Обновить

Перевёз ИИ-агентов на российский сервер. Оказалось, полмира с ним разговаривать не хочет

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели10K
Всего голосов 11: ↑7 и ↓4+5
Комментарии10

Комментарии 10

Погодите, если вы используете зарубежные модели для общения с клиентом, происходит трансграничная передача персональных данных и их обработка на зарубежных серверах.

Или я ошибаюсь?

Не ошибаетесь, если слать как есть - так и будет. Поэтому и не шлём как есть. До модели текст доезжает уже с заменами: вместо телефона [PHONE], вместо имени [NAME], с документами так же. Таблица соответствий лежит на сервере и в запрос не уходит. Ответ разворачиваю обратно перед показом, клиент видит своё имя, модель его не видела. Момент, который вы скорее всего и имеете в виду: обезличивание работает только если по тексту нельзя понять кто это. Одного телефона мало, в диалоге хватает косвенных зацепок. Поэтому маскирую ещё имена, адреса, документы. А контакт для заявки вообще достаю локально регуляркой, модель для этого не нужна. Юрист из меня так себе, гарантий не даю. Но это всё равно другая история, чем слать переписку целиком и надеяться на галочку согласия. Утечёт у них лог - живых контактов там не будет.

Автор, ваши находки ложатся в более общую и простую канву, которую теперь необходимо держать в голове при организации сервисов, пересекающих виртуально-сетевую границу РФ

1) ТПСУ режет или унижает траффик по AS. Запросы из РФ в эти подсети могут не пройти вообще, могут троттлиться. В обратную сторону - без гарантии тоже, кейс с вебхуком блокированного телеграмма тому пример. Есть локации и подсети, с которыми покачто нормальная скорость и пинг, можно их использовать как релеи.

2) Оказание услуг и api-сервисов по запросам с РФ-адресом geoip может быть заблокировано, отказ может выглядеть как угодно, зависит от реализации. Антропики в этом очень упоротые.

Да, вы точнее сформулировали то, к чему я пришёл на ощупь. Про обратную сторону добавлю наблюдение: с картинками было не “медленно” и не “оборвалось на середине”, а вообще ни одной попытки. В логах веб-сервера пусто, при том что за соседними файлами в той же папке приходили и спокойно забирали. На троттлинг не похоже, скорее что-то более грубое и избирательное. Про отказы api согласен, выглядят по-разному, и это отдельная боль при диагностике. У Антропик хотя бы честный мгновенный 403 по стране, ещё до проверки ключа - по нему сразу понятно, что дело не в конфиге. Хуже когда просто таймаут без объяснений, тогда полдня ищешь проблему у себя. Про релеи - да, но список живых локаций меняется, закладываться на конкретную надолго не стоит. Проверять периодически приходится заново.

Как знакомо, переехали на российский сервер, чтобы соблюдать законы рф и 2 месяца уже возимся с ошибками.
У нас в мобильном приложении такая же система скрытия личных данных, юрист одобрил, долго с ним разбирали этот вопрос.

О, вот это ценно. У нас юриста в проекте нет, схему собирал на своей логике и на здравом смысле, так что каждый раз есть сомнение - а точно ли это считается обезличиванием. Если не секрет, юрист смотрел на обратимость замены? Меня именно этот момент смущает больше всего. Таблица соответствий лежит у нас на сервере и наружу не уходит, но формально-то она существует. Где проходит граница между обезличиванием и псевдонимизацией - я так и не понял до конца. И про два месяца очень знакомо. У нас неделя ушла только на то, чтобы понять, что часть проблем вообще не наши и чинить их бесполезно.

Юрист говорит, что раз зарубеж ничего не уходит, то тут на российском сервере неважно как я это храню, это в любом случае законно. Плюс я сделала политику удаления данных. Периодически все чищу и долго не храню.

Вот про удаление вы мне прямо в больное место попали. Диалоги копятся в базе бессрочно, точечно удаляю только тестовое. Хотя логика ровно та же, что с обезличиванием: цель обработки достигнута, заявка ушла владельцу - дальше держать переписку незачем. Просто эта часть не мешает работать, поэтому до неё и не доходят руки. Про “не покидают Россию” тоже сходится. У нас за границу уходят плейсхолдеры, но раз в них ничего личного нет, то формально и передавать нечего. Видимо ваш юрист про это и говорил. Спасибо, реально полезно. Ради таких комментариев и пишу.

Тоже не юрист

Но помнится есть пару законов по типу закона яровой, который требует хранения данных даже после их удаления по запросу пользователя (типа аля gdpr для юзера, чтоб мы ему по его запросу предоставили и также удалили, если запросит; но при этом в "холодном" виде надо както хранить для обработки запросов госорганов, которые имеют право и могут потребовать от вас данные по конкретному(ым) пользователям)

Так что, думаю, если вы в настоящее время занимаетесь парковкой вашего сервиса под законодательство рф, то 1 из следующих действий так или иначе будет увлекательное занятие по политикам хранения и обработки перс данных и подготовке их для госорганов, ну и седня буквально гдето очередную статейку читал и там вскольз была тема про перс данные и "ошибки" микросервисной архитектуры, когда данные по пользаку расползаются по всей системе и будет больно потом собирать их (лучше заранее подготовиться)

З.ы. прошу прощения за поток мыслей в неструктурированном виде, пишу из телефона в перекуре между ужином

Яровая это про организаторов распространения информации, тех кто в реестре РКН: мессенджеры, соцсети, форумы. Бот-консультант на сайте туда не попадает. У нас чистый 152-ФЗ, а там наоборот: отозвали согласие, удаляем в 30 дней. Хранить “на всякий” не надо. А про микросервисы в точку, только у нас с обратным знаком: сидим на монолите, все диалоги в одной базе. Прикрутили автоочистку на 90 дней, тексты сносим, сессии обезличиваем. Один запрос по расписанию. Был бы зоопарк сервисов, собирал бы неделю и всё равно что-то забыл.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации