· LLAIM

Работа с нейросетью и 152-ФЗ: что можно отправлять, а что нельзя

Время чтения: около 8 мин

Что вы узнаете:

  • как за минуту понять, есть ли в запросе персональные данные
  • пять рабочих схем и таблицу выбора под ваш сценарий
  • актуальные штрафы по статье 13.11 КоАП
  • чек-лист внедрения для компании

Коротко: когда нейросеть можно использовать по 152-ФЗ

Нейросетью можно пользоваться в рамках 152-ФЗ в трёх случаях: персональные данные в запрос не попадают; данные убираются до отправки; либо вы передаёте данные внешнему сервису, имея законное основание и договор поручения, а сервис хранит данные в РФ. Если сервис иностранный, отдельно проверьте трансграничную передачу (ст. 12) и локализацию (ст. 18): это разные требования, и решение по ним лучше согласовать с юристом. Если ни одно из условий не выполнено, запрос с персональными данными отправлять нельзя. Ниже - как определить свой случай и выбрать схему.

Материал не заменяет консультацию юриста: нормы и практика меняются. Нормы сверены 21 сентября 2026 года по выписке из редакции 152-ФЗ от 26.07.2026 (Контур.Норматив) и по материалам КонсультантПлюс; перед применением сверьте их с актуальным текстом.

Шаг 1. Понять, есть ли в запросе персональные данные

Персональные данные - любая информация, которая относится к прямо или косвенно определённому человеку. Это не только паспорт и СНИЛС.

В запросе к нейросети персональные данные чаще всего появляются так:

  • договор с реквизитами, ФИО, паспортными данными и адресами сторон;
  • переписка с клиентом, где есть имя, телефон, почта;
  • резюме и анкеты кандидатов;
  • выгрузка из CRM «для анализа» вместе с контактами;
  • скриншот, на котором видны чужие данные;
  • сочетание безобидных фактов: должность, отдел, дата приёма и город вместе могут указывать на одного человека, даже если имени нет.

Рабочая проверка на минуту (это практический тест, а не определение из закона): возьмите текст и спросите себя, можно ли по нему, пусть даже с помощью общедоступной информации, понять, о каком именно человеке речь. Если да, считайте это персональными данными: дальше действуют правила ниже.

Под закон попадают данные сотрудников, клиентов и контрагентов-физлиц.

Шаг 2. Понять, кто за что отвечает

Оператор - это вы: организация, которая определяет цели и способы обработки. Если вы передаёте сервису текст с персональными данными для обработки, это поручение обработки, а по ст. 6 ч. 3 оно оформляется договором (см. шаг 3). Оператор остаётся ответственным перед человеком, чьи данные переданы (ст. 6 закона), то есть это вы. Довод «сервис сам виноват» не работает.

Поэтому, прежде чем открывать сотруднику доступ к нейросети, выясните три вещи: где физически хранятся данные, на каком основании вы их передаёте и что написано в договоре с сервисом.

Шаг 3. Проверить три ограничения закона

Локализация (ст. 18, ч. 5). Запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ с использованием баз данных за пределами России не допускаются, за исключением случаев из пунктов 2, 3, 4 и 8 части 1 статьи 6 закона. Если сервис сохраняет запросы, историю чатов или загруженные файлы с такими данными на зарубежных серверах, это может считаться нарушением.

Трансграничная передача (ст. 12). Передача данных иностранному юрлицу, физлицу или органу власти - это трансграничная передача. Оператор обязан уведомить Роскомнадзор о намерении её осуществлять до начала передачи. Страну получателя стоит проверить по перечню Роскомнадзора: от неё зависит, что потребуется дополнительно.

Основание и договор поручения (ст. 6, ч. 3). Чтобы передать данные внешнему сервису для обработки, нужны основание (например, согласие субъекта или исполнение договора) и договор с сервисом. По закону в договоре должны быть: перечень данных и действий с ними, цели обработки, обязанность соблюдать конфиденциальность, требования ст. 18 и 18.1 закона, требования к защите и обязанность предоставлять документы по запросу оператора. Совет: перед отправкой данных сверьте публичные условия нейросети с этим перечнем.

Шаг 4. Выбрать схему работы

Выбор схемы по сценарию:

СхемаЧто происходитКогда подходитГлавное условие
1. Без персональных данныхВ нейросеть уходят только тексты без сведений о людяхМаркетинг, код, аналитика общего видаПравило и инструктаж для сотрудников
2. Обезличивание до отправкиПрограмма убирает данные из текста, нейросеть получает обезличенный документ, результат возвращается вамДоговоры, письма, обращенияОбезличивание выполняется на вашей стороне
3. Российский сервис с договором порученияДанные остаются на серверах в РФ, есть договор по ст. 6Регулярная работа с данными клиентовЗаконное основание, проверенный договор и место хранения
4. Собственная модель на своих серверахДанные не покидают ваш контурЧувствительные данные, большие объёмыРесурсы на серверы и поддержку
5. Зарубежный сервисДанные уходят за границуТолько без персональных данных. С персональными данными - только после отдельной юридической проверки: локализация (ст. 18 ч. 5), трансграничная передача (ст. 12), основание и договорКак правило, сложнее и рискованнее остальных

Схема 2 подробнее: обезличивание и замена на метки

Закон определяет обезличивание как действия, после которых без дополнительной информации нельзя определить, чьи это данные. Из этого следуют две ситуации.

Первая: вы заменяете имена и реквизиты метками вроде «Сторона 1», а таблицу соответствия хранит только ваша программа внутри вашей компании. Внешний сервис получает текст без персональных данных, если в нём не осталось других признаков человека. Это позиция автора, а не норма закона: такую замену мы называем псевдонимизацией. Она может снизить риск при передаче вовне, но у вас как у оператора персональные данные остаются (таблица соответствия у вас), и на работу с ними требования закона распространяются.

Вторая: вы убираете только очевидное, например ФИО, а адрес, должность и дата рождения остаются. По ним человека можно определить, значит, это не обезличивание, а частичное скрытие. Такой текст по-прежнему содержит персональные данные, и к его отправке применимы все ограничения из шага 3.

Такой подход мы применяли в проекте по проверке договоров: конвейер из девяти ИИ-агентов проверяет договор аренды на 100+ страниц с автоматическим обезличиванием, и первичная проверка сократилась с 4-5 часов до примерно 10 минут. Подробности - в разборе проекта и на странице обезличивания документов для ИИ.

Шаг 5. Оценить цену ошибки

Штрафы по статье 13.11 КоАП РФ зависят от того, кто нарушитель. Индивидуальные предприниматели по примечанию к статье 13.11 несут ответственность как юридические лица: это значит, что по частям 8-15 к ним применяются те же суммы, что и к организациям. Должностное лицо, например руководитель компании, отвечает по отдельной графе, суммы для него ниже.

НарушениеЮридическое лицоИПДолжностное лицо
Хранение баз данных граждан РФ за пределами страны (ч. 8)1-6 млн руб.1-6 млн руб.100-200 тыс. руб.
То же повторно (ч. 9)6-18 млн руб.6-18 млн руб.500-800 тыс. руб.
Утечка: 1-10 тыс. субъектов или 10-100 тыс. идентификаторов (ч. 12)3-5 млн руб.3-5 млн руб.200-400 тыс. руб.
Утечка: 10-100 тыс. субъектов или 100 тыс.-1 млн идентификаторов (ч. 13)5-10 млн руб.5-10 млн руб.300-500 тыс. руб.
Утечка: свыше 100 тыс. субъектов или свыше 1 млн идентификаторов (ч. 14)10-15 млн руб.10-15 млн руб.400-600 тыс. руб.
Повторная утечка (ч. 15)1-3% годовой выручки, от 20 до 500 млн руб.1-3% годовой выручки, от 20 до 500 млн руб.800 тыс.-1,2 млн руб.

Шаг 6. Внедрить правила в компании

Чек-лист на первый месяц:

  1. Составьте реестр нейросетей, которыми уже пользуются сотрудники. Спросите напрямую и без наказаний: цель - увидеть картину.
  2. Для каждой нейросети запишите, где хранятся запросы и можно ли отключить сохранение истории.
  3. Определите, для каких задач нужны персональные данные, а для каких нет. Вторые переведите на схему 1.
  4. Для задач с персональными данными выберите схему 2, 3 или 4 из таблицы.
  5. С выбранным сервисом заключите договор по ст. 6 ч. 3, если он получает данные.
  6. Проверьте, нужно ли уведомление Роскомнадзора, если данные уходят за границу.
  7. Обновите политику обработки персональных данных: она должна описывать, кому и зачем вы передаёте данные.
  8. Проведите инструктаж и дайте сотрудникам короткую памятку: что нельзя копировать в нейросеть.
  9. Запретите использовать личные аккаунты для рабочих данных.
  10. Раз в квартал проверяйте список сервисов и условия договоров.

Частые ошибки при работе с нейросетью

  • «Я только попросил переписать письмо». Если в письме есть имя, телефон и суть обращения клиента, этого достаточно: это персональные данные.
  • Загрузка файла целиком. В документе на 40 страниц персональные данные могут быть в колонтитуле, приложении и метаданных.
  • Скриншоты. На них видно то, что вы не заметили: вкладки, переписку, имена в интерфейсе.
  • Личный аккаунт для рабочих задач. Вы можете не видеть условий хранения и не сможете подтвердить, куда ушли данные.
  • Включённая история чатов. Даже после решения задачи данные могут оставаться в базе сервиса.

Когда эта схема не подходит

  • Специальные категории данных (здоровье, биометрия): режим строже. Их нельзя передавать без отдельных оснований, вопрос решайте с юристом.
  • Государственные информационные системы и организации с особыми требованиями к защите: у вас могут быть отраслевые нормы.
  • Если нужна не просто схема, а проверка договоров и внутренних документов, привлеките юриста: статья не заменяет консультацию.

Как проверить, что схема работает

  • В журнале запросов нет реквизитов, ФИО и контактов.
  • Есть основание для передачи данных и подписанный договор с российским сервисом либо документ, подтверждающий обезличивание.
  • Сотрудники могут объяснить, что нельзя отправлять в нейросеть.
  • Есть человек, который отвечает за реестр сервисов и обновляет его.

Если хотите обсудить, как встроить обезличивание в ваши процессы или собрать нейросеть внутри вашего контура, оставьте заявку: первичная консультация и оценка сроков и стоимости.

Источники

  • Федеральный закон от 27.07.2006 N 152-ФЗ «О персональных данных» (ст. 3, 6, 12, 18), редакция от 26.07.2026: Контур.Норматив
  • КоАП РФ, статья 13.11: КонсультантПлюс
  • Штрафы по ст. 13.11 КоАП с 30.05.2025: data-sec.ru, Клерк
  • КоАП РФ, статья 2.4 (ответственность должностных лиц и ИП): КонсультантПлюс
  • Ст. 12 152-ФЗ, трансграничная передача: КонсультантПлюс
  • Публикации автора на vc.ru: ИНН, паспорт, СНИЛС в промпте для GPT, Проверка договоров с помощью ИИ и 152-ФЗ

Решение LLAIM: Обезличивание документов для AI →

обсудим ваш проект

Напишите нам в Telegram

Расскажите о задаче в свободной форме — ответим в течение рабочего дня и предложим варианты автоматизации.

Написать в Telegram

hello@llaim.ru · +7 (993) 920-44-68

или оставьте заявку — перезвоним сами