Как удалить персональные данные из аудиозаписей
Запись — нередко самый уязвимый файл, с которым вы работаете: живой голос вперемешку с именами, номерами, а также медицинскими и юридическими подробностями. В этом руководстве показано, как убрать персональные данные из аудио на своём компьютере: распознать речь локально, «запикать» произнесённые идентификаторы и безопасно поделиться результатом — не загружая запись никуда.
Почему аудио — самый сложный вид персональных данных для обезличивания
Персональные данные прячутся в обычных файлах куда чаще, чем принято думать: просканировав около 6,5 миллиона файлов Google Drive, компания по безопасности Metomic выяснила, что 40,2% содержали чувствительную информацию, в том числе персональные данные, а треть была доступна внешним пользователям. (Источник: Metomic.) Аудио — самый тяжёлый случай. Произнесённые идентификаторы непредсказуемо разбросаны по длинной записи, их утомительно искать на слух, а сама запись несёт живой голос человека, который, если его обработать для идентификации говорящего, может сам превратиться в биометрические данные по GDPR (об этом ниже).
Что на самом деле означает обезличивание аудио
Обезличивание аудио — это удаление опознавательной информации из записи: произнесённые вслух фрагменты приглушают или «запикивают» — имена, номера, адреса — и маскируют те же значения в расшифровке. Вот в чём чаще всего ошибаются: маскирование имени в расшифровке никак не затрагивает саму запись. Если вы поделитесь аудио, имя по-прежнему можно услышать. Настоящая анонимизация работает и со звуком, и с текстом, так что ни один идентификатор не остаётся ни там, ни там.
Распознавание на устройстве или в облаке: развилка приватности
Чаще всего распознавание речи идёт в облаке, и масштабы здесь огромны — один только Otter.ai сообщает об обработке более 1 миллиарда встреч для свыше 35 миллионов пользователей. (Источник: Otter.ai.) Но за это удобство приходится платить. В августе 2025 года против Otter подали федеральный коллективный иск, где утверждается, что сервис «обманно и скрытно» записывает разговоры в Zoom, Meet и Teams и использует их для обучения своего ИИ. (Источник: NPR.)
И дело не в одном поставщике. Freedom of the Press Foundation предупреждает, что Otter, Rev, Trint и Descript — все они технически способны получить доступ к загруженному аудио и что некоторые обучаются на нём или передают его сторонним обработчикам и живым проверяющим, — и советует журналистам предпочитать инструменты на устройстве, такие как Whisper. (Источник: Freedom of the Press Foundation.) И эти живые проверяющие — реальная угроза раскрытия: расследование OneZero показало, что расшифровщики-фрилансеры Rev сталкивались с крайне чувствительным материалом, вплоть до аудио с описанием сексуального насилия над детьми. (Источник: OneZero.) Распознавание речи на устройстве — модели уровня Whisper, работающие прямо на вашем компьютере, — обходит всё это стороной: исходная запись никуда не загружается, а значит, нет ни политики хранения, ни субподрядчика, ни проверяющего, которым пришлось бы доверять.
Является ли голосовая запись персональными или биометрическими данными по GDPR?
Голосовая запись — всегда персональные данные, если по ней можно опознать человека. Она переходит в разряд биометрических данных особой категории, как только её технически обрабатывают, чтобы идентифицировать или верифицировать говорящего, — например, преобразуют речь в голосовой слепок. ICO относит это к обработке высокого риска, которая в большинстве случаев требует оценки воздействия на защиту данных (DPIA), а при отсутствии специального условия — ещё и явного согласия по статье 9(2)(a) наряду с законным основанием по статье 6. (Источник: ICO.) Ошибётесь — и рискуете попасть под высшую ступень штрафов GDPR: до 20 миллионов евро или 4% мирового годового оборота.
Согласие и закон о записи голоса
Есть два направления, по которым важно оставаться в рамках закона. Первое — защита данных: EDPB считает «весьма вероятным», что голосовым и аудиосервисам нужен DPIA, и придерживается позиции, что случайно запущенную запись «крайне маловероятно» можно считать действительным согласием. (Источник: EDPB Guidelines 02/2021.)
Второе — закон о прослушивании (wiretap). Федеральный закон США допускает запись с согласия одной стороны, но по состоянию на 2026 год пятнадцать штатов требуют согласия всех сторон: Калифорния, Коннектикут, Делавэр, Флорида, Иллинойс, Мэриленд, Массачусетс, Мичиган, Монтана, Невада, Нью-Гэмпшир, Орегон, Пенсильвания, Вермонт и Вашингтон. (Источник: Sembly AI.) И цена ошибки вполне ощутима: по калифорнийскому Закону о вторжении в частную жизнь (Invasion of Privacy Act) тот, кого записали без согласия всех сторон, может подать в суд и потребовать установленную законом компенсацию в размере 5000 долларов за нарушение или тройной размер реального ущерба — смотря что больше. (Источник: Shouse Law Group.) Практический вывод в любом случае один: получите согласие, храните только необходимое и уберите идентификаторы, прежде чем запись куда-либо уйдёт.
Когда запись нужно обезличить перед передачей (DSAR)
Частый повод — запрос субъекта на доступ к данным. Когда DSAR охватывает запись звонка, где есть и данные других людей, ICO ожидает, что перед раскрытием вы удалите или «запикаете» идентификаторы третьих лиц, ответите в течение одного месяца и выполните обезличивание так, чтобы из выдаваемой копии удалённые данные нельзя было восстановить. (Источник: ICO.) Именно здесь заглушение прямо на устройстве точно ложится под это правило: поскольку «запиканное» аудио нельзя «распикать» обратно, раскрываемая вами копия остаётся обезличенной по самой своей природе.
Кто обезличивает аудио и зачем
- Журналисты защищают имя источника, его работодателя и номер телефона, прежде чем файл интервью уйдёт к редактору.
- Исследователи-качественники обезличивают записи интервью, полученные с согласия, для этического комитета (IRB), прежде чем делиться расшифровками.
- HR-команды убирают имя и домашний адрес свидетеля, прозвучавшие на записанной служебной встрече по расследованию.
- Юридические команды «запикивают» имя несовершеннолетнего или номер социального страхования, зачитанный на допросе под присягой.
- Врачи и психотерапевты обезличивают запись сеанса, прежде чем использовать её для супервизии или заметок.
Как удалить персональные данные из аудиозаписи, шаг за шагом
- Распознайте речь на своём компьютере. Откройте запись в Occlira. Распознавание идёт локально, речевой моделью прямо на устройстве, — исходное аудио, самая уязвимая версия записи, не покидает ваш компьютер и не уходит в облачный сервис.
- Разделите говорящих. Программа различает говорящих прямо на устройстве, поэтому вы видите, кто что сказал, и можете скрывать данные по каждому участнику в отдельности, не теряя связность разговора.
- Найдите персональные данные в речи. Occlira помечает произнесённые вслух персональные данные — имена, номера телефонов, адреса, номера счетов и карт — в синхронизированной расшифровке, каждое с точной привязкой к моменту в аудио.
- Проверьте и подтвердите. На быстром этапе проверки вы по каждому совпадению решаете — оставить или скрыть, — а любой пропущенный фрагмент можете выделить и добавить вручную. Без вашего подтверждения ничего не меняется.
- Заглушите аудио и замаскируйте расшифровку. По каждому подтверждённому пункту Occlira приглушает или «запикивает» этот участок звуковой дорожки и маскирует то же значение в расшифровке — так что идентификатор пропадает не только из того, что читают, но и из того, что слышат.
- Экспортируйте копию для передачи. Сохраните обезличенную копию, чтобы поделиться ею, сдать в архив или раскрыть. Заглушённое аудио необратимо — как раз то, что нужно для копии, которую вы отдаёте наружу, — тогда как текстовая расшифровка остаётся обратимой в пределах вашей рабочей сессии, поэтому перед завершением вы можете перепроверить оригиналы.
Вручную или автоматически
Аудио можно обезличить вручную в редакторе вроде Audacity — найти каждый идентификатор на слух, выделить участок и заглушить его. Для короткого фрагмента это годится; но для 90-минутного интервью или пачки записей звонков это медленно, да и имя легко пропустить на втором проходе. Поиск по расшифровке масштабируется: он находит каждое упоминание по его метке времени, так что вы просматриваете список, а не прочёсываете звуковую дорожку, и ничто опознавательное не проскользнёт из-за того, что было тихо сказано на 72-й минуте. Именно это и делает Occlira: распознаёт речь на устройстве, перечисляет каждое найденное имя и номер с привязкой к моменту в записи и «запикивает» каждое из них по вашему подтверждению — и, в отличие от Otter, Rev или Descript, запись при этом никуда не загружается.
Чек-лист обезличивания аудио
Прежде чем поделиться записью, отправить её в архив или раскрыть, пройдитесь по этому списку:
- Убедитесь, что у вас есть согласие или иное законное основание для записи и обработки аудио
- Проведите DPIA, если запись связана с систематическим наблюдением или преобразованием голосов в голосовые слепки
- Распознавайте речь на своём устройстве — не загружайте исходную запись в облачный сервис
- Найдите и проверьте каждое произнесённое имя, номер телефона, адрес и номер счёта или карты
- «Запикайте» аудио И замаскируйте расшифровку: одна лишь замаскированная расшифровка оставляет имя слышимым
- Прослушайте обезличенную копию и убедитесь, что ни один идентификатор не уцелел
- Удалите метаданные файла перед передачей
- Для раскрытия или DSAR экспортируйте свежую необратимую копию, а обратимую таблицу соответствий держите в секрете
Как это делает Occlira — целиком на вашем устройстве
Occlira создан как раз для этого. Он распознаёт вашу запись локально, моделью уровня Whisper прямо на устройстве, разделяет говорящих, автоматически находит произнесённые вслух имена и номера и — как только вы подтвердите — «запикивает» аудио, маскируя расшифровку на каждом совпадении. Он работает с форматами MP3, WAV, M4A, FLAC и OGG, после активации на Windows и macOS работает офлайн. Экспортируемое вами аудио заглушено необратимо, тогда как текстовая расшифровка остаётся обратимой в пределах вашей рабочей сессии. Без загрузки, без учётной записи, без облака. Посмотрите, что именно остаётся на вашем устройстве.
Частые вопросы
Обезличивание аудио — это удаление опознавательной информации из записи: произнесённые вслух фрагменты — имена, номера, адреса — приглушают или «запикивают», а те же значения маскируют в расшифровке. В отличие от правки текстового документа, обработка затрагивает саму звуковую дорожку, поэтому при прослушивании идентификатор услышать уже нельзя.
Замаскированная расшифровка скрывает только текст; если вы поделитесь исходной записью, имя по-прежнему будет слышно. Настоящая анонимизация требует работы с обоими слоями — «запикать» аудио на каждом совпадении и замаскировать расшифровку, — чтобы ничего опознавательного не осталось ни в словах, ни в звуке.
Распознайте речь, найдите каждое произнесённое имя в расшифровке (с его меткой времени в записи) и приглушите этот участок звуковой дорожки или наложите на него сигнал. Occlira делает это автоматически: находит имена прямо на устройстве и «запикивает» каждое упоминание — это куда надёжнее, чем вручную выискивать их в редакторе.
Голосовая запись всегда является персональными данными, если по ней можно опознать человека. Она становится биометрическими данными особой категории, как только её технически обрабатывают, чтобы идентифицировать или верифицировать говорящего, — например, преобразуют речь в голосовой слепок. ICO относит это к обработке высокого риска, которая обычно требует DPIA и явного согласия по статье 9.
Как правило, да. По GDPR вам нужно законное основание, и EDPB считает, что для голосовых и аудиосервисов DPIA «весьма вероятно» понадобится. В США федеральный закон допускает согласие одной стороны, но многие штаты требуют согласия всех сторон (см. ниже). Безопасный порядок действий такой: получите согласие, храните как можно меньше и уберите идентификаторы, прежде чем делиться записью.
По состоянию на 2026 год согласия всех сторон требуют пятнадцать штатов: Калифорния, Коннектикут, Делавэр, Флорида, Иллинойс, Мэриленд, Массачусетс, Мичиган, Монтана, Невада, Нью-Гэмпшир, Орегон, Пенсильвания, Вермонт и Вашингтон. При междугородных звонках обычно применяется более строгий закон, поэтому, если хотя бы один участник находится в штате с правилом «все стороны» — например в Калифорнии, — вам нужно согласие каждого, где бы вы сами ни были.
Некоторые облачные сервисы распознавания речи могут по умолчанию использовать загруженные записи для улучшения своих моделей или передавать их сторонним обработчикам и живым проверяющим. Раз исходное аудио уходит в облако, вы вынуждены полагаться на их политику хранения и обучения. Распознавание на устройстве снимает этот вопрос целиком — запись вообще никуда не загружается.
Если запрос субъекта на доступ к данным охватывает запись, где есть и персональные данные других людей, ICO ожидает, что перед раскрытием вы удалите или «запикаете» идентификаторы третьих лиц (применив тест на баланс интересов), ответите в течение одного месяца и выполните обезличивание так, чтобы из выдаваемой копии удалённые данные нельзя было восстановить.
Заглушение аудио необратимо: как только вы экспортируете обезличенную запись, «запиканные» участки восстановить уже нельзя — а это как раз то, что нужно для копии, которой вы делитесь или которую раскрываете. Текстовая расшифровка остаётся обратимой в пределах вашей рабочей сессии (через Deanonymize в Occlira), поэтому перед завершением вы можете проверить оригинальные значения; само же экспортированное аудио «распикать» обратно нельзя.
Обезличивайте аудио, не загружая его никуда
Распознайте речь локально, «запикайте» персональные данные и безопасно поделитесь результатом. Бесплатно 14 дней на Windows и macOS.
Ещё: для юридических фирм · что такое персональные данные (PII)? · как использовать ИИ, не нарушая GDPR · как мы обращаемся с вашими данными