
ГАЙД
Сервис расшифровки в компании: что спрашивает служба безопасности
Сервис нашли за день, а согласование идёт третью неделю: служба безопасности прислала список вопросов, и половина из них звучит как экзамен. Разбираем, что на самом деле проверяют этими вопросами, какие ответы считать нормальными и что записать в договор, чтобы не возвращаться к теме через год.
Почему на сервис расшифровки приходит список вопросов
Сценарий знакомый до деталей. Отдел нашёл сервис расшифровки, попробовал на одной записи, показал руководителю — всем понравилось. Заявка уходит на согласование, и оттуда возвращается таблица на полтора десятка пунктов: где хранятся данные, есть ли продукт в реестре отечественного ПО, кто имеет доступ к записям, какие документы вы дадите.
Первая реакция — «это же просто расшифровка, мы не банк». Список тем не менее возник не на пустом месте: в записи обычной планёрки звучат фамилии, должности, суммы контрактов, планы на квартал, иногда данные клиентов. Файл уходит наружу, а отвечать за него ваша компания не перестаёт — проверяют именно это.

Дальше по порядку: кто задаёт эти вопросы и что стоит за каждым, когда требование про реестр отечественного ПО к вам не относится вовсе, как звучит проверяемый вопрос про хранение данных, законно ли записывать разговор и что из этого попадает в договор — и чек-лист, с которым можно идти к любому вендору.
Четыре человека спрашивают об одном разными словами
«Служба безопасности» в переписке — обычно не один человек. За таблицей вопросов стоят три-четыре роли с разными интересами и разными ответами. Отвечать всем одной презентацией — значит запускать круг заново: письмо ушло, вернулось уточнение, прошла неделя.
Отсюда практический ход: разложите ответы по ролям заранее. Юристу — основание обработки и документы. ИТ — форматы выгрузки и что будет при отключении. Закупкам — формальный статус. Безопасности — схема: кто и на каком шаге получает доступ к записи.
Реестр отечественного ПО: кому он обязателен, а кому — нет
Требование обычно приезжает одной строкой — «по программе импортозамещения нужен продукт из реестра отечественного ПО» — и дальше не расшифровывается. Звучит как закон природы, хотя задача у реестра узкая, закупочная, и относится она не ко всем.
Механику видно прямо из названия документа, которым реестр создан: постановление Правительства РФ от 16 ноября 2015 года № 1236 «Об установлении запрета на допуск программного обеспечения, происходящего из иностранных государств, для целей осуществления закупок для обеспечения государственных и муниципальных нужд». Запрет действует в закупках на государственные и муниципальные нужды, а включение в реестр выводит продукт из-под запрета.
Что из этого следует для вашей заявки:
- Закупка на государственные или муниципальные нужды. Вопрос обязателен, и задавать его нужно до объявления процедуры, а не после того, как отдел уже привык к сервису.
- Госкомпания, значимый объект инфраструктуры, дочерняя структура с особыми правилами. Здесь действуют собственные закупочные регламенты, и от закупок по 44-ФЗ они отличаются. Верный ход — спросить юриста до тендера, какой именно акт вас связывает.
- Частная компания платит своими деньгами. Закон включения в реестр не требует. Если требование прописано во внутреннем регламенте, у пункта есть автор — к нему и стоит прийти с вопросом, какой риск он закрывает и чем его закрыть иначе.
Проверяется статус элементарно: реестр публичный, запись в нём либо есть, либо нет, и у неё есть номер. Скриншот из презентации и фраза «мы российская компания» — не то же самое. Просите номер и сверяйте сами.
Где хранятся данные: вопрос с точным ответом
Это единственный пункт опросника с коротким проверяемым ответом. Рамку задаёт часть 5 статьи 18 закона «О персональных данных» — в редакции Федерального закона от 28 февраля 2025 года № 23-ФЗ.
Формулировка такая: при сборе персональных данных, в том числе через интернет, запись, систематизация, накопление, хранение, уточнение и извлечение данных граждан России с использованием баз, находящихся за пределами территории России, не допускаются — кроме случаев, прямо перечисленных в законе. Проще говоря, базы с вашими записями и расшифровками должны находиться в России.
Поэтому вопрос «а у вас есть шифрование» ничего не проверяет: он про другое. Проверяют такими формулировками:
- «Назовите юрисдикцию размещения баз и закрепите её в договоре». Ответ должен приехать документом, а не сообщением в чате.
- «Каким подрядчикам передаются данные». Субподряд редко виден на витрине сервиса, а отвечать за него будете вы.
- «Кто у вас может открыть нашу запись». Нужен перечень ролей и порядок доступа, а не заверение, что «доступа нет ни у кого».
- «Что произойдёт с записями, когда мы уйдём». Срок удаления, что именно удаляется, как приходит подтверждение.
На каком основании подрядчик вообще трогает ваши записи
Здесь ломается большинство согласований, причём не из-за плохих намерений, а из-за разницы в картине мира. Компания считает, что купила инструмент. Закон видит другое: вы поручили обработку персональных данных другому лицу, и у такого поручения есть обязательное содержание.
Часть 3 статьи 6 закона «О персональных данных» описывает его подробно: поручить обработку можно на основании договора, и в поручении должны быть определены конкретные вещи. Вот они на языке договора.
| Что закон требует определить в поручении | Как это выглядит в договоре |
|---|---|
| Перечень персональных данных | Не «данные пользователей», а список: имена и должности участников, контакты, содержание записей |
| Перечень действий с данными | Хранение, расшифровка, сборка документов по записи, выгрузка, удаление — по пунктам |
| Цели обработки | Две строки, из которых видно, зачем подрядчику эти данные; всё, что шире цели, убирается |
| Обязанность соблюдать конфиденциальность | Прямой пункт, а не отсылка к «стандартам отрасли» |
| Требования к размещению баз и меры по статье 18.1 | Ссылка на часть 5 статьи 18 и статью 18.1 — тот самый пункт про юрисдикцию |
| Обязанность показывать документы по вашему запросу | Подтверждение принятых мер — в том числе до начала обработки |
| Требования к защите по статье 19 и уведомление об инцидентах | Обязанность сообщить вам о случае из части 3.1 статьи 21 — то есть об утечке |
И пункт, который переворачивает тон переговоров. По части 5 той же статьи ответственность перед человеком, чьи данные обрабатываются, несёт оператор — то есть ваша компания. Подрядчик отвечает перед вами, а не перед сотрудником, чей голос попал в запись. Отсюда правило: договор — единственное место, где эта ответственность превращается в обязательства другой стороны. У нас условия вынесены на страницу об обработке данных.
Что произойдёт, если данные всё-таки утекут
Вопрос «а если утечёт» звучит на каждом согласовании и обычно остаётся без цифр. Цифры есть.
Часть 3.1 статьи 21 закона обязывает оператора уведомить Роскомнадзор дважды: в течение двадцати четырёх часов — об инциденте, его предполагаемых причинах и принятых мерах, в течение семидесяти двух — о результатах внутреннего расследования. Отсчёт идёт с момента, когда инцидент выявлен, а не когда до вас дошла новость.
- Инцидент выявленчасы пошли с этой минуты
- 24 часапервое уведомление: что случилось и что уже сделано
- 72 часарезультаты внутреннего расследования
- Дальшеразбор причин, меры и объяснения людям
Дальше начинается КоАП. Статья 13.11 в редакции Федерального закона от 30 ноября 2024 года № 420-ФЗ разводит наказание по объёму утечки: данные от тысячи до десяти тысяч человек — для юридического лица от трёх до пяти миллионов рублей, от десяти до ста тысяч — от пяти до десяти миллионов, свыше ста тысяч — от десяти до пятнадцати. Отдельно наказывается молчание: за неуведомление о факте утечки юрлицу грозит от одного до трёх миллионов.
Повторный случай считается иначе: по части 15 это от одного до трёх процентов годовой выручки, но не меньше двадцати миллионов и не больше пятисот. Для специальных категорий данных и биометрии в статье отдельные части и суммы выше обычных.
Кто увидит запись и когда её не станет
Два последних вопроса безопасности выглядят мелкими и чаще всего остаются без письменного ответа: кто имеет доступ и сколько живёт запись.
Про удаление в законе есть ориентир. Часть 4 статьи 21: при достижении цели обработки оператор обязан её прекратить и уничтожить персональные данные в срок не более тридцати дней, если иное не предусмотрено договором или согласием. Это отправная точка для вопроса о сроках хранения — и повод зафиксировать свой срок, если тридцать дней вам не подходят.
- Перечень ролей. Кто со стороны подрядчика открывает запись и при каких условиях: поддержка по вашему обращению, дежурный при разборе сбоя, никто.
- Следы доступа. Ведётся ли журнал обращений к вашим файлам и можно ли его запросить.
- Что при увольнении. Как быстро закрывается доступ у сотрудника, ушедшего из компании подрядчика.
- Используются ли записи для улучшения сервиса. Прямой вопрос требует прямого ответа: да или нет, и если да — как отключить.
- Ваша сторона. Изрядная часть утечек начинается внутри: расшифровка уходит в общий чат, ссылка пересылается дальше, файл лежит на рабочем столе ноутбука. Регламент доступа нужен и у вас.

И деталь, из-за которой ломаются красивые схемы: удалять надо не только запись у подрядчика, но и всё, что из неё выросло, — документы, письма с вложениями, копии в мессенджерах. Это пункт вашего регламента, а не договора: за путь файла внутри компании отвечает компания.
Девять пунктов, которые стоит записать в договор
Из всего разговора в текст договора попадает немного. Девять пунктов закрывают большую часть будущих споров.
- Предмет поручения. Перечень данных, перечень действий и цели — как требует часть 3 статьи 6 закона.
- Юрисдикция размещения баз данных. Названа прямо, а не через «в соответствии с законодательством».
- Передача третьим лицам. Запрет без вашего письменного согласия и список тех, кто уже привлечён.
- Уведомление об инциденте. Срок в часах, а не «в разумный срок», и канал, по которому уведомление придёт.
- Сроки хранения и удаления. Сколько живёт запись, что происходит после расторжения, как приходит подтверждение.
- Право на проверку. Возможность запросить документы о принятых мерах: законом это предусмотрено, остаётся перенести в договор.
- Выгрузка. Форматы и срок, в течение которого вы забираете всё накопленное после расторжения.
- Границы использования. Запрет использовать ваши записи в целях, которых нет в поручении.
- Порядок изменения условий. Как и за сколько дней вы узнаете об изменениях.

Пункт про выгрузку кажется бытовым, но именно он отличает рабочий договор от бумажного. Пока данные уходят одной кнопкой, уход от подрядчика — неделя работы. Как это выглядит на конкретном сервисе: что выгрузить из Otter.ai до конца подписки. Когда выгрузка идёт «по запросу в поддержку» — уже проект.
Чек-лист: что спросить и какой ответ считать нормальным
Итог — таблица, с которой можно идти к любому вендору, включая нас. Слева вопрос, дальше нормальный ответ и признак, после которого стоит копать глубже.
| Вопрос вендору | Нормальный ответ | Повод насторожиться |
|---|---|---|
| Где находятся базы с нашими записями? | Юрисдикция названа и её готовы закрепить в договоре | «Данные в облаке», подробности после подписания |
| Есть ли продукт в реестре отечественного ПО? | Номер записи, который вы сверяете сами, либо прямое «нет» | Скриншот презентации вместо номера |
| Как оформляется поручение на обработку? | Раздел договора с перечнем данных, действий и целей | «Всё есть в оферте», перечня в ней нет |
| Кто у вас может открыть нашу запись? | Перечень ролей и условия выдачи доступа | «Доступа нет ни у кого» без объяснения |
| Как быстро сообщите об инциденте? | Срок в часах, записанный в договор | «В разумный срок», «оперативно» |
| Сколько хранятся записи и как удаляются? | Срок, способ удаления, подтверждение по запросу | «Храним, пока нужно» |
| Используются ли записи для улучшения сервиса? | Прямой ответ и способ отказаться | Уклончивое «только обезличенные данные» |
| В каких форматах мы заберём данные? | Список форматов, проверяемый на пробной записи | Выгрузка «по запросу в поддержку» |
| Что будет с данными после расторжения? | Срок на выгрузку и срок удаления, оба в договоре | Ответ только про выгрузку или только про удаление |
Ответ «нет» сам по себе не приговор: у требования из внутреннего регламента бывают обходные решения. Настораживает другое — уклончивый ответ на прямой вопрос. Он означает, что процесс у подрядчика не описан, и в момент инцидента его будут описывать на ходу.
Что делать, пока согласование идёт
Согласование занимает от недели до пары месяцев, а встречи всё это время идут. Есть работа, которую можно сделать параллельно, ничьих правил не нарушая.
На пилоте проверяют три вещи. Читается ли текст: расшифровка встречи приходит с разделением по говорящим и таймкодами, имена участников подставляются из разговора. Что вырастает поверх: краткое содержание, решения и задачи с владельцами и сроками, а к записи можно задать вопрос своими словами и получить ответ с цитатами. И выход: DOCX, PDF, TXT, SRT, VTT, JSON и Markdown, файлы до 4 ГБ и до 6 часов.

Документы, которые обычно просит служба безопасности, лежат на отдельных страницах: политика конфиденциальности и безопасность — их и прикладывают к заявке. Что даёт сервис в масштабах компании, а не одного отдела, показано на странице расшифровки для бизнеса.
Проверьте сервис на своей записи, а не на презентации
Загрузите одну внутреннюю планёрку: Vibe2Text вернёт текст с разделением по говорящим и таймкодами, а следом — краткое содержание, решения и задачи с владельцами и сроками.
Посмотреть для бизнесаБесплатный старт без карты. Файлы до 4 ГБ и до 6 часов, русский и английский, экспорт в DOCX, PDF, TXT, SRT, VTT, JSON и Markdown.
Частые вопросы
Обязательно ли, чтобы сервис расшифровки был в реестре отечественного ПО?
Зависит от того, кто покупает. Для закупок на государственные и муниципальные нужды действует постановление Правительства РФ № 1236 — запрет на допуск иностранного программного обеспечения, и реестр выводит продукт из-под этого запрета. Частную компанию закон к реестру не обязывает: если требование пришло под флагом импортозамещения, у него автор внутри вашей компании, с ним и разговор.
Где хранятся данные сервиса и как это проверить, а не поверить на слово?
Рамку задаёт часть 5 статьи 18 закона «О персональных данных»: обработка данных граждан России с использованием баз за пределами страны не допускается, кроме прямо перечисленных случаев. Попросите назвать юрисдикцию письменно и закрепить её в договоре: ответ в договоре и ответ в переписке весят по-разному.
Что такое поручение на обработку персональных данных и зачем оно нам?
Это форма, в которой одна компания поручает другой обработку данных; часть 3 статьи 6 закона перечисляет её обязательное содержание — от перечня данных и целей до обязанности уведомлять вас об инцидентах. Важная деталь в части 5: перед человеком отвечает оператор, то есть ваша компания, а подрядчик — уже перед вами.
Нужно ли предупреждать сотрудников, что встречу записывают и расшифровывают?
Предупреждать до начала записи — рабочая норма, снимающая большую часть будущих споров. Строка в приглашении и фраза в первую минуту встречи стоят дёшево. Правовое основание обработки для вашего случая определяет юрист или ответственный за организацию обработки персональных данных, и спросить его лучше до пилота.
Что делать, если у подрядчика произошла утечка?
Закон отводит оператору двадцать четыре часа на первое уведомление Роскомнадзора и семьдесят два часа на результаты внутреннего расследования, причём срок идёт с момента выявления инцидента. Поэтому в договоре нужен встречный срок для подрядчика — уведомить вас так, чтобы вы успели. Молчание наказывается отдельно: по КоАП неуведомление об утечке обходится юрлицу в сумму от одного до трёх миллионов рублей.
Можно ли начать пользоваться, пока служба безопасности ещё согласовывает?
Обычно можно — на записях без клиентских и чувствительных данных: внутренняя планёрка, разбор процесса, обучающий созвон. Этого хватает, чтобы оценить качество текста. Клиентские разговоры и всё, что связано с данными третьих лиц, подключают после подписания договора.
Какие документы просить у вендора, чтобы закрыть опросник за один заход?
Обычно хватает четырёх: политика обработки персональных данных, описание условий обработки, проект договора с разделом про поручение и письменный ответ на ваш опросник за подписью. Если что-то собирается по кускам через менеджера, закладывайте лишние две недели.
Проверено 14 августа 2026 года. Запрет на допуск иностранного ПО и реестр — постановление Правительства РФ от 16.11.2015 № 1236 (официальное опубликование на pravo.gov.ru, номер 0001201511200006), сам реестр — на reestr.digital.gov.ru. Требования к обработке персональных данных — действующая редакция Федерального закона от 27.07.2006 № 152-ФЗ: части 3 и 5 статьи 6, часть 5 статьи 18 в редакции Федерального закона от 28.02.2025 № 23-ФЗ, статья 19, части 3.1 и 4 статьи 21, статьи 22 и 22.1. Штрафы — статья 13.11 КоАП РФ в редакции Федерального закона от 30.11.2024 № 420-ФЗ, части 11–18.