Что требует закон
Федеральный закон 152-ФЗ «О персональных данных» регулирует любую обработку ПДн — человеком или нейросетью, разницы нет. Ключевые требования для ИИ-системы:
- Правовое основание и цель. Обработка возможна только с основанием (договор, согласие, закон) и в заявленных целях;
- Локализация. Первичный сбор ПДн россиян — на серверах в РФ; запись, систематизация и хранение с баз в РФ — обязанность оператора;
- ИСПДн. Система, обрабатывающая ПДн, — это информационная система персональных данных: ей нужен уровень защищённости и, при определённых условиях, аттестация;
- Уведомления. Роскомнадзор уведомляется о начале обработки и об инцидентах: 24 часа на факт утечки, 72 часа на результаты расследования;
- Особые категории. Данные о здоровье, судимости и убеждениях требуют усиленной защиты и отдельного основания.
Как эти требования ложатся именно на ИИ-системы — разобрано в материале «152-ФЗ и ИИ»; о правилах локализации — статья о локализации ПДн в России.
Публичный сервис или закрытый контур
| Вариант | Данные | Вердикт |
|---|---|---|
| Публичный зарубежный чат-бот | Уходят за пределы РФ, попадают под чужую юрисдикцию | Нельзя для ПДн |
| Российский облачный API | Обрабатываются у провайдера по договору | Возможно для обезличенных и некритичных данных |
| Закрытый контур (on-premise / VPS в РФ) | Не покидают вашу инфраструктуру | Рабочий вариант для ПДн и тайны |
Технически закрытый контур — это модель и база знаний на серверах организации; определение — в статье об on-premise LLM, план переноса — в ответе о переводе LLM в локальный контур.
Практический чек-лист
- Классифицируйте данные процесса: есть ли ПДн, специальные категории, коммерческая тайна;
- Выберите контур по чувствительности: чувствительное — только внутрь периметра;
- Маскируйте то, что модели не нужно: часто достаточно обезличенной статистики вместо живых записей;
- Настройте доступ — ассистент наследует права на исходные документы;
- Журналируйте запросы — основа расследований и доказательство контроля;
- Оформите ИСПДн: политика обработки, уведомление РКН, при необходимости — аттестация.
Что будет, если пренебречь
Утечка ПДн из ИИ-системы — это уведомление регулятора в течение суток, штрафы от 3 до 20 млн ₽, а при повторной — оборотный до 3% выручки; подробная шкала — в ответе о последствиях утечки из ИИ-системы. Отдельный и самый частый риск — сотрудники, вставляющие клиентские данные в публичные сервисы: лечится регламентом и корпоративным контуром, а не запретами.
Сколько стоит правильная постановка
Аудит ИСПДн по 152-ФЗ — от 300 000 ₽; аттестация — 60–350 тысяч ₽ за систему (ГИС — от 500 000 ₽), выполняется через партнёра-лицензиата ФСТЭК; пилот закрытого контура с ИИ — от 480 000 ₽ за 4–6 недель (сентябрь 2026, без НДС в связи с применением УСН). Услуга — ИБ и ИСПДн по 152-ФЗ, об аттестации — раздел аттестации ИСПДн. Ответ на заявку — 2 рабочих часа. Остальные вопросы — в разделе «Вопросы и ответы».
Мини-дорожная карта: 30–60–90 дней
Если в компании уже есть или планируются ИИ-системы с персональными данными, выстроить соответствие можно за квартал без подмены основной работы:
- Первые 30 дней — картина. Инвентаризация: какие ИИ-сервисы реально используются (включая теневые), какие данные через них проходят, кто отвечает. Закрывается регламентом использования ИИ и перечнем разрешённых сервисов;
- Дни 31–60 — границы. Определение ИСПДн и уровней защищённости, маскирование чувствительных полей, перенос критичных процессов в закрытый контур, настройка журналирования;
- Дни 61–90 — устойчивость. Обучение сотрудников, план реагирования на инциденты, аудит контура и — при необходимости — подготовка аттестации через лицензиата ФСТЭК.
Бюджет такого пути начинается с ревизии ИИ-активов за 70 000 ₽ и аудита ИСПДн от 300 000 ₽; ключевые статьи — не программное обеспечение, а порядок: права, журналы, регламенты. Компании, прошедшие эту дорожную карту, отвечают на вопрос «можно ли доверить ИИ персональные данные» коротко: можно — когда контур ваш, ИСПДн оформлена, а сотрудники знают правила. Всё остальное — вопрос выбора добросовестного подрядчика.