ИИ и персональные данные в России
Последняя проверка источников: 11 июля 2026 года.
Статус: юридический черновик. Этот материал должен проверить профильный российский юрист по персональным данным до публикации как практической рекомендации или использования в компании.
Почему отдельного «закона про ChatGPT» не нужно
Если в запросе есть информация о прямо или косвенно определяемом человеке, работа с ней может быть обработкой персональных данных. То, что обработку выполняет ИИ, не отменяет общие требования Федерального закона № 152-ФЗ.
Пример: фраза «клиент недоволен» сама по себе может быть обезличенной. Имя, телефон, номер договора, переписка или редкое сочетание должности и компании уже могут позволить определить человека.
Вопросы, которые нужно разобрать до загрузки
1. Кто оператор и зачем нужна обработка
Компания должна понимать цель, состав данных и правовое основание. По статье 5 объём данных должен соответствовать заявленной цели и не быть избыточным. Формула «вдруг пригодится ИИ» — слабая цель.
2. Есть ли законное основание
Согласие — не единственное возможное основание, но его нельзя считать автоматически полученным из факта, что данные уже есть у компании. Основание зависит от отношений с человеком и цели обработки. Когда требуется согласие, закон предъявляет требования к его конкретности и содержанию.
3. Какую роль играет поставщик ИИ
Нужно определить, передаёт ли компания обработку по поручению другому лицу, раскрывает данные третьему лицу или выполняет трансграничную передачу. Ответ зависит от договора и фактической схемы, а не от маркетингового названия тарифа.
4. Где происходит запись и хранение
Часть 5 статьи 18 содержит требования к базам данных при сборе персональных данных граждан России. Статья 12 регулирует трансграничную передачу. Использование иностранного облачного ИИ может затрагивать оба вопроса, но вывод для конкретной схемы должен сделать юрист после проверки маршрута данных, договора, категории сведений и уже выполненных процедур.
5. Выполнены ли обязанности оператора
Нужно проверить конфиденциальность, меры защиты, внутренние документы, права субъектов и обязанность уведомлять Роскомнадзор. Официальная памятка Роскомнадзора указывает, что оператор в общем случае уведомляет уполномоченный орган до начала обработки; исключения нужно проверять отдельно.
Что делать до юридической проверки
- не загружать в личные ИИ-аккаунты списки клиентов, сотрудников и кандидатов;
- убирать ФИО, контакты, номера документов и другие идентификаторы, если они не нужны задаче;
- не считать замену имени на номер гарантированным обезличиванием;
- описать схему: какие данные, из какой системы, в какой сервис, в какой стране, на какой срок;
- собрать текущие условия сервиса, договор, DPA, список субподрядчиков и настройки хранения;
- отдельно проверить специальные категории, биометрию и сведения о несовершеннолетних;
- зафиксировать решение юриста и ответственного за информационную безопасность.
Чего этот материал не утверждает
Он не утверждает, что любые персональные данные запрещено передавать иностранному ИИ. Он также не утверждает, что согласие решает все вопросы. Законность зависит от цели, основания, роли участников, категории данных, мер защиты и маршрута передачи.
Официальные источники
- Официальный текст Федерального закона № 152-ФЗ «О персональных данных»
- Роскомнадзор: информация для юридических лиц — операторов персональных данных
Вопросы профильному юристу
- Как квалифицируется выбранная схема использования ИИ и каково основание обработки?
- Выполнены ли требования о локализации и трансграничной передаче?
- Что должно быть в поручении на обработку и внутренних документах?
- Нужно ли изменить уведомление Роскомнадзора?
- Какие категории данных нельзя включать в выбранный процесс?