Где на самом деле живёт память вашего ИИ?
Слой памяти — это база данных всего, что вы сказали ассистенту. То есть самое чувствительное в вашем стеке и наименее задокументированное.
Посмотрите, что накапливается в памяти ИИ после трёх месяцев реального использования: имена клиентов, условия контрактов, обсуждения зарплат, архитектура систем, за которые вы отвечаете, та медицинская деталь, которую вы упомянули однажды, объясняя сдвиг дедлайна. Это не кэш. Это досье, и вы собрали его, просто будучи полезным самому себе.
Теперь ответьте на три вопроса о нём. В какой стране эти данные? Кто может их прочитать? Что с ними станет, если компания закроется в следующем году? Большинство продуктов памяти не делают эти ответы лёгкими для поиска, а некоторые попросту не могут ответить на первый.
Что GDPR действительно говорит (и чего не говорит)
GDPR не запрещает хранить данные за пределами Европы, и тот, кто продаёт вам «хостинг в ЕС, иначе вы вне закона», перегибает. Он требует законного основания, ограничения целей, безопасности, соразмерной риску, и — когда персональные данные покидают ЕЭЗ — действующего механизма передачи с гарантиями, которые реально выдерживают проверку.
Вот с последним и неловко. В деле Schrems II Суд ЕС отменил Privacy Shield и ясно указал, что договорная оговорка не помогает, если надзорное законодательство страны назначения её перебивает. Последовавшие рекомендации EDPB подтолкнули контролёров к дополнительным техническим мерам, что на практике часто означает: держите это в Европе или шифруйте так, чтобы провайдер не мог прочитать.
Два следствия, которые важны при выборе сервиса памяти:
- Если вы компания и обрабатываете данные клиентов, хранилище памяти — это субобработчик. Вам нужен DPA, и вам нужно знать, где он работает: не ради чистоты, а потому что ваши собственные клиенты об этом спросят.
- Если вы частное лицо, ничего из этого не является вашей юридической обязанностью. Но это по-прежнему разница между данными под юрисдикцией ЕС и данными под чьей-то чужой.
«Соответствует GDPR» — это утверждение, а не сертификат
Нет органа сертификации GDPR, который выдавал бы значки. Когда вендор пишет «соответствует GDPR» на странице тарифов, это самодекларация. Она вполне может быть правдой. Но это не доказательство.
SOC 2 и ISO 27001 *действительно* проходят аудит и чего-то стоят — но они проверяют, делает ли компания то, что говорит, а не где лежат ваши байты и устраивает ли вас этот ответ. Отчёт SOC 2 Type 2 и хостинг только в США прекрасно уживаются.
Так что игнорируйте значки и спрашивайте конкретику:
- В какой стране находятся продакшен-база и её резервные копии? Назовите провайдера и регион.
- У кого есть технический доступ к открытым данным, по какой процедуре, и логируется ли этот доступ?
- Есть ли DPA, который я могу подписать, и перечислены ли в нём субобработчики?
- Как обеспечивается изоляция арендаторов — кодом приложения или базой данных?
- Шифрование при хранении: на уровне диска или провайдер вообще не может прочитать мои строки? Это очень разные гарантии.
- Если я ухожу: формат экспорта, срок удаления, и включает ли удаление резервные копии?
Вендор, который не может ответить на шесть фактических вопросов о собственной инфраструктуре, уже сказал вам кое-что полезное.
Вопрос об изоляции, который никто не задаёт
Мультиарендные сервисы разделяют клиентов одним из двух способов. Либо код приложения фильтрует по клиенту в каждом запросе, либо сама база данных отказывается возвращать строки другого арендатора.
Первый способ нормален и работает — пока один запрос из десяти тысяч не забудет фильтр. Этот класс багов стоит за доброй долей инцидентов «мы увидели данные другого пользователя», о которых вы читали. Второй дороже в разработке и падает закрыто: пропущенный фильтр вернёт ничего, а не чужие воспоминания.
Это законный вопрос, и ответ покажет вам, как команда думает о режиме отказа.
Zero-knowledge: полезно, редко и повсеместно описывается неверно
Самый сильный возможный ответ — что провайдер не держит ключа и математически не может прочитать ваши данные. Очень немногие продукты памяти это предлагают, по скучной причине: семантическому поиску нужно считать по содержимому. Вы можете зашифровать блобы, которые сервер не прочтёт, но тогда что-то должно вычислять эмбеддинги и ранжирование, а этому чему-то нужен открытый текст — на вашем устройстве или нигде.
Поэтому, когда вы видите «сквозное шифрование» у сервиса памяти, который при этом делает семантический поиск на стороне сервера, читайте внимательно. Часто это означает TLS при передаче и шифрование при хранении с ключом на стороне провайдера. Это разумная архитектура. Но это не zero-knowledge, и эти две вещи постоянно смешивают — в том числе, если говорить прямо, в маркетинговых текстах по всей этой категории.
Что мы делаем и чего не делаем
Pryzm работает на Hetzner в Германии, на зашифрованном томе. У каждого клиента своя схема и своя роль PostgreSQL, поэтому изоляцию обеспечивает сам движок базы данных, а не наш код. Кроме того, воспоминания каждой учётной записи шифруются её собственным ключом (AES-256-GCM), защищённым вашим паролем и фразой восстановления. Резервные копии зашифрованы и остаются в Европе. Юрисдикция европейская, американской материнской компании в цепочке нет.
Чего мы не утверждаем: zero-knowledge. Пока вы в системе, сервер держит ваш ключ в памяти и расшифровывает воспоминания, чтобы ответить вашему ИИ — семантическому поиску где-то нужен открытый текст. Технический административный доступ к серверам существует, он ограничен и журналируется. Если вам нужен поставщик, который никогда не сможет прочитать ваши данные, честный ответ — собственный сервер.
Если вы предпочитаете не доверять вообще никакому провайдеру, есть несколько хороших и бесплатных серверов памяти для самостоятельного хостинга, и мы перечисляем их в нашем сравнении альтернатив. Запустить свой — самый сильный ответ на всю эту статью.