Бизнес и стратегия

Персональные данные и ИИ: требования 152-ФЗ на практике

Клиент пишет в чат с ИИ-ассистентом: «хочу вернуть товар, заказ 4417, карта 4276…». Ассистент передаёт текст в языковую модель и сохраняет в логах. Через минуту в базе лежит номер карты, через неделю лог…

, Продюсер digital-проектов Обновлено 20.09.2026 10 минут чтения 420 просмотров 19 лайков

Клиент пишет в чат с ИИ-ассистентом: «хочу вернуть товар, заказ 4417, карта 4276…». Ассистент передаёт текст в языковую модель и сохраняет в логах. Через минуту в базе лежит номер карты, через неделю лог уезжает в выгрузку для маркетинга. Именно на этом стыке начинается безопасность ии агентов: не в шифровании серверов, а в том, куда уходит текст клиента. За рубежом это называют agent security, по-русски говорят «безопасность ai агентов» — суть одна: контроль над данными, которые покидают ваш контур. Разберём, что требует 152-ФЗ от компаний, которые внедряют ботов-ассистентов, где происходит утечка и сколько стоит привести проект в порядок. Это практическая методика, а не юридическое заключение: спорные случаи согласовывайте с юристом.

Ключевые выводы

  • Любой ИИ-агент, который принимает сообщения клиентов с именем, телефоном или адресом, делает компанию оператором персональных данных по 152-ФЗ.
  • Передача данных в зарубежное API требует отдельного уведомления Роскомнадзора о трансграничной передаче — самый частый пропущенный пункт в ИИ-проектах.
  • Технический минимум комплаенса стоит 90–250 тыс. ₽ на старте и 20–60 тыс. ₽ в месяц: обезличивание, фильтр PII на входе, логи без персональных данных, отдельный контур хранения.
  • Штрафы 2026 года: от 100 тыс. ₽ за неуведомление Роскомнадзора до 15 млн ₽ за утечку и оборотных штрафов за повторные нарушения.
  • Проект на 1,2–2,5 млн ₽ дорожает на 12–20% из-за комплаенса — дешевле заложить это в смету, чем переделывать архитектуру.
  • Отказ от персональных данных в промптах дешевле, чем их защита: если ассистенту не нужен паспорт, он не должен его получать.

Безопасность ии агентов: чем она отличается от обычной ИБ

Безопасность ИИ-агента — это набор мер, который не даёт модели получить, запомнить и разгласить данные, а компании — нарушить закон. Классическая ИБ защищает сервер и базу, но не отвечает на вопрос, что происходит с текстом внутри промпта.

Три вещи ломают привычную схему защиты. Данные уходят третьей стороне — провайдеру модели, и вы не контролируете его инфраструктуру. Агент сам решает, что запросить у базы, поэтому права доступа зашиты в логику. Промпты и ответы логируются целиком.

Персональные данные (ПДн) — это информация, относящаяся к конкретному человеку: ФИО, телефон, email, адрес доставки, голос, изображение, геолокация. В чате с ботом ПДн появляются в 60–80% диалогов — обычно уже в первом сообщении.

Где именно утекают данные в ИИ-проекте

Главный канал утечки — не хакер, а собственная инфраструктура: восемь из десяти инцидентов в ИИ-проектах происходят без внешнего взлома.

  • Логи диалогов. Пишутся в файл или облачный мониторинг и хранятся годами без обезличивания.
  • Промпты с историей. В контекст модели уходит вся переписка, включая ненужные данные.
  • Выгрузки для аналитики. «Дайте сырые диалоги, посмотрим» — и таблица уходит в маркетинг.
  • Векторные базы. RAG-индекс собирают из договоров клиентов, а доступ открыт команде.
  • Тестовые копии продакшена: копия базы разворачивается на ноутбуке разработчика.
  • Ошибки в правах. Агент с доступом ко всей CRM показывает одному клиенту данные другого.

Отдельная история — чат ии агентов в мессенджерах: историю видит и площадка, и агрегатор.

Что требует закон на практике

152-ФЗ применяется к обработке персональных данных независимо от того, кто их обрабатывает — человек или модель.

Требование Что это значит для ИИ-проекта Кто закрывает
Согласие на обработку Отдельный текст под ИИ-сценарий: данные, цель, третьи лица Юрист
Уведомление Роскомнадзора До старта обработки, при трансграничной передаче — отдельно Оператор
Локализация баз данных Запись и хранение ПДн граждан РФ — на серверах в России Архитектор
Минимизация состава В промпт попадает только то, без чего сценарий не работает Разработчик
Обезличивание Замена идентификаторов на токены до отправки в модель Разработчик
Сроки хранения Логи диалогов — 90–180 дней, дальше удаление DevOps
Права субъекта Ответ на запрос «удалите мои данные» — 10 рабочих дней Поддержка
Реакция на утечку Уведомление Роскомнадзора в течение 24 часов Ответственный за ИБ

Требования задают рамку, в которой проектируется вся система ии агентов: поля, контур хранения, права доступа и сроки жизни данных определяются до первой строки кода.

Отдельно про трансграничную передачу: если промпт уходит в зарубежное API, это передача данных за границу и отдельное уведомление. Обходной путь — YandexGPT и GigaChat, которые разворачиваются в контуре РФ. Сообщения клиентов при этом не обязаны лежать вечно: полные диалоги храним 90 дней, дальше — обезличенная статистика.

Технические меры: что реально работает

Первый и самый дешёвый слой — не пускать лишнее в промпт. Фильтр распознаёт телефон, email, номер карты и паспорт по регулярным выражениям, заменяет их токенами вида phone_1. Ассистент продолжает работу: для сценария важен факт наличия контакта, а не сам номер.

Проще всего эти меры закладываются, когда вы только планируете создать ии агентов: на этапе проектирования видно, какие поля действительно нужны. Если система уже работает, тот же набор внедряется доработкой.

  1. Обезличивание на входе. Маскирование PII до отправки в модель: +30–80 мс к ответу, 40–120 тыс. ₽ в разработке.
  2. Права на уровне запроса. Агент ходит в CRM через сервисный слой, который знает ID клиента из сессии и не отдаёт чужие записи.
  3. Логи без PII. Хранится структура диалога и метрики, а не текст с контактами. Полный текст — отдельно, под шифрованием.
  4. Российский контур модели. YandexGPT или GigaChat в вашем облаке вместо зарубежного API.
  5. Тестовые данные. Синтетические заявки вместо копии продакшена: маскировщик пишет их за 2–3 дня.
  6. Аудит-лог доступа. Кто смотрел диалоги и когда. Без него не доказать, что утечки не было внутри.

Экономика вопроса: перечисленные меры добавляют 90–250 тыс. ₽ единоразово и 20–60 тыс. ₽ в месяц. Для проекта стоимостью 1,2–2,5 млн ₽ это 12–20% бюджета.

Если внутренней экспертизы нет, создание ии агентов и разбор потоков данных логично отдать одной команде — иначе архитектор и юрист спорят о приоритетах уже после релиза. Разработка ии агентов с готовым комплаенс-контуром занимает на 1–2 недели дольше обычной, зато не требует переделок. И проверьте договор с провайдером модели: там должно быть написано, что ваши диалоги не используются для дообучения.

Организационная часть: роли, документы, процессы

Технические меры без бумаг не работают: при проверке смотрят на документы. Минимальный комплект — восемь документов, половина нужна вам для себя, а не для регулятора.

  • Политика обработки персональных данных с разделом про автоматизированные решения.
  • Согласие на обработку ПДн с упоминанием ИИ и перечнем третьих лиц.
  • Приказ о назначении ответственного за обработку ПДн.
  • Модель угроз и оценка вреда субъектам — раз в год.
  • Регламент реагирования на инцидент: кто, что и в какие 24 часа делает.
  • Журнал обращений субъектов и журнал доступа к диалогам.
  • Поручение на обработку ПДн в договорах с подрядчиками.
  • Инструкция для операторов: что нельзя вставлять в чат с ассистентом.

Безопасность ии агентов держится на трёх опорах: технические меры, документы и обученные люди. Уберите любую — и проверка покажет разрыв между политикой и реальностью.

Роли распределяются так: заказчик — оператор ПДн и владелец риска, подрядчик — обработчик по поручению, провайдер модели — третье лицо. В договоре фиксируйте три вещи: перечень данных, срок удаления после расторжения и запрет на использование ваших диалогов для дообучения.

Во сколько обходится нарушение

Считать риск удобнее в деньгах, а не в вероятностях. Ниже ориентиры по 2026 году для небольшой и средней компании.

Нарушение Ориентир штрафа Комментарий
Обработка без согласия 300–700 тыс. ₽ Повторно — до 1,5 млн ₽
Неуведомление Роскомнадзора 100–300 тыс. ₽ Самое дешёвое в устранении, самое частое
Нарушение локализации 1–6 млн ₽ Зарубежные облака и API с хранением
Утечка ПДн 3–15 млн ₽ Зависит от объёма данных
Повторная утечка Оборотный штраф От выручки
Утечка специальных категорий Отдельный состав Медицина, биометрия

К этому добавляются нештрафные потери: письма клиентам, отток, проверки крупных заказчиков, потеря тендеров. Публичная утечка в B2C стоит от 0,5 до 3 млн ₽ выручки в первый квартал — это наша оценка, а не статистика.

Каких ошибок избежать при внедрении ИИ-агентов

Российские компании прошли первый круг пилотов, и ошибки повторяются из проекта в проект. Внедрение ии агентов чаще спотыкается не о технологию, а об организацию.

Первая — считать, что «мы только пилот, поэтому можно не оформлять». Пилот на реальных клиентах это обработка ПДн, обязанности возникают с первого сообщения.

Вторая — отдавать весь комплаенс подрядчику. Он отвечает за архитектуру и документы, но оператором остаётесь вы.

Третья — прятать трансграничную передачу за формулировкой «облачные сервисы». Зарубежное API в цепочке видно по трафику.

Четвёртая — не тестировать удаление данных. Попросите коллегу удалить тестовый диалог и проверьте логи, бэкап и векторный индекс: обычно данные остаются в двух местах из трёх. И последнее: не начинайте с покупки «решения под 152-ФЗ». Сначала нарисуйте, какие данные и куда текут в вашем сценарии: часто половину полей можно не собирать.

Частые вопросы

Нужно ли уведомлять Роскомнадзор, если бот работает в Telegram?

Да, если бот получает персональные данные клиентов: площадка на обязанности оператора не влияет. Уведомление подаётся до начала обработки, а при передаче данных зарубежному провайдеру — отдельное, о трансграничной передаче.

Можно ли использовать зарубежные модели и остаться в рамках закона?

Можно, но придётся оформить трансграничную передачу и провести оценку вреда субъектам. На практике дешевле взять YandexGPT или GigaChat в российском контуре: юридической работы меньше на 60–70%.

Считается ли обезличенный диалог персональными данными?

Нет, если обратное восстановление невозможно. Но когда ключ-соответствие лежит в той же базе, что и логи, обезличивание формальное и не защищает.

Что дешевле: обезличивать данные или хранить их в защищённом контуре?

Обезличивание: оно добавляет к разработке 40–120 тыс. ₽, тогда как защищённый контур с шифрованием и аудитом — от 250 тыс. ₽ на старте. Разумный вариант — совмещать: маскировать на входе, полные тексты хранить отдельно.

Кто отвечает за утечку: мы или подрядчик?

Перед регулятором и клиентом отвечает оператор, то есть вы. Подрядчик отвечает перед вами по договору — если в нём прописаны поручение на обработку, требования к защите и сумма компенсации.

Сколько времени занимает приведение ИИ-проекта в соответствие с 152-ФЗ?

Для работающего бота — 3–5 недель: неделя на аудит потоков данных, две на доработки, одна-две на документы. Если проектировать правильно с самого начала, дополнительные сроки — 5–10 рабочих дней.

Что делать дальше

Начните с карты данных: выпишите, какие персональные данные собирает ваш ИИ-сценарий, где они хранятся, куда уходят и кто имеет к ним доступ. На это уходит один день, а на выходе видно 70% проблем. Дальше закройте технический минимум: маскирование на входе, российский контур модели, логи без PII, срок хранения 90 дней. Логика та же, что и в любой автоматизации бизнес-процессов: сначала описать поток, потом защищать.

Если нужен ассистент, изначально спроектированный под требования закона, посмотрите наш сервис разработки ИИ-агентов и чат-ботов. Бот, который работает с заказами внутри учётной системы, потребует связки с интеграцией и доработкой 1С. И держите под рукой разбор рисков внедрения ИИ — половина пунктов там пересекается с комплаенсом: безопасность ии агентов невозможно построить только техническими средствами, если процесс не описан и не закреплён за людьми.

Частые вопросы

Нужно ли уведомлять Роскомнадзор, если бот работает в Telegram?
Да, если бот получает персональные данные клиентов: площадка на обязанности оператора не влияет. Уведомление подаётся до начала обработки, а при передаче данных зарубежному провайдеру — отдельное, о трансграничной передаче.
Можно ли использовать зарубежные модели и остаться в рамках закона?
Можно, но придётся оформить трансграничную передачу и провести оценку вреда субъектам. На практике дешевле взять YandexGPT или GigaChat в российском контуре: юридической работы меньше на 60–70%.
Считается ли обезличенный диалог персональными данными?
Нет, если обратное восстановление невозможно. Но когда ключ-соответствие лежит в той же базе, что и логи, обезличивание формальное и не защищает.
Что дешевле: обезличивать данные или хранить их в защищённом контуре?
Обезличивание: оно добавляет к разработке 40–120 тыс. ₽, тогда как защищённый контур с шифрованием и аудитом — от 250 тыс. ₽ на старте. Разумный вариант — совмещать: маскировать на входе, полные тексты хранить отдельно.
Кто отвечает за утечку: мы или подрядчик?
Перед регулятором и клиентом отвечает оператор, то есть вы. Подрядчик отвечает перед вами по договору — если в нём прописаны поручение на обработку, требования к защите и сумма компенсации.
Сколько времени занимает приведение ИИ-проекта в соответствие с 152-ФЗ?
Для работающего бота — 3–5 недель: неделя на аудит потоков данных, две на доработки, одна-две на документы. Если проектировать правильно с самого начала, дополнительные сроки — 5–10 рабочих дней.
420 просмотров 1674 слов
Ольга Мартынова Продюсер digital-проектов · автор НейроДела

Статья основана на практике проектов НейроДела и данных Яндекс Вордстата по кластеру «Бизнес и стратегия». Основной запрос материала — «безопасность ии агентов» (154 показов в месяц). Если у вас другая ситуация — напишите, разберём.

Обсудим вашу задачу?

Разберём процесс, посчитаем экономику и покажем, что реально автоматизировать за первые две недели. Без презентаций на 40 слайдов.