Блог и новости

  • 152-ФЗ
  • ИИ
  • Безопасность
  • Персональные данные

ИИ и 152-ФЗ: как использовать нейросети и не нарушить закон о персональных данных

Требования 152-ФЗ к нейросетям в 2026 году: локализация данных, согласие, штрафы за утечки и чек-лист, как передавать персональные данные в ИИ без риска.

Right Claw · 17 сентября 2026 г. · 3 мин чтения

За утечку персональных данных теперь штрафуют жёстко: первая масштабная утечка — от 3 до 15 млн рублей, повторная — оборотный штраф до 3% годовой выручки. Если ваш бизнес использует нейросети, важно понимать, где в этом процессе находятся персональные данные и как с ними работать законно.

01. Что изменилось в 2025–2026 годах

Федеральный закон № 420-ФЗ, принятый 30 ноября 2024 года и вступивший в силу 30 мая 2025 года, ужесточил ответственность за нарушения в сфере персональных данных.

Ключевые изменения:

  • Штрафы за утечки выросли и зависят от масштаба нарушения — от 3 до 15 млн рублей за первую.

  • За повторные утечки предусмотрены оборотные штрафы — от 1 до 3% годовой выручки, но не менее 20–25 млн и не более 500 млн рублей.

  • Биометрические данные, включая голосовые записи, выделены в отдельную категорию и регулируются строже: нужно письменное согласие и уведомление Роскомнадзора.

  • С 1 июля 2025 года первичный сбор ПДн граждан РФ должен происходить с использованием баз данных на территории России (ч. 5 ст. 18 № 152-ФЗ).

02. Что считается персональными данными в ИИ

Персональные данные — это любая информация, по которой прямо или косвенно можно определить человека. В работе с нейросетями таких данных больше, чем кажется.

Очевидные: имена, фамилии, электронная почта, телефоны, адреса, паспортные данные.

Неочевидные: голосовые записи (биометрия), история диалогов, привязанная к пользователю, IP-адреса в логах API-запросов, сочетания атрибутов, позволяющие опознать человека.

Если такие сведения попадают в промпт или используются при работе модели — это ПДн, и к ним применяются требования закона.

03. Что происходит при передаче данных в публичный API

Если в запрос к ChatGPT, Claude, Gemini или другому публичному сервису попадают персональные данные, они могут передаваться иностранному поставщику. Такая передача считается трансграничной и должна соответствовать 152-ФЗ.

Если у компании нет законного основания для передачи или она не выполнила обязательные требования — использование сервиса может привести к нарушению. Поэтому лучше не передавать клиентские сведения во внешние модели.

04. Три требования 152-ФЗ к ИИ-системам

Компании важно контролировать три направления: где хранятся данные, на каком основании передаются в ИИ-сервисы и как контролируется обработка.

  • Локализация. Первичный сбор ПДн граждан РФ — только на базах данных в России. Использование ИИ само по себе не нарушает закон, но передача ПДн иностранному сервису требует соблюдения правил трансграничной передачи.

  • Согласие. С 1 сентября 2025 года согласие должно быть явным, отдельным и не может быть «зашито» в оферту или пользовательское соглашение. Общей формулировки «согласен на использование данных в ИИ» недостаточно — нужны цели обработки, состав данных и получатели.

  • Аудит. Компания должна контролировать, какие данные передаются в ИИ, кто получает доступ и какие операции выполняются. Для этого используют логирование запросов.

05. Практический чек-лист

Чтобы работать с ИИ законно, выполните несколько шагов:

  • Проведите аудит: определите, какие ПДн используются в ИИ-сценариях и куда передаются.

  • Исключите ПДн из запросов к внешним моделям или перенесите обработку в российскую инфраструктуру.

  • Настройте логирование обращений к модели.

  • Оформите отдельные согласия, если их требует закон.

  • Назначьте ответственного за организацию обработки ПДн — это обязанность оператора независимо от использования ИИ.

ИИ с учётом требований 152-ФЗ

ИИ не отменяет требований 152-ФЗ — он добавляет к ним новые сценарии. Главное — понимать, какие данные уходят в модель, где они хранятся и как контролируется обработка. На Right Claw вопросы хранения и безопасности уже проработаны: вы подключаете агента к своим данным и работаете, не передавая персональные сведения внешним сервисам. Первая неделя — бесплатно.

Частые вопросы

Что грозит за утечку ПДн в 2026 году?

От 3–5 до 15–20 млн рублей за первую утечку, до 3% годовой выручки за повторную.

Можно ли использовать ChatGPT для клиентских данных?

Только при соблюдении 152-ФЗ, включая правила трансграничной передачи. Безопаснее не передавать клиентские сведения во внешние модели.

Что считается ПДн в ИИ?

Имена, контакты, паспортные данные, а также голос, диалоги и IP-адреса, если они позволяют идентифицировать человека.

ПоделитьсяTelegramVK