ИИ-контур и 152-ФЗ: слепая зона комплаенса, за которую платит собственник
Чат-боты, RAG и ИИ-ассистенты гонят персональные данные клиентов во внешние LLM - контур, который никто не аудирует. Именно здесь материализуется оборотный штраф до 500 млн, и отвечает собственник лично.
Представьте типовую сцену. Гендиректор одобрил чат-бота на сайте, подключённого к внешней языковой модели, - удобно, отвечает клиентам круглосуточно. Параллельно отдел продаж прикрутил ИИ-ассистента к CRM, а разработка запустила RAG по базе договоров, чтобы юристы искали прецеденты быстрее. Три полезных проекта, каждый согласован, каждый работает. И ни один не прошёл проверку на то, что именно уходит наружу вместе с запросами. А уходят туда ФИО клиентов, телефоны, паспортные данные из договоров, суммы сделок. В чужой API, часто зарубежный, где эти данные хранятся, логируются и иногда идут на дообучение модели вендора.
По 152-ФЗ отвечает за это не подрядчик, который поднял бота, и не вендор LLM. Отвечает оператор персональных данных - то есть компания, а по административным составам штраф выписывают юрлицу, и решение о нём принимает собственник. С 30 мая 2025 года цена ошибки измеряется уже не десятками тысяч, а миллионами, а при повторной утечке - процентом от годовой выручки. Это статья про то, где в ИИ-системе прячется персональных данных больше, чем кажется, и почему обычный комплаенс эту зону не видит.
Базовые вещи - что закон считает персональными данными, что должно быть на форме, как устроены cookie и согласия - я подробно разобрал в руководстве по 152-ФЗ и веб-формам. Здесь я не буду это пересказывать и сразу пойду в ИИ-специфику. Оттуда же беру все цифры штрафов и даты - выдумывать новые не нужно, действующих хватает.
Почему ИИ - это слепая зона комплаенса
Классический комплаенс по персональным данным смотрит на то, что видно снаружи. Форма на сайте, чекбокс согласия, политика в футере, cookie-баннер, уведомление в Роскомнадзор. Всё это про точку входа - момент, когда данные попадают в компанию. Юрист проверяет документы, разработчик правит форму, и на бумаге оператор выглядит аккуратно.
ИИ-контур находится глубже - на этапе обработки, а не сбора. Данные уже внутри компании, легально собраны, согласие получено. И вот здесь их начинают гонять через инструменты, о которых юрист не знает, а разработчик не думает как о канале передачи персональных данных третьему лицу. Причин у слепой зоны несколько.
- ИИ-проекты запускаются продуктовыми и коммерческими командами, а не службой информационной безопасности. Бота на сайт ставит маркетинг, ассистента в CRM - продажи, RAG по документам - разработка. Согласование идёт по критерию «полезно и работает», а не «куда уходят данные».
- Передача данных наружу невидима на уровне интерфейса. Сотрудник видит окно чата, а не HTTPS-запрос в чужой дата-центр. Договор, вставленный в промпт для «улучшить формулировки», выглядит как работа с текстом, а не как трансграничная передача персональных данных.
- Модель обработки данных, если она вообще есть, ИИ-контур не описывает. В карте потоков нарисованы CRM, сайт, бухгалтерия, а стрелка «промпт в OpenAI» отсутствует - хотя по ней уходит больше чувствительного, чем по любой форме.
- Никто не назначен владельцем этого канала. За форму отвечает разработчик, за политику - юрист, за CRM - продажи. За то, что уходит в LLM, не отвечает никто конкретно.
Про поведенческую сторону - сотрудников, которые вставляют клиентские данные в публичные чат-боты, - я отдельно писал в тексте про теневой ИИ. Но теневой ИИ - это только часть картины. Санкционированные, официально запущенные ИИ-фичи создают ровно такой же риск, просто с одобрения руководства.
Где именно ИИ создаёт риск по персональным данным
Разберу по сценариям. Это не абстрактные угрозы, а конкретные механики, каждая из которых цепляет свою статью закона.
Промпты с данными клиентов уходят в чужой API. Любой запрос к внешней модели - это передача содержимого запроса оператору этой модели. Если в запросе ФИО, телефон, адрес, номер договора - это передача персональных данных третьему лицу. По правилам, действующим с 1 сентября 2025 года (ФЗ № 156-ФЗ), на передачу данных каждому третьему лицу нужно отдельное согласие с указанием цели и получателя. Согласие «на обработку в целях оказания услуги», собранное на форме, эту передачу не покрывает.
Трансграничная передача в иностранный LLM. OpenAI, Anthropic и большинство облачных моделей физически работают за пределами РФ. Отправка промпта туда - это трансграничная передача по ст. 12 152-ФЗ. До начала такой передачи оператор обязан подать в Роскомнадзор отдельное уведомление о намерении, и оно не заменяет общее уведомление оператора. Для стран из перечня РКН режим мягче, для США и ряда других нужны дополнительные основания. Роскомнадзор уже расценивает использование Google Analytics как трансграничную передачу и рассылает по этому поводу письма-требования с 10-дневным сроком на устранение - тот же логический механизм применим к любому зарубежному ИИ-сервису, через который проходят данные россиян.
Нарушение локализации первичной базы. По ч. 5 ст. 18 (новая редакция с 1 июля 2025 года, ФЗ № 23-ФЗ) запись, систематизация, накопление и хранение персональных данных граждан РФ должны идти с использованием баз на территории страны. Если ИИ-ассистент складывает историю диалогов, профили клиентов или собранные им данные в облачное хранилище вендора за рубежом, а не в российскую первичную базу, - это прямой риск по локализации. Значение имеет физическое местонахождение сервера. По этой теме полезно понимать, где данные лежат физически и как это проверяется.
Хранение промптов и логов у вендора. Даже если модель ничего не «запоминает» в весах, провайдер обычно сохраняет запросы - для отладки, антифрода, соблюдения своих обязательств. Это отдельное хранилище персональных данных вне вашего контура, о котором вы, как оператор, обязаны знать и которое обязаны учитывать. Условия хранения читаются в договоре с вендором, а не предполагаются по умолчанию.
Обучение вендора на ваших данных. У многих сервисов дообучение на пользовательских запросах включено по умолчанию и отключается отдельной настройкой или корпоративным тарифом. Если этого не сделать, персональные данные ваших клиентов становятся частью обучающей выборки чужой модели. Отозвать их оттуда практически невозможно, а согласия субъекта на такую цель у вас нет.
RAG по документам, где лежат персональные данные. Retrieval-augmented generation подключает модель к внутренним документам компании. Если в индекс попали договоры, кадровые дела, переписка с клиентами, то при каждом релевантном запросе фрагменты с персональными данными извлекаются и уходят в модель - нередко внешнюю. Про архитектурные решения RAG я писал отдельно; с точки зрения 152-ФЗ ключевой вопрос - что именно вы проиндексировали и куда уходят извлечённые куски. Индекс, собранный «по всей папке с документами», почти гарантированно содержит персональные данные.
Отсутствие согласия именно на эту цель обработки. Согласие, полученное на форме под конкретную цель, не растягивается на обработку теми же данными в ИИ-системе, если это другая цель. Запрет «пакетного» согласия (ФЗ № 156-ФЗ, с 1 сентября 2025 года) прямо бьёт по попытке прикрыть всё одной галочкой: согласие оформляется отдельным документом, а на передачу третьему лицу и на новую цель нужны отдельные основания.
Автоматизированные решения на основе ИИ. Статья 16 152-ФЗ запрещает принимать решения, порождающие юридические последствия или иным образом затрагивающие субъекта, исключительно на основании автоматизированной обработки, кроме отдельно оговорённых случаев и при соблюдении особого режима: субъекта нужно проинформировать, обеспечить ему возможность возразить и добиться пересмотра человеком. ИИ, который сам одобряет или отклоняет заявки, скоринг, отказ в услуге - это ровно тот случай. Держать человека в контуре принятия решения здесь не только инженерно правильно, но и юридически необходимо.
Специальные категории и биометрия. Если ИИ касается данных о здоровье, а тем более распознаёт лица или голос для идентификации, режим резко ужесточается. Специальные категории (ст. 10) и биометрия (ст. 11) требуют письменного согласия, простого чекбокса недостаточно, и штрафы за их утечку - самые высокие. Медицинский чат-бот, ассистент в клинике, распознавание лиц на входе - это уже жёсткий режим, и заводить его через внешнюю модель нужно с особой осторожностью.
Общая логика простая. Каждый раз, когда персональные данные пересекают границу вашего контура и уходят в модель, вы совершаете обработку и, как правило, передачу - со всеми обязанностями оператора. ИИ не выводит эти данные из-под 152-ФЗ, он просто делает передачу незаметной.
Сколько это стоит, если рванёт
Цифры я беру дословно из руководства по 152-ФЗ - они же применяются и к ИИ-контуру, потому что закон не делает для ИИ отдельного режима наказаний.
Новые штрафы по ст. 13.11 КоАП действуют с 30 мая 2025 года (ФЗ № 420-ФЗ). Обработка без надлежащего согласия - для юрлиц 300-700 тыс. рублей, при повторе 1-1,5 млн. За саму утечку введены составы по объёму субъектов: от 1 000 до 10 000 человек - 3-5 млн, от 10 000 до 100 000 - 5-10 млн, свыше 100 000 - 10-15 млн. Утечка специальных категорий или биометрии - 10-15 и 15-20 млн соответственно.
Главное новшество - оборотные штрафы за повторную утечку: от 1 до 3% совокупной годовой выручки за предыдущий год, не менее 20 млн и не более 500 млн рублей. Смягчение возможно, если компания за три года инвестировала в информационную безопасность не менее 0,1% выручки и выполняла требования защиты - то есть документированные вложения в ИБ напрямую снижают потолок.
Есть и уголовная плоскость. Статья 272.1 УК РФ (ФЗ от 30.11.2024 № 421-ФЗ, действует с 11 декабря 2024 года) карает незаконные использование, передачу, сбор и хранение персональных данных, полученных незаконным путём, - до 4 лет по базовому составу и до 8-10 лет по квалифицированным, куда среди прочего отнесена трансграничная передача. Ключевое условие - данные добыты незаконно. Если оператор собрал их легально, а затем допустил утечку, риск лежит в плоскости ст. 13.11 КоАП, а не уголовной статьи.
И финальный штрих к картине рисков: Роскомнадзор проводит автоматизированные проверки сайтов, в том числе с использованием ИИ, несмотря на мораторий на плановые проверки. Роботы регулятора находят отсутствие политики, кривые формы согласия и необъявленную аналитику. Чат-бот на внешней модели, где трансграничная передача не оформлена, - это ровно та поверхность, которую такое сканирование со временем нащупает.
Отдельно стоит держать в голове честную поправку из практики: по состоянию на конец 2025 года многомиллионных и оборотных штрафов по новым нормам фактически ещё не выносили - реальные суммы 2025 года были скромными, потому что инциденты произошли до вступления ФЗ-420 в силу. Устойчивая практика формируется в 2026 году. Так что «шоковые» суммы пока во многом потенциальные. Но правила уже написаны, а ИИ-контур растёт быстрее, чем комплаенс успевает его описывать, - и именно поэтому это зона, где потенциальный риск превращается в реальный первым.
Что делать: минимальные шаги по ИИ-контуру
Полный переезд на локальные модели и переписывание всех интеграций - это не то, с чего начинают. Начинают с того, чтобы увидеть контур и закрыть самые очевидные дыры. Я бы шёл так.
- Составить карту ИИ-потоков. Выписать все места, где персональные данные могут попасть в модель: чат-бот на сайте, ассистенты в CRM и в почте, RAG-индексы, ИИ-фичи в продукте, корпоративный доступ сотрудников к LLM. Для каждого - какая модель, где она физически, что уходит в запросе. Это продолжение обычной модели обработки данных, просто со стрелками в сторону ИИ, которых там обычно нет.
- Определить, что реально уходит наружу. Не по документации вендора, а по факту: какие поля попадают в промпты, что проиндексировано в RAG, сохраняется ли история диалогов и где. Часто выясняется, что в модель летит гораздо больше, чем нужно для задачи.
- Минимизировать состав данных на входе. Если задача решается и без имён с контактами - убрать их из промпта, обезличить или маскировать до отправки. Минимизация здесь и снижает правовой риск, и упрощает систему; это инженерное решение, а не юридическая формальность.
- Разобраться с вендором по договору. Отключить дообучение на ваших запросах, прочитать условия хранения и логирования, зафиксировать роль вендора и основания обработки. Корпоративный тариф с внятными условиями обработки данных предпочтительнее публичного доступа.
- Закрыть трансграничную передачу и локализацию. Если данные россиян уходят в зарубежную модель - оформить трансграничную передачу по ст. 12 либо перенести обработку на модель в российском контуре. Первичную базу с историей и профилями держать на серверах в РФ.
- Выстроить согласия под ИИ-цели. Проверить, что цель обработки в ИИ-системе покрыта согласием, а передача третьему лицу оформлена отдельно, как требует запрет пакетного согласия.
- Оставить человека в контуре решений. Там, где ИИ влияет на юридически значимые решения по людям, обеспечить режим ст. 16: информирование, возможность возражения и пересмотр человеком.
Честно говоря, дальше первых пунктов эту работу трудно вести силами одной команды. Юрист не видит, что технически уходит в API. Разработчик не читает промпт как передачу персональных данных третьему лицу. А между ними и лежит риск. Поэтому по-настоящему закрывает эту зону не чек-лист, а технический аудит ИИ-системы на предмет персональных данных - когда инженер прослеживает реальные потоки данных до внешних сервисов, а юрист квалифицирует каждый из них по 152-ФЗ. Ровно этот разрыв между документами и архитектурой я разбирал в тексте о том, почему комплаенс нельзя отдавать только юристам - в ИИ-контуре он проявляется острее всего.
Честные оговорки
Тема молодая, и часть ответов ещё не устоялась. Отмечу это прямо, потому что делать вид, что всё однозначно, было бы нечестно.
Отдельного регулирования ИИ под 152-ФЗ пока нет. Всё, что описано выше, - это применение общих норм закона к новому классу систем. Прямых разъяснений Роскомнадзора конкретно по языковым моделям и RAG на момент написания немного, и практика по ним ещё не сформировалась. Логика применения ст. 12 и ч. 5 ст. 18 к ИИ-сервисам выглядит устойчивой, но опирается на аналогию с уже сложившейся позицией по аналитике и облакам, а не на отдельный прецедент именно по LLM.
Оборотные штрафы остаются потенциальной угрозой: реальных дел по ФЗ-420 на конец 2025 года ещё не сформировалось, устойчивая практика идёт в 2026-м, и прецеденты оспаривания уже появляются. Это не повод расслабляться - правила действуют, - но и не повод превращать оценку риска в панику.
И общее: суммы штрафов, даты и составы приведены по состоянию на 2025-2026 годы. Законодательство в этой сфере меняется быстро. Перед принятием решений проверяйте актуальную редакцию 152-ФЗ, ст. 13.11 КоАП и ст. 272.1 УК РФ, а спорные квалификации по конкретной ИИ-системе согласуйте с юристом.
Если коротко
ИИ-контур - это слепая зона комплаенса по персональным данным. Обычная проверка смотрит на формы, cookie и согласия, то есть на точку сбора. А чат-боты на внешних моделях, ассистенты в CRM, RAG по внутренним документам и ИИ-фичи в продукте гонят уже собранные данные клиентов в чужой, часто зарубежный API - и это обработка, передача третьему лицу и нередко трансграничная передача со всеми обязанностями оператора.
Закон применяется к этому в полную силу: отдельное согласие на передачу и цель (ФЗ-156 с 1 сентября 2025 года), уведомление о трансграничной передаче (ст. 12), локализация первичной базы (ч. 5 ст. 18), особый режим для автоматизированных решений (ст. 16), жёсткие правила для спецкатегорий и биометрии (ст. 10 и 11). Цена срыва - штрафы по ст. 13.11 КоАП с 30 мая 2025 года, от 3 млн за утечку и до оборотных 500 млн за повторную, плюс уголовная ст. 272.1 УК РФ при незаконном доступе. Отвечает за это оператор, а решение о штрафе бьёт по юрлицу и по собственнику.
Начать стоит с малого: увидеть все ИИ-потоки данных, убрать лишнее из промптов, разобраться с вендором и трансграничной передачей, привести согласия под реальные цели. А по-настоящему закрывает зону технический аудит ИИ-системы на защиту персональных данных - когда инженер прослеживает потоки до внешних сервисов, а юрист квалифицирует каждый по закону. Если вам нужна именно такая проверка ИИ-контура, я занимаюсь этим в рамках аудита ИИ-систем. Привести контур в порядок сейчас дешевле и спокойнее, чем потом объяснять регулятору, куда и на каком основании уходили данные клиентов.