Уведомительная нагрузка вокруг ИИ складывается из двух законов. По 243-ФЗ Роскомнадзор получает полномочия в отношении больших моделей и маркировки ИИ-контента — обязанности разработчиков наступают с 1 марта 2027 года. По 152-ФЗ операторы персональных данных уже сегодня уведомляют РКН о начале обработки, о трансграничной передаче и об инцидентах. Логика уведомлений общая: сначала опишите систему и данные, потом отчитывайтесь об инцидентах.
Что с формой: честный статус
Единая реестровая форма уведомления «об использовании ИИ» в окончательном виде пока не опубликована — порядок её ведения уточняется по мере приближения даты 01.03.2027. Поэтому мы не публикуем «образец заполнения», который устареет до выхода. Практичный путь другой: собрать комплект данных, который потребуется в любом случае, — он совпадает с содержанием уведомлений по 152-ФЗ на 90 процентов.
Таблица: что готовить к уведомлению
| Блок уведомления | Что подготовить |
|---|---|
| Сведения об операторе | наименование, ИНН, адрес, ответственное за обработку данных лицо |
| Модели и сервисы ИИ | перечень, назначение, вендор или собственная разработка, где обучалась модель |
| Цели обработки | зачем данные попадают в модель: обучение, дообучение, вывод ответов |
| Категории данных | какие персональные данные, отдельно — спецкатегории и биометрия |
| Правовые основания | согласия, договоры, законные цели — по каждой категории |
| Меры защиты | организационные и технические меры, локализация обработки данных |
Смежные уведомления, которые нельзя забыть
Три действующих обязанности по 152-ФЗ чаще всего пересекаются с ИИ-проектами. Уведомление о начале обработки персональных данных — до старта новой обработки. Уведомление о трансграничной передаче — до начала передачи данных за рубеж, включая использование зарубежных ИИ-сервисов, куда сотрудники вставляют реальные данные. Уведомление об утечке — в течение 24 часов с уведомлением Роскомнадзора и дополнением в течение 72 часов; подробнее — в разборе штрафов за утечку по 420-ФЗ.
Подача идёт через личный кабинет оператора персональных данных на сайте Роскомнадзора — это общеизвестный канал и для уведомлений по 152-ФЗ. Непредставление уведомления, как и опоздание с ним, — самостоятельное нарушение: отдельные составы по 13.11 КоАП охватывают и работу без уведомления, и пропуск сроков об инциденте. Практический вывод для руководителя: назначьте одного ответственного за все уведомления компании и дайте ему актуальный реестр систем — рассыпанные по отделам уведомления почти всегда означают пропущенный дедлайн.
Как подготовиться без лишней работы
Основа комплекта — инвентаризация: без реестра моделей и категорий данных любое уведомление придётся собирать заново под каждую проверку. Дальше — согласия на обучение моделей: если данные субъектов используются для дообучения, формулировки согласий должны это прямо разрешать (структура — в нашем образце согласия). Общий контур работы с данными в ИТ-проекте описан в статье 152-ФЗ при разработке ПО.
Как мы помогаем
НЬЮ-ССТ собирает комплаенс-комплект под уведомления: инвентаризация ИИ-систем и реестр моделей, матрица «данные — основания — меры», проект согласий и регламентов. Ревизия — от 70 000 ₽, аудит с регламентом — от 150 000 ₽, комплексная подготовка по ИСПДн — через услугу ИБ и ИСПДн. Начать можно с бесплатной консультации: покажем, какие уведомления уже обязательны для вашей системы.