Если вам нужны AI-инструменты с публично подтверждёнными enterprise-сигналами по SOC 2 и GDPR, на срезе 2026-08-15 в проверенный short list попадают пять вариантов: OpenAI, Anthropic Claude, Google Gemini Enterprise, Microsoft 365 Copilot и Amazon Bedrock. Ниже — не рейтинг качества моделей, а практическое сравнение того, что вендоры сами заявляют на официальных privacy, trust и compliance-страницах: scope SOC, DPA, data residency, EU Data Boundary и региональные оговорки.
- 🥇 Для самого прямого публичного набора сигналов SOC 2 Type 2 + GDPR + data residency: OpenAI ChatGPT Business / ChatGPT Enterprise / API Platform — на business-data странице одновременно заявлены GDPR, SOC 2 Type 2 и региональное хранение sensitive content at rest для eligible customers.
- 🥈 Для компаний, уже живущих в Microsoft 365: Microsoft 365 Copilot / Copilot Chat — сильнее всего выглядит там, где важны DPA, Product Terms и EU Data Boundary внутри существующего M365-стека.
- 🥉 Для AWS-native внедрения и собственных AI-приложений: Amazon Bedrock — удобная точка входа, если вам важны SOC scope, GDPR-aligned use, AWS Artifact и контроль сервиса внутри AWS.
Практический вердикт: если ваша задача — пройти первичный vendor screening по legal/security-критериям, этого списка достаточно, чтобы быстро собрать короткий шорт-лист. Редакционное ограничение: подборка помечена как ⏳, потому что мы сознательно ограничились только теми платформами, для которых в source pack были проверяемые официальные compliance-источники; это не полный рынок и не финальная юридическая экспертиза.
Как отбирали
- Задача: найти AI-инструменты, у которых публично подтверждены SOC 2 и/или GDPR-related commitments, а также есть официальные страницы с описанием scope, DPA или trust-документов.
- Аудитория: security, procurement, IT, platform и product-команды, которые выбирают enterprise AI не только по качеству модели, но и по требованиям к обработке данных.
- Дата среза: 2026-08-15.
- Критерии допуска: официальный публичный источник; коммерческий или enterprise-сценарий; явное упоминание SOC 2, GDPR, DPA, data residency, EU Data Boundary или сопоставимого compliance-scope.
- Критерии исключения: потребительские планы, marketplace-слои и варианты, которые не попадают в проверенный scope; продукты, для которых в этом пакете нет официальной страницы с нужной детализацией.
- Способ проверки: опирались только на supplied source pack и официальные страницы вендоров; не проводили независимый аудит, pentest или юридическую экспертизу договоров.
- Партнёрские отношения: в source pack не заявлены.
- Что не сравнивали: качество моделей, latency, стоимость владения, SLA и фактическую переговорную гибкость. По этим пунктам в проверенных compliance-источниках нет полной сопоставимой матрицы.
Сводная таблица
| Название | Цена | Ключевая фишка | Недостаток | Ссылка |
|---|---|---|---|---|
| OpenAI ChatGPT Business / ChatGPT Enterprise / API Platform | Не указана в проверенных compliance-источниках; уточняйте на официальной странице | GDPR, SOC 2 Type 2, DPA для API и ChatGPT Enterprise, data residency для eligible customers | Data residency привязана к eligibility; точные цены и условия зависят от плана и региона | → Официальная страница |
| Anthropic Claude for Work / Anthropic API | Не указана в проверенных compliance-источниках; уточняйте на официальной странице | Публичное подтверждение SOC 2 Type I/II и DPA с SCCs в Commercial Terms | На проверенных страницах не зафиксированы региональная доступность и цены | → Официальная страница |
| Google Gemini Enterprise / Gemini Notebook Enterprise | Не указана в проверенных compliance-источниках; уточняйте на официальной странице | SOC 1/2/3, Data Residency и интеграция с cloud-native controls | В регионе global не поддерживаются CMEK и Access Transparency; часть функций доступна только в global | → Официальная страница |
| Microsoft 365 Copilot / Copilot Chat | Не указана в проверенных compliance-источниках; уточняйте на официальной странице | DPA, Product Terms, GDPR и EU Data Boundary внутри M365-экосистемы | В захваченных официальных фрагментах нет отдельной Copilot-only SOC 2 attestation | → Официальная страница |
| Amazon Bedrock | Не указана в проверенных compliance-источниках; уточняйте на официальной странице | SOC 1/2/3 scope, GDPR-aligned use, AWS Artifact и контроль в AWS | Amazon Bedrock Marketplace исключён из SOC scope; цены зависят от региона, моделей и usage | → Официальная страница |
OpenAI ChatGPT Business / ChatGPT Enterprise / API Platform
Кому подходит: организациям, которым нужен публично описанный enterprise privacy-пакет с прямыми формулировками по обучению моделей на бизнес-данных, DPA и региональному хранению.
- Сильная сторона: на странице Enterprise Privacy, обновлённой 2026-01-08, указано, что для ChatGPT Business, ChatGPT Enterprise, ChatGPT Edu, ChatGPT for Healthcare, ChatGPT for Teachers и API Platform бизнес-данные по умолчанию не используются для обучения моделей. На отдельной business-data странице одновременно подтверждены поддержка GDPR и соответствие SOC 2 Type 2.
- Ограничение: региональное хранение sensitive content at rest доступно для eligible customers, а не как безусловная опция для всех. Кроме того, без входа в trust portal вы не видите полный пакет аудиторских материалов; публично указано только то, что самый свежий SOC 2 report покрывает период 2025-01-01—2025-06-30.
- Цена: не указана в проверенных compliance-источниках на 2026-08-15.
- Ссылка: → Business data privacy, security, and compliance
Anthropic Claude for Work / Anthropic API
Кому подходит: командам, которые рассматривают Claude для коммерческого внедрения и хотят увидеть публичное подтверждение SOC 2 и договорной базы по обработке данных.
- Сильная сторона: в статье Anthropic, обновлённой 2026-03-16, коммерческие продукты Claude for Work и Anthropic API отнесены к SOC 2 Type I и SOC 2 Type II. На отдельной странице про DPA сказано, что DPA вместе с SCCs автоматически включены в Commercial Terms of Service.
- Ограничение: на этих же проверенных публичных страницах не зафиксированы региональная доступность, конкретные географии хранения или цены. Для закупки этого обычно недостаточно: детали по регионам и коммерческим условиям придётся проверять отдельно.
- Цена: не указана в проверенных compliance-источниках на 2026-08-15.
- Ссылка: → What certifications has Anthropic obtained?
Google Gemini Enterprise / Gemini Notebook Enterprise
Кому подходит: клиентам Google Cloud, которым важны официально перечисленные сертификации и возможность сопоставить AI-сервис с привычными cloud-native controls.
- Сильная сторона: документация Google, обновлённая 2026-08-10 UTC, перечисляет SOC 1, SOC 2 и SOC 3 среди сертификаций для Gemini Enterprise Standard/Plus и Gemini Notebook Enterprise. В той же документации указано, что Data Residency поддерживается.
- Ограничение: та же документация прямо предупреждает, что CMEK и Access Transparency не поддерживаются в регионе global, хотя Data Residency поддерживается. Отдельная страница locations, обновлённая 2026-07-21 UTC, также фиксирует региональные ограничения и то, что часть функций доступна только в global. Для сравнений «один к одному» это важная оговорка.
- Цена: не указана в проверенных compliance-источниках на 2026-08-15.
- Ссылка: → Compliance and security controls for Gemini Enterprise and Notebook Enterprise
Microsoft 365 Copilot / Copilot Chat
Кому подходит: компаниям, уже стандартизированным на Microsoft 365, которым нужен AI внутри существующего tenant-моделя, DPA и Product Terms.
- Сильная сторона: Microsoft пишет, что Microsoft 365 Copilot и Copilot Chat покрыты Microsoft Products and Services DPA и Product Terms, а privacy commitments включают GDPR и EU Data Boundary. На privacy-странице также указано, что prompts/responses и Graph data не используются для обучения foundation LLMs.
- Ограничение: в захваченных официальных фрагментах SOC 2 подтверждается на уровне Office 365 ecosystem services, но не показан как отдельная Copilot-only attestation. Для части компаний это не блокер, а для части — важное отличие, которое нужно проговорить с compliance-командой до закупки.
- Цена: не указана в проверенных compliance-источниках на 2026-08-15.
- Ссылка: → Enterprise data protection for Microsoft 365 Copilot
Amazon Bedrock
Кому подходит: платформенным и инженерным командам, которые строят собственные AI-приложения в AWS и хотят подтверждённый compliance-scope на уровне сервиса.
- Сильная сторона: AWS указывает, что Amazon Bedrock находится в scope для ISO, SOC и CSA STAR Level 2, является HIPAA eligible и может использоваться in compliance with GDPR. Отдельная страница scope подтверждает, что Amazon Bedrock, исключая Amazon Bedrock Marketplace, входит в SOC 1, SOC 2 и SOC 3. Для проверки audit reports AWS направляет в AWS Artifact.
- Ограничение: Marketplace явно исключён из SOC scope, поэтому при сравнении нужно различать core Bedrock и Marketplace-слой. Дополнительно AWS оговаривает, что FedRAMP High доступен в AWS GovCloud (US-West), то есть часть compliance-возможностей завязана на конкретные окружения.
- Цена: не указана в проверенных compliance-источниках на 2026-08-15.
- Ссылка: → Security and compliance for Amazon Bedrock
Как выбрать: по бюджету, стеку и уровню контроля
По бюджету
Честно сравнить эти пять инструментов по цене по данному source pack нельзя. Проверенные страницы посвящены privacy, security, trust и compliance, а не актуальному коммерческому прайсингу. Практический подход такой: сначала отсеките сервисы, которые не проходят ваши legal/security-требования, а затем отдельно запрашивайте цены и условия закупки.
По стеку
- Если вы уже в Microsoft 365: Microsoft 365 Copilot и Copilot Chat логично проверять первыми, потому что DPA, Product Terms и EU Data Boundary встроены в знакомый коммерческий контур.
- Если вы строите всё в AWS: Bedrock удобнее для AI-приложений, где важно проверять scope через AWS Artifact и держать управление в облачном контуре AWS.
- Если ваш центр тяжести — Google Cloud: Gemini Enterprise проще сопоставлять с cloud-native controls, но обязательно сверяйте регионы и global-only ограничения.
- Если нужен более универсальный SaaS/API-вариант: OpenAI и Anthropic дают понятные публичные документы для business/commercial use, но по регионам и коммерческим деталям картина у них раскрыта по-разному.
По уровню контроля над данными и регионами
- OpenAI: сильный вариант, если вам нужен публичный список географий для хранения sensitive content at rest у eligible customers, включая Европу и UK.
- Google: подходит тем, кто смотрит на Data Residency, но не забывайте, что в global не поддерживаются CMEK и Access Transparency.
- Microsoft: важен, если внутри закупки ключевой аргумент — EU Data Boundary и existing commercial customer commitments.
- AWS: удобен, если ваша команда привыкла проверять scope и отчёты через Artifact и различать базовый сервис от marketplace-слоя.
- Anthropic: интересен там, где нужен публично описанный DPA с SCCs для commercial terms, но отдельная проверка регионов остаётся обязательной.
Если compliance для вас только один из критериев, а дальше выбор зависит от сценария, посмотрите также наши подборки: AI-инструменты для enterprise, AI-инструменты для research и fact-checking, AI-инструменты для customer support и инструменты транскрипции встреч.
Кого не включили и почему
- Потребительские планы ChatGPT: в этом материале не рассматриваются, потому что проверенные источники из пакета относятся к Business, Enterprise, Edu, Healthcare, Teachers и API Platform, а не к потребительским планам.
- Потребительские версии Claude: не включали, потому что в source pack проверены именно commercial products — Claude for Work и Anthropic API.
- Потребительские версии Gemini: не включали, потому что официальные страницы в пакете описывают Gemini Enterprise Standard/Plus и Gemini Notebook Enterprise.
- Потребительские Copilot-планы: не включали, потому что проверенные Microsoft-страницы относятся к Microsoft 365 Copilot, Copilot Chat и commercial customer commitments.
- Amazon Bedrock Marketplace: исключён отдельно, потому что AWS прямо пишет, что Marketplace не входит в SOC scope для Amazon Bedrock.
Это исключения по верифицируемому scope, а не оценка качества продуктов. Для этой подборки важнее было сравнить одинаково подтверждённые enterprise-обещания, чем собрать максимально широкий список брендов.
Как выбрать самостоятельно
- Нужен ли вам готовый copilot внутри существующего офисного стека или платформа/API для собственной разработки?
- Требуется ли вам отдельная проверка service boundary по конкретной SKU, а не по suite или ecosystem в целом?
- Нужны ли data residency, EU Data Boundary, CMEK, Access Transparency или другие регионально зависимые controls?
- Достаточно ли публичных страниц, или ваша security-команда потребует trust portal, AWS Artifact и полный пакет аудиторских отчётов?
- Используете ли вы marketplace- или third-party-слои, которые могут быть вне основного compliance-scope?
Практический совет: для реальной закупки просите не только маркетинговую compliance-страницу, но и DPA, актуальный SOC report или путь к нему, подтверждение scope для вашей конкретной SKU и письменное описание региональных ограничений. Именно на этих деталях чаще всего ломается сравнение «вроде у всех есть SOC 2».
Источники
Дата последней проверки: 2026-08-15.
- Enterprise privacy at OpenAI | OpenAI
- Business data privacy, security, and compliance | OpenAI
- OpenAI Trust Portal | Powered by SafeBase
- Data Processing Addendum | OpenAI
- What certifications has Anthropic obtained?
- How do I view and sign your Data Processing Addendum (DPA)?
- What is your approach to GDPR or related issues?
- Compliance and security controls for Gemini Enterprise and Notebook Enterprise
- Gemini Enterprise and Notebook Enterprise locations
- Enterprise data protection for Microsoft 365 Copilot
- Microsoft 365 Copilot privacy
- Office 365 SOC 2 Type 2
- Security and compliance for Amazon Bedrock
- AWS Compliance Programs – SOC 1, 2, 3
- Compliance validation for Amazon Bedrock
Вопросы и ответы
Какой вариант даёт самый прямой публичный сигнал по SOC 2 и GDPR одновременно?
В этом наборе наиболее прямой публичный пакет на одной связке страниц у OpenAI: business-data страница прямо упоминает GDPR и SOC 2 Type 2, а enterprise privacy страница описывает режим по умолчанию, при котором бизнес-данные перечисленных продуктов не используются для обучения моделей.
Есть ли здесь самый дешёвый вариант?
По проверенным источникам — нет корректной базы для такого вывода. В source pack нет полной сопоставимой таблицы цен, поэтому сравнение по бюджету пришлось честно ограничить.
Почему Microsoft 365 Copilot включён, если отдельная Copilot-only SOC 2 attestation не показана?
Потому что официальные страницы Microsoft для commercial customers подтверждают DPA, Product Terms, GDPR и EU Data Boundary, а также описывают ограничения на использование prompts/responses и Graph data для обучения foundation LLMs. Но в самой подборке это отмечено как важное ограничение: granularity SOC 2 evidence здесь хуже, чем у части других участников.
Что важнее при закупке: наличие SOC 2, DPA или региональных контролей?
Для этой темы нет одного универсального пункта. На практике сравнивать нужно связку из трёх вещей: аудиторский scope, договорную базу по обработке данных и региональные ограничения. Именно поэтому в подборке отдельно вынесены DPA, EU Data Boundary, data residency, CMEK и Marketplace-исключения.
Что обязательно перепроверить перед подписанием договора?
Попросите подтверждение service boundary для вашей конкретной SKU, актуальный путь к SOC-отчёту или trust portal, DPA, детали по регионам и исключениям из scope. Для AWS отдельно проверьте, не используете ли вы Bedrock Marketplace; для Microsoft — достаточна ли вам attestation на уровне ecosystem; для Google — не упираетесь ли вы в ограничения региона global.