152-ФЗискусственный интеллектнейросети152-ФЗлокализация

Нейросети и 152-ФЗ: можно ли загружать данные клиентов в ChatGPT и чем это грозит

Сотрудники ежедневно вставляют клиентские данные в нейросети. Разбираем, что об этом говорит 152-ФЗ, почему зарубежные ИИ-сервисы нарушают локализацию и как выстроить безопасную работу с ИИ.

25 августа 20264 мин. чтенияКоманда Бюро 152

Нейросети и 152-ФЗ: можно ли загружать данные клиентов в ИИ

Сегодня почти в каждой компании кто-то использует нейросети: менеджер просит ИИ составить письмо клиенту, HR прогоняет через чат-бот резюме, юрист загружает договор «на проверку». Проблема в том, что вместе с задачей в нейросеть уходят персональные данные, а большинство популярных ИИ-сервисов работает на зарубежных серверах. Разбираем, что об этом говорит 152-ФЗ и как работать с ИИ законно.

Три главных требования закона

1. Нужно законное основание

Обработка персональных данных допускается только при наличии законного основания — согласия субъекта или прямо предусмотренного законом случая. Загрузка данных клиента в стороннюю нейросеть — это обработка и передача данных третьему лицу. Если клиент на это согласия не давал, основания у вас нет.

2. Локализация: данные россиян хранятся в России

При использовании зарубежных облачных ИИ-сервисов данные обрабатываются на серверах за пределами РФ. Это прямо нарушает требование локализации (ст. 18 152-ФЗ), штраф — до 6 млн рублей для юрлиц, при повторном нарушении до 18 млн.

3. Запрет полностью автоматизированных решений

Закон запрещает принимать исключительно автоматизированные решения с юридическими последствиями без согласия в письменной форме. Если нейросеть сама отсеивает кандидатов, отказывает в услуге или скоринге — это как раз тот случай.

Простыми словами: нельзя, чтобы алгоритм без участия человека принял решение, которое влияет на права человека — отказать в кредите, не взять на работу, заблокировать аккаунт. Нужно либо письменное согласие, либо участие человека в принятии решения.

Типовые нарушения в обычной работе

Вот что происходит в компаниях каждый день и почему это проблема:

Действие сотрудника Нарушение
Вставил письмо клиента в ChatGPT «переформулировать» Передача ПДн за рубеж без основания
Загрузил резюме кандидатов в ИИ «отранжируй» Передача ПДн + автоматизированное решение
Скинул выгрузку из CRM для анализа Передача массива ПДн третьему лицу
Прогнал скан паспорта через ИИ-распознавание Передача документа, удостоверяющего личность
Загрузил медицинские данные пациента Спецкатегория ПДн, требования максимальные

Отдельная тема: обучение моделей на клиентских данных

Многие зарубежные ИИ-сервисы в бесплатных и базовых тарифах используют введённые данные для обучения своих моделей. Это означает, что данные ваших клиентов становятся частью обучающей выборки — то есть уходят из-под вашего контроля безвозвратно.

Для оператора персональных данных это критично: вы обязаны обеспечить возможность уничтожения данных по требованию субъекта. Если данные ушли в обучающую выборку зарубежной модели, выполнить это требование вы уже не сможете.

Как работать с ИИ законно

Полностью отказываться от нейросетей не нужно. Достаточно выстроить правила:

Организационные меры

  1. Разработайте ИИ-политику компании — какие сервисы разрешены, какие данные запрещено передавать, когда нужно согласование
  2. Обучите сотрудников — большинство нарушений происходит не по злому умыслу, а по незнанию
  3. Определите зоны запрета — данные клиентов, сотрудников, любые документы с ПДн

Технические меры

  1. Используйте российские ИИ-сервисы — данные остаются в РФ, требование локализации выполняется
  2. Обезличивайте данные перед загрузкой — если убрать всё, что позволяет идентифицировать человека, это уже не персональные данные
  3. Разверните модель локально — для чувствительных задач это самый безопасный вариант
  4. Отключите обучение на ваших данных там, где сервис это позволяет

Документальные меры

  1. Включите использование ИИ в модель угроз — с 1 сентября 2026 это будет прямо требоваться новым приказом ФСТЭК
  2. Актуализируйте политику обработки ПДн — укажите, если ИИ используется
  3. Если ИИ участвует в принятии решений о людях — получите письменное согласие

Что меняется с 1 сентября 2026

Новый приказ ФСТЭК, заменяющий приказ №21, прямо включает требования к защите систем с применением искусственного интеллекта. Модель угроз должна будет содержать угрозы, специфичные для ИИ — то есть отдельно описывать риски, связанные с использованием нейросетей в вашей инфраструктуре.

Что делать прямо сейчас

  1. Узнайте, какими ИИ-сервисами реально пользуются ваши сотрудники (обычно список шире, чем думает руководство)
  2. Проверьте, где расположены серверы этих сервисов
  3. Выясните, используются ли ваши данные для обучения моделей
  4. Составьте и утвердите ИИ-политику компании
  5. Проведите инструктаж: какие данные нельзя загружать в нейросети никогда
  6. Для рабочих задач с ПДн перейдите на российские или локальные решения

Главный вывод

Нейросети сами по себе закон не нарушают — нарушает то, как их используют. Основные риски: передача персональных данных за рубеж (штраф до 6 млн), отсутствие законного основания для передачи данных третьему лицу и полностью автоматизированные решения без согласия. Решается это не запретом ИИ, а понятными правилами: обезличивание, российские сервисы для чувствительных задач и обученные сотрудники, которые знают, что можно загружать, а что нельзя.

Источники

  • Статья 6 Федерального закона № 152-ФЗ (условия обработки ПДн)
  • Статья 16 Федерального закона № 152-ФЗ (автоматизированные решения)
  • Статья 18 Федерального закона № 152-ФЗ (локализация)
  • Проект приказа ФСТЭК России от 24.07.2026 (требования к защите систем с ИИ)

Не знаете, какие данные ваши сотрудники уже загрузили в нейросети? Закажите аудит — оценим риски и разработаем ИИ-политику под ваш бизнес. Или пройдите бесплатный экспресс-аудит.