ИИ и 152-ФЗ: как использовать нейросети и не нарушить закон о персональных данных
Требования 152-ФЗ к нейросетям в 2026 году: локализация данных, согласие, штрафы за утечки и чек-лист, как передавать персональные данные в ИИ без риска.

За утечку персональных данных теперь штрафуют жёстко: первая масштабная утечка — от 3 до 15 млн рублей, повторная — оборотный штраф до 3% годовой выручки. Если ваш бизнес использует нейросети, важно понимать, где в этом процессе находятся персональные данные и как с ними работать законно.
01. Что изменилось в 2025–2026 годах
Федеральный закон № 420-ФЗ, принятый 30 ноября 2024 года и вступивший в силу 30 мая 2025 года, ужесточил ответственность за нарушения в сфере персональных данных.
Ключевые изменения:
Штрафы за утечки выросли и зависят от масштаба нарушения — от 3 до 15 млн рублей за первую.
За повторные утечки предусмотрены оборотные штрафы — от 1 до 3% годовой выручки, но не менее 20–25 млн и не более 500 млн рублей.
Биометрические данные, включая голосовые записи, выделены в отдельную категорию и регулируются строже: нужно письменное согласие и уведомление Роскомнадзора.
С 1 июля 2025 года первичный сбор ПДн граждан РФ должен происходить с использованием баз данных на территории России (ч. 5 ст. 18 № 152-ФЗ).
02. Что считается персональными данными в ИИ
Персональные данные — это любая информация, по которой прямо или косвенно можно определить человека. В работе с нейросетями таких данных больше, чем кажется.
Очевидные: имена, фамилии, электронная почта, телефоны, адреса, паспортные данные.
Неочевидные: голосовые записи (биометрия), история диалогов, привязанная к пользователю, IP-адреса в логах API-запросов, сочетания атрибутов, позволяющие опознать человека.
Если такие сведения попадают в промпт или используются при работе модели — это ПДн, и к ним применяются требования закона.
03. Что происходит при передаче данных в публичный API
Если в запрос к ChatGPT, Claude, Gemini или другому публичному сервису попадают персональные данные, они могут передаваться иностранному поставщику. Такая передача считается трансграничной и должна соответствовать 152-ФЗ.
Если у компании нет законного основания для передачи или она не выполнила обязательные требования — использование сервиса может привести к нарушению. Поэтому лучше не передавать клиентские сведения во внешние модели.
04. Три требования 152-ФЗ к ИИ-системам
Компании важно контролировать три направления: где хранятся данные, на каком основании передаются в ИИ-сервисы и как контролируется обработка.
Локализация. Первичный сбор ПДн граждан РФ — только на базах данных в России. Использование ИИ само по себе не нарушает закон, но передача ПДн иностранному сервису требует соблюдения правил трансграничной передачи.
Согласие. С 1 сентября 2025 года согласие должно быть явным, отдельным и не может быть «зашито» в оферту или пользовательское соглашение. Общей формулировки «согласен на использование данных в ИИ» недостаточно — нужны цели обработки, состав данных и получатели.
Аудит. Компания должна контролировать, какие данные передаются в ИИ, кто получает доступ и какие операции выполняются. Для этого используют логирование запросов.
05. Практический чек-лист
Чтобы работать с ИИ законно, выполните несколько шагов:
Проведите аудит: определите, какие ПДн используются в ИИ-сценариях и куда передаются.
Исключите ПДн из запросов к внешним моделям или перенесите обработку в российскую инфраструктуру.
Настройте логирование обращений к модели.
Оформите отдельные согласия, если их требует закон.
Назначьте ответственного за организацию обработки ПДн — это обязанность оператора независимо от использования ИИ.
ИИ с учётом требований 152-ФЗ
ИИ не отменяет требований 152-ФЗ — он добавляет к ним новые сценарии. Главное — понимать, какие данные уходят в модель, где они хранятся и как контролируется обработка. На Right Claw вопросы хранения и безопасности уже проработаны: вы подключаете агента к своим данным и работаете, не передавая персональные сведения внешним сервисам. Первая неделя — бесплатно.
Частые вопросы
Что грозит за утечку ПДн в 2026 году?
От 3–5 до 15–20 млн рублей за первую утечку, до 3% годовой выручки за повторную.
Можно ли использовать ChatGPT для клиентских данных?
Только при соблюдении 152-ФЗ, включая правила трансграничной передачи. Безопаснее не передавать клиентские сведения во внешние модели.
Что считается ПДн в ИИ?
Имена, контакты, паспортные данные, а также голос, диалоги и IP-адреса, если они позволяют идентифицировать человека.


