Исповедальня, которую вы не знали, что строите
Большую часть человеческой истории у частной мысли было три защиты, и называть их никому не приходилось, потому что мир просто так и был устроен. Первая — смертность: дневник сгорал, память тускнела, доверенный человек умирал, и неосторожно сказанное уходило вместе с ними. Вторая — приватность: у прошептанной исповеди не было стенограммы, а стены не вели записей. Третья — долг: священник, врач, юрист, которому вы рассказали худшее, был связан клятвой, лицензией и угрозой потерять и то и другое — обязан был молчать.
Чат-бот с ИИ стёр все три разом, и сделал это примерно за два года. Он не забывает: разговор — идеальная, размеченная по времени, доступная поиску запись. Он не приватен: он живёт на серверах компании, используется для обучения следующей модели и может быть передан суду. И он не должен вам ничего: это продукт, продаваемый корпорацией, чьи условия обслуживания оставляют за ней право читать набранное вами и отдавать это государству. Мы построили самую интимную исповедальню в истории вида — и забыли дать ей хоть одну из защит, которые у исповедальни были всегда.
Четвёртого июля страна, закрепившая право свободно говорить, могла бы задуматься о более тихой свободе, которую она никогда не записывала: о свободе сказать что-то никому — подумать вслух, исповедаться, задать постыдный вопрос так, чтобы ответ не стал уликой. Эту свободу машина исповеди тихо доводит до конца, а 2026 год — год, когда суды это официально оформили.
Что решили суды
Три решения за двенадцать месяцев похоронили фантазию, будто ваши слова, сказанные ИИ, в безопасности.
Начнём с самого острого. Брэдли Хеппнер, бывший председатель совета директоров рухнувшей финансовой компании GWG Holdings, в октябре прошлого года получил обвинение в мошенничестве. Столкнувшись с делом, он поступил так, как поступает всё больше людей: открыл потребительский ИИ-чат-бот — Claude от Anthropic — и самостоятельно прорабатывал в нём свою защиту, породив около тридцати одного документа с юридической аргументацией, которые затем передал своим адвокатам. Прокуроры захотели получить эти чаты. Его адвокаты заявили, что те защищены привилегией. И 17 февраля 2026 года судья Джед Ракофф из Южного округа Нью-Йорка постановил, что нет. Его рассуждение — вся эта история в миниатюре: каждая признаваемая правом привилегия, написал он, требует "a trusting human relationship" — «доверительных человеческих отношений» — с "a licensed professional who owes fiduciary duties and is subject to discipline" — «лицензированным профессионалом, который несёт фидуциарные обязанности и подлежит дисциплинарной ответственности». Claude не является ничем из этого. "Heppner does not, and indeed could not, maintain that Claude is an attorney." — «Хеппнер не утверждает и в самом деле не мог бы утверждать, что Claude — адвокат». И защищать было нечего, потому что ожидания конфиденциальности не было: политика приватности самой Anthropic оставляет за компанией право хранить его вводимые данные, обучаться на них и раскрывать их "third parties" — «третьим лицам», — включая "governmental regulatory authorities", «государственные регулирующие органы». Нельзя заявлять права на тайну, которую вы передали компании, сообщившей вам в условиях, которые вы пролистали кликом, что может отдать её государству.
Будьте точны насчёт того, что именно постановлено, потому что честная версия уже и полезнее заголовка. Ракофф не постановил, что разговоры с ИИ не могут быть защищены никогда; в двух других делах 2026 года суды признали, что работа, выполненная с помощью ИИ, осталась под привилегией, когда ею руководил юрист. Возникшее правило точно и убийственно: ваши существующие привилегии не растягиваются на стороннего ИИ-поставщика, которому вы доверяетесь в одиночку. Исповедальня защищала вас только тогда, когда по ту сторону был лицензированный человек. Машина — не этот человек.
Дальше — масштаб. В деле об авторском праве, которое издатели и The New York Times возбудили против OpenAI, магистратный судья обязал компанию выдать двадцать миллионов разговоров с ChatGPT — выборку, примерно полпроцента от тех десятков миллиардов, что она сохранила, — а 5 января 2026 года окружной судья Сидни Стайн это подтвердил. Пользователи, чьи самые личные разговоры лежат в этой куче, не являются сторонами процесса. Их не уведомили. Им не дали возможности возразить. Суд рассудил, что они "voluntarily submitted their communications" — «добровольно передали свои сообщения» — компании OpenAI, что верно и что и есть суть дела: акт доверия и есть акт сдачи.
А под обоими решениями — самый тихий и самый уличающий факт. В мае 2025 года магистратный судья обязал OpenAI "preserve and segregate all output log data that would otherwise be deleted" — «сохранять и обособлять все данные журналов вывода, которые в противном случае были бы удалены», — включая чаты, которые пользователи активно удалили, и те, которые компания по закону о приватности обязана была бы стереть. Месяцами «удалить» было кнопкой, не делавшей ничего. Приказ в итоге свернули, но урок остаётся навсегда: в облачном сервисе удаление — это любезность, которую компания оказывает до тех пор, пока суд не велит ей прекратить. Клавиша «удалить» — соглашение интерфейса, а не гарантия.
Миллиард исповедей в неделю
Всё это важно из-за масштаба и интимности, и то и другое больше, чем принято думать. В июне этого года ChatGPT перевалил примерно за миллиард пользователей в месяц и обрабатывает порядка 2,5 миллиарда сообщений в день. И заметная доля этих сообщений — вовсе не «напиши мне письмо». Опрос Harvard Business Review 2025 года о том, как люди в действительности используют генеративный ИИ, поставил терапию и общение на самый верх списка. Common Sense Media выяснила, что 72 процента американских подростков пользовались ИИ-компаньоном. OpenAI добавила функцию «памяти», позволяющую модели ссылаться на все ваши прошлые разговоры, и это превращает груду отдельных чатов во что-то более опасное: в продольное досье, в дневник, который отвечает и никогда не забывает ни одной страницы.
Честность требует противовеса, потому что интимность легко преувеличить. Собственные исследования OpenAI дают основания полагать, что явно личные или эмоциональные обмены — меньшинство общего объёма, порядка пары процентов сообщений. Но эта статистика утешает в неверную сторону. Пара процентов от 2,5 миллиарда сообщений в день — это десятки миллионов самых интимных откровений, какие только может сделать человек, каждый день, поступающих в систему, которая их хранит, на них обучается и может быть принуждена их выдать. Интимное использование — меньшинство трафика и подавляющее большинство уязвимости. Не нужно, чтобы исповедовались все, чтобы машина исповеди стала богатейшим хранилищем человеческой уязвимости из когда-либо собранных.
Все прочие исповедальни запечатаны
Вот что делает ИИ-исповедальню аномалией, а не неизбежностью: право два столетия аккуратно запечатывало все остальные исповедальни, одну за другой, — и могло бы запечатать эту.
Адвокатская привилегия — старейшая, её след ведёт в елизаветинскую Англию. Врачебной привилегии в общем праве не существовало вовсе — она целиком порождение статута, впервые записанного законодательным собранием Нью-Йорка в 1828 году именно потому, что законодатели решили: люди не станут обращаться за лечением, если врача можно будет заставить свидетельствовать. Привилегия психотерапевта и пациента ещё моложе: Верховный суд признал её лишь в 1996 году в деле Jaffee v. Redmond, рассудив, что конфиденциальное консультирование служит настолько важному общественному благу, что право должно подавить даже относимое доказательство ради его защиты, — и, что показательно, отказавшись позволить судьям взвешивать эту конфиденциальность от случая к случаю, потому что "a privilege whose scope is uncertain is little better than no privilege at all" — «привилегия, объём которой не определён, немногим лучше отсутствия привилегии». Добавьте привилегию духовника, признанную во всех пятидесяти штатах, и супружескую привилегию — и вы получите правовую традицию, которая раз за разом решала, что некоторые разговоры должны быть безопасными.
У исповеди перед ИИ нет ничего из этого. И причина, по которой её нет, — это причина, по которой это так трудно исправить.
Дать машине привилегию?
Очевидный ответ — и это ответ Сэма Альтмана — запечатать новую исповедальню так же, как мы запечатали старые. В июле 2025 года в подкасте Тео Вона глава OpenAI сказал то, что делает истинным его собственный продукт: «Люди рассказывают ChatGPT о самом личном дерьме в своей жизни», используя его «как терапевта, как лайф-коуча». И дальше: «Если вы говорите о таких проблемах с терапевтом, юристом или врачом, для этого есть юридическая привилегия… А для случая, когда вы говорите с ChatGPT, мы этого ещё не придумали». Он назвал этот разрыв «очень испорченным» и попросил то, что пресса окрестила «привилегией для ИИ» (AI privilege). В сильнейшей своей версии это убедительный и гуманный довод: чат-бот стал исповедальней сотен миллионов; право укрывало каждую предыдущую исповедальню; оставить эту голой — историческая случайность, которую стоит исправить.
Но присмотритесь — и решение растворяется в руках, по трём причинам, которые поставляет само право. Во-первых, привилегия — это обещание с исключениями. У каждой реальной привилегии есть изъятия — исключение для преступления и мошенничества пробивает адвокатскую тайну с 1906 года, — так что даже дарованная «привилегия для ИИ» испарится ровно в тех случаях, где государству больше всего нужны логи. Во-вторых, она защитила бы не ту сторону. Альтман просит об этом, пока OpenAI оспаривает судебный приказ о выдаче чатов и пока его собственную компанию судят; привилегия, запечатывающая исповедь, запечатывает от раскрытия и корпоративную приманку из двадцати миллионов логов. Это корпоративный щит в костюме пользовательского права. И в-третьих — самое трудное — именно из логов мы вообще узнали, что машина опасна. Что подводит нас к части, которую никто не хочет писать.
Погибшие подростки в стопке материалов раскрытия
У машины исповеди уже есть счёт погибших, и её память — это улика.
В феврале 2024 года четырнадцатилетний Сьюэлл Сетцер III покончил с собой после месяцев разговоров с ботом-компаньоном Character.AI. Иск его матери против Character.AI и Google целиком опирается на эти журналы чатов; федеральный судья позволил делу двигаться дальше, постановив, что чат-бот — это "product", «продукт», а не защищённая речь, и в январе 2026 года компании урегулировали группу таких дел в четырёх штатах. Дальше подключились генеральные прокуроры штатов: Кентукки подал иск в январе, Пенсильвания — в мае, из-за бота, который, как утверждается, выдавал себя за лицензированного психиатра с выдуманным номером лицензии, а 1 июня 2026 года Флорида стала первым штатом, подавшим иск напрямую против OpenAI и Сэма Альтмана; в её жалобе указано, что стрелок из Университета штата Флорида "consulting ChatGPT on what guns to use, what ammo to use, what time of day to carry out the attack" — «консультировался с ChatGPT о том, какое оружие использовать, какие боеприпасы использовать, в какое время суток совершить нападение».
Побудьте с этим противоречием, потому что это честный центр всего выпуска. Те же сохранённые логи, что делают машину исповеди приманкой для слежки, — это те логи, которые разоблачили её как опасность для детей. Тотальная «привилегия для ИИ» — то решение, о котором просит Альтман, — сделала бы ровно эти улики недоступными. Нельзя одновременно требовать, чтобы память машины была запечатана от государства, и чтобы она была открыта родителям погибшего ребёнка. Это узел в сердце спора о конфиденциальности ИИ, и всякий, кто говорит вам, что здесь всё просто, вам что-то продаёт. Привилегия, которая защитила бы невиновного исповедующегося, защитила бы и компанию, позволившую боту обхаживать подростка.
Выход из узла есть, но это не привилегия.
Каждая исповедь — в одной утечке от публикации
Перед выходом ещё одна причина, по которой приманка несостоятельна: её не только вызывают повесткой — она ещё и утекает. В июле 2025 года около 4500 разговоров с ChatGPT, которыми пользователи «поделились», обнаружились проиндексированными в поиске Google и доступными кому угодно. В феврале 2026 года неверно настроенная база данных раскрыла примерно 300 миллионов сообщений 25 миллионов пользователей одного ИИ-чат-приложения. В мае 2026 года исследователи безопасности нашли около миллиона ИИ-сервисов, открытых в интернет, — включая тысячи незащищённых локальных серверов моделей, оставленных смотреть наружу. Браузерные расширения, продвигаемые как инструменты «приватности», были уличены в тихой перепродаже пользовательских запросов. А Anthropic в августе 2025 года перешла к модели, при которой потребительские чаты по умолчанию используются для обучения и хранятся до пяти лет. Всё интимное, что вы набираете, копируется, хранится и — по судебному приказу, из-за неверной настройки или в силу бизнес-модели — оказывается под угрозой выдачи. Груда самых личных признаний человечества — богатейшая мишень из когда-либо собранных, а история всех таких груд состоит в том, что рано или поздно они высыпаются наружу.
Привилегия — это обещание; амнезия — это гарантия
Вот выход, и он архитектурный, а не юридический.
Единственная исповедь, которую нельзя вызвать повесткой, вернуть из удалённых, слить или вывести из-под защиты исключением, — та, которая никогда не хранилась на чужом сервере. В 2026 году это уже не фантазия энтузиастов. По-настоящему способный ИИ можно запустить целиком на собственной машине, офлайн, где он не пишет серверных журналов, потому что сервера нет. Инструменты бесплатны и зрелы: Ollama, на которую теперь приходятся десятки миллионов загрузок моделей в квартал; LM Studio; Jan. Модели реальны: в августе 2025 года сама OpenAI выпустила модели с открытыми весами, gpt-oss, под разрешительной лицензией; младшая из них работает на ноутбуке с 16 гигабайтами памяти и приближается по качеству к её же облачной модели среднего уровня. Qwen от Alibaba, DeepSeek, Llama от Meta и Gemma от Google заполняют широкое открытое поле. Apple поставляет небольшую языковую модель, работающую целиком на телефоне, и направляет более сложные запросы в систему Private Cloud Compute, чьи заявления о приватности, что необычно, проверяемы: Apple публикует подписанные образы ПО и позволяет исследователям их изучать. Локальная модель — это амнезия по построению: нечего сохранять, нечего выдавать, нечему утекать.
И теперь честность, которую эта серия обязана соблюсти, потому что архитектура — гарантия только тогда, когда названа её цена. Локальные модели по-прежнему отстают от передового края: по лучшей независимой оценке, открытые модели отстают от лучших закрытых примерно на четыре месяца и на заметный разрыв в возможностях, а версии, действительно соперничающие с передовым краем, требуют не телефона, а серверного железа. «Просто запустите локально» сегодня — привилегия технически оснащённых, и это никак не касается миллиарда людей, которые продолжат пользоваться облачными чат-ботами. Private Cloud Compute от Apple — сильнейший из существующих проектов облачной приватности, но он всё равно просит вас доверять кремнию и цепочке поставок Apple: проверяемое не значит бездоверительное. Историю локального чата, сохранённую на ваш собственный диск, всё ещё можно изъять с вашего собственного устройства. А самый жёсткий предел — тот, что из предыдущего раздела: забывающая машина, не ведущая журналов, не хранит и улик того, как ребёнка обхаживали, и не предлагает серверных ограждений, чтобы прервать подростка, описывающего план причинить себе вред. Та же амнезия, что укрывает невиновного, убирает страховочную сетку для уязвимого. Аргумент о приватности, скрывающий эту цену, — просто другой вид завышенного заявления.
Поэтому честный синтез держит обе истины. Архитектура сильнее обещания: данные, которые никогда не сохранялись, нельзя вызвать повесткой, выдать или слить, и это категория защиты, которую никакая «привилегия для ИИ» предложить не может. Но архитектуру надо сочетать с расчётом по возможностям и по детской безопасности — иначе она превращается в такое же магическое мышление, какое собиралась заменить.
Ответ, слой за слоем
Где ответ на стороне пользователя выигрывает, а где заканчивается?
Он выигрывает в самой исповеди. Для человека, который хочет думать вслух, не создавая раскрываемой записи, локальная модель — чистый ответ, и она улучшается каждый месяц. Для облачных запросов, без которых не обойтись, минимизация следа реальна: отключить обучение, пользоваться эфемерными чатами и проводить сетевой уровень через приватный оверлей вроде URnetwork, чтобы метаданные о том, кто, что и откуда спросил, сами не становились журналом. Утечки масштаба Oracle и приказ о двадцати миллионах логов — аргумент в её пользу: нельзя потерять, вызвать повесткой или слить разговор, который живёт только на устройстве в вашем кармане.
Он заканчивается на возможностях и на заботе. Передовой край живёт в облаке, и большинство людей последует туда за ним; для них борьба не архитектурная, а юридическая и политическая — борьба за настройки хранения по умолчанию, за осмысленное удаление, за то, значит ли «обезличенные» хоть что-нибудь на масштабе двадцати миллионов, и за обязательства по детской безопасности, которые чисто приватная архитектура удовлетворить не может. Обе половины реальны. Человек, доверяющийся машине, заслуживает варианта, который забывает; общество, позволяющее своим детям доверяться машинам, нуждается в ограждениях, которых забывающая машина дать не может. Держать оба тезиса — взрослая версия этого спора.
Скажите это тому, кто забывает
Машина исповеди — самый полезный и самый опасный объект приватности из когда-либо построенных, и эти два факта суть один факт. Она полезна потому, что люди рассказывают ей всё; она опасна потому, что она хранит всё, что ей рассказали. Сэм Альтман прав, что разрыв «очень испорчен», и неправ насчёт лекарства. Привилегия просит государство пообещать не читать груду, которая всё равно останется, всё равно утечёт и всё равно будет вскрыта, как только напишут следующее исключение. Она лечит симптом — чтение — и сохраняет болезнь — саму груду.
Прежние исповедальни были безопасны не только потому, что их защищало право, но и потому, что они забывали. Дневник сгорал. Шёпот таял. Священник умирал с вашей тайной. Опасность машины именно в том, что она не делает ничего из этого, и самый глубокий ответ — не заставить государство поклясться, что оно не подсмотрит. Ответ — построить исповедальню, которая не ведёт записи: сказать постыдную, необходимую, человеческую вещь тому, кого нельзя заставить её повторить, потому что он её изначально не держал.
Четвёртого июля, в стране, которая защищает то, что вам позволено сказать, стоит защитить и более старую и тихую свободу под этим: свободу сказать что-то никому и оставить это несказанным. Добейтесь привилегии для машины, если сможете; она поможет тому миллиарду, который останется в облаке. Но если вам нужна гарантия, а не обещание, — постройте машину, которая забывает. Самая безопасная исповедь — та, которую машина никогда не хранила.
URnetwork — одноранговый оверлей для устойчивого к цензуре транспорта, спроектированный так, чтобы противостоять глубокой инспекции пакетов на сетевом уровне; вышедший в феврале 2026 года MCP-сервер позволяет агентным клиентам устанавливать сессии поверх однорангового оверлея, отделяя транспорт от уровня оператора связи. Это инструмент маршрутизации и конфиденциальности, честный насчёт своих пределов: он минимизирует след метаданных облачного ИИ-вызова и переносит локальные архитектуры по устойчивому к цензуре пути, но он не может заставить облачную модель забыть — это может только запуск модели у себя, почему этот выпуск и утверждает, что долговременная защита машины исповеди архитектурна и её надо построить, а не просто прописать в законе.
https://ur.io