01

В 00:18 Аня собиралась отправить не один конфликт, а шесть чужих секретов

Подруга написала Ане резкое сообщение после общего рабочего созвона. Аня хотела понять, как ответить без новой ссоры, сделала скриншот и уже потянулась к кнопке отправки. На одном изображении оказались имя и фотография подруги, название компании, закрытый проект, фамилии двух коллег, точное время встречи и уведомление от врача в верхней части экрана.

Для психологической задачи всё это было не нужно. Важным оставалось другое: подруга второй раз отменила договорённость, написала «с тобой невозможно планировать», Аня почувствовала стыд и злость и хотела ответить сегодня же. Она заменила скриншот четырьмя предложениями: «Близкий человек второй раз отменил нашу договорённость. В сообщении прозвучало, что на меня нельзя положиться. Я злюсь и хочу защищаться. Помоги подготовить ответ без обвинения».

Смысл не исчез. Напротив, задача стала яснее. ИИ не отвлёкся на аватар, должности и случайное медицинское уведомление, а подруга и коллеги перестали быть невольными участниками цифрового разговора.

Эта сцена вымышлена, но ошибка обычная: человеку кажется, что для хорошего ответа машине нужно «знать всё». На деле дополнительная деталь полезна только тогда, когда способна изменить следующий шаг. Настоящее имя почти никогда не меняет разбор эмоции. Точный адрес не нужен для репетиции просьбы. Полный документ не требуется ради одной формулировки.

При этом удаление имён ещё не превращает разговор в абсолютную анонимность. Сам текст может выдать редкую профессию или событие, а вокруг сообщения существуют технические данные. Поэтому полезный вопрос звучит не «можно ли стать невидимым?», а «какой минимальный объём нужен для этой задачи, кто его обрабатывает и что будет с ним после разговора?»

02

Одно сообщение проходит через четыре слоя — даже без имени

Первый слой — содержание: сообщение Ани, предыдущий контекст диалога и ответ. Именно здесь чаще всего появляются сведения о здоровье, отношениях, работе и других людях. Даже без ФИО фраза «я единственный детский хирург такого профиля в небольшом городе» может оказаться узнаваемой по сочетанию деталей.

Второй слой — сессия и настройки: технический идентификатор разговора, выбранное направление, мягкость, язык, время и история, если она включена. Такой идентификатор называют псевдонимом, а не полной анонимностью: он позволяет связать несколько действий между собой, даже если на экране нет настоящего имени.

Третий слой — доставка и защита: IP‑адрес, время запроса, браузер, устройство, журналы ошибок и события безопасности. Без части этих данных сервер не сможет вернуть страницу или отличить обычный запрос от атаки. Принцип минимизации не требует притворяться, будто запросов не существует; он требует не использовать их для новых несовместимых целей и не хранить без понятной необходимости.

Четвёртый слой — инфраструктура: хостинг, поставщик модели, аналитика, почта, платёжный сервис и иные исполнители, если они участвуют. Название приложения не показывает весь маршрут. Важно, какие именно данные получает каждый участник и по какому правилу.

Теперь можно развести четыре похожих слова. Анонимность означает, что человека нельзя разумно определить по доступной совокупности данных. Конфиденциальность ограничивает доступ и использование. Безопасность — организационные и технические меры против утечки и чужого входа. Шифрование защищает канал или хранилище, но само по себе не означает, что сервис не обрабатывает сообщение. Поэтому зелёный замок в браузере важен, однако не заменяет политику данных.

Четыре бумажных прозрачных слоя окружают сообщение: содержание разговора, сессия, технический запрос и инфраструктура
Отсутствие имени уменьшает раскрытие, но не уничтожает весь цифровой след.
03

Что PSIHOLOGAI знает из разговора — и зачем сообщение видит супервизор

PSIHOLOGAI строит психологический разбор из того, что пользователь решил сообщить сам. Для разговора о конфликте системе не нужны настоящее имя, телефон, паспорт, работодатель и биография «на всякий случай». Если Аня пишет только роли и наблюдаемое событие, ИИ не узнаёт скрытые фамилии магическим образом.

Но модель способна строить догадки. По словам о ночных сменах, операционной и маленьком городе она может предположить профессию; предположение может быть и ошибочным. Поэтому фраза «я не называл имя» не равна «из текста ничего нельзя вывести». Безопасный ИИ отделяет введённые сведения от гипотез и не превращает догадку в новый факт профиля.

Перед отправкой каждый черновик PSIHOLOGAI проверяет отдельный ИИ‑супервизор. Для такой проверки ему нужен текст сообщения, черновик ответа и необходимый контекст: иначе он не заметит автоматическое согласие, диагноз, раскрытие лишних сведений или кризисный сигнал. Это автоматический второй контур, а не тайный человеческий собеседник. Он не должен использовать увиденное для произвольной новой цели, но его участие всё равно является обработкой и должно быть понятно до начала разговора.

Публичный сайт со статьями — отдельный контекст. На его страницах сейчас установлен счётчик Яндекс Метрики. По документации Яндекса Метрика использует идентификаторы браузера в cookie или localStorage и может обрабатывать URL, источник визита, параметры устройства и события взаимодействия. Поэтому посещение сайта нельзя честно описывать как «нулевой сбор данных». Не вводите личную историю, ФИО или сведения о здоровье в адресную строку и поисковые параметры.

Наличие аналитики на публичной странице само по себе не доказывает передачу ей текста чата. Это отдельный технический вопрос, на который документация приложения должна отвечать прямо. Оператор PSIHOLOGAI — ИП Махнёв Д.В.; актуальные реквизиты и канал обращения опубликованы на странице контактов.

04

Политика за семь минут: восемь ответов вместо слова «надёжно»

Откройте документ до личного сообщения и найдите восемь вещей. Кто оператор и как с ним связаться? Какие категории данных возникают? Для каких отдельных целей они нужны? Сколько хранится содержание и сколько — технические журналы? Какие поставщики получают данные? Используются ли разговоры для обучения или улучшения? Как удалить историю и направить юридический запрос? Что делает сервис при инциденте?

Необязательно читать документ как юрист. Переводите расплывчатые слова в проверяемые вопросы. «Используем для улучшения сервиса» — какие сообщения, кем и можно ли отказаться? «Храним столько, сколько необходимо» — необходимое до какого события? «Передаём доверенным партнёрам» — каким категориям исполнителей и для какой операции? «Данные обезличиваются» — каким способом и можно ли снова связать запись с сессией?

Отдельно проверьте обучение. Под этим словом могут скрываться разные процессы: обучение базовой модели поставщика, настройка продукта, оценка качества человеком, автоматическое тестирование или статистический анализ. Переключатель одного процесса не обязан выключать остальные. Отсутствие прямого ответа не означает автоматический запрет использования — оно означает, что перед откровенным сообщением у пользователя не хватает информации.

Политика поставщика модели и политика самого приложения — не один документ. Настройки личного аккаунта в универсальном чат‑боте не переносятся автоматически на сторонний сервис, который обращается к модели по своему договору. Смотрите правила именно того интерфейса, куда вводите текст.

Наконец, проверьте дату редакции и сохраните ссылку, если планируете пользоваться сервисом регулярно. Условия, модель и инфраструктура меняются. Хорошая политика обновляется вместе с ними, а не обещает всё сразу словами «абсолютно безопасно».

Бумажная лупа выделяет восемь карточек политики: оператор, данные, цели, сроки, поставщики, обучение, удаление и инциденты
Документ полезен, когда каждое обещание можно превратить в конкретный ответ.
05

Аня переписала скриншот: пять сокращений без потери смысла

Первое сокращение — роли вместо личностей. «Марина Петрова, руководитель отдела Х в компании Y» превращается в «руководитель». Для анализа границы важны полномочия и отношения, а не вывеска. Если пол или возраст ничего не меняют, их тоже можно не указывать.

Второе — приблизительное вместо уникального. «В четверг 14 августа в 19:42 после совещания проекта “Север”» становится «после рабочего созвона на этой неделе». Точная дата нужна лишь тогда, когда последовательность событий действительно влияет на вывод.

Третье — пересказ вместо чужой копии. Аня оставила одну значимую фразу и убрала имена, аватары и соседние сообщения. Целый скриншот передаёт больше данных, чем замечает отправитель. Полупрозрачная линия поверх текста тоже не всегда надёжна; безопаснее обрезать изображение, проверить готовый файл или вообще пересказать смысл.

Четвёртое — наблюдение вместо досье. Для запроса полезны повторяемость, эмоция, действие и цель: «это второй перенос; я злюсь; хочу ответить без нападения». Диагноз подруги, её семейная история и предположение о мотивах не помогают составить одну фразу.

Пятое — один вопрос вместо архива. Не загружайте договор, медицинскую карту или год переписки целиком ради одного абзаца. Сначала опишите задачу. Если ИИ попросит уточнение, проверьте, действительно ли ответ без него невозможен.

Это не требование говорить безлично и стерильно. Деталь может быть психологически важной: например, человек впервые назвал вас по фамилии или повторил точные слова родителя. Тогда оставьте её и уберите то, что не влияет на смысл. Минимизация — не молчание, а редактура по цели. Она также не относится к врачу, которому для безопасного лечения нужны точные сведения.

06

История, удаление и обучение — три переключателя, а не одна кнопка

История отвечает на вопрос, увидите ли вы прежний разговор в интерфейсе и сможет ли приложение продолжить контекст. Удаление относится к жизненному циклу записей. Обучение или улучшение описывает возможное использование данных для изменения будущей системы. Эти процессы связаны, но не тождественны.

Нажатие «удалить чат» может сразу убрать его из списка, а удаление из рабочих хранилищ, журналов и резервных копий происходить по отдельному графику. Это не обязательно обман: резервирование и расследование инцидентов имеют технические сроки. Но пользователь должен заранее видеть, что именно удаляется, за какое время и какие исключения основаны на законе или безопасности.

Отключение обучения не обязано отключать историю. И наоборот: режим без истории не доказывает, что техническая запись исчезает в ту же секунду. «Обезличено» тоже не синоним «уничтожено» — это отдельный результат обработки, качество которого зависит от возможности связать данные обратно.

Задайте оператору один составной вопрос: «Хранится ли содержание сообщения, технические метаданные и результаты автоматической проверки; кто имеет доступ; используются ли они для обучения или оценки; каков срок каждого слоя; что произойдёт после удаления в интерфейсе?» Ответ из пяти частей полезнее общей фразы «ваши данные под защитой».

Российский закон № 152‑ФЗ даёт субъекту право получать сведения об обработке и в предусмотренных случаях требовать уточнения, блокирования или уничтожения данных. Запрос должен позволять определить человека и соответствующую обработку, но оператор не должен превращать реализацию права в сбор случайного избыточного архива. Актуальный канал PSIHOLOGAI опубликован на странице контактов.

Три бумажных окна и переключателя показывают отдельные процессы: историю разговора, использование для улучшения и удаление данных
Перед нажатием кнопки важно понимать, какой именно слой она меняет.
07

Самый вероятный наблюдатель иногда находится не на сервере, а рядом

Аня проверила политику и чуть не забыла о заблокированном экране. Уведомление могло показать начало ответа рядом с коллегой. История браузера синхронизировалась с общим семейным планшетом, а фотографии автоматически попадали в облачную галерею. Для многих людей этот бытовой доступ вероятнее сложной атаки на дата‑центр.

Начните с собственной модели угроз. Кто именно не должен увидеть разговор: случайный коллега, член семьи, работодатель, контролирующий партнёр или посторонний после потери телефона? Разным рискам нужны разные меры. На общем или рабочем устройстве лучше не вести чувствительный диалог. Отключите предпросмотр уведомлений, завершайте сеанс, используйте уникальный пароль и доступную многофакторную защиту, обновляйте устройство.

Режим инкогнито очищает часть локальной истории после закрытия окна, но не делает человека невидимым для сайта, сети, аналитики или скачанных файлов. Он не заменяет политику и не защищает открытый экран. Точно так же HTTPS защищает передачу между браузером и сервером, но не решает, что сервис законно хранит после получения.

Отдельный риск — поддельный адрес. Реклама, опечатка в домене или ссылка из чужого сообщения могут привести на копию интерфейса. Перед откровенным текстом проверьте домен, защищённое соединение и реквизиты оператора. Менеджер паролей, который не предлагает сохранённый логин на похожем домене, иногда первым замечает подмену.

При насилии правила устройства особенно важны: контролирующий человек может видеть историю, уведомления и местоположение. Используйте безопасное устройство, когда это возможно, и составляйте индивидуальный план с живой профильной помощью. Если угроза непосредственная, ожидание идеальной конфиденциальности не должно задерживать звонок 112.

08

Девяносто секунд перед отправкой: оставить смысл и вернуть себе выбор

Сначала закончите одну фразу: «После этого сообщения я хочу…» Если ответ — подготовить просьбу, разобрать мысль или назвать эмоцию, всё, что не помогает этой цели, кандидат на удаление. Такая рамка одновременно улучшает приватность и качество ответа.

Затем сделайте быстрый проход. Замените имена ролями. Уберите контакты, адрес, документы, работодателя и редкие комбинации деталей. Проверьте, не передаёте ли чужую тайну. Перескажите скриншот словами. Оставьте точную цитату только там, где важна именно формулировка. Убедитесь, что устройство и уведомления не видны постороннему.

Третий шаг — условия сервиса. Понятно ли, кто оператор, зачем нужна история, участвует ли супервизор, где описаны сроки, поставщики, обучение и удаление? Если ответ критичен для вашего решения, а документация его не даёт, не заполняйте пробел рекламным обещанием. Напишите оператору или выберите другой канал.

Если сообщение уже отправлено и вы заметили лишнее, паника не помогает. Удалите его доступным способом, зафиксируйте дату и идентификатор разговора, направьте оператору конкретный запрос и смените пароль, если раскрыли учётные данные. Если вы передали чужие сведения, оцените реальный возможный вред и при необходимости предупредите человека без драматизации.

Наконец, задайте трудный вопрос: что случится, если эта фраза станет известна? При неприемлемом результате не вводите её в цифровой инструмент. Можно обсудить форму проблемы без фактической истории или выбрать живой разговор в подходящих условиях конфиденциальности.

Хорошая приватность не требует от человека быть безымянным силуэтом. Она даёт право дозировать близость: сообщить достаточно для полезного диалога, понимать путь данных, исправить ошибку и выйти. Анонимный ИИ‑психолог начинается не с обещания «мы ничего не видим», а с честного ответа — что именно видит система и почему ей не нужно больше.

Коротко

Частые вопросы

Если я не ввожу имя, разговор с ИИ анонимный?+

Не обязательно. Сессию могут связывать технический идентификатор, IP‑адрес и другие метаданные, а редкая комбинация деталей способна указать на человека без ФИО. Отсутствие имени полезно уменьшает раскрытие, но точное значение анонимности определяет вся система, а не одно поле.

Кто видит сообщения в PSIHOLOGAI?+

Сообщение обрабатывает основной ИИ, а необходимый контекст и черновик ответа проверяет отдельный ИИ‑супервизор. Также в доставке могут участвовать технические поставщики. Возможность доступа людей для поддержки или разбора инцидентов, состав данных и сроки должны прямо описываться в документации приложения.

Используются ли сообщения ИИ‑психологу для обучения?+

Нельзя отвечать на это по названию модели или настройке другого продукта. Отдельно проверьте обучение базовой модели, улучшение сервиса, оценку качества и ручной разбор. Политика конкретного приложения должна назвать каждый процесс, поставщиков и доступный способ отказа, если он предусмотрен.

Можно ли полностью удалить переписку с ИИ‑психологом?+

Кнопка удаления, рабочее хранилище, технические журналы, резервные копии и обезличенные результаты могут иметь разные сроки. Проверьте, что исчезает сразу, что удаляется позже, какие исключения существуют и как направить запрос оператору. Скрытие разговора из интерфейса ещё не описывает весь жизненный цикл.

Защищает ли режим инкогнито личный разговор?+

Только частично: после закрытия он обычно не сохраняет часть локальной истории и cookie в этом профиле. Сайт, сеть и участвующие сервисы всё равно могут обработать запрос, а уведомления, скриншоты и скачанные файлы останутся. Инкогнито не заменяет безопасное устройство и политику данных.

Можно ли вставлять чужую переписку или скриншот?+

Лучше сначала пересказать смысл, заменить имена ролями и оставить только фразу, действительно важную для разбора. На скриншоте часто остаются аватары, уведомления, даты и соседние сообщения. У другого человека есть собственный интерес к конфиденциальности, даже если чат находится на вашем телефоне.

Важно

Материал носит информационный характер и не заменяет персональную консультацию или медицинскую помощь.

Источники

На что мы опирались

  1. Законодательство РФФедеральный закон № 152‑ФЗ «О персональных данных»↗
  2. Законодательство РФСтатья 14. Право субъекта на доступ к персональным данным↗
  3. Яндекс МетрикаКакие данные собирает счётчик Яндекс Метрики↗
  4. Яндекс МетрикаВременные файлы, устанавливаемые Яндекс Метрикой↗
  5. American Psychological AssociationHealth advisory: Use of generative AI chatbots and wellness applications for mental health↗
  6. ВОЗЭтика и управление искусственным интеллектом в здравоохранении↗
  7. NISTPrivacy Framework↗
  8. NISTGenerative Artificial Intelligence Profile↗

Источники помогают проверить общие сведения. Они не заменяют персональную оценку специалиста.