Маскирование персональных данных перед отправкой в модель, российские серверы, сроки хранения диалогов и выбор модели с размещением в РФ — что настраивается на стороне платформы.
Переписку с клиентами обрабатывает облачная языковая модель, и персональные данные в неё уходить не должны. Для этого в Савви есть маскирование: телефоны, паспорта и даты рождения шифруются до отправки, а расшифровываются обратно уже в России. Отдельно настраивается срок хранения диалогов — по умолчанию 45 дней — и запрет на передачу медиафайлов. Если данные не должны покидать страну вовсе, агента переводят на модель с размещением в РФ.
Вопрос про персональные данные задают поздно — обычно после того, как агент уже собрал сотню заявок с телефонами. Юрист компании смотрит на это и спрашивает, куда всё это уехало.
Ответ зависит от трёх настроек, и все три включаются заранее, а не задним числом.
Маскирование персональных данных — это подмена телефонов, паспортных данных и дат рождения на обезличенные значения перед отправкой текста в языковую модель.
Порядок такой: данные заменяются, обезличенный текст уходит в модель, ответ возвращается и расшифровывается обратно в России, клиент получает сообщение с настоящими значениями. Персональные данные при этом остаются в стране, а модель видит текст, в котором их нет.
Включается флагом «Маскировать персональные данные» во вкладке «Безопасность» дополнительных настроек.
Проверьте на своих диалогах.Регистрация без карты, 500 ₽ на тест по промокоду BLOG500
Собрать агентаЭто тот случай, когда верить на слово не нужно: платформа показывает обе версии сообщения.
В менеджере чатов и в экспорте диалога у сообщения есть иконка с информацией о том, как формировался ответ. В окне видно текст до маскирования и после, инструкцию и историю диалога — то есть ровно то, что ушло в модель.
Откройте пару диалогов, где клиент оставлял телефон, и сверьте две версии. Заодно увидите неожиданное: маскирование срабатывает и там, где номер клиент написал слитно, через дефисы или с восьмёркой впереди. А вот на номер, который человек продиктовал словами, рассчитывать не стоит.
По умолчанию сообщения и диалоги живут 45 дней, после чего удаляются со всех серверов. Настраиваются два срока отдельно:
Короткий срок хранения стоит выбирать осознанно: вместе с перепиской уйдёт и материал для разбора ошибок агента. Два месяца истории — это то, на чём правится инструкция.
Если политика компании требует, чтобы данные не покидали страну, есть пять моделей с размещением в РФ: YandexGPT 5.1 Pro, YandexGPT-5 Pro, YandexGPT-5 Lite, Alice AI LLM и GigaChat-2-Max.
За это придётся заплатить возможностями. Российские модели не читают изображения и отвечают заметно короче, чем OpenAI или Anthropic, — инструкцию для них приходится прописывать подробнее, потому что часть привычных формулировок работает нестабильнее. Как выбирать между моделями по задаче и бюджету, показано в материале какую модель выбрать для ИИ-агента.
Отдельная настройка «Передавать медиа в LLM» позволяет вообще исключить файлы из обработки моделью. Она приоритетнее настройки распознавания изображений: если передача выключена, картинка в модель не уйдёт, даже когда распознавание включено.
Для клиник, где человек присылает фото анализа, и для юридических компаний, куда приходят сканы документов, это первая настройка, которую стоит открыть.
Зайдите во вкладку «Безопасность» и посмотрите, включено ли маскирование у вашего агента.
Дальше — короткий разговор с тем, кто отвечает за обработку персональных данных в компании: нужно ли вам согласие клиента в начале диалога, какой срок хранения выбрать, допустима ли облачная модель с маскированием или сценарий требует размещения в РФ. Эти три ответа определяют настройки, а настройки занимают десять минут.
Только если не включено маскирование. При включённом флаге телефоны, паспортные данные и даты рождения заменяются на обезличенные значения до отправки в модель, а обратная расшифровка происходит в России. В модель уходит обезличенный текст.
Маскированию подлежат полные даты с числом, месяцем и годом в диапазоне с 1900 года по текущую дату минус 365 дней. Дата заменяется на другую дату того же года со случайными днём и месяцем.
По умолчанию 45 дней: после этого сообщения и неактивные диалоги удаляются со всех серверов. Срок настраивается отдельно для сообщений и для диалогов. При интеграции с MedFlex максимальный период хранения составляет 7 дней.
Да: YandexGPT 5.1 Pro, YandexGPT-5 Pro, YandexGPT-5 Lite, Alice AI LLM и GigaChat-2-Max. Взамен придётся принять ограничения — они не читают изображения и отвечают короче моделей OpenAI и Anthropic.
Да, отдельной настройкой «Передавать медиа в LLM» во вкладке «Безопасность». Она имеет приоритет над настройкой распознавания изображений: если передача выключена, картинки в модель не уйдут.
Это рекомендация платформы: запрашивать согласие в начале общения. Требования 152-ФЗ закрываются сочетанием двух вещей — маскирование перед передачей в облачные модели и обработка персональных данных на российских серверах.
Хотите сразу к продукту: Искусственный интеллект для бизнеса (AI)