yandex
Калькулятор ценEvolution Free TierТарифыАкцииДокументацияО насПартнерство с Cloud.ruБезопасностьТехническая поддержкаИнвесторамОбучение и сертификацияМероприятияБлогКарьера в Cloud.ruКейсыEvolutionAdvancedEvolution StackОблако VMwareВ чем отличия платформ?ВойтиЗарегистрироватьсяГига-помощникРешенияРазработка и тестирование в облакеИнфраструктура для 1С в облакеМиграция IT‑инфраструктуры в облакоОблако для КИИОблако для мобильных и веб‑приложений3D-моделирование и рендерингEvolution ComputeEvolution Managed KubernetesEvolution Object StorageEvolution Managed PostgreSQL®Evolution Bare MetalEvolution MigrationEvolution SSH KeysEvolution VPNEvolution DNSEvolution VPCEvolution Load BalancerEvolution Disaster RecoveryEvolution Agent BackupEvolution DiskEvolution Container AppsEvolution Container SecurityEvolution Artifact RegistryEvolution Managed KafkaEvolution Managed RedisEvolution Managed ClickHouseEvolution Managed OpenSearchEvolution API GatewayEvolution RepoEvolution Managed ArenadataDBEvolution Managed TrinoEvolution Managed SparkEvolution Managed MetastoreEvolution AI AgentsEvolution ML InferenceEvolution Foundation ModelsEvolution Managed RAGEvolution TagsEvolution Task HistoryCloud MonitoringCloud LoggingCurator Anti-DDoSCurator Anti‑DDoS+WAFUserGate: виртуальный NGFWStormWall: Anti-DDoSАренда GPUDirect ConnectCDNCloud AdvisorCross-platform connectionAdvanced Object Storage ServiceAdvanced Elastic Cloud ServerAdvanced Relational Database Service for PostgreSQLAdvanced Image Management ServiceAdvanced Auto ScalingAdvanced Enterprise RouterAdvanced Cloud Backup and RecoveryAdvanced Data Warehouse ServiceAdvanced Elastic Volume ServiceAdvanced Cloud Container EngineAdvanced FunctionGraphAdvanced Container Guard ServiceAdvanced Software Repository for ContainerAdvanced Document Database Service with MongoDBAdvanced Relational Database Service for MySQLAdvanced Relational Database Service for SQL ServerAdvanced Server Migration ServiceAdvanced Data Replication ServiceAdvanced API GatewayAdvanced CodeArtsAdvanced Distributed Message Service for KafkaAdvanced Distributed Message Service for RabbitMQAdvanced DataArts InsightAdvanced CloudTableAdvanced MapReduce ServiceAdvanced Cloud Trace ServiceAdvanced Application Performance ManagementAdvanced Identity and Access ManagementAdvanced Enterprise Project Management ServiceVMware: виртуальный ЦОДVMware: резервное копирование виртуальных машинУдаленные рабочие столы (VDI)VMware: виртуальный ЦОД с GPUVMware: резервный ЦОДVMware: резервное копирование в облакоVMware: миграция виртуальных машин
Связаться с нами

ИИ и 152-ФЗ: как соблюдать закон о персональных данных при работе с нейросетями

Компании стали использовать нейросети в поддержке, кадровых процессах, аналитике и других бизнес-задачах. При этом в запросы к модели могут попадать имена клиентов, контактные данные, переписка и другая персональная информация. Передача таких данных в ИИ-сервис считается их обработкой, а в некоторых случаях — передачей третьему лицу. Поэтому организация должна соблюдать требования Федерального закона № 152-ФЗ «О персональных данных».

Разберем, какие действия с большими языковыми моделями (LLM) считаются обработкой персональных данных (ПДн), где возникают риски и какие меры помогают их снизить.

Обзоры
Иллюстрация для статьи на тему «ИИ и 152-ФЗ: как соблюдать закон о персональных данных при работе с нейросетями»
Подключенные сервисы:

Почему 152-ФЗ касается всех, кто работает с нейросетями

За утечку персональных данных установлены разные уровни ответственности. За первую масштабную утечку (в зависимости от объема данных) предусмотрены фиксированные штрафы — от 3 до 15 миллионов рублей. За повторную утечку персональных данных любой категории применяются оборотные штрафы — до 3% годовой выручки (но не менее 20–25 млн рублей и не более 500 млн рублей). 

Что изменилось в 2025–2026 годах

Федеральный закон № 420-ФЗ, принятый 30 ноября 2024 года и вступивший в силу 30 мая 2025 года, ужесточил ответственность за нарушения законодательства о персональных данных:

  • согласно данным с КонсультантПлюс, штрафы за утечки персональных данных стали выше и зависят от масштаба нарушения;

  • за повторные утечки для компаний предусмотрены оборотные штрафы — от 1 до 3% годовой выручки, но не менее 20 млн рублей (а для повторных утечек биометрических и специальных категорий ПДн — не менее 25 млн рублей) и не более 500 млн рублей;

  • биометрические данные (включая голосовые записи) выделены в отдельную категорию персональных данных (ст. 11 № 152-ФЗ) и регулируются более строгими требованиями, включая обязательное письменное согласие субъекта и уведомление Роскомнадзора;

  • с 1 июля 2025 года не допускается использование зарубежных баз данных (БД) при первичном сборе персональных данных граждан РФ — оператор обязан обеспечить запись, систематизацию, накопление и хранение ПДн граждан РФ с использованием баз данных, находящихся на территории России (ч. 5 ст. 18 № 152-ФЗ). При этом трансграничная передача данных, собранных в российские базы данных, не запрещается. 

Размеры штрафов до и после реформы можно сравнить на иллюстрации ниже.

Как выросли штрафы за нарушения по 152-ФЗКак выросли штрафы за нарушения по 152-ФЗ

Что считается персональными данными в контексте LLM

Персональные данные — это любая информация, по которой прямо или косвенно можно определить человека (ст. 3 № 152-ФЗ). В работе с нейросетями таких данных больше, чем кажется, и не все очевидны. Разделим их на две группы.

Очевидные данные

Имена и фамилии, электронная почта, телефоны, адреса, паспортные данные — все, что прямо или косвенно относится к конкретному человеку. Если такие сведения попадают в промпт или используются при обучении модели, они считаются ПДн.

Неочевидные данные

К ним относятся голосовые записи (биометрические данные), история диалогов, если ее можно связать с конкретным пользователем, IP-адреса и сочетание нескольких атрибутов, которые позволяют идентифицировать человека.

Очевидные ПДн
Неочевидные ПДн
Имена и фамилии
Голосовые записи (биометрия)
Электронная почта и телефоны
Диалоги с идентификатором пользователя
Почтовые адреса
IP-адреса в логах API-запросов
Паспортные данные
Сочетания атрибутов, позволяющие опознать человека

Что происходит, когда данные уходят в публичный API

Если в запрос к ChatGPT, Claude, Gemini или другому публичному ИИ-сервису попадают персональные данные, они могут передаваться иностранному поставщику сервиса. Такая передача считается трансграничной передачей персональных данных и должна соответствовать требованиям 152-ФЗ. Если у компании нет законного основания для передачи данных или она не выполнила обязательные требования закона, использование такого сервиса может привести к нарушению законодательства.

Как правильно передавать ПДн при работе с зарубежными сервисами и не нарушить законКак правильно передавать ПДн при работе с зарубежными сервисами и не нарушить закон

Три требования 152-ФЗ к ИИ-системам

Компаниям важно учитывать три направления: где хранятся данные, на каком основании передаются в ИИ-сервисы и как контролируется их обработка.

Три требования 152-ФЗ к ИИТри требования 152-ФЗ к ИИ

Локализация: первичный сбор и хранение в России

Первичный сбор ПДн граждан РФ должен происходить с использованием баз данных, расположенных в России (ч. 5 ст. 18 № 152-ФЗ). Использование ИИ не нарушает требования закона. Но если компания передает ПДн иностранному сервису, она должна соблюдать правила трансграничной передачи по 152-ФЗ: иметь законное основание для обработки данных, выполнить установленные требования к передаче, при необходимости уведомить Роскомнадзор и обеспечить защиту информации.

Простой доступ к популярным ИИ-моделям
Простой доступ к популярным ИИ-моделям
Модели уже готовы к использованию — не нужно развертывать инференс и писать код
Подробнее

Согласие: явное, детализированное, отдельное на передачу

Если ПДн обрабатываются на основании согласия, его оформляют в соответствии с требованиями 152-ФЗ. Пользователю нужно объяснить, какие сведения обрабатываются, с какой целью и кому они передаются.

Пример согласия на обработку ПДн для посетителей сайта Cloud.ruПример согласия на обработку ПДн для посетителей сайта Cloud.ru

Общей формулировки вроде «согласен на использование данных в ИИ-системах» недостаточно. Если ПДн обрабатываются на основании согласия, в нем нужно указать цели обработки, какая информация будет обрабатываться, где она будет храниться и другие обязательные условия. В качестве примера можно ознакомиться с согласием на обработку ПДн на сайте Cloud.ru.

С 1 сентября 2025 года вступают в силу новые требования к форме согласия на обработку ПДн. Согласие должно быть явным и не может быть включено в другие документы (например, в текст трудового договора, оферты или пользовательского соглашения). Оно оформляется отдельно: в виде самостоятельного письменного документа либо через активное действие пользователя (например, проставление отдельного чекбокса), но не как пункт в общем соглашении. Это требование введено Федеральным законом № 420-ФЗ (поправки в ст. 9 № 152-ФЗ). 

Трансграничная передача. Если компания передает ПДн за пределы России, она должна выполнить требования 152-ФЗ к такой передаче. Если бизнес обрабатывает конфиденциальную информацию на основании согласия, в документе указывают, в какую страну и какому получателю передает информацию.

Биометрические данные. Закон устанавливает для биометрии более строгие правила обработки. Как правило, компания должна заранее получить отдельное письменное согласие человека, чьи биометрические данные планирует использовать.

Аудит: трассируемость обработки

Компания должна контролировать, какие персональные данные передаются в ИИ-системы, кто получает к ним доступ и какие операции выполняются с информацией.

Для этого используют логирование — запись событий в системе. Например, система может фиксировать время обращения к модели, пользователя или сервис, который отправил запрос, а также другие действия, связанные с обработкой данных.

Журналы с логами помогают отслеживать работу ИИ-систем, находить ошибки и подтверждать, что компания защищает конфиденциальную информацию.

Создавайте ИИ-агентов легко
Создавайте ИИ-агентов легко
Используйте готовые модели без кода и подключите корпоративную базу знаний для точных ответов
Подробнее

Как внутренние модели Cloud.ru снимают проблему

Один из способов снизить риски при работе с персональными данными через ИИ — использовать модели внутри российской инфраструктуры, не передавая запросы внешним сервисам. Такой сценарий предлагает Evolution Foundation Models от Cloud.ru.

Сервис предоставляет доступ к каталогу ИИ-моделей через единый программный интерфейс приложения (API), совместимый с OpenAI API. Локально развернутые модели работают внутри инфраструктуры Cloud.ru. Запросы не передаются внешним сервисам, а пользовательская информация не логируется и не используется для обучения моделей.

Инфраструктура размещается в России, что помогает компаниям соблюдать требования локализации ПДн. При этом сам по себе выбор российской инфраструктуры не заменяет другие требования 152-ФЗ — например, наличие законного основания для обработки и соблюдение правил защиты данных.

На практике переход можно выполнить без перестройки всей системы. Например, если служба поддержки использовала внешний ИИ-сервис для подготовки ответов клиентам, команда может заменить параметры подключения к API Foundation Models, сохранив логику приложения и промпты.

Ниже — пример подключения приложения к Evolution Foundation Models через OpenAI-совместимый API. При переходе с внешнего ИИ-сервиса не нужно переписывать всю логику приложения: стоит изменить параметры подключения — ключ доступа и адрес API. После этого запросы будут отправляться в выбранную модель внутри облачной инфраструктуры.

Для контроля обращений к моделям и аудита обработки данных доступен EvoClaw — инструмент платформы Cloud.ru, входящий в сервис Evolution AI Agents. EvoClaw позволяет централизованно логировать обращения к LLM, отслеживать работу ИИ-приложений и собирать данные для последующего аудита.

Чек-лист compliance для ИИ-систем

Требование
Без Cloud.ru (внешние API)
С внутренними моделями Cloud.ru
Локализация ПДн в России
При использовании зарубежных API требуется дополнительный контроль соблюдения 152-ФЗ
Серверы расположены в РФ
Данные не передаются внешним сервисам
Сведения могут передаваться OpenAI, Anthropic и другим провайдерам
Информация остается в инфраструктуре Cloud.ru
Логирование пользовательских данных
Зависит от политики провайдера
Данные не логируются
Трансграничная передача
Нужно соблюдать требования 152-ФЗ к трансграничной передаче
Не происходит
Аудит обращений
Требует отдельной реализации
Логирование через EvoClaw
Дарим до 20 000 бонусов
Дарим до 20 000 бонусов
4 000 бонусов – физическим лицам, 20 000 бонусов – юридическим
Подробнее
Пример схемы движения ПДнПример схемы движения ПДн

Ответы на вопросы

На практике у компаний возникает множество уточняющих вопросов: нужно ли назначать ответственного за ПДн, какие именно штрафы грозят в 2026 году и можно ли продолжать использовать ChatGPT. Собрали ответы на самые частые из них. 

Обязателен ли DPO при использовании ИИ?

Data Protection Officer, или DPO — термин европейского законодательства. В России аналогичную функцию выполняет лицо, которое отвечает за организацию обработки ПДн (ст. 22.1 № 152-ФЗ). Если организация — оператор ПДн, она обязана назначить такого сотрудника независимо от того, использует ли ИИ.

Что грозит за нарушение в 2026 году?

За утечку ПДн организации грозят штрафы от 3–5 до 15–20 млн рублей в зависимости от масштаба нарушения. За повторную утечку предусмотрен оборотный штраф — от 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн рублей. Также Роскомнадзор может выдать предписание об устранении нарушения.

Можно ли использовать ChatGPT для работы с клиентскими данными?

Это возможно только при соблюдении требований 152-ФЗ. Если персональные данные передаются зарубежному сервису, компания должна соблюдать правила трансграничной передачи, иметь законное основание для обработки данных и выполнить другие требования закона. Лучше не передавать клиентские сведения во внешние модели, а использовать решения, работающие в российской инфраструктуре.

Как соблюдать 152-ФЗ?

Проведите аудит: определите, какие персональные данные используются в ИИ-сценариях и куда они передаются. Исключите ПДн из запросов к внешним моделям или перенесите обработку в российскую инфраструктуру. Настройте логирование обращений к модели и оформите необходимые согласия, если этого требует закон.

Подключенные сервисы:
7 августа 2026

Как это работает в облаке?

Узнайте больше на консультации
*
*
+7
*
*
*
0/300

Вам может понравиться