Персональные данные и 152-ФЗ
Как работать с зарубежными нейросетями и не нарушать закон «О персональных данных»
В чём проблема
Когда сотрудники или сервисы вашей компании отправляют запросы в зарубежные AI API (OpenAI, Anthropic, Google и другие), содержимое этих запросов покидает территорию РФ. Если в запросах содержатся персональные данные: ФИО клиентов, телефоны, адреса, паспортные данные, сведения о сотрудниках, то с точки зрения Федерального закона № 152-ФЗ «О персональных данных» происходит трансграничная передача персональных данных.
С 1 марта 2023 года (изменения, внесённые 266-ФЗ) оператор персональных данных обязан уведомить Роскомнадзор до начала трансграничной передачи. Для стран, не обеспечивающих адекватную защиту ПДн, передача может быть запрещена или ограничена по решению Роскомнадзора.
Чем это грозит компании
- Административные штрафы по ст. 13.11 КоАП РФ за обработку ПДн с нарушением закона, для юридических лиц суммы достигают сотен тысяч рублей за каждый эпизод, а при повторных нарушениях существенно выше.
- Оборотные штрафы за утечки: с 2025 года за утечку персональных данных предусмотрены штрафы вплоть до процентов от годовой выручки компании.
- Предписания и проверки Роскомнадзора, включая требования прекратить обработку и блокировку ресурсов.
- Репутационные и договорные риски: нарушение обязательств перед клиентами по защите их данных.
Важно: ответственность несёт ваша компания как оператор персональных данных, независимо от того, каким инструментом пользовались сотрудники. «Мы просто отправили текст в чат-бот» не освобождает от требований 152-ФЗ.
Как нейросклад помогает соблюдать 152-ФЗ
- Транзитный режим без хранения. Мы не сохраняем и не анализируем содержимое запросов: данные передаются модели и не остаются в нашей инфраструктуре.
- Маскирование персональных данных. Инструмент маскирования скрывает ПДн (ФИО, телефоны, e-mail, номера документов) по заданным правилам до отправки запроса в зарубежную модель. В модель уходит обезличенный текст, и трансграничной передачи ПДн не происходит.
- Договор с российским юридическим лицом. Вы заключаете договор с компанией в юрисдикции РФ, с расчётами в рублях и полным комплектом документов.
- Прозрачность для комплаенса. Предоставляем описание архитектуры обработки данных, которое ваши юристы могут использовать при подготовке внутренних политик и уведомлений.
Что мы рекомендуем сделать компании
- Провести аудит: какие данные сотрудники и сервисы отправляют в нейросети.
- Включить маскирование ПДн для всех сценариев, где в запросах может оказаться личная информация.
- Обновить внутренние политики обработки ПДн и при необходимости актуализировать уведомление в Роскомнадзор.
- Закрепить использование AI-инструментов в регламентах, чтобы сотрудники не пользовались «серыми» личными аккаунтами.
Настоящая страница носит информационный характер и не является юридической консультацией. Для оценки рисков вашего конкретного сценария рекомендуем привлечь юристов по защите персональных данных.