# Вопросы продавцу ИИ-решения: что спросить до пробного доступа

Демонстрация показывает умения, а риски живут в пути данных. Семь вопросов продавцу ИИ-решения до пробного доступа и как отличить честный ответ от уклончивого.

URL: https://posts.danashkin.ru/guides/voprosy-prodavcu-ii-resheniya
Обновлено: 2026-09-25

---

## Коротко

**Главное**

- Демонстрация показывает, что ИИ-решение умеет. Риски живут в другом месте: кто и где обрабатывает твои данные.
- Главный вопрос к любому продавцу звучит просто: какая нейросеть это обрабатывает и как защищены персональные данные. Одна участница курса задала его продавцу и услышала, что не защищено ничего.
- Перед пробным доступом стоит получить ответы на семь вопросов о данных: модель, страна, обучение, хранение, доступ сотрудников, обезличивание и выход из договора.
- Честный ответ звучит конкретно и подтверждается договором. Уклончивый - «всё защищено», «используем лучшие модели», «это коммерческая тайна».
- Иногда после этих вопросов выгоднее собрать своё на готовом открытом коде, чем покупать чужое решение.

## Почему главный вопрос к продавцу - не «что умеет»?

**Главное**

Потому что умения видны на демонстрации, а путь данных - нет. Красивый пример на данных продавца ничего не говорит о том, куда уйдут договоры, переписка и персональные данные твоих клиентов. Именно здесь лежат юридические и репутационные риски.

На финальном занятии курса для юристов участницы рассказали о неожиданном результате обучения. Кроме своих проектов они получили навык, которого не ждали: стали квалифицированными покупателями ИИ-продуктов.

Одной из них продавец системы анализа дел сам написал с предложением попробовать. Её рассказ: «благодаря вот этому курсу мы с тобой понимаем, какие вопросы задали. Я ему эти вопросы задала, и он мне на них ответил, что ничего там не защищено».

Вторая участница получила предложение протестировать готовую систему учёта клиентов для юристов и сформулировала главный вопрос к любому продавцу одной фразой: «какая ИИшка это обрабатывает, как защитить персональные данные». Всё остальное - удобство интерфейса, скорость, цена - вторично, пока нет ответа на этот вопрос.

Демонстрацию обычно показывают на данных продавца, и она почти всегда выглядит убедительно. О том, почему демонстрация сама по себе ничего не доказывает, подробно в материале о том, как [принимать работу подрядчика по ИИ](/guides/kak-prinimat-rabotu-podryadchika-po-ii).

## Семь вопросов о данных до пробного доступа

**Главное**

Какая модель обрабатывает данные, в какой стране, идут ли данные в обучение, сколько хранятся, кто из сотрудников продавца их видит, есть ли обезличивание и что будет с данными после расторжения договора. Ответы нужны письменно, до первого реального файла.

Вопросы стоит задать письменно и до того, как в систему попадёт хоть один настоящий документ.

1. **Какая модель обрабатывает данные и чья она.** Своя модель продавца, российская модель крупной компании или зарубежная по программному доступу. От ответа зависит всё остальное.
2. **Где физически обрабатываются и хранятся данные.** Страна и провайдер серверов. Для персональных данных россиян это вопрос закона, а не вкуса.
3. **Идут ли данные в обучение.** И у самого продавца, и у поставщика модели, которой он пользуется. Правильный ответ закреплён в договоре, а не только в презентации.
4. **Сколько хранятся запросы и файлы.** И как их удалить по твоему требованию, с подтверждением удаления.
5. **Кто из сотрудников продавца видит данные.** В каких случаях, с чьего разрешения и остаётся ли от этого след в журнале.
6. **Есть ли обезличивание до отправки в модель.** Заменяются ли имена, телефоны и реквизиты кодами до того, как текст уйдёт наружу.
7. **Что будет с данными после расторжения договора.** Можно ли выгрузить свои данные в удобном формате и когда они будут удалены у продавца.

Отдельным, восьмым пунктом стоит спросить, кто отвечает при утечке и как это записано в договоре. Устный ответ «мы всё берём на себя» ответственностью не является.

## Как отличить честный ответ от уклончивого?

**Главное**

Честный ответ называет конкретику и ссылается на документ: имя модели, страну, срок хранения, пункт договора. Уклончивый прячется за общими словами о безопасности. Если на прямой вопрос о данных звучит «это коммерческая тайна», это уже ответ.

На каждый вопрос из списка есть два типа ответа, и различить их несложно.

| Вопрос | Честный ответ звучит так | Тревожный сигнал |
|---|---|---|
| Какая модель | называют модель и компанию, которая её предоставляет | «используем лучшие модели», «собственная разработка» без подробностей |
| Где данные | страна, провайдер серверов, место хранения копий | «в надёжном облаке» |
| Обучение | «не используются», и это записано в договоре | «не беспокойтесь», без документа |
| Хранение и удаление | конкретный срок и порядок удаления по запросу | «храним, пока вы клиент», без механики удаления |
| Доступ сотрудников | кто, когда, по какому основанию, с журналом | «никто не смотрит» без объяснения, как это обеспечено |
| Выход из договора | формат выгрузки и срок удаления | «такого ещё не было» |

Самый тревожный вариант - когда продавец не знает ответа сам. Бывает, что небольшая команда собрала продукт поверх чужой модели и сама не задумывалась, куда уходят данные клиентов. Это не всегда злой умысел, но для твоих документов разницы нет.

Хорошая практика - попросить схему движения данных: откуда файл приходит, где обрабатывается, где хранится и кому передаётся. Если такая схема есть, ответы на большую часть остальных вопросов в ней уже видны.

## Что делать с персональными данными клиентов?

**Главное**

Сначала понять, нужны ли они системе вообще. Если нужны, проверить три вещи: где хранятся данные россиян, не уходят ли они за рубеж и оформлена ли обработка силами продавца договором-поручением. Если можно обойтись без них, обезличить до отправки.

Закон о персональных данных требует хранить данные граждан России в базах на территории России. Передача за рубеж идёт по отдельным правилам, с уведомлением Роскомнадзора. А если данные обрабатывает подрядчик по твоему заданию, это оформляется поручением в договоре с понятными обязанностями по защите.

Для юристов к этому добавляется профессиональная тайна клиента. Договор с доверителем может прямо запрещать передачу его документов третьим лицам, и никакой удобный сервис этого не отменяет.

Самый простой способ снизить риск - обезличивание. На курсе его объясняли на пальцах: имя и телефон в тексте заменяются кодами, таблица соответствий остаётся у тебя, наружу уходит текст с кодами, а ответ возвращается и коды подставляются обратно. Участницы сразу увидели в этом свой инструмент: «лучше всё-таки защититься, тем более если есть инструменты для этого».

Подробно про границы чувствительных данных и обезличивание - в материале о том, как [внедрять нейросети, когда документы нельзя отдавать наружу](/guides/chuvstvitelnye-dannye-i-neyroseti-v-kompanii).

## Купить готовое или собрать своё

**Главное**

Готовое решение выигрывает, когда у продавца честные ответы о данных и продукт закрывает задачу без переделок. Своё выигрывает, когда ответов нет или задача узкая. Собрать своё сегодня чаще значит взять готовый открытый код и настроить его, а не писать с нуля.

Та же участница, получив предложение протестировать готовую систему для юристов, задала себе встречный вопрос: «а зачем мне это надо, если мы сами, получается, можем себе создать это, правильно?»

Вопрос правильный, но ответ на него не всегда «да». Собирать своё с нуля долго и дорого. Зато есть средний путь, и он всё чаще выигрывает: взять готовый открытый продукт и настроить под себя.

Так я собрал систему учёта клиентов для рекламного агентства. Писать её с нуля не пришлось: [агент](/concepts/ai-agent) перебрал около тридцати открытых проектов и предложил подходящий, дальше была настройка. Данные при таком подходе остаются на своей инфраструктуре, и вопрос «куда уходят документы» закрыт по определению.

Прежде чем выбирать между покупкой и сборкой, полезно проверить, не решена ли задача уже внутри компании или готовым инструментом. Как это сделать за пять минут, разобрано в материале про то, как [проверить, что готового решения ещё нет](/guides/proverit-chto-uzhe-est-do-razrabotki).

## Пробный доступ без риска

**Главное**

Пробный доступ проходит в три шага: письменные ответы на вопросы о данных, прогон на выдуманных или обезличенных документах и договор до первого настоящего файла. Качество видно и на выдуманных данных, а риска утечки при этом нет.

Продавцы любят торопить: «загрузите пару настоящих документов, сразу увидите результат». Порядок лучше держать свой, даже если это стоит лишней недели.

1. **Ответы письменно**

   Семь вопросов о данных уходят продавцу письмом, ответы сохраняются. Устные заверения на встрече в расчёт не идут.

2. **Прогон на выдуманных данных**

   Подготовь три-пять документов, похожих на настоящие: те же формы, выдуманные имена и суммы. Качество работы видно и на них.

3. **Договор до настоящих файлов**

   Настоящие документы - только после подписанного договора, где записаны ответы про обучение, хранение и удаление.

4. **Приёмка на своих примерах**

   После договора - проверка на контрольном наборе своих случаев с заранее оговорённым порогом качества.

Последний шаг подробно разобран в том же материале про приёмку работы подрядчика: там описано, как собрать контрольный набор и задать порог по доле удачных случаев.

## Частые вопросы

**Главное**

Что спрашивают чаще всего: стоит ли доверять крупным брендам без вопросов, что делать, если продавец отказывается отвечать, можно ли тестировать на реальных данных и кто в компании должен задавать эти вопросы.

### Частые вопросы

**Крупной компании можно доверять без вопросов?**

Вопросы те же, просто ответы обычно уже опубликованы в документации и договорах. Задача та же: найти их и прочитать до подключения.

**Продавец отказывается отвечать. Что делать?**

Считать отказ ответом. Продукт, который не может объяснить путь твоих данных, не подходит для рабочих документов.

**Можно попробовать на реальных данных, если очень хочется?**

Не стоит. Пробный доступ на выдуманных документах показывает качество не хуже, а риск нулевой.

**Кто в компании должен задавать эти вопросы?**

Тот, кто отвечает за данные: юрист, служба безопасности или руководитель. Пользователь продукта может собрать ответы, но решение о допуске данных - не его.

## Главный вывод

**Главное**

Перед покупкой ИИ-решения важнее спросить о данных, чем посмотреть демонстрацию. Семь письменных вопросов о модели, стране, обучении, хранении, доступе, обезличивании и выходе из договора быстро отделяют честного продавца от уклончивого.

Хороший продавец отвечает на эти вопросы за пять минут и показывает документы. Плохой говорит «не беспокойтесь». Разница видна до того, как в систему попадёт первый договор.

Практический минимум на сегодня: сохрани себе семь вопросов и отправь их письменно следующему продавцу, который предложит пробный доступ.

А ты знаешь, какая нейросеть обрабатывает данные в сервисах, которыми твоя команда уже пользуется?

### Источники

- [Федеральный закон «О персональных данных» № 152-ФЗ - локализация, трансграничная передача, поручение обработки, КонсультантПлюс](https://www.consultant.ru/document/cons_doc_LAW_61801/)
- [OWASP Top 10 for Large Language Model Applications - основные риски систем на языковых моделях, OWASP](https://owasp.org/projects/top-10-for-large-language-model-applications)
- [AI Risk Management Framework - рамка управления рисками ИИ, NIST](https://www.nist.gov/itl/ai-risk-management-framework)
- [Data anonymization - обезличивание данных, Википедия](https://en.wikipedia.org/wiki/Data_anonymization)
- [Vendor lock-in - зависимость от поставщика и цена выхода из договора, Википедия](https://en.wikipedia.org/wiki/Vendor_lock-in)
