Нейросети и 152-ФЗ: можно ли загружать данные клиентов в ChatGPT и чем это грозит
Сотрудники ежедневно вставляют клиентские данные в нейросети. Разбираем, что об этом говорит 152-ФЗ, почему зарубежные ИИ-сервисы нарушают локализацию и как выстроить безопасную работу с ИИ.
Нейросети и 152-ФЗ: можно ли загружать данные клиентов в ИИ
Сегодня почти в каждой компании кто-то использует нейросети: менеджер просит ИИ составить письмо клиенту, HR прогоняет через чат-бот резюме, юрист загружает договор «на проверку». Проблема в том, что вместе с задачей в нейросеть уходят персональные данные, а большинство популярных ИИ-сервисов работает на зарубежных серверах. Разбираем, что об этом говорит 152-ФЗ и как работать с ИИ законно.
Три главных требования закона
1. Нужно законное основание
Обработка персональных данных допускается только при наличии законного основания — согласия субъекта или прямо предусмотренного законом случая. Загрузка данных клиента в стороннюю нейросеть — это обработка и передача данных третьему лицу. Если клиент на это согласия не давал, основания у вас нет.
2. Локализация: данные россиян хранятся в России
При использовании зарубежных облачных ИИ-сервисов данные обрабатываются на серверах за пределами РФ. Это прямо нарушает требование локализации (ст. 18 152-ФЗ), штраф — до 6 млн рублей для юрлиц, при повторном нарушении до 18 млн.
3. Запрет полностью автоматизированных решений
Закон запрещает принимать исключительно автоматизированные решения с юридическими последствиями без согласия в письменной форме. Если нейросеть сама отсеивает кандидатов, отказывает в услуге или скоринге — это как раз тот случай.
Простыми словами: нельзя, чтобы алгоритм без участия человека принял решение, которое влияет на права человека — отказать в кредите, не взять на работу, заблокировать аккаунт. Нужно либо письменное согласие, либо участие человека в принятии решения.
Типовые нарушения в обычной работе
Вот что происходит в компаниях каждый день и почему это проблема:
| Действие сотрудника | Нарушение |
|---|---|
| Вставил письмо клиента в ChatGPT «переформулировать» | Передача ПДн за рубеж без основания |
| Загрузил резюме кандидатов в ИИ «отранжируй» | Передача ПДн + автоматизированное решение |
| Скинул выгрузку из CRM для анализа | Передача массива ПДн третьему лицу |
| Прогнал скан паспорта через ИИ-распознавание | Передача документа, удостоверяющего личность |
| Загрузил медицинские данные пациента | Спецкатегория ПДн, требования максимальные |
Отдельная тема: обучение моделей на клиентских данных
Многие зарубежные ИИ-сервисы в бесплатных и базовых тарифах используют введённые данные для обучения своих моделей. Это означает, что данные ваших клиентов становятся частью обучающей выборки — то есть уходят из-под вашего контроля безвозвратно.
Для оператора персональных данных это критично: вы обязаны обеспечить возможность уничтожения данных по требованию субъекта. Если данные ушли в обучающую выборку зарубежной модели, выполнить это требование вы уже не сможете.
Как работать с ИИ законно
Полностью отказываться от нейросетей не нужно. Достаточно выстроить правила:
Организационные меры
- Разработайте ИИ-политику компании — какие сервисы разрешены, какие данные запрещено передавать, когда нужно согласование
- Обучите сотрудников — большинство нарушений происходит не по злому умыслу, а по незнанию
- Определите зоны запрета — данные клиентов, сотрудников, любые документы с ПДн
Технические меры
- Используйте российские ИИ-сервисы — данные остаются в РФ, требование локализации выполняется
- Обезличивайте данные перед загрузкой — если убрать всё, что позволяет идентифицировать человека, это уже не персональные данные
- Разверните модель локально — для чувствительных задач это самый безопасный вариант
- Отключите обучение на ваших данных там, где сервис это позволяет
Документальные меры
- Включите использование ИИ в модель угроз — с 1 сентября 2026 это будет прямо требоваться новым приказом ФСТЭК
- Актуализируйте политику обработки ПДн — укажите, если ИИ используется
- Если ИИ участвует в принятии решений о людях — получите письменное согласие
Что меняется с 1 сентября 2026
Новый приказ ФСТЭК, заменяющий приказ №21, прямо включает требования к защите систем с применением искусственного интеллекта. Модель угроз должна будет содержать угрозы, специфичные для ИИ — то есть отдельно описывать риски, связанные с использованием нейросетей в вашей инфраструктуре.
Что делать прямо сейчас
- Узнайте, какими ИИ-сервисами реально пользуются ваши сотрудники (обычно список шире, чем думает руководство)
- Проверьте, где расположены серверы этих сервисов
- Выясните, используются ли ваши данные для обучения моделей
- Составьте и утвердите ИИ-политику компании
- Проведите инструктаж: какие данные нельзя загружать в нейросети никогда
- Для рабочих задач с ПДн перейдите на российские или локальные решения
Главный вывод
Нейросети сами по себе закон не нарушают — нарушает то, как их используют. Основные риски: передача персональных данных за рубеж (штраф до 6 млн), отсутствие законного основания для передачи данных третьему лицу и полностью автоматизированные решения без согласия. Решается это не запретом ИИ, а понятными правилами: обезличивание, российские сервисы для чувствительных задач и обученные сотрудники, которые знают, что можно загружать, а что нельзя.
Источники
- Статья 6 Федерального закона № 152-ФЗ (условия обработки ПДн)
- Статья 16 Федерального закона № 152-ФЗ (автоматизированные решения)
- Статья 18 Федерального закона № 152-ФЗ (локализация)
- Проект приказа ФСТЭК России от 24.07.2026 (требования к защите систем с ИИ)
Не знаете, какие данные ваши сотрудники уже загрузили в нейросети? Закажите аудит — оценим риски и разработаем ИИ-политику под ваш бизнес. Или пройдите бесплатный экспресс-аудит.