Владелец бизнеса, который выбирает AI-поддержку, обычно спрашивает про цену, скорость внедрения и качество ответов — и почти никогда не спрашивает, куда физически уходит переписка клиента после того, как на неё ответил бот. А зря: в этой переписке часто есть имя, телефон, адрес доставки, а иногда и номер заказа с суммой покупки — то есть персональные данные, за утечку которых отвечает бизнес, а не поставщик AI-агента, если в договоре не написано иначе.
Три вопроса, которые стоит задать до подключения, а не после инцидента
Первый — где физически хранятся диалоги: на серверах поставщика, в отдельной базе данных для каждого клиента или в общей таблице для всех клиентов сразу. Второй — может ли чужой клиент того же поставщика технически увидеть переписку вашего бизнеса, если в коде есть ошибка фильтрации. Третий — куда уходит текст сообщения при обращении к самой языковой модели: остаётся ли он только у поставщика AI-агента или передаётся третьей стороне (провайдеру самой модели — Anthropic, OpenAI и так далее) и на каких условиях та сторона обязуется его не хранить и не использовать для обучения.
Как это устроено технически в мультитенантных системах
AI-агент, который обслуживает сразу много бизнесов на одной инфраструктуре, называется мультитенантным — от слова tenant, «арендатор»: каждый клиент-бизнес как бы арендует свою изолированную часть системы, хотя физически данные могут лежать в одной базе. Работоспособность этой изоляции держится на одном простом принципе: каждая таблица с данными клиента обязана хранить идентификатор арендатора (tenant_id), и каждый запрос к базе обязан фильтроваться по этому идентификатору, а не полагаться на то, что «в интерфейсе показывается только своё». Если хотя бы один запрос в коде забыл проверить tenant_id, чужой диалог технически может утечь через дыру в фильтрации — не через взлом, а через баг. Именно поэтому зрелые системы гонят автоматическую проверку такой фильтрации на каждое изменение кода, а не полагаются на то, что разработчик не забудет добавить условие вручную.
Что можно проверить со стороны бизнеса, не разбираясь в коде
Спросить у поставщика прямым текстом: есть ли у них автоматическая проверка изоляции данных между клиентами, и что произойдёт, если сотрудник поддержки поставщика захочет посмотреть переписку конкретного бизнеса — есть ли для этого отдельный вход с логированием, кто именно заходил и когда, или доступ вообще ничем не ограничен. Ответ «мы никогда не давали повода сомневаться» — это не ответ на вопрос об архитектуре, это уход от него.
Итог
Безопасность переписок — не разовая галочка при подписании договора, а свойство архитектуры, которое либо есть с первого дня, либо появляется только после первого инцидента. Спрашивать про неё до подключения дешевле, чем разбираться с ней после утечки.