10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Обучает ли Atlassian ИИ на Ваших данных Jira? Что изменится 17 августа

The 8200.dev TeamЧтение: 7 мин

Если Вы администрируете сайт Jira, Confluence или Jira Service Management, Atlassian, вероятно, уже прислал Вам письмо о новых настройках «предоставления данных» (data contribution). Вот что это на самом деле означает и что с этим делать до 17 августа 2026 года.

Что меняется: Atlassian внедряет элементы управления на уровне организации в Atlassian Administration (Security → Data contribution), которые определяют, используются ли Ваши метаданные и содержимое внутри приложений для обучения моделей ИИ Atlassian и улучшения его функций на базе ИИ в Jira, Confluence, JSM и подключённых приложениях Platform. Начиная с 17 августа 2026 года Atlassian начинает использовать Ваши данные в соответствии с тем, как настроены эти параметры — настроены ли они Вами или оставлены по умолчанию.

Что упускает большинство администраторов: Ваш контроль над этим полностью зависит от Вашего тарифного плана. Полностью отказаться от предоставления метаданных могут только клиенты Cloud Enterprise. Все остальные тарифы — Free, Standard, Premium — предоставляют метаданные автоматически, без возможности отключить это. То, что Вы обычно можете контролировать независимо от тарифа, — это содержимое внутри приложений: Вы можете исключить конкретные пространства Confluence, проекты Jira или коннекторы Teamwork Graph из предоставления данных, даже если полностью отключить саму настройку нельзя.

Что реально нужно сделать: перейдите в Atlassian Administration → Security → Data contribution и посмотрите, что уже настроено. Подтвердите наивысший активный тарифный план Вашей организации (он определяет настройки по умолчанию — даже одна-единственная лицензия Enterprise где-либо в Вашей организации меняет расчёт для всего, что в неё входит). Если Ваша организация обрабатывает данные клиентов, регулируемую информацию или что-либо, подпадающее под соглашение об обработке данных, осознанно решите, следует ли исключать конкретные проекты или пространства, а не наследовать то, что случайно оказалось значением по умолчанию.

Это всего лишь одна настройка на одной платформе. Если в Вашей организации также используются Slack, Notion, GitHub, Salesforce или ещё полдюжины других подключённых SaaS-инструментов, каждый из них незаметно принимает своё собственное решение того же рода от Вашего имени — где-то с видимым переключателем, а где-то (как в случае с необучаемым генеративным ML Slack) вообще без переключателя, только отказ по электронной почте. Именно этот паттерн — реальные настройки, реальные сроки, реальные последствия, спрятанные в панели администратора, которую никто не назначен проверять, — коннекторы 8200.dev призваны выявлять автоматически, по всем подключённым Вами платформам, а не только по той, что на этой неделе прислала Вам письмо.

Решение, которое никому не поручили

Отвлечёмся на минуту от Atlassian и посмотрим на форму проблемы в целом, потому что она повторяется повсюду.

Каждый поставщик SaaS, создающий функции на базе ИИ, сталкивается с одним и тем же вопросом: на каких данных клиентов могут обучаться модели? Каждый поставщик отвечает на него по-своему, публикует ответ в разном месте и предоставляет клиентам разную степень контроля:

  • Slack по умолчанию использует сообщения и содержимое клиентов для обучения платформенных, негенеративных моделей машинного обучения (ранжирование поиска, рекомендации). Нигде в настройках рабочего пространства нет переключателя администратора — чтобы отказаться, владелец рабочего пространства должен написать письмо на адрес обратной связи Slack и попросить.
  • Dropbox предоставляет настройку «стороннего ИИ» (third-party AI), значение по умолчанию для которой зависит от того, где находится Ваш аккаунт: включено по умолчанию для аккаунтов США, выключено по умолчанию в ЕС, Великобритании и Канаде. Две организации с идентичными тарифами Dropbox могут иметь противоположные настройки и никогда об этом не узнать.
  • GitHub проводит границу по тарифу: данные клиентов Business и Enterprise контрактно исключены из обучения моделей, тогда как более низкие тарифы регулируются более широкими условиями продукта. Одна и та же организация может перейти на другой тариф и незаметно изменить свою позицию.
  • Salesforce, Zendesk и Intercom — у каждого свои настройки по умолчанию и свои пути отказа: страница настроек, обращение в поддержку, параметр рабочего пространства.
  • Google Workspace, Microsoft 365, Notion и Box находятся по другую сторону: их условия контрактно гарантируют, что содержимое клиентов не используется для обучения моделей, поэтому переключатель не нужен, ведь в нём нет необходимости. Это действительно иная позиция — но Вам всё равно нужно о ней знать и уметь предъявить её аудитору.

Обратите внимание, что общего у всех этих случаев: ни один из них не предоставляет API, который можно было бы опросить с вопросом «предоставляет ли моя организация обучающие данные прямо сейчас?» Позиция закреплена в контрактах, в письмах, в региональных значениях по умолчанию, в тарифных планах. Она реальна, у неё есть последствия, и она невидима для любой панели мониторинга, на которую смотрит Ваша команда безопасности.

Именно поэтому «кто-нибудь должен это проверить» не работает как контроль. Проверять негде. Решение по умолчанию принимает тот, кто выбрал его — то есть поставщик, — и поставщик выбирал, исходя из собственных интересов.

Что это значит для соответствия требованиям

Если Ваша организация располагает отчётом SOC 2, движется к ISO 27001 или обрабатывает персональные данные в рамках GDPR, вопрос предоставления данных — это не факультативная деталь, а вопрос, который напрямую затрагивает Ваши существующие обязательства.

Соглашения об обработке данных описывают цели, для которых процессор может использовать Ваши данные. Обучение поставщиком моделей ИИ на Вашем содержимом — это *цель*. Если Ваше DPA с клиентом гласит, что его данные используются для предоставления услуги, а одна из подключённых Вами платформ незаметно передаёт эти же данные в обучение моделей, разрыв между тем, что Вы обещали ниже по цепочке, и тем, что Вы допускаете выше по цепочке, — это Ваша задача устранить, а не задача поставщика.

Аудиторы уже начали спрашивать об этом напрямую. Этот вопрос появляется в опросниках по оценке рисков поставщиков в том или ином варианте формулировки «используют ли какие-либо из Ваших субпроцессоров Ваши данные для обучения моделей ИИ, и как Вы об этом узнаёте?». Убедительный ответ состоит из двух частей: *позиция* (какие платформы предоставляют данные, какие контрактно исключены) и *запись о решении* (кто её рассмотрел, когда и что было выбрано). «Мы никогда не смотрели» — единственный неправильный ответ. Мы рассмотрели, чего сейчас ожидают аудиторы от управления ИИ в более широком смысле, в статье что реально требуют аудиторы от управления ИИ в 2026 году — предоставление данных становится стандартным пунктом именно такой проверки.

Хорошая новость: это один из редких случаев, когда требования соответствия можно закрыть по-настоящему дёшево. Ничего не нужно перестраивать. Нужно *найти* настройки, *принять* осознанное решение и *зафиксировать* его письменно.

Чек-лист для администратора к 17 августа

Вот конкретный список действий, которые нужно выполнить до дедлайна Atlassian, обобщённый так, чтобы его можно было применить к любой используемой Вами платформе:

  1. Составьте инвентаризацию поверхности. Перечислите SaaS-платформы, где реально хранится содержимое или метаданные Вашей организации — не только Atlassian. Если платформа хранит данные клиентов, регулируемые данные или что-либо, подпадающее под NDA, она входит в область рассмотрения.
  2. Найдите позицию каждой платформы по предоставлению данных. Для Atlassian: Administration → Security → Data contribution. Для других платформ контроль может представлять собой страницу настроек, обращение в поддержку, отказ по электронной почте или контрактное положение вообще без какого-либо контроля.
  3. Подтвердите свой тарифный план на каждой платформе, где позиция зависит от тарифа. В Atlassian наивысший активный тарифный план Вашей организации задаёт настройки по умолчанию для всего, что в неё входит. В GitHub тариф определяет, распространяется ли на Вас контрактное исключение.
  4. Принимайте решение осознанно. Согласие на предоставление данных — законный выбор: лучшие функции ИИ дают реальную выгоду. Проблема не в самом предоставлении данных, а в предоставлении данных, *которое никто не решал*. Исключите проекты и пространства, содержащие конфиденциальные материалы, а остальное можно оставить как есть, если это Ваш осознанный выбор.
  5. Зафиксируйте решение. Датированная запись — кто рассмотрел, что было настроено, почему — превращает молчаливое значение по умолчанию в свидетельство управления, которое можно предъявить аудитору.
  6. Перепроверяйте по расписанию. Поставщики меняют значения по умолчанию, добавляют функции ИИ и перемещают настройки. Позиция, проверенная один раз в 2026 году, — это не позиция, которой управляют в 2027 году.

Если этот список выглядит как работа, которую кто-то должен взять на себя, — так и есть. Честная сторона этой проблемы в том, что она *повторяющаяся, кросс-платформенная и рутинная* — а это именно тот тип контроля, который незаметно приходит в негодность, если зависит от того, что кто-то о нём вспомнит.

Как 8200.dev выявляет это автоматически

8200.dev теперь формирует вывод о позиции по обучению ИИ для каждой подключённой Вами платформы. Подключите Jira, Slack, Dropbox, GitHub, Salesforce или любую другую поддерживаемую платформу, и сканирование покажет — рядом с результатами по общему доступу и правам — использует ли этот поставщик Ваши данные для обучения ИИ по умолчанию, где находится отказ от этого или контрактная гарантия, и когда эта позиция была в последний раз проверена. Платформы с согласием по умолчанию отображаются как результаты, требующие решения; платформы с контрактной защитой отображаются как подтверждения, которые можно предъявить аудиторам.

Там, где платформа *действительно* предоставляет доступную через API политику ИИ по смежному параметру, мы проверяем её вживую: коннектор GitHub считывает политику сопоставления с публичным кодом Copilot Вашей организации, а коннектор GCP проверяет, работает ли Vertex AI без каких-либо ограничивающих организационных политик. Каждый результат сопровождается пошаговым руководством по устранению, а полный каталог проверок доступен на странице возможностей.

Суть не в том, что функции ИИ опасны. Суть в том, что *предоставление данных должно быть решением, а не значением по умолчанию* — как в Atlassian до 17 августа, так и на любой другой платформе, которую уже использует Ваша организация. Если Вы хотите, чтобы такое решение выявлялось автоматически, а не держалось в памяти вручную, ознакомьтесь с тарифами и подключите свою первую платформу за несколько минут.

ПоделитьсяX / TwitterLinkedIn

Похожие статьи