152-ФЗ и нейросети: что грозит компании за незнание

Герман Коваленко · основатель ENGRAM · 2 июля 2026 · Чтение ~3 минут
Коротко

Внедряете нейросеть в бизнес-процессы? 152-ФЗ уже смотрит на вас. Герман Коваленко про то, где именно компании влетают на штрафы и блокировки, и как не наступить на очевидные грабли.

Большинство компаний, которые сейчас тащат нейросети в свои процессы, делают это с закрытыми глазами на юридическую сторону. Не потому что злой умысел. Просто технари бегут вперёд, а юристы не успевают. Или их вообще не зовут на этот разговор. Итог предсказуем.

152-ФЗ «О персональных данных» написан без оглядки на нейросети, это правда. Но он написан достаточно широко, чтобы накрыть любую систему, которая обрабатывает данные, прямо или косвенно относящиеся к физическому лицу. Имя клиента в CRM, голос в колл-центре, поведение пользователя на сайте, резюме кандидата в HR-боте. Всё это персональные данные. Всё это под законом. Нейросеть здесь не исключение и не особая зона.

схема: какие данные компании попадают под 152-ФЗ при использовании нейросетей

Первое, где горят, это согласие. Закон требует, чтобы согласие субъекта было конкретным, информированным и сознательным. Не галочка в пользовательском соглашении на сорок страниц мелким шрифтом. Человек должен понимать, что именно обрабатывается, зачем, кем и как долго. И он вправе отозвать это согласие в любой момент. Теперь представьте: вы обучили модель на данных клиентов, один из них отозвал согласие. Что вы делаете с моделью? Переобучаете? Большинство компаний на этот вопрос не имеют ответа. Вообще.

таймлайн: цепочка событий при отзыве согласия на обработку персональных данных

Второй капкан: зарубежные сервисы. ChatGPT, Gemini, Copilot, любой облачный инструмент с серверами за пределами России. Как только вы туда отправляете персональные данные российских граждан, вы нарушаете требование о локализации. Первичная база должна лежать в России. Это не рекомендация, это требование закона. Роскомнадзор за этим следит, и примеры блокировок уже есть. Так что «мы просто используем ChatGPT для обработки заявок» может закончиться очень неприятно.

Обезличивание данных теоретически выводит вас из-под действия закона. Но только если обезличивание необратимое. Псевдонимизация, когда вы заменили имя на ID и где-то храните ключ соответствия, это не обезличивание по 152-ФЗ. Это просто маскировка. Закон такой фокус не принимает. Синтетические данные, сгенерированные без привязки к реальным людям, работают лучше. Но их надо именно генерировать, а не «немного изменить» реальные.

сравнение псевдонимизации и обезличивания данных по требованиям 152-ФЗ

Отдельная история с нейросетями, которые принимают решения с юридическими последствиями. Кредитный скоринг, отбор резюме, медицинская диагностика. Если система отказала человеку в кредите или не пропустила его резюме, он вправе потребовать объяснений и оспорить решение. Непрозрачный алгоритм здесь не защита, а дополнительный риск. Суды к этому ещё только подходят, но подходят.

Что нужно сделать до того, как запустить нейросеть в работу с реальными данными? Провести DPIA (оценку воздействия на защиту данных), прописать внутренние политики обработки, назначить ответственного за персональные данные и убедиться, что данные для обучения модели получены законно. Это не бюрократия ради бюрократии. Это документация, которая при проверке Роскомнадзора или при судебном споре будет единственным, что вас защитит.

Я строил ENGRAM именно с этой логикой: система работает на данных, которые вы сами загружаете, серверы в России, никакой отправки вашей информации в зарубежные облака. Не потому что я параноик, а потому что видел, как компании влетали на штрафы за куда менее очевидные вещи. Когда ваша «вторая память» хранит переговоры, документы, экспертизу команды, вопрос «где это лежит и кто это видит» становится не техническим, а юридическим и репутационным.

Незнание закона здесь не смягчает ответственность. Оно её не отменяет вообще.

чеклист подготовки компании к запуску нейросети в соответствии с 152-ФЗ

Твоя история - в актив, который не утекает

Встречи, переписка и документы копятся в персональную нейросеть, которая отвечает из них со ссылкой на источник. Данные в России.

Попробовать ENGRAM

Читайте также

Блог
Self-hosted: когда данные должны оставаться вашими
Академия
Два навыка работы с данными, которые нужны каждому
Блог
Нейросетевая культура: почему ИИ не работает без людей
Блог
ИИ в управлении проектами: что работает, а что болтовня