Загрузка 0
ПОДЕЛИТЬСЯ

Мой блог

Листай вниз

Персональные данные, 152-ФЗ и обезличивание: как защитить бизнес при использовании ИИ

Персональные данные, 152-ФЗ и обезличивание: как защитить бизнес при использовании ИИ

Персональные данные в современную цифровую эпоху превратились в один из главных ресурсов экономики, однако вместе с этим они стали источником серьёзных правовых и финансовых рисков для компаний. В 2025–2026 годах эта проблема обострилась из-за двух ключевых факторов: кратного роста штрафных санкций за утечки (законы 420-ФЗ и 421-ФЗ) и массового применения сотрудниками генеративных нейросетей и больших языковых моделей (LLM), в запросы к которым нередко попадают конфиденциальные данные клиентов.

Я подготовил разбор нормативной базы: что именно законодательство считает персональными данными, какие обязательства накладывает 152-ФЗ на бизнес и почему деидентификация сведений стала базовым инструментом защиты. Материал ориентирован на директоров по ИТ (CIO), руководителей служб информационной безопасности (CISO), корпоративных юристов и всех, кто отвечает за обработку сведений в организации.

Что признаётся персональными данными по 152-ФЗ

Согласно ст. 3 Федерального закона № 152-ФЗ, под персональными данными (ПДн) понимается любая информация, которая прямым или косвенным образом относится к определённому либо определяемому физическому лицу.

Реклама

Ключевой момент, на который я всегда обращаю внимание, заложен в термине «определяемому». Данные вовсе не обязаны содержать ФИО. Если человека удаётся идентифицировать по набору косвенных признаков (например, сочетание должности, названия компании и даты рождения), эта информация подпадает под определение ПДн. Роскомнадзор относит к персональным данным даже IP-адреса (письмо от 07.02.2020).

Категории ПДн по Постановлению № 1119

Действующее законодательство разделяет сведения на несколько категорий, определяющих требования к их защите:

  • Общие: ФИО, паспортные данные, контакты (телефон, email), адрес, ИНН, СНИЛС, дата рождения, должность. Для них действует стандартный режим защиты.
  • Специальные: сведения о состоянии здоровья, диагнозах, наличии судимостей, национальной принадлежности, религиозных убеждениях, интимной жизни. В большинстве случаев требуют письменного согласия на обработку.
  • Биометрические: отпечатки пальцев, снимки радужки, ДНК, фотографии для установления личности, голосовые данные. Их обработка строго регулируется ст. 11 и требует письменного согласия.
  • Общедоступные: данные, распространение которых субъект разрешил лично.

При этом важно понимать, что не считается персональными данными. Сюда входят реквизиты юридических лиц (ИНН, КПП, ОГРН организаций), обобщённая статистика (к примеру, «в регионе Х 40% покупателей — женщины в возрасте 25–34 лет») и качественно обезличенные данные, по которым восстановить личность невозможно.

Реклама

Ключевые обязанности оператора по 152-ФЗ

Хотя сам 152-ФЗ принят в 2006 году, нормативное регулирование в 2024–2025 годах существенно изменилось. Компания, выступающая оператором ПДн, обязана обеспечить:

  • Законность обработки: наличие согласия, договора или соответствующей нормы закона (ст. 6).
  • Локализацию баз данных: при сборе ПДн российских граждан систематизация, запись, накопление и хранение должны осуществляться в базах, физически находящихся в РФ (ч. 5 ст. 18 в ред. 23-ФЗ, действующая с 01.07.2025).
  • Меры безопасности: организационные и технические мероприятия по ст. 18.1 и приказам ФСТЭК № 17/21.
  • Уведомление Роскомнадзора: о начале обработки сведений (приказ Минцифры № 786) и об инцидентах утечки (24 часа на первичное сообщение, 72 часа — на результаты внутреннего расследования по ст. 21).
  • Обезличивание: в ситуациях, когда этого требуют цели обработки (п. 9 ч. 1 ст. 6) или требования регулятора (например, статья 13.1 при передаче сведений в НСУД).

Штрафы за утечки: нормы 420-ФЗ и 421-ФЗ

Изменения в рамках законов 420-ФЗ и 421-ФЗ подняли финансовые риски нарушений на принципиально иной уровень:

  • Утечка от 1 000 до 10 000 субъектов — штраф для юрлица от 3 до 5 млн ₽.
  • Утечка от 10 000 до 100 000 субъектов — от 5 до 10 млн ₽.
  • Утечка свыше 100 000 субъектов или биометрии — от 10 до 15 млн ₽.
  • Свыше 100 000 субъектов с включением специальных категорий или более 1 млн идентификаторов — от 15 до 20 млн ₽.
  • Повторный инцидент в течение года — оборотный штраф от 1% до 3% годовой выручки (от 25 до 500 млн ₽).

Рассмотрим практический сценарий: организация с выручкой 2 млрд ₽ при повторном инциденте, затронувшем 50 000 записей клиентов, рискует получить штраф от 25 до 60 млн ₽. Кроме того, ст. 272.1 УК РФ ввела уголовную ответственность за неправомерный оборот ПДн (до 10 лет лишения свободы по квалифицированным составам). Судебная практика уже нарабатывается: в марте 2026 года были вынесены первые решения со штрафами 5–15 млн ₽ за компрометацию данных десятков и сотен тысяч граждан.

Серьёзный рисковый вектор связан со сторонними ИИ-сервисами. Когда сотрудник передаёт паспортные данные клиента в промпте внешнему сервису вроде ChatGPT, возникают сразу два нарушения: передача ПДн третьей стороне без законного основания и запись данных за пределами РФ (нарушение принципа локализации).

Правовая суть и методы обезличивания

Под обезличиванием законодатель понимает действия, в результате которых без использования дополнительной информации нельзя установить принадлежность данных конкретному человеку (ст. 3 152-ФЗ). Главное следствие этого процесса:

Действительно обезличенная информация перестаёт являться персональными данными. Её разрешено передавать третьим лицам, применять в аналитике и обучении нейросетевых моделей без согласия граждан и без соблюдения базового комплекса обязанностей оператора ПДн.

Методы обезличивания по Приказу РКН № 140

С 1 сентября 2025 года взамен приказа № 996 действует Приказ Роскомнадзора № 140, закрепивший шесть допустимых способов обезличивания:

  1. Введение идентификаторов: замена ПДн кодовым значением с изолированным хранением ключа сопоставления.
  2. Удаление: исключение информационных полей, не требующихся для заявленных целей.
  3. Искажение: внесение шумов и случайных значений в массивы.
  4. Изменение: укрупнение категорий, округление или маскировка части символов.
  5. Перемешивание: перестановка значений между записями разных людей.
  6. Декомпозиция: разделение базы данных на фрагменты с раздельным хранением.

Приказ № 140 также обязывает оператора фиксировать состав данных до начала процедуры, оценивать риск реидентификации, не допускать совместного хранения исходного и деидентифицированного массивов и документировать все операции актом или записью в журнале.

Обратимая маскировка против необратимого обезличивания

Для правильного построения технических процессов важно различать два подхода:

  • Псевдонимизация с ключом («Петров» → «ID-88», таблица соответствия хранится у вас): сведения остаются персональными данными. Подходит для разграничения прав внутри компании, но не снимает юридических требований оператора.
  • Необратимое обезличивание (без возможности восстановления и без ключа): данные выходят из-под регулирования 152-ФЗ и могут передаваться внешним подрядчикам, аналитикам или облачным LLM.

В контексте применения генеративного ИИ маскировка промптов выступает инструментом вывода данных из-под действия 152-ФЗ.

Интеграция ИИ в рабочие процессы: проблемы и решение

По статистике, до 80% сотрудников используют ИИ-инструменты в работе, при этом значительная часть копирует в запросы клиентские данные. По данным Cyberhaven, число срабатываний DLP-систем, связанных с ChatGPT, за год выросло втрое.

Классические DLP-решения часто пропускают ПДн в естественном языке: паспортные реквизиты внутри произвольного предложения сложно определить по стандартным шаблонам утечек.

Прямой запрет ИИ малоэффективен, так как приводит к появлению «теневого ИТ» (Shadow IT) с использованием личных аккаунтов. Рациональный путь — внедрение автомаскировки ПДн в трафике промптов (через API или прокси): данные обезличиваются до отправки в сервис, а при получении ответа подставляются обратно. Это сохраняет продуктивность сотрудников и защищает компанию от штрафов.

Чек-лист по 152-ФЗ при работе с нейросетями

  • [ ] Утверждён перечень сведений, запрещённых к отправке во внешние нейросети.
  • [ ] Проверена география обработки промптов (использование иностранных сервисов оценивается на предмет соблюдения требования о локализации).
  • [ ] Настроена автоматическая маскировка ПДн в LLM-трафике через API или прокси.
  • [ ] Выстроено разграничение обратимой и необратимой схемы деидентификации по Приказу РКН № 140.
  • [ ] Ведётся журнал инцидентов для обеспечения регламентных сроков информирования РКН (24/72 часа).
  • [ ] Проведено обучение персонала по правилам работы с ИИ-сервисами.
  • [ ] Назначен ответственный за обработку ПДн, актуализировано уведомление в реестре Роскомнадзора.

Примечание: материал носит информационный характер и не является юридической консультацией. Перед принятием решений рекомендуется свериться с актуальными редакциями НПА.

Источник: habr.com

01.