Время чтения: около 8 мин
Что вы узнаете:
Нейросетью можно пользоваться в рамках 152-ФЗ в трёх случаях: персональные данные в запрос не попадают; данные убираются до отправки; либо вы передаёте данные внешнему сервису, имея законное основание и договор поручения, а сервис хранит данные в РФ. Если сервис иностранный, отдельно проверьте трансграничную передачу (ст. 12) и локализацию (ст. 18): это разные требования, и решение по ним лучше согласовать с юристом. Если ни одно из условий не выполнено, запрос с персональными данными отправлять нельзя. Ниже - как определить свой случай и выбрать схему.
Материал не заменяет консультацию юриста: нормы и практика меняются. Нормы сверены 21 сентября 2026 года по выписке из редакции 152-ФЗ от 26.07.2026 (Контур.Норматив) и по материалам КонсультантПлюс; перед применением сверьте их с актуальным текстом.
Персональные данные - любая информация, которая относится к прямо или косвенно определённому человеку. Это не только паспорт и СНИЛС.
В запросе к нейросети персональные данные чаще всего появляются так:
Рабочая проверка на минуту (это практический тест, а не определение из закона): возьмите текст и спросите себя, можно ли по нему, пусть даже с помощью общедоступной информации, понять, о каком именно человеке речь. Если да, считайте это персональными данными: дальше действуют правила ниже.
Под закон попадают данные сотрудников, клиентов и контрагентов-физлиц.
Оператор - это вы: организация, которая определяет цели и способы обработки. Если вы передаёте сервису текст с персональными данными для обработки, это поручение обработки, а по ст. 6 ч. 3 оно оформляется договором (см. шаг 3). Оператор остаётся ответственным перед человеком, чьи данные переданы (ст. 6 закона), то есть это вы. Довод «сервис сам виноват» не работает.
Поэтому, прежде чем открывать сотруднику доступ к нейросети, выясните три вещи: где физически хранятся данные, на каком основании вы их передаёте и что написано в договоре с сервисом.
Локализация (ст. 18, ч. 5). Запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ с использованием баз данных за пределами России не допускаются, за исключением случаев из пунктов 2, 3, 4 и 8 части 1 статьи 6 закона. Если сервис сохраняет запросы, историю чатов или загруженные файлы с такими данными на зарубежных серверах, это может считаться нарушением.
Трансграничная передача (ст. 12). Передача данных иностранному юрлицу, физлицу или органу власти - это трансграничная передача. Оператор обязан уведомить Роскомнадзор о намерении её осуществлять до начала передачи. Страну получателя стоит проверить по перечню Роскомнадзора: от неё зависит, что потребуется дополнительно.
Основание и договор поручения (ст. 6, ч. 3). Чтобы передать данные внешнему сервису для обработки, нужны основание (например, согласие субъекта или исполнение договора) и договор с сервисом. По закону в договоре должны быть: перечень данных и действий с ними, цели обработки, обязанность соблюдать конфиденциальность, требования ст. 18 и 18.1 закона, требования к защите и обязанность предоставлять документы по запросу оператора. Совет: перед отправкой данных сверьте публичные условия нейросети с этим перечнем.
Выбор схемы по сценарию:
| Схема | Что происходит | Когда подходит | Главное условие |
|---|---|---|---|
| 1. Без персональных данных | В нейросеть уходят только тексты без сведений о людях | Маркетинг, код, аналитика общего вида | Правило и инструктаж для сотрудников |
| 2. Обезличивание до отправки | Программа убирает данные из текста, нейросеть получает обезличенный документ, результат возвращается вам | Договоры, письма, обращения | Обезличивание выполняется на вашей стороне |
| 3. Российский сервис с договором поручения | Данные остаются на серверах в РФ, есть договор по ст. 6 | Регулярная работа с данными клиентов | Законное основание, проверенный договор и место хранения |
| 4. Собственная модель на своих серверах | Данные не покидают ваш контур | Чувствительные данные, большие объёмы | Ресурсы на серверы и поддержку |
| 5. Зарубежный сервис | Данные уходят за границу | Только без персональных данных. С персональными данными - только после отдельной юридической проверки: локализация (ст. 18 ч. 5), трансграничная передача (ст. 12), основание и договор | Как правило, сложнее и рискованнее остальных |
Закон определяет обезличивание как действия, после которых без дополнительной информации нельзя определить, чьи это данные. Из этого следуют две ситуации.
Первая: вы заменяете имена и реквизиты метками вроде «Сторона 1», а таблицу соответствия хранит только ваша программа внутри вашей компании. Внешний сервис получает текст без персональных данных, если в нём не осталось других признаков человека. Это позиция автора, а не норма закона: такую замену мы называем псевдонимизацией. Она может снизить риск при передаче вовне, но у вас как у оператора персональные данные остаются (таблица соответствия у вас), и на работу с ними требования закона распространяются.
Вторая: вы убираете только очевидное, например ФИО, а адрес, должность и дата рождения остаются. По ним человека можно определить, значит, это не обезличивание, а частичное скрытие. Такой текст по-прежнему содержит персональные данные, и к его отправке применимы все ограничения из шага 3.
Такой подход мы применяли в проекте по проверке договоров: конвейер из девяти ИИ-агентов проверяет договор аренды на 100+ страниц с автоматическим обезличиванием, и первичная проверка сократилась с 4-5 часов до примерно 10 минут. Подробности - в разборе проекта и на странице обезличивания документов для ИИ.
Штрафы по статье 13.11 КоАП РФ зависят от того, кто нарушитель. Индивидуальные предприниматели по примечанию к статье 13.11 несут ответственность как юридические лица: это значит, что по частям 8-15 к ним применяются те же суммы, что и к организациям. Должностное лицо, например руководитель компании, отвечает по отдельной графе, суммы для него ниже.
| Нарушение | Юридическое лицо | ИП | Должностное лицо |
|---|---|---|---|
| Хранение баз данных граждан РФ за пределами страны (ч. 8) | 1-6 млн руб. | 1-6 млн руб. | 100-200 тыс. руб. |
| То же повторно (ч. 9) | 6-18 млн руб. | 6-18 млн руб. | 500-800 тыс. руб. |
| Утечка: 1-10 тыс. субъектов или 10-100 тыс. идентификаторов (ч. 12) | 3-5 млн руб. | 3-5 млн руб. | 200-400 тыс. руб. |
| Утечка: 10-100 тыс. субъектов или 100 тыс.-1 млн идентификаторов (ч. 13) | 5-10 млн руб. | 5-10 млн руб. | 300-500 тыс. руб. |
| Утечка: свыше 100 тыс. субъектов или свыше 1 млн идентификаторов (ч. 14) | 10-15 млн руб. | 10-15 млн руб. | 400-600 тыс. руб. |
| Повторная утечка (ч. 15) | 1-3% годовой выручки, от 20 до 500 млн руб. | 1-3% годовой выручки, от 20 до 500 млн руб. | 800 тыс.-1,2 млн руб. |
Чек-лист на первый месяц:
Если хотите обсудить, как встроить обезличивание в ваши процессы или собрать нейросеть внутри вашего контура, оставьте заявку: первичная консультация и оценка сроков и стоимости.
Расскажите о задаче в свободной форме — ответим в течение рабочего дня и предложим варианты автоматизации.
Написать в Telegramhello@llaim.ru · +7 (993) 920-44-68
или оставьте заявку — перезвоним сами