Интеграция искусственного интеллекта в бизнес-процессы открывает невероятные возможности для автоматизации, но одновременно создает серьезные юридические риски. Главный вопрос для российских компаний сегодня — как подружить мощь нейросетей с требованиями Федерального закона № 152-ФЗ «О персональных данных», чтобы инновации не обернулись многомиллионными штрафами.
Что считается персональными данными в контексте промптов?
Согласно 152-ФЗ, персональные данные (ПДн) — это любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу. В контексте работы с нейросетями, такими как ChatGPT, Claude или Gemini, промпт (запрос) становится инструментом передачи данных. Если вы вводите в чат информацию, по которой можно идентифицировать человека, вы осуществляете обработку персональных данных.
К персональным данным в промптах относятся:
- Прямые идентификаторы: ФИО, номер телефона, адрес электронной почты, домашний адрес, серия и номер паспорта, СНИЛС, ИНН.
- Косвенные идентификаторы: должность в совокупности с названием компании, уникальный ID пользователя в вашей системе, ссылки на профили в социальных сетях.
- Биометрические данные: фотографии сотрудников или клиентов, записи голоса (если модель поддерживает мультимодальный ввод).
- Специальные категории: сведения о состоянии здоровья, политических взглядах, религиозных убеждениях или интимной жизни.
Важно понимать: даже если вы не указываете фамилию, но описываете уникальную ситуацию («сотрудник отдела логистики, который вчера сломал ногу в офисе на улице Ленина»), это может быть признано персональными данными, так как личность человека легко устанавливается.
Можно ли отправлять ФИО, телефоны и договоры в зарубежные нейросети?
Короткий ответ: без специальной подготовки — нет. Большинство популярных нейросетей (OpenAI, Anthropic, Google) базируются на серверах, находящихся за пределами Российской Федерации. Это накладывает на компанию ряд жестких ограничений.
Передача ФИО и контактов
Отправка списка клиентов с их телефонами в ChatGPT для анализа или написания писем считается трансграничной передачей данных. Согласно закону, оператор (ваша компания) обязан убедиться, что страна, в которую передаются данные, обеспечивает их адекватную защиту. США, где базируются основные ИИ-гиганты, не входят в список стран, обеспечивающих такую защиту с точки зрения РКН. Это требует уведомления Роскомнадзора о намерении осуществлять трансграничную передачу.
Медицинские данные и договоры
Медицинские данные относятся к специальной категории ПДн. Их передача в облачные зарубежные ИИ практически всегда будет нарушением, если у вас нет письменного согласия субъекта, в котором прямо указано, что данные будут обрабатываться конкретным зарубежным сервисом. Что касается договоров, то помимо 152-ФЗ здесь вступает в силу режим коммерческой тайны. Отправляя текст договора в нейросеть, вы фактически раскрываете его третьей стороне (разработчику ИИ), что может привести к утечке конфиденциальной информации.
Обязанности оператора ПДн при использовании зарубежных сервисов
Если ваша компания решила официально внедрить ИИ в работу, вы становитесь оператором, использующим сторонние инструменты. Это влечет за собой выполнение следующих обязательств:
- Локализация баз данных: Первичный сбор и хранение ПДн российских граждан должны осуществляться на территории РФ. Вы не можете сначала собрать данные в ChatGPT, а потом сохранить их у себя. Сначала — в РФ, потом (при соблюдении условий) — за рубеж.
- Уведомление Роскомнадзора: Перед началом трансграничной передачи необходимо подать соответствующее уведомление. РКН имеет право запретить или ограничить передачу данных в определенные страны или сервисы.
- Оценка рисков: Вы должны провести оценку того, как зарубежный провайдер ИИ защищает данные. Учитывая, что условия использования (Terms of Service) ChatGPT часто позволяют использовать данные пользователей для дообучения моделей, это создает риск неконтролируемого распространения информации.
- Назначение ответственного: В компании должен быть DPO (Data Protection Officer), который контролирует, какие данные сотрудники «скармливают» нейросетям.
Практические правила: обезличивание и корпоративные политики
Чтобы использовать мощь ИИ и не попасть под санкции регуляторов, необходимо внедрить культуру безопасного промптинга. Вот основные стратегии:
1. Обезличивание (Анонимизация)
Это самый эффективный метод. Перед отправкой текста в нейросеть замените все персональные данные на плейсхолдеры. Вместо «Иванов Иван Иванович, тел. +79991234567» используйте «Клиент_1, Контакт_1».
Пример безопасного промпта:
«Проанализируй текст жалобы от [Клиент_А] и составь вежливый ответ. Суть проблемы: задержка доставки заказа [ID_123] на 3 дня. Предложи скидку 10% на следующий заказ».
2. Использование локальных моделей
Для работы с чувствительными данными (медицина, юриспруденция, финтех) оптимальным решением является развертывание локальных языковых моделей (LLM) на собственных серверах компании (например, Llama 3 или DeepSeek). В этом случае данные не покидают периметр организации, и требования по трансграничной передаче не применяются.
3. Корпоративная политика использования ИИ
Разработайте и утвердите локальный нормативный акт (ЛНА), который четко прописывает:
- Какие типы данных запрещено вводить в чат-боты.
- Список одобренных ИИ-сервисов.
- Ответственность сотрудников за нарушение правил работы с ПДн.
Штрафы и кейсы — что уже случилось в России?
Роскомнадзор внимательно следит за соблюдением законодательства в цифровой среде. За нарушение правил обработки ПДн предусмотрены серьезные административные штрафы (ст. 13.11 КоАП РФ):
- За обработку данных без согласия или с нарушением целей: до 700 000 рублей для юридических лиц (при повторном нарушении — до 1,5 млн рублей).
- За невыполнение требования по локализации данных в РФ: от 1 млн до 6 млн рублей (при повторном нарушении — до 18 млн рублей).
Хотя громких публичных кейсов именно по «штрафам за ChatGPT» в России пока немного, регулятор уже начал блокировать доступ к сервисам, которые массово собирают данные россиян без соблюдения требований локализации. Кроме того, любая утечка данных, произошедшая из-за того, что сотрудник вставил базу клиентов в нейросеть, приведет к проверке, в ходе которой будет выявлено отсутствие контроля за обработкой ПДн.
Как MarsGPT помогает соблюдать комплаенс
Использование нейросетей напрямую через зарубежные интерфейсы — это всегда риск «теневого ИИ» (Shadow AI), когда руководство не знает, что именно сотрудники отправляют в чат. Платформа MarsGPT решает эту проблему, предоставляя единое защищенное окно доступа к 150+ нейросетям.
С MarsGPT вы получаете:
- Централизованный контроль: Администратор видит историю запросов (опционально) и может контролировать использование ресурсов.
- Корпоративный уровень безопасности: Мы работаем через API, что, согласно политикам большинства провайдеров (например, OpenAI API), гарантирует, что ваши данные не используются для дообучения моделей.
- Доступ к лучшим моделям в одном месте: GPT-4o, Claude 3.5 Sonnet, Gemini 1.5 Pro и другие доступны через единый российский интерфейс с оплатой по безналу для юрлиц.
Не рискуйте безопасностью своего бизнеса. Используйте нейросети осознанно, анонимизируйте данные и выбирайте надежных партнеров. Попробуйте MarsGPT уже сегодня, чтобы внедрить ИИ в работу вашей команды эффективно и в рамках правового поля.



