Персональные данные и ИИ: требования 152-ФЗ на практике
Клиент пишет в чат с ИИ-ассистентом: «хочу вернуть товар, заказ 4417, карта 4276…». Ассистент передаёт текст в языковую модель и сохраняет в логах. Через минуту в базе лежит номер карты, через неделю лог…
Клиент пишет в чат с ИИ-ассистентом: «хочу вернуть товар, заказ 4417, карта 4276…». Ассистент передаёт текст в языковую модель и сохраняет в логах. Через минуту в базе лежит номер карты, через неделю лог уезжает в выгрузку для маркетинга. Именно на этом стыке начинается безопасность ии агентов: не в шифровании серверов, а в том, куда уходит текст клиента. За рубежом это называют agent security, по-русски говорят «безопасность ai агентов» — суть одна: контроль над данными, которые покидают ваш контур. Разберём, что требует 152-ФЗ от компаний, которые внедряют ботов-ассистентов, где происходит утечка и сколько стоит привести проект в порядок. Это практическая методика, а не юридическое заключение: спорные случаи согласовывайте с юристом.
Ключевые выводы
- Любой ИИ-агент, который принимает сообщения клиентов с именем, телефоном или адресом, делает компанию оператором персональных данных по 152-ФЗ.
- Передача данных в зарубежное API требует отдельного уведомления Роскомнадзора о трансграничной передаче — самый частый пропущенный пункт в ИИ-проектах.
- Технический минимум комплаенса стоит 90–250 тыс. ₽ на старте и 20–60 тыс. ₽ в месяц: обезличивание, фильтр PII на входе, логи без персональных данных, отдельный контур хранения.
- Штрафы 2026 года: от 100 тыс. ₽ за неуведомление Роскомнадзора до 15 млн ₽ за утечку и оборотных штрафов за повторные нарушения.
- Проект на 1,2–2,5 млн ₽ дорожает на 12–20% из-за комплаенса — дешевле заложить это в смету, чем переделывать архитектуру.
- Отказ от персональных данных в промптах дешевле, чем их защита: если ассистенту не нужен паспорт, он не должен его получать.
Безопасность ии агентов: чем она отличается от обычной ИБ
Безопасность ИИ-агента — это набор мер, который не даёт модели получить, запомнить и разгласить данные, а компании — нарушить закон. Классическая ИБ защищает сервер и базу, но не отвечает на вопрос, что происходит с текстом внутри промпта.
Три вещи ломают привычную схему защиты. Данные уходят третьей стороне — провайдеру модели, и вы не контролируете его инфраструктуру. Агент сам решает, что запросить у базы, поэтому права доступа зашиты в логику. Промпты и ответы логируются целиком.
Персональные данные (ПДн) — это информация, относящаяся к конкретному человеку: ФИО, телефон, email, адрес доставки, голос, изображение, геолокация. В чате с ботом ПДн появляются в 60–80% диалогов — обычно уже в первом сообщении.
Где именно утекают данные в ИИ-проекте
Главный канал утечки — не хакер, а собственная инфраструктура: восемь из десяти инцидентов в ИИ-проектах происходят без внешнего взлома.
- Логи диалогов. Пишутся в файл или облачный мониторинг и хранятся годами без обезличивания.
- Промпты с историей. В контекст модели уходит вся переписка, включая ненужные данные.
- Выгрузки для аналитики. «Дайте сырые диалоги, посмотрим» — и таблица уходит в маркетинг.
- Векторные базы. RAG-индекс собирают из договоров клиентов, а доступ открыт команде.
- Тестовые копии продакшена: копия базы разворачивается на ноутбуке разработчика.
- Ошибки в правах. Агент с доступом ко всей CRM показывает одному клиенту данные другого.
Отдельная история — чат ии агентов в мессенджерах: историю видит и площадка, и агрегатор.
Что требует закон на практике
152-ФЗ применяется к обработке персональных данных независимо от того, кто их обрабатывает — человек или модель.
| Требование | Что это значит для ИИ-проекта | Кто закрывает |
|---|---|---|
| Согласие на обработку | Отдельный текст под ИИ-сценарий: данные, цель, третьи лица | Юрист |
| Уведомление Роскомнадзора | До старта обработки, при трансграничной передаче — отдельно | Оператор |
| Локализация баз данных | Запись и хранение ПДн граждан РФ — на серверах в России | Архитектор |
| Минимизация состава | В промпт попадает только то, без чего сценарий не работает | Разработчик |
| Обезличивание | Замена идентификаторов на токены до отправки в модель | Разработчик |
| Сроки хранения | Логи диалогов — 90–180 дней, дальше удаление | DevOps |
| Права субъекта | Ответ на запрос «удалите мои данные» — 10 рабочих дней | Поддержка |
| Реакция на утечку | Уведомление Роскомнадзора в течение 24 часов | Ответственный за ИБ |
Требования задают рамку, в которой проектируется вся система ии агентов: поля, контур хранения, права доступа и сроки жизни данных определяются до первой строки кода.
Отдельно про трансграничную передачу: если промпт уходит в зарубежное API, это передача данных за границу и отдельное уведомление. Обходной путь — YandexGPT и GigaChat, которые разворачиваются в контуре РФ. Сообщения клиентов при этом не обязаны лежать вечно: полные диалоги храним 90 дней, дальше — обезличенная статистика.
Технические меры: что реально работает
Первый и самый дешёвый слой — не пускать лишнее в промпт. Фильтр распознаёт телефон, email, номер карты и паспорт по регулярным выражениям, заменяет их токенами вида phone_1. Ассистент продолжает работу: для сценария важен факт наличия контакта, а не сам номер.
Проще всего эти меры закладываются, когда вы только планируете создать ии агентов: на этапе проектирования видно, какие поля действительно нужны. Если система уже работает, тот же набор внедряется доработкой.
- Обезличивание на входе. Маскирование PII до отправки в модель: +30–80 мс к ответу, 40–120 тыс. ₽ в разработке.
- Права на уровне запроса. Агент ходит в CRM через сервисный слой, который знает ID клиента из сессии и не отдаёт чужие записи.
- Логи без PII. Хранится структура диалога и метрики, а не текст с контактами. Полный текст — отдельно, под шифрованием.
- Российский контур модели. YandexGPT или GigaChat в вашем облаке вместо зарубежного API.
- Тестовые данные. Синтетические заявки вместо копии продакшена: маскировщик пишет их за 2–3 дня.
- Аудит-лог доступа. Кто смотрел диалоги и когда. Без него не доказать, что утечки не было внутри.
Экономика вопроса: перечисленные меры добавляют 90–250 тыс. ₽ единоразово и 20–60 тыс. ₽ в месяц. Для проекта стоимостью 1,2–2,5 млн ₽ это 12–20% бюджета.
Если внутренней экспертизы нет, создание ии агентов и разбор потоков данных логично отдать одной команде — иначе архитектор и юрист спорят о приоритетах уже после релиза. Разработка ии агентов с готовым комплаенс-контуром занимает на 1–2 недели дольше обычной, зато не требует переделок. И проверьте договор с провайдером модели: там должно быть написано, что ваши диалоги не используются для дообучения.
Организационная часть: роли, документы, процессы
Технические меры без бумаг не работают: при проверке смотрят на документы. Минимальный комплект — восемь документов, половина нужна вам для себя, а не для регулятора.
- Политика обработки персональных данных с разделом про автоматизированные решения.
- Согласие на обработку ПДн с упоминанием ИИ и перечнем третьих лиц.
- Приказ о назначении ответственного за обработку ПДн.
- Модель угроз и оценка вреда субъектам — раз в год.
- Регламент реагирования на инцидент: кто, что и в какие 24 часа делает.
- Журнал обращений субъектов и журнал доступа к диалогам.
- Поручение на обработку ПДн в договорах с подрядчиками.
- Инструкция для операторов: что нельзя вставлять в чат с ассистентом.
Безопасность ии агентов держится на трёх опорах: технические меры, документы и обученные люди. Уберите любую — и проверка покажет разрыв между политикой и реальностью.
Роли распределяются так: заказчик — оператор ПДн и владелец риска, подрядчик — обработчик по поручению, провайдер модели — третье лицо. В договоре фиксируйте три вещи: перечень данных, срок удаления после расторжения и запрет на использование ваших диалогов для дообучения.
Во сколько обходится нарушение
Считать риск удобнее в деньгах, а не в вероятностях. Ниже ориентиры по 2026 году для небольшой и средней компании.
| Нарушение | Ориентир штрафа | Комментарий |
|---|---|---|
| Обработка без согласия | 300–700 тыс. ₽ | Повторно — до 1,5 млн ₽ |
| Неуведомление Роскомнадзора | 100–300 тыс. ₽ | Самое дешёвое в устранении, самое частое |
| Нарушение локализации | 1–6 млн ₽ | Зарубежные облака и API с хранением |
| Утечка ПДн | 3–15 млн ₽ | Зависит от объёма данных |
| Повторная утечка | Оборотный штраф | От выручки |
| Утечка специальных категорий | Отдельный состав | Медицина, биометрия |
К этому добавляются нештрафные потери: письма клиентам, отток, проверки крупных заказчиков, потеря тендеров. Публичная утечка в B2C стоит от 0,5 до 3 млн ₽ выручки в первый квартал — это наша оценка, а не статистика.
Каких ошибок избежать при внедрении ИИ-агентов
Российские компании прошли первый круг пилотов, и ошибки повторяются из проекта в проект. Внедрение ии агентов чаще спотыкается не о технологию, а об организацию.
Первая — считать, что «мы только пилот, поэтому можно не оформлять». Пилот на реальных клиентах это обработка ПДн, обязанности возникают с первого сообщения.
Вторая — отдавать весь комплаенс подрядчику. Он отвечает за архитектуру и документы, но оператором остаётесь вы.
Третья — прятать трансграничную передачу за формулировкой «облачные сервисы». Зарубежное API в цепочке видно по трафику.
Четвёртая — не тестировать удаление данных. Попросите коллегу удалить тестовый диалог и проверьте логи, бэкап и векторный индекс: обычно данные остаются в двух местах из трёх. И последнее: не начинайте с покупки «решения под 152-ФЗ». Сначала нарисуйте, какие данные и куда текут в вашем сценарии: часто половину полей можно не собирать.
Частые вопросы
Нужно ли уведомлять Роскомнадзор, если бот работает в Telegram?
Да, если бот получает персональные данные клиентов: площадка на обязанности оператора не влияет. Уведомление подаётся до начала обработки, а при передаче данных зарубежному провайдеру — отдельное, о трансграничной передаче.
Можно ли использовать зарубежные модели и остаться в рамках закона?
Можно, но придётся оформить трансграничную передачу и провести оценку вреда субъектам. На практике дешевле взять YandexGPT или GigaChat в российском контуре: юридической работы меньше на 60–70%.
Считается ли обезличенный диалог персональными данными?
Нет, если обратное восстановление невозможно. Но когда ключ-соответствие лежит в той же базе, что и логи, обезличивание формальное и не защищает.
Что дешевле: обезличивать данные или хранить их в защищённом контуре?
Обезличивание: оно добавляет к разработке 40–120 тыс. ₽, тогда как защищённый контур с шифрованием и аудитом — от 250 тыс. ₽ на старте. Разумный вариант — совмещать: маскировать на входе, полные тексты хранить отдельно.
Кто отвечает за утечку: мы или подрядчик?
Перед регулятором и клиентом отвечает оператор, то есть вы. Подрядчик отвечает перед вами по договору — если в нём прописаны поручение на обработку, требования к защите и сумма компенсации.
Сколько времени занимает приведение ИИ-проекта в соответствие с 152-ФЗ?
Для работающего бота — 3–5 недель: неделя на аудит потоков данных, две на доработки, одна-две на документы. Если проектировать правильно с самого начала, дополнительные сроки — 5–10 рабочих дней.
Что делать дальше
Начните с карты данных: выпишите, какие персональные данные собирает ваш ИИ-сценарий, где они хранятся, куда уходят и кто имеет к ним доступ. На это уходит один день, а на выходе видно 70% проблем. Дальше закройте технический минимум: маскирование на входе, российский контур модели, логи без PII, срок хранения 90 дней. Логика та же, что и в любой автоматизации бизнес-процессов: сначала описать поток, потом защищать.
Если нужен ассистент, изначально спроектированный под требования закона, посмотрите наш сервис разработки ИИ-агентов и чат-ботов. Бот, который работает с заказами внутри учётной системы, потребует связки с интеграцией и доработкой 1С. И держите под рукой разбор рисков внедрения ИИ — половина пунктов там пересекается с комплаенсом: безопасность ии агентов невозможно построить только техническими средствами, если процесс не описан и не закреплён за людьми.
Частые вопросы
Нужно ли уведомлять Роскомнадзор, если бот работает в Telegram?
Можно ли использовать зарубежные модели и остаться в рамках закона?
Считается ли обезличенный диалог персональными данными?
Что дешевле: обезличивать данные или хранить их в защищённом контуре?
Кто отвечает за утечку: мы или подрядчик?
Сколько времени занимает приведение ИИ-проекта в соответствие с 152-ФЗ?
Статья основана на практике проектов НейроДела и данных Яндекс Вордстата по кластеру «Бизнес и стратегия». Основной запрос материала — «безопасность ии агентов» (154 показов в месяц). Если у вас другая ситуация — напишите, разберём.