Сервис расшифровки в компании: что спрашивает служба безопасности

ГАЙД

Сервис расшифровки в компании: что спрашивает служба безопасности

Сервис нашли за день, а согласование идёт третью неделю: служба безопасности прислала список вопросов, и половина из них звучит как экзамен. Разбираем, что на самом деле проверяют этими вопросами, какие ответы считать нормальными и что записать в договор, чтобы не возвращаться к теме через год.

Почему на сервис расшифровки приходит список вопросов

Сценарий знакомый до деталей. Отдел нашёл сервис расшифровки, попробовал на одной записи, показал руководителю — всем понравилось. Заявка уходит на согласование, и оттуда возвращается таблица на полтора десятка пунктов: где хранятся данные, есть ли продукт в реестре отечественного ПО, кто имеет доступ к записям, какие документы вы дадите.

Первая реакция — «это же просто расшифровка, мы не банк». Список тем не менее возник не на пустом месте: в записи обычной планёрки звучат фамилии, должности, суммы контрактов, планы на квартал, иногда данные клиентов. Файл уходит наружу, а отвечать за него ваша компания не перестаёт — проверяют именно это.

Расшифровка рабочей встречи: дословные реплики с подписями говорящих и таймкодами
«Это же просто расшифровка» — а в ней дословная речь: фамилии, суммы и даты, которые прозвучали на встрече. Проверяют маршрут именно этого документа, а не абстрактного аудиофайла.

Дальше по порядку: кто задаёт эти вопросы и что стоит за каждым, когда требование про реестр отечественного ПО к вам не относится вовсе, как звучит проверяемый вопрос про хранение данных, законно ли записывать разговор и что из этого попадает в договор — и чек-лист, с которым можно идти к любому вендору.

Четыре человека спрашивают об одном разными словами

«Служба безопасности» в переписке — обычно не один человек. За таблицей вопросов стоят три-четыре роли с разными интересами и разными ответами. Отвечать всем одной презентацией — значит запускать круг заново: письмо ушло, вернулось уточнение, прошла неделя.

Четырём ролям нужны четыре разных факта. Собрать их дешевле заранее, чем выяснять по одному в переписке длиной в месяц.

Отсюда практический ход: разложите ответы по ролям заранее. Юристу — основание обработки и документы. ИТ — форматы выгрузки и что будет при отключении. Закупкам — формальный статус. Безопасности — схема: кто и на каком шаге получает доступ к записи.

Реестр отечественного ПО: кому он обязателен, а кому — нет

Требование обычно приезжает одной строкой — «по программе импортозамещения нужен продукт из реестра отечественного ПО» — и дальше не расшифровывается. Звучит как закон природы, хотя задача у реестра узкая, закупочная, и относится она не ко всем.

Механику видно прямо из названия документа, которым реестр создан: постановление Правительства РФ от 16 ноября 2015 года № 1236 «Об установлении запрета на допуск программного обеспечения, происходящего из иностранных государств, для целей осуществления закупок для обеспечения государственных и муниципальных нужд». Запрет действует в закупках на государственные и муниципальные нужды, а включение в реестр выводит продукт из-под запрета.

Требование про реестр приходит из правил закупки, а не из свойств сервиса. Частная компания вводит его сама — и сама же может уточнить, что именно этот пункт защищает.

Что из этого следует для вашей заявки:

  • Закупка на государственные или муниципальные нужды. Вопрос обязателен, и задавать его нужно до объявления процедуры, а не после того, как отдел уже привык к сервису.
  • Госкомпания, значимый объект инфраструктуры, дочерняя структура с особыми правилами. Здесь действуют собственные закупочные регламенты, и от закупок по 44-ФЗ они отличаются. Верный ход — спросить юриста до тендера, какой именно акт вас связывает.
  • Частная компания платит своими деньгами. Закон включения в реестр не требует. Если требование прописано во внутреннем регламенте, у пункта есть автор — к нему и стоит прийти с вопросом, какой риск он закрывает и чем его закрыть иначе.

Проверяется статус элементарно: реестр публичный, запись в нём либо есть, либо нет, и у неё есть номер. Скриншот из презентации и фраза «мы российская компания» — не то же самое. Просите номер и сверяйте сами.

Где хранятся данные: вопрос с точным ответом

Это единственный пункт опросника с коротким проверяемым ответом. Рамку задаёт часть 5 статьи 18 закона «О персональных данных» — в редакции Федерального закона от 28 февраля 2025 года № 23-ФЗ.

Вопрос звучит про безопасность, а проверяется географией: где физически лежит база. Шифрование отвечает на другой вопрос и этот пункт не закрывает.

Формулировка такая: при сборе персональных данных, в том числе через интернет, запись, систематизация, накопление, хранение, уточнение и извлечение данных граждан России с использованием баз, находящихся за пределами территории России, не допускаются — кроме случаев, прямо перечисленных в законе. Проще говоря, базы с вашими записями и расшифровками должны находиться в России.

Поэтому вопрос «а у вас есть шифрование» ничего не проверяет: он про другое. Проверяют такими формулировками:

  • «Назовите юрисдикцию размещения баз и закрепите её в договоре». Ответ должен приехать документом, а не сообщением в чате.
  • «Каким подрядчикам передаются данные». Субподряд редко виден на витрине сервиса, а отвечать за него будете вы.
  • «Кто у вас может открыть нашу запись». Нужен перечень ролей и порядок доступа, а не заверение, что «доступа нет ни у кого».
  • «Что произойдёт с записями, когда мы уйдём». Срок удаления, что именно удаляется, как приходит подтверждение.

На каком основании подрядчик вообще трогает ваши записи

Здесь ломается большинство согласований, причём не из-за плохих намерений, а из-за разницы в картине мира. Компания считает, что купила инструмент. Закон видит другое: вы поручили обработку персональных данных другому лицу, и у такого поручения есть обязательное содержание.

Часть 3 статьи 6 закона «О персональных данных» описывает его подробно: поручить обработку можно на основании договора, и в поручении должны быть определены конкретные вещи. Вот они на языке договора.

Что закон требует определить в порученииКак это выглядит в договоре
Перечень персональных данныхНе «данные пользователей», а список: имена и должности участников, контакты, содержание записей
Перечень действий с даннымиХранение, расшифровка, сборка документов по записи, выгрузка, удаление — по пунктам
Цели обработкиДве строки, из которых видно, зачем подрядчику эти данные; всё, что шире цели, убирается
Обязанность соблюдать конфиденциальностьПрямой пункт, а не отсылка к «стандартам отрасли»
Требования к размещению баз и меры по статье 18.1Ссылка на часть 5 статьи 18 и статью 18.1 — тот самый пункт про юрисдикцию
Обязанность показывать документы по вашему запросуПодтверждение принятых мер — в том числе до начала обработки
Требования к защите по статье 19 и уведомление об инцидентахОбязанность сообщить вам о случае из части 3.1 статьи 21 — то есть об утечке

И пункт, который переворачивает тон переговоров. По части 5 той же статьи ответственность перед человеком, чьи данные обрабатываются, несёт оператор — то есть ваша компания. Подрядчик отвечает перед вами, а не перед сотрудником, чей голос попал в запись. Отсюда правило: договор — единственное место, где эта ответственность превращается в обязательства другой стороны. У нас условия вынесены на страницу об обработке данных.

Что произойдёт, если данные всё-таки утекут

Вопрос «а если утечёт» звучит на каждом согласовании и обычно остаётся без цифр. Цифры есть.

Часть 3.1 статьи 21 закона обязывает оператора уведомить Роскомнадзор дважды: в течение двадцати четырёх часов — об инциденте, его предполагаемых причинах и принятых мерах, в течение семидесяти двух — о результатах внутреннего расследования. Отсчёт идёт с момента, когда инцидент выявлен, а не когда до вас дошла новость.

  1. Инцидент выявленчасы пошли с этой минуты
  2. 24 часапервое уведомление: что случилось и что уже сделано
  3. 72 часарезультаты внутреннего расследования
  4. Дальшеразбор причин, меры и объяснения людям

Дальше начинается КоАП. Статья 13.11 в редакции Федерального закона от 30 ноября 2024 года № 420-ФЗ разводит наказание по объёму утечки: данные от тысячи до десяти тысяч человек — для юридического лица от трёх до пяти миллионов рублей, от десяти до ста тысяч — от пяти до десяти миллионов, свыше ста тысяч — от десяти до пятнадцати. Отдельно наказывается молчание: за неуведомление о факте утечки юрлицу грозит от одного до трёх миллионов.

Повторный случай считается иначе: по части 15 это от одного до трёх процентов годовой выручки, но не меньше двадцати миллионов и не больше пятисот. Для специальных категорий данных и биометрии в статье отдельные части и суммы выше обычных.

Суммы растут по объёму утечки, а повторный случай считается уже от выручки. Это и есть тот риск, который служба безопасности переводит в вопросы к подрядчику.

Кто увидит запись и когда её не станет

Два последних вопроса безопасности выглядят мелкими и чаще всего остаются без письменного ответа: кто имеет доступ и сколько живёт запись.

Про удаление в законе есть ориентир. Часть 4 статьи 21: при достижении цели обработки оператор обязан её прекратить и уничтожить персональные данные в срок не более тридцати дней, если иное не предусмотрено договором или согласием. Это отправная точка для вопроса о сроках хранения — и повод зафиксировать свой срок, если тридцать дней вам не подходят.

  • Перечень ролей. Кто со стороны подрядчика открывает запись и при каких условиях: поддержка по вашему обращению, дежурный при разборе сбоя, никто.
  • Следы доступа. Ведётся ли журнал обращений к вашим файлам и можно ли его запросить.
  • Что при увольнении. Как быстро закрывается доступ у сотрудника, ушедшего из компании подрядчика.
  • Используются ли записи для улучшения сервиса. Прямой вопрос требует прямого ответа: да или нет, и если да — как отключить.
  • Ваша сторона. Изрядная часть утечек начинается внутри: расшифровка уходит в общий чат, ссылка пересылается дальше, файл лежит на рабочем столе ноутбука. Регламент доступа нужен и у вас.
Архив расшифровок: список записей со статусом обработки, длительностью, датой и поиском по названию и содержанию
Пункт про сроки хранения проверяется руками, а не письмом: удалите пробную запись и посмотрите, что осталось в списке и что отвечает поиск.

И деталь, из-за которой ломаются красивые схемы: удалять надо не только запись у подрядчика, но и всё, что из неё выросло, — документы, письма с вложениями, копии в мессенджерах. Это пункт вашего регламента, а не договора: за путь файла внутри компании отвечает компания.

Девять пунктов, которые стоит записать в договор

Из всего разговора в текст договора попадает немного. Девять пунктов закрывают большую часть будущих споров.

  1. Предмет поручения. Перечень данных, перечень действий и цели — как требует часть 3 статьи 6 закона.
  2. Юрисдикция размещения баз данных. Названа прямо, а не через «в соответствии с законодательством».
  3. Передача третьим лицам. Запрет без вашего письменного согласия и список тех, кто уже привлечён.
  4. Уведомление об инциденте. Срок в часах, а не «в разумный срок», и канал, по которому уведомление придёт.
  5. Сроки хранения и удаления. Сколько живёт запись, что происходит после расторжения, как приходит подтверждение.
  6. Право на проверку. Возможность запросить документы о принятых мерах: законом это предусмотрено, остаётся перенести в договор.
  7. Выгрузка. Форматы и срок, в течение которого вы забираете всё накопленное после расторжения.
  8. Границы использования. Запрет использовать ваши записи в целях, которых нет в поручении.
  9. Порядок изменения условий. Как и за сколько дней вы узнаете об изменениях.
Окно экспорта расшифровки: выбор формата — Word, PDF, SubRip, WebVTT, обычный текст, JSON, Markdown — и параметры документа
Седьмой пункт проверяют не текстом договора, а руками: выгрузите пробную расшифровку во все обещанные форматы и откройте файлы.

Пункт про выгрузку кажется бытовым, но именно он отличает рабочий договор от бумажного. Пока данные уходят одной кнопкой, уход от подрядчика — неделя работы. Как это выглядит на конкретном сервисе: что выгрузить из Otter.ai до конца подписки. Когда выгрузка идёт «по запросу в поддержку» — уже проект.

Чек-лист: что спросить и какой ответ считать нормальным

Итог — таблица, с которой можно идти к любому вендору, включая нас. Слева вопрос, дальше нормальный ответ и признак, после которого стоит копать глубже.

Вопрос вендоруНормальный ответПовод насторожиться
Где находятся базы с нашими записями?Юрисдикция названа и её готовы закрепить в договоре«Данные в облаке», подробности после подписания
Есть ли продукт в реестре отечественного ПО?Номер записи, который вы сверяете сами, либо прямое «нет»Скриншот презентации вместо номера
Как оформляется поручение на обработку?Раздел договора с перечнем данных, действий и целей«Всё есть в оферте», перечня в ней нет
Кто у вас может открыть нашу запись?Перечень ролей и условия выдачи доступа«Доступа нет ни у кого» без объяснения
Как быстро сообщите об инциденте?Срок в часах, записанный в договор«В разумный срок», «оперативно»
Сколько хранятся записи и как удаляются?Срок, способ удаления, подтверждение по запросу«Храним, пока нужно»
Используются ли записи для улучшения сервиса?Прямой ответ и способ отказатьсяУклончивое «только обезличенные данные»
В каких форматах мы заберём данные?Список форматов, проверяемый на пробной записиВыгрузка «по запросу в поддержку»
Что будет с данными после расторжения?Срок на выгрузку и срок удаления, оба в договореОтвет только про выгрузку или только про удаление

Ответ «нет» сам по себе не приговор: у требования из внутреннего регламента бывают обходные решения. Настораживает другое — уклончивый ответ на прямой вопрос. Он означает, что процесс у подрядчика не описан, и в момент инцидента его будут описывать на ходу.

Что делать, пока согласование идёт

Согласование занимает от недели до пары месяцев, а встречи всё это время идут. Есть работа, которую можно сделать параллельно, ничьих правил не нарушая.

Пилот на неспорных записяхВнутренняя планёрка без клиентских данных и сведений о третьих лицах: достаточно, чтобы оценить текст, и мало, чтобы создать риск.
Пакет документов заранееПока идёт пилот, соберите ответы по девяти пунктам договора. К разбору заявки у вас будет не просьба, а готовый комплект.
Свой регламент, а не только чужойКто загружает записи, кому уходит расшифровка, куда её нельзя пересылать, когда удаляются копии.

На пилоте проверяют три вещи. Читается ли текст: расшифровка встречи приходит с разделением по говорящим и таймкодами, имена участников подставляются из разговора. Что вырастает поверх: краткое содержание, решения и задачи с владельцами и сроками, а к записи можно задать вопрос своими словами и получить ответ с цитатами. И выход: DOCX, PDF, TXT, SRT, VTT, JSON и Markdown, файлы до 4 ГБ и до 6 часов.

Структура документа поверх расшифровки: итог, решения и задачи с владельцами и сроками
Второй пункт пилота проверяется здесь: что вырастает поверх текста — итог, решения и задачи с именами, а не просто восемь страниц речи.

Документы, которые обычно просит служба безопасности, лежат на отдельных страницах: политика конфиденциальности и безопасность — их и прикладывают к заявке. Что даёт сервис в масштабах компании, а не одного отдела, показано на странице расшифровки для бизнеса.

Проверьте сервис на своей записи, а не на презентации

Загрузите одну внутреннюю планёрку: Vibe2Text вернёт текст с разделением по говорящим и таймкодами, а следом — краткое содержание, решения и задачи с владельцами и сроками.

Посмотреть для бизнеса

Бесплатный старт без карты. Файлы до 4 ГБ и до 6 часов, русский и английский, экспорт в DOCX, PDF, TXT, SRT, VTT, JSON и Markdown.

Частые вопросы

Обязательно ли, чтобы сервис расшифровки был в реестре отечественного ПО?

Зависит от того, кто покупает. Для закупок на государственные и муниципальные нужды действует постановление Правительства РФ № 1236 — запрет на допуск иностранного программного обеспечения, и реестр выводит продукт из-под этого запрета. Частную компанию закон к реестру не обязывает: если требование пришло под флагом импортозамещения, у него автор внутри вашей компании, с ним и разговор.

Где хранятся данные сервиса и как это проверить, а не поверить на слово?

Рамку задаёт часть 5 статьи 18 закона «О персональных данных»: обработка данных граждан России с использованием баз за пределами страны не допускается, кроме прямо перечисленных случаев. Попросите назвать юрисдикцию письменно и закрепить её в договоре: ответ в договоре и ответ в переписке весят по-разному.

Что такое поручение на обработку персональных данных и зачем оно нам?

Это форма, в которой одна компания поручает другой обработку данных; часть 3 статьи 6 закона перечисляет её обязательное содержание — от перечня данных и целей до обязанности уведомлять вас об инцидентах. Важная деталь в части 5: перед человеком отвечает оператор, то есть ваша компания, а подрядчик — уже перед вами.

Нужно ли предупреждать сотрудников, что встречу записывают и расшифровывают?

Предупреждать до начала записи — рабочая норма, снимающая большую часть будущих споров. Строка в приглашении и фраза в первую минуту встречи стоят дёшево. Правовое основание обработки для вашего случая определяет юрист или ответственный за организацию обработки персональных данных, и спросить его лучше до пилота.

Что делать, если у подрядчика произошла утечка?

Закон отводит оператору двадцать четыре часа на первое уведомление Роскомнадзора и семьдесят два часа на результаты внутреннего расследования, причём срок идёт с момента выявления инцидента. Поэтому в договоре нужен встречный срок для подрядчика — уведомить вас так, чтобы вы успели. Молчание наказывается отдельно: по КоАП неуведомление об утечке обходится юрлицу в сумму от одного до трёх миллионов рублей.

Можно ли начать пользоваться, пока служба безопасности ещё согласовывает?

Обычно можно — на записях без клиентских и чувствительных данных: внутренняя планёрка, разбор процесса, обучающий созвон. Этого хватает, чтобы оценить качество текста. Клиентские разговоры и всё, что связано с данными третьих лиц, подключают после подписания договора.

Какие документы просить у вендора, чтобы закрыть опросник за один заход?

Обычно хватает четырёх: политика обработки персональных данных, описание условий обработки, проект договора с разделом про поручение и письменный ответ на ваш опросник за подписью. Если что-то собирается по кускам через менеджера, закладывайте лишние две недели.

Проверено 14 августа 2026 года. Запрет на допуск иностранного ПО и реестр — постановление Правительства РФ от 16.11.2015 № 1236 (официальное опубликование на pravo.gov.ru, номер 0001201511200006), сам реестр — на reestr.digital.gov.ru. Требования к обработке персональных данных — действующая редакция Федерального закона от 27.07.2006 № 152-ФЗ: части 3 и 5 статьи 6, часть 5 статьи 18 в редакции Федерального закона от 28.02.2025 № 23-ФЗ, статья 19, части 3.1 и 4 статьи 21, статьи 22 и 22.1. Штрафы — статья 13.11 КоАП РФ в редакции Федерального закона от 30.11.2024 № 420-ФЗ, части 11–18.