решением и, как правило, требует явного согласия клиента.
  4. Если Вы отключили отдельные функции ИИ в конфигураторе, соответственно сократите перечень целей — описывайте именно то, что Вы используете, не более.
  5. Это предлагаемая редакция, а не юридическая консультация. Перед использованием поручите проверить её на соответствие профессиональным правилам Вашей адвокатской палаты и местной практике в области защиты данных.

Русский

Обработка дел с помощью ИИ. Наша юридическая фирма использует программное обеспечение для ведения дел IRONSTICK, которое включает функции с поддержкой ИИ. Для этих функций отдельные данные из Вашего дела могут передаваться внешнему поставщику услуг ИИ (в зависимости от доступности: Alibaba Cloud, Moonshot AI, OpenAI или Anthropic, через их программные интерфейсы), который обрабатывает их по нашему поручению на основании договора об обработке данных. Мы используем эти функции для: классификации и регистрации входящих документов, определения приоритетов входящей электронной почты, проверки наших записей на наличие несоответствий, составления и проверки юридических документов, а также правового анализа и исследований.

Меры защиты. Прежде чем что-либо будет передано, программное обеспечение на нашем собственном компьютере заменяет хранящиеся в нашей системе прямые идентификаторы — имена, личные идентификационные номера, номера телефонов, адреса электронной почты, почтовые адреса, номера дел и банковские реквизиты — нейтральными заполнителями. Таблица, связывающая заполнители с настоящими данными, никогда не покидает нашу фирму, а ответы поставщика преобразуются обратно локально. Передаётся только то, что требуется конкретной функции, в пределах фиксированных ограничений объёма. Небольшое число функций технически требует настоящих данных — например, публичный веб-поиск по имени лица или функция чтения вслух; мы используем их только путём осознанного отдельного действия. [Необязательно — удалите, если не используется: Для составления судебных документов мы дополнительно используем рабочее пространство ИИ, в котором данные дела обрабатываются без замены заполнителями; этот канал используется исключительно под нашим непосредственным контролем.]

Поставщик. Согласно применимым к нам условиям поставщика, содержание, передаваемое через программный интерфейс, не используется для обучения моделей ИИ и хранится лишь в течение ограниченного срока. Обработка может осуществляться за пределами Европейской экономической зоны; в этом случае передача защищена гарантиями, согласованными в нашем договоре об обработке данных с поставщиком. То, что поставщик вправе делать с данными, регулируется этим договором — а не собственным усмотрением ИИ.

Ваш выбор. Наша профессиональная обязанность соблюдения конфиденциальности остаётся в силе: сверх описанного здесь никакие данные не покидают нашу фирму. Обработка основывается на данном Вами нам поручении и на нашем законном интересе в эффективном и точном ведении Вашего дела. Вы вправе в любое время возразить против использования функций с поддержкой ИИ; в этом случае, насколько это возможно, мы будем вести Ваше дело без них. За Вами также сохраняются все Ваши законные права в области защиты данных, включая право на доступ, исправление, удаление и подачу жалобы в надзорный орган.

Настоящая декларация составлена на основе исходного кода приложения (псевдонимизатор, внешний маршрутизатор, журнал аудита и путь передачи данных каждой функции) и отражает поставляемое поведение описанной версии. Обработка самим поставщиком ИИ — хранение, использование для обучения, субобработчики, юрисдикция — регулируется исключительно условиями поставщика — ссылки на условия и политику конфиденциальности каждого поставщика находятся в соответствующем разделе конфигурации ИИ (Google Antigravity: antigravity.google/terms; Alibaba Cloud: alibabacloud.com/help/en/legal; Moonshot AI: platform.kimi.ai/docs/agreement; OpenAI: openai.com/policies). В отношении сервисов Anthropic следует ознакомиться со следующими документами в их актуальных редакциях: Commercial Terms of Service (anthropic.com/legal/commercial-terms), Usage Policy (anthropic.com/legal/aup) и Privacy Policy (anthropic.com/legal/privacy).