О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Комплаенс · ПДн и ИИ

Персональные данные при разработке ПО: как исполнять 152-ФЗ

Если ваш продукт хранит пользователей, заявки, документы или обращения — вы уже в периметре 152-ФЗ. Для разработчиков ПО вопросы персональных данных решаются на этапе архитектуры, а не после письма от регулятора. Разбираем требования, штрафы и практику. Это наш профильный кластер: ИИ + ПДн. Актуально на 19.09.2026.

Опубликовано: 19 сентября 2026 · Обновлено: 19 сентября 2026

Быстрый ответ

При разработке ПО под 152-ФЗ нужно определить, какие персональные данные обрабатывает система, присвоить ИСПДн уровень защищённости и выполнить меры приказа ФСТЭК № 21, назначить ответственного за обработку, подготовить политку и согласия, а при подключении внешних сервисов — проверить локализацию баз и трансграничную передачу. За утечки с 2025 года штрафы по 420-ФЗ — до сотен миллионов, поэтому архитектурные решения принимаются до релиза.

  1. Инвентаризация ПДн в продукте: какие поля, где хранятся, кто имеет доступ
  2. Уровень защищённости ИСПДн и меры приказа ФСТЭК № 21
  3. Документы: политика, согласия, ответственный за обработку, модель угроз
  4. Технические меры: доступы, логирование, шифрование, резервные копии
  5. Контроль внешних сервисов и ИИ: локализация, трансграничка, промпты без ПДн

Что требует 152-ФЗ от разработчика ПО

Федеральный закон № 152-ФЗ «О персональных данных» обязывает оператора — того, кто определяет цели и состав обработки, — защищать персональные данные на всех этапах: сбор, запись, систематизация, хранение, передача, уничтожение. Для ИТ-компаний это два сценария сразу:

  • вы оператор — собственный сайт с формами, CRM, база кандидатов и клиентов;
  • вы обработчик/подрядчик — строите ИСПДн для заказчика, и ваши архитектурные решения определяют его комплаенс.

Информационная система, обрабатывающая ПДн, называется ИСПДн. К ней применяется приказ ФСТЭК России № 21 (требования по уровням защищённости), а аттестация таких систем проводится по приказу ФСТЭК № 77 от 29.04.2021 (подробнее — аттестация ИСПДн в 2026 году).

Кому это нужно

  • Продуктовым командам — CRM, HR-системы, порталы с личными кабинетами, телемедицина, EdTech.
  • Заказной разработке — заказчики всё чаще требуют комплаенс-раздел прямо в ТЗ: где лежат данные, кто имеет доступ, как удаляются.
  • Командам с ИИ в стеке — LLM-сервисы и RAG-базы знаний добавляют риск утечки ПДн через промпты и векторные хранилища; это наш рабочий профиль (защита ИИ-разработок).

Сколько стоит нарушение: штрафы по 420-ФЗ

Штрафы за утечки персональных данных введены Федеральным законом от 30.11.2024 № 420-ФЗ (поправки в КоАП, действуют с 30.05.2025):

НарушениеШтраф на юрлицо
Утечка впервые, 1–10 тыс. субъектов3–5 млн ₽
Утечка впервые, 10–100 тыс. субъектов5–10 млн ₽
Утечка впервые, более 100 тыс. субъектов10–15 млн ₽
Спецкатегории ПДн, биометрия10–15 / 15–20 млн ₽
Неуведомление РКН об утечке (24 ч) и итогов расследования (72 ч)1–3 млн ₽
Повторная утечкаоборотный штраф 1–3% выручки, но не более 500 млн ₽

По данным Роскомнадзора на август 2026 года, оборотные штрафы пока не применялись ни разу — регулятор сначала предупреждает, но базовые штрафы за утечки уже реальны. Дополнительно: нарушение локализации баз данных в РФ — штраф 1–6 млн ₽ (повторно — до 18 млн ₽), трансграничная передача без уведомления РКН — до сотен тысяч рублей.

Что делает команда на практике

  1. Инвентаризация. Составьте перечень ПДн-полей по каждой системе: источник, хранение, доступ, срок, удаление.
  2. Уровень защищённости ИСПДн. По составу данных и числу субъектов (приказ ФСТЭК № 21) — от минимального до высокого набора мер.
  3. Документы. Политика обработки, согласия с правильными формулировками, приказ о назначении ответственного, модель угроз, журнал учёта носителей.
  4. Технические меры. Ролевой доступ, логирование действий с ПДн, шифрование каналов и БД, резервные копии, тестирование на утечки в логах и репозиториях.
  5. Контроль цепочки. Облачные провайдеры, аналитика, поддержка: где физически данные, кто субобработчик, есть ли трансграничка.
  6. ИИ-гигиена. Не отправляйте ПДн во внешние LLM-API без законного основания; вычищайте датасеты; ведите реестр ИИ-активов (AI BOM).

ИИ в стеке: где персональные данные утекают чаще всего

Практика наших аудитов показывает четыре типовые точки утечки в продуктах с ИИ:

  1. Промпты и логи. Пользователь вставляет в чат данные клиентов, а копия оседает в логах, истории и на серверах провайдера модели. Решение: фильтрация входа, обезличивание, ограничение хранения истории.
  2. RAG-базы знаний. В векторное хранилище загружают документы с ПДн «как есть», и доступ к базе получает любой, кто умеет задавать вопросы. Решение: разметка источников, ролевой доступ, вычищение ПДн на этапе загрузки.
  3. Датасеты и стенды. Продовые данные копируют в тестовые среды с общим доступом и без логирования. Решение: синтетические данные, политики окружений.
  4. Репозитории и артефакты. Дампы, CSV, скриншоты в Git и в задачах трекера. Решение: секрет-сканеры, директивы запрета, регулярные проверки.

Отдельный класс — системные промпты и агентные сценарии: ИИ-агент с избыточными полномочиями (OWASP LLM Top-10) способен сам «слить» базу, если его не ограничить. Именно поэтому ИИ-комплаенс и 152-ФЗ разбирают вместе, а не по отдельности.

Типовые ошибки разработчиков

  • согласия «на всё» вместо конкретных целей — избыточная обработка;
  • нет ответственного за обработку и журнала учёта носителей;
  • доступ разработчиков к прод-базе с ПДн «для отладки»;
  • резервные копии хранятся дольше установленного срока хранения данных и вне контура защиты;
  • внешние сервисы аналитики и поддержки подключены без проверки локализации и трансграничной передачи.

Как мы помогаем

НЬЮ-ССТ специализируется на защите ИИ-систем и данных: аудит ИИ-использования и ИСПДн, реестр ИИ-активов, регламенты и обучение команд, тесты на промпт-инъекции и утечки через модели. Пакеты по открытому прайсу: ревизия от 70 000 ₽, аудит с регламентом от 140 000 ₽, полный пакет от 400 000 ₽, сопровождение от 60 000 ₽/мес. Начать можно с бесплатной консультации по комплаенсу — покажем, какие требования касаются именно вашего продукта.

Коротко о главном

ПараметрЗначение
ЗаконФЗ № 152-ФЗ «О персональных данных»
ОбъектИСПДн — системы, обрабатывающие ПДн; уровни по приказу ФСТЭК № 21
Аттестацияприказ ФСТЭК № 77 от 29.04.2021
Штрафы за утечки420-ФЗ от 30.11.2024, в силе с 30.05.2025
Утечка 1–10 тыс. субъектов3–5 млн ₽ (впервые)
Утечка > 100 тыс. субъектов10–15 млн ₽
Неуведомление РКН 24 ч/72 ч1–3 млн ₽
Повторная утечкаоборотный штраф 1–3% выручки (макс. 500 млн ₽)
Локализация БДнарушение — 1–6 млн ₽, повторно до 18 млн ₽
Трансграничкауведомление РКН обязательно с 01.03.2023
Проверки РКН159,1 тыс. проверок сайтов за 1,5 года (к 08.2026), нарушения ~9 из 10
Утечки в 2025118 инцидентов (в 2024 — 135)
Наши пакетыревизия от 70 000 ₽, аудит от 140 000 ₽, полный от 400 000 ₽

FAQ: 152-ФЗ для разработчиков

Оператор — тот, кто определяет цели и состав обработки, обычно заказчик. Но подрядчик отвечает договором и репутацией: если архитектура, которую вы построили, не позволяет исполнить требования (доступы, логи, локализация, удаление), переделывать будут за ваш счёт. Поэтому комплаенс-требования стоит фиксировать в ТЗ до старта работ.

Трансграничная передача персональных данных требует уведомления Роскомнадзора (обязательно с 01.03.2023), а сами данные — законного основания обработки. Практика безопаснее: обезличивать данные до отправки в модель или использовать модели, развёрнутые в контуре с проверенной юрисдикцией.

Зависит от масштаба: при первой утечке данных 1–10 тысяч субъектов штраф для юрлица 3–5 млн ₽, свыше 100 тысяч субъектов — 10–15 млн ₽, за спецкатегории и биометрию — до 20 млн ₽. Повторная утечка — оборотный штраф 1–3% годовой выручки. Плюс обязанность уведомить РКН в течение 24 часов.

С инвентаризации: какие персональные данные обрабатываются, где хранятся, кто имеет доступ и как удаляются. Дальше — уровень защищённости по приказу ФСТЭК № 21, минимальный комплект документов (политика, согласия, ответственный) и технические меры: доступы, логирование, шифрование. На старте достаточно одного спринта работы — дешевле, чем штраф за утечку.

Бесплатная консультация по комплаенсу

Разберём вашу ситуацию по 44-ФЗ/223-ФЗ, 152-ФЗ, 243-ФЗ, аттестации или нацрежиму: что обязательно именно вам, что можно отложить и в какой бюджет уложиться. Ответим в течение 2 рабочих часов.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Не нашли свой вопрос — спросите эксперта

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Получить консультацию Чек-лист ИИ-комплаенса

Материал носит информационный характер и не является юридической консультацией. Штрафы за утечки персональных данных — нормы 420-ФЗ от 30.11.2024 (КоАП, ст. 13.11). По данным Роскомнадзора (08.2026), оборотные штрафы за повторную утечку пока не применялись ни разу. Актуально на: 19.09.2026.