безопасность 1 мин

Google Gemini по умолчанию видит корпоративные данные в Workspace — как отключить

Google Workspace автоматически даёт Gemini доступ к Gmail, Drive, Docs, Calendar и Chat вашей компании. Данные не уходят на обучение и не покидают домен, но AI может выдать конфиденциальную информацию не тем сотрудникам или нарушить комплаенс. Отключение работает только на уровне всей организации, не по пользователям.

Если ваша компания использует Google Workspace, ваши данные уже доступны AI — и это может нарушить контракты, регуляции или создать внутренние утечки. Время проверить настройки или искать альтернативы с лучшим контролем.

Google Workspace включает доступ Gemini ко всем корпоративным данным из коробки: письма, документы, календари, чаты. AI использует эту информацию для ответов через технологию RAG (Retrieval-Augmented Generation) — индексирует контент в реальном времени, как поиск, и подтягивает релевантные фрагменты в ответ.

Google заявляет: данные не идут на обучение моделей, не покидают домен компании и не передаются другим организациям. Но есть три проблемы:

Комплаенс и регуляторика: Многие контракты и регулирования (GDPR, HIPAA, банковские стандарты) явно запрещают сканирование данных AI, даже внутри компании. Включенный по умолчанию Gemini — нарушение без явного согласия.

Утечки между отделами: AI может случайно включить в ответ конфиденциальные HR-записи, финансовые детали сделок или служебные расследования — и выдать их сотруднику из другого отдела. Departmental isolation ломается.

Insider threats: Любопытный или злонамеренный сотрудник может через запросы к Gemini обойти корпоративные ограничения и добраться до данных, к которым у него нет прямого доступа.

Отключить функцию можно только для всей организации сразу через admin.google.com → Generative AI → Workspace Intelligence Sources. Управление на уровне отдельных пользователей недоступно — нужно создавать организационные юниты или группы.

Автор: Елена Верещагина · Источник: zdnet.com

Разработчикам. Если строите корпоративные интеграции с Workspace API или собственные RAG-системы, учитывайте: Google уже индексирует всё внутри домена для Gemini. Можно использовать те же принципы для внутренних поисковых движков, но контролировать permissions на уровне API, а не полагаться на дефолтные настройки.

Бизнесу. Если у вас Workspace в компании, проверьте настройки: включенный по умолчанию Gemini может нарушить контракты с клиентами (NDA, GDPR) и дать сотрудникам доступ к чужим данным. Для регулируемых индустрий (финансы, медицина, госсектор) это прямой риск штрафов и исков.

Инвесторам. Рынок enterprise AI-безопасности и compliance-инструментов для контроля доступа AI к корпоративным данным вырастет. Компании вроде Anthropic (Claude for Work с контролем доступа) и стартапы в Data Loss Prevention для LLM получат спрос. Google создаёт риски — другие будут продавать решения.

Хайп25
Реальная польза70
Заработать65
  • Разработать SaaS для аудита и контроля AI-доступа к корпоративным данным в Google Workspace, Microsoft 365, Slack — dashboard с алертами о потенциальных утечках и нарушениях политик.
  • Консалтинг по AI compliance для enterprise: аудит текущих настроек Workspace/Office 365, разработка политик доступа AI, обучение команд. Особенно востребовано в регулируемых индустриях.
  • Open-source инструмент для автоматизации настройки Workspace Intelligence Sources через API — позволяет отключать доступ AI на уровне организационных юнитов и групп, где Google UI не справляется.
  • Построить альтернативный корпоративный AI-ассистент с granular permissions (на уровне пользователей, проектов, отделов) — продавать как более безопасную замену Gemini for Workspace для компаний с жёсткими требованиями.
  • Обучающие курсы и сертификации для IT-админов: как безопасно внедрять AI-инструменты в enterprise, не нарушая комплаенс и не создавая дыр в безопасности.
  • Google может ужесточить настройки и добавить granular control — тогда проблема решится сама, и спрос на сторонние решения упадёт.
  • Компании могут просто отключить Gemini полностью, вместо того чтобы искать сложные инструменты управления доступом — рынок окажется меньше ожидаемого.
  • Regulatory backlash: если регуляторы в ЕС или США накажут Google за opt-out вместо opt-in, это может затормозить внедрение всех корпоративных AI-инструментов, включая альтернативы.
  • Переоценка масштаба проблемы: большинство малого и среднего бизнеса не заморачивается тонкими настройками и не видит угрозы — платить за compliance-инструменты будут только крупные регулируемые игроки.

Это классический кейс, когда удобство для пользователя становится головной болью для юристов и безопасников. Google играет честно: данные не уходят на обучение, не покидают домен, RAG работает как продвинутый поиск. Но дефолтный opt-in вместо opt-out — это мина для enterprise-клиентов, особенно в регулируемых индустриях.

Реальная проблема не в технологии, а в отсутствии гранулярного контроля: нельзя отключить доступ для конкретных пользователей или отделов без создания отдельных организационных юнитов. Для крупных компаний с сложной структурой это боль. Зато для стартапов — возможность: рынок compliance-инструментов для корпоративных AI только открывается, и спрос будет расти. Если строите что-то для enterprise, делайте ставку на прозрачность и контроль — это то, чего не хватает у гигантов.

Инструменты из статьи

Мультимодальный ассистент Google: огромный контекст, интеграция с Workspace...

Доступ из РФ →

Ещё по теме

Комментарии