Что считается нарушением в контексте ИИ
Типовые ситуации: ассистент обрабатывает персональные данные без правового основания (согласия или договора); цель обработки шире заявленной в политике; данные передаются внешнему ИИ-сервису без поручения; субъект не был уведомлён; утечка через ответы модели. Практический маркер прост: данные ушли туда, куда компания не обещала их отправлять, или остались дольше, чем обещала хранить. Нарушения не требуют злого умысла — система может нарушать закон молча, месяцами, просто потому, что при внедрении никто не спросил про правовой режим данных. Как закон соотносится с ИИ в целом — разобрано в статье «152-ФЗ и ИИ».
Алгоритм из шести последовательных шагов
- Остановить обработку. Прекратить незаконное действие — отключить канал, функцию или ассистента целиком, пока полная картина не ясна.
- Зафиксировать. Сохранить журналы, настройки, версии промптов и базы; зафиксировать время обнаружения — с него отсчитываются сроки.
- Оценить. Какие данные, чьи, в каком объёме, кому стали доступны; есть ли угроза правам субъектов.
- Уведомить регулятора. Когда фиксируется инцидент безопасности персональных данных, Роскомнадзор уведомляется в течение 24 часов, результаты расследования направляются в течение 72 часов — общеизвестные требования статьи 21 152-ФЗ.
- Уведомить субъектов при существенности угрозы их правам — прямо и без юридического жаргона.
- Устранить и задокументировать. Закрыть причину, а не симптом: оформить основание обработки, убрать данные из контура, подписать поручение — и оставить письменный след каждого шага.
Кто отвечает: оператор или разработчик
Ответственность за обработку несёт оператор — та компания, которая определяет цели и состав данных, даже если система куплена у подрядчика. Разработчик отвечает в пределах поручения: если он обрабатывал ваши данные за пределами договора — это его нарушение. Отсюда практический вывод: договора с ИИ-подрядчиками и провайдерами моделей пишутся заранее, с перечнем действий с данными и запретом выхода за него. Роль аттестации и режимов защиты для систем с персональными данными — на странице услуги ИБ и ИСПДн.
Цена вопроса и смягчение
Штрафы за утечки персональных данных достигают 15 млн ₽; добавляются предписания, приостановка обработки и репутационный след. Смягчает не отсутствие нарушения — его уже нет, — а качество реакции: зафиксированный план, уведомление в срок, устранение с документами. Регулятор оценивает управляемость компании; паническое молчание ухудшает всё. Полезная привычка — вести хронологию одновременно с действиями: время обнаружения, остановки, уведомления. При вопросах регулятора и субъектов эти три цифры характеризуют компанию точнее любых объяснений. Хронологию ведёт один человек в одном документе: рассинхрон версий портит картину сильнее, чем пропуск детали; чек-пункты времени подтверждаются записями журналов. Разбор финансовых последствий утечек через ИИ-сервисы — в материале о штрафах.
Профилактика повторения: ревизия всех ИИ-каналов обработки данных — от 70 000 ₽, оформление режима обработки и регламента использования LLM — пакеты от 70 000 ₽ у ООО «НЬЮ-ССТ» (new-sst.ru), сентябрь 2026. Отдельный разбор в разделе посвящён обучению LLM на персональных данных при отсутствии правового основания.
Частые ошибки реагирования
Первая — молчание в надежде на «само рассосётся»: просрочка уведомления квалифицируется строже самого нарушения. Вторая — поспешная чистка логов «чтобы не нашли»: уничтожение доказательств портит и картину, и доверие. Третья — уведомление без фактов: паническое письмо «возможно, что-то утекло» запускает проверку, к которой компания не готова. Правильный ритм — собрать факты за часы, задокументировать, уведомить точно и в срок.
Шаблон внутреннего разбора
Один документ на весь случай: хронология с точным временем, состав данных и объём, канал и причина, уведомления с датами, предпринятые меры, ответственные по каждому пункту. Этот же документ становится основой ответов на запросы и выводов «что изменить в контуре». Заполненный честно, он сокращает любое следующее разбирательство в разы.
Можно ли вообще доверять ИИ персональные данные — отдельный разбор по ссылке: «Можно ли доверить ИИ персональные данные».