#152фз — посты и обсуждения
4 публикации
Компании запускают ИИ-ассистентов для поддержки, поиска по документам и разбора заявок.
Обычно это простой пилот: подняли модель, подключили базу знаний, дали попробовать.
Проблемы начинаются позже...
В промпт попадает имя клиента, почта, текст обращения, номер договора. Запрос уходит в лог, ответ в историю чата, копия в векторную базу.
Через пару месяцев никто не может сказать, где лежат эти данные и кто к ним имеет доступ. На этом месте эксперимент превращается в обработку персональных данных.
"Модель стоит внутри, значит рисков нет"
Это не так! Локальное размещение убирает часть рисков передачи данных наружу, но требования 152-ФЗ остаются.
Компания всё равно должна понимать, какие данные обрабатывает, зачем, где хранит, кто получает доступ и когда удаляет.
К тому же локальная модель пишет логи, хранит историю диалогов, шлёт телеметрию, использует внешние эмбеддинги или сторонний поиск.
На схеме "всё внутри", а один компонент отправляет текст наружу.
Внешняя LLM не запрещена, но тогда проверяют условия обработки, место хранения, сроки удаления, использование данных для обучения и субподрядчиков.
Фразы "мы не обучаемся на ваших данных" в рекламе мало, это должно быть в договоре.
Что закон считает персональными данными
Любая информация, по которой прямо или косвенно можно определить человека. В ИИ-проектах это ФИО, телефон, почта, номер договора и заявки, текст переписки с клиентом, резюме, кадровые, медицинские и финансовые сведения, а также комбинации полей и логов, по которым человека можно восстановить.
Разработчик видит "просто JSON". Для закона формат не важен.
Пять вопросов до запуска агента
1) Какие данные попадут в промпт. Что сотрудник вставит в чат в понедельник утром: письмо клиента, карточку из CRM, договор? Часто ФИО и телефон модели не нужны, нужен сам текст проблемы.
2) Кто и на каком основании обрабатывает. Проверьте в договоре с поставщиком: перечень данных, запрет использовать их самостоятельно, срок хранения промптов, удаление, субподрядчиков.
3) Где данные на каждом шаге. Не только модель: интерфейс, API-шлюз, журнал запросов, хранилище документов, векторная база, мониторинг, резервные копии, внешние интеграции. Передача за пределы РФ рассматривается отдельно.
4) Что попадает в логи. Частый провал: сохранение промптов отключили, потом включили подробный лог для отладки, и через неделю там вся переписка с клиентами. Решите заранее, что сохраняется, кто видит, сколько хранится, маскируются ли контакты.
5) Как реализовать права человека. Если нельзя удалить запись разом из базы, кэша, истории диалога, векторного индекса и бэкапа, значит жизненный цикл данных не описан.
Что советую сделать на этой неделе
- Выпишите все ИИ-сценарии и поля данных в запросах.
- Нарисуйте маршрут от интерфейса до модели и логов.
- Уберите из промптов лишнее.
- Отключите сохранение запросов, где оно не нужно.
- Проверьте договоры поставщиков.
- Тестируйте на синтетических данных: если агента нельзя проверить без реальных, сценарий недостаточно обезличен.
Отдельный риск: веб-поиск
Если сотрудник отправляет в поиск фразу из обращения клиента, наружу уходит больше, чем планировалось.
Безопаснее по шагам:
убрать идентификаторы, сформировать нейтральный запрос, получить источники, а потом использовать их в работе.
Поисковый слой должен получать минимум данных.
Мы строим срезAI как инфраструктуру веб-поиска для ИИ-агентов. Но никакой API сам по себе не делает процесс соответствующим 152-ФЗ: ответственность начинается с архитектуры заказчика.
Поэтому в рабочих сценариях мы рекомендуем не передавать в поиск ФИО, контакты и исходные тексты обращений.
Если у вас уже есть ИИ-агент или локальная LLM, начните с трёх вопросов:
1) какие ПДн попадают в промпты сейчас?
2) где хранятся запросы и ответы?
3) кто подтвердит, что поставщик не использует их иначе?
Если нет точного ответа хотя бы на один, это повод для инвентаризации.
А что у вас было самым сложным при запуске ИИ: выбор модели, защита промптов, логи или согласование с юристами?
За последние годы требования к обработке персональных данных стали значительно жестче.
Однако новый проект приказа ФСТЭК показывает еще одну важную тенденцию — государство постепенно уходит от проверки «бумаг» к оценке того, насколько система защиты действительно работает.
Сегодня уже недостаточно один раз подготовить комплект документов, приобрести средства защиты и считать вопрос закрытым.
Новая модель предполагает постоянную работу:
• регулярный анализ угроз;
• актуализацию мер защиты;
• документирование изменений;
• контроль эффективности применяемых решений;
• своевременное реагирование на новые риски.
Для руководителей компаний это означает, что информационная безопасность становится частью корпоративного управления, а не исключительно задачей IT-подразделения.
Особенно внимательно на изменения стоит посмотреть:
✔ IT-компаниям;
✔ медицинским организациям;
✔ финансовому сектору;
✔ маркетплейсам и онлайн-сервисам;
✔ работодателям;
✔ любым организациям, работающим с персональными данными.
В юридической практике все чаще причиной серьезных проблем становится не сама кибератака, а отсутствие выстроенной системы защиты и подтверждения соблюдения требований законодательства.
Поэтому подготовку лучше начинать до вступления новых требований в силу.
В новой статье подробно разобрал:
• что меняется;
• кого затронут изменения;
• какие риски появляются у бизнеса;
• какие действия стоит предпринять уже сейчас.
📖 Полная аналитика:
https://advolaw.ru/analytics/post/novyj-prikaz-fstek-po-personalnym-dannym-2026
#ФСТЭК #ПерсональныеДанные #152ФЗ #ИнформационнаяБезопасность #Комплаенс #ADVOLAW
Главный вывод, который бизнес чаще всего упускает: закон не освобождает компанию от ответственности за то, как она выбрала систему, какие данные передала и кто проверил результат.
Кого закон касается напрямую
Специальный предмет № 243-ФЗ — большие фундаментальные модели: программы с не менее чем одним миллиардом параметров, способные решать широкий спектр интеллектуальных задач.
Чат-бот на корпоративном сайте или скоринговая система под этот критерий, как правило, не подпадают. Но они остаются объектами общего регулирования — персональных данных, договорного права, трудового законодательства.
Закон вводит две специальные категории: суверенная модель (российский разработчик, российская инфраструктура, полная воспроизводимость цикла обучения) и национальная модель (допускаются компоненты на открытых лицензиях).
Для ряда сфер Правительство сможет установить обязательность использования именно таких моделей. Банковский сектор — по согласованию с ЦБ.
Пять рисков, которые закон не снял
Ответственность не переходит к модели. ИИ не является субъектом права. Отвечает тот, кто выбрал систему, передал данные, настроил процесс и допустил результат к исполнению — разработчик, поставщик, интегратор, компания-пользователь или сотрудник.
Договор с поставщиком не защищает перед третьими лицами. Соглашение может перераспределить убытки внутри цепочки, но не освобождает компанию перед клиентом, субъектом персональных данных или регулятором.
Публичная модель — не внутреннее хранилище.
Загрузка рабочего документа означает передачу данных внешнему лицу, возможное обучение на запросах и потенциальное нарушение режима коммерческой тайны или персональных данных.
Формальный контроль человека не считается реальным.
Сотрудник должен видеть исходные данные, понимать ограничения системы, иметь квалификацию и реальное право отклонить результат.
Нажатие кнопки «подтвердить» без возможности возразить — не контроль.
Отсутствие документов после инцидента — самостоятельный риск. После ошибки нужно восстановить: какая модель работала, какие данные получила, что выдала, кто и как проверил, на каком основании решение было исполнено. Если этого нет — доказать надлежащее поведение не получится.
Что сделать в ближайшие 90 дней
Первые 30 дней — инвентаризация. Выявить все ИИ-системы: купленные, бесплатные, встроенные в офисные продукты, личные аккаунты сотрудников.
До завершения проверки ограничить передачу клиентских документов и персональных данных в публичные модели.
Дни 31–60 — закрытие критических пробелов.
Проверить договоры с поставщиками на наличие условий об обучении на данных, локализации, субподрядчиках и правах на результат. Установить обязательную проверку человеком для процессов с юридическими или финансовыми последствиями.
Дни 61–90 — система управления.
Утвердить реестр систем, политику применения ИИ, матрицу ответственности и требования к журналированию. Для потенциально регулируемых моделей запросить у поставщика план соответствия № 243-ФЗ.
Наибольший риск — не у создателя базовой модели. Он у компании, которая выбрала сервис, передала данные и допустила результат к исполнению, не выстроив систему контроля и документирования.
Подробный разбор — правовая конструкция закона, ответственность по ролям, договорный контур, требования к данным, маркировка и план на 90 дней — в полной статье ADVOLAW:
#ИскусственныйИнтеллект #ИИ #AI #Закон #Право #Бизнес #Предпринимательство #КорпоративноеПраво #Комплаенс #УправлениеРисками #ЦифровоеПраво #IT #Технологии #ПерсональныеДанные #152ФЗ #Юрист #Адвокат #ADVOLAW
С ужесточением требований к защите персональных данных и постепенным отказом от сторонних cookies бизнесу нужно искать новые способы персонализации. Разберём, какие инструменты и подходы работают в 2026 году — и как не нарушить 152‑ФЗ.
Почему cookies уходят?
Основные причины:
Политика браузеров: Chrome, Safari и другие ограничивают сторонние cookies.
Законодательство: 152‑ФЗ («О персональных данных») требует явного согласия на сбор данных.
Ожидания пользователей: клиенты хотят контроля над своей информацией.
Что говорит закон? Ключевые требования 152‑ФЗ
Перед сбором любых данных убедитесь, что:
получено явное согласие пользователя (чекбокс, галочка);
размещена политика конфиденциальности с описанием целей сбора данных;
обеспечена защита данных (шифрование, ограничение доступа);
пользователь может отозвать согласие в любой момент;
данные хранятся на территории РФ (требование локализации).
Новые инструменты для персонализации
1. First‑party data (собственные данные)
Собирайте информацию напрямую от клиентов:
анкеты при регистрации;
опросы после покупки;
программы лояльности;
формы обратной связи.
2. Контекстная персонализация
Анализируйте поведение пользователя на сайте без сохранения персональных данных:
текущий запрос;
геолокация (с согласия);
тип устройства;
время суток.
3. Unified ID 2.0 и альтернативные идентификаторы
Системы, заменяющие cookies:
идентификация через email (с согласия пользователя);
уникальные токены вместо cookies;
синхронизация данных между платформами с согласия клиента.
4. AI‑аналитика поведения
Используйте алгоритмы машинного обучения для:
прогнозирования интересов по действиям на сайте;
группировки пользователей по схожим сценариям поведения;
автоматического подбора релевантных предложений.
5. Zero‑party data
Данные, которые пользователь добровольно предоставляет:
настройки предпочтений в личном кабинете;
выбор категорий интересов;
ответы на интерактивные опросы («Что вам нравится?»).
6. CRM‑маркетинг
Глубокая сегментация на основе:
истории покупок;
частоты взаимодействий;
среднего чека;
реакции на предыдущие рассылки.
Практические кейсы
Кейс 1. Интернет‑магазин одежды
Было: таргетирование по cookies → падение охвата на 40 % из‑за блокировок.
Стало: внедрили опрос «Какой стиль вам ближе?» при регистрации + программу лояльности.
Результат: рост конверсии в рекомендации на 25 %, без нарушения закона.
Кейс 2. Сервис онлайн‑образования
Было: сбор данных через сторонние трекеры → риск штрафов по 152‑ФЗ.
Стало: предложили пользователям настроить интересы в профиле («Какие темы изучать?») + AI‑подбор курсов по поведению на платформе.
Результат: повышение вовлечённости на 30 %, снижение оттока на 15 %.
Пошаговый план перехода на легальную персонализацию
Аудит текущих инструментов: отключите сбор данных через сторонние cookies, если нет явного согласия.
Обновление политики конфиденциальности: чётко опишите, какие данные собираете и зачем.
Внедрение форм согласия: добавьте чекбоксы с понятными формулировками («Да, я хочу получать персонализированные предложения»).
Настройка CRM: сегментируйте базу по first‑party и zero‑party data.
Обучение команды: объясните менеджерам и маркетологам новые правила работы с данными.
Тестирование: запустите A/B‑тест персонализированных и общих рассылок — сравните конверсию.
Чего избегать?
Скрытого сбора данных — даже через «анонимные» трекеры.
Предустановленных галочек в формах согласия (должно быть активное действие пользователя).
Передачи данных третьим лицам без отдельного согласия.
Избыточного сбора — запрашивайте только то, что реально нужно для персонализации.
Важно! За нарушение 152‑ФЗ предусмотрены штрафы: для ИП — до 50000 руб., для юрлиц — до 6% от выручки (ст. 13.11 КоАП РФ).
Вывод: персонализация без cookies возможна и эффективна. Фокус на добровольном согласии, прозрачности и полезности для клиента — это не только снижает риски, но и повышает доверие аудитории.
💬 А как вы решаете задачу персонализации в своём бизнесе? Делитесь опытом в комментариях!
🔔 Подписывайтесь, чтобы получать актуальные гайды по цифровому маркетингу и соблюдению законов в онлайн‑бизнесе!
#Персонализация #Маркетинг2026 #ЗащитаДанных #152ФЗ #ЦифровойМаркетинг #CRM #AI