// guide 24 право старт

ии и закон в рф: персональные данные, ответственность, документы

что бизнесу в россии можно с ии, что нельзя и что «можно, но оформите бумажку». главные грабли — 152-фз и облачные сервисы. я не юрист, и это в тексте честно учтено.

дисклеймер, который тут не для галочки

я внедряю ии, а не консультирую по праву. этот текст — карта минных полей, собранная из практики внедрений и общения с юристами клиентов: чтобы вы знали, какие вопросы задать своему юристу, а не чтобы заменить его. законодательство про ии меняется быстро, проверяйте актуальность на дату чтения. со всеми оговорками — поехали.

минное поле № 1: персональные данные и облака

главный закон, о который спотыкаются внедрения, — 152-фз «о персональных данных». суть проблемы в одном предложении: отправляя данные клиента в chatgpt или claude, вы передаёте персональные данные на сервер за границей, а трансграничная передача требует отдельных оснований и уведомления роскомнадзора, причём с рядом стран она ограничена.

что из этого следует на практике:

  • фио, телефон, почта, адрес, паспортные данные клиентов и сотрудников — не должны улетать в зарубежные облачные модели «как есть»;
  • рабочие варианты: обезличивание перед отправкой (вместо «иванов иван, +79991234567» — «клиент n»: для большинства задач модели конкретика и не нужна), российские модели (gigachat, yandexgpt — данные не пересекают границу), локальные open-source модели на своём сервере для чувствительных данных;
  • сотрудники уже сливают данные сами: менеджер, вставляющий переписку с клиентом в бесплатный chatgpt, — это неконтролируемая передача пд. запретами не лечится — лечится внятной инструкцией «что можно, что нельзя, чем пользоваться» (шаблон политики — в гайде про безопасность данных).

минное поле № 2: кто отвечает за ответы ии

коротко: вы. ии-бот наобещал клиенту скидку, назвал неверный срок, дал вредный совет — с точки зрения клиента это сделала ваша компания. «это не мы, это нейросеть» — не позиция ни юридически, ни репутационно.

что делают разумные компании:

  • бот не даёт финальных обязательств: цену и сроки подтверждает человек, бот формулирует «предварительно, менеджер подтвердит»;
  • в интерфейсе честно написано, что отвечает ии-помощник, и есть кнопка «позвать человека»;
  • в медицине, праве, финансах — ии готовит черновик, специалист подписывает. не потому что модель глупая, а потому что лицензия и ответственность на человеке.

отдельно про маркетинг: сгенерированные тексты и картинки в рекламе — обычная практика, но реклама остаётся рекламой: закон о рекламе, маркировка, ограничения — всё действует независимо от того, кто писал текст, человек или модель.

минное поле № 3: документы, которые стоит завести

минимальный набор для компании, которая всерьёз пользуется ии. это час работы юриста по шаблонам, а не проект на квартал:

  1. политика использования ии для сотрудников — какие сервисы разрешены, что нельзя туда отправлять, кто отвечает за нарушение. одна страница.
  2. обновлённое согласие на обработку пд — если данные клиентов проходят через ии-сервисы, это обработка, и она должна быть покрыта согласием и политикой обработки пд.
  3. пункт в договоре с ии-подрядчиком — кому принадлежит результат (промпты, настроенный агент, база знаний), что подрядчик делает с вашими данными, что происходит при расторжении. проверьте, что настроенный агент — ваш, а не «наша платформа, вы арендуете».
  4. регламент проверки ответственного контента — кто вычитывает то, что ии пишет наружу: кп, статьи, ответы клиентам. подпись человека под ответственным текстом.

что пойдёт не так

  • юрист по инерции скажет «всё запретить». запрет не работает — сотрудники продолжат пользоваться личными аккаунтами, только теперь скрытно. рабочая постановка задачи юристу: «не запретить, а оформить безопасный способ».
  • «у нас маленькая компания, кому мы нужны». штрафы по 152-фз выписывают в том числе малому бизнесу, и с 2025 года они ощутимо выросли, особенно за утечки. вероятность проверки мала, цена — уже нет.
  • бумажки есть, практики нет. политика лежит в папке, менеджеры продолжают вставлять паспортные данные в бесплатный бот. документы без короткого обучения команды — декорация.

как это выглядит в нормальном внедрении

вопрос «а что с персональными данными» должен прозвучать в начале проекта, а не после запуска. в моих проектах это часть архитектуры: что обезличиваем, что оставляем в контуре, какие модели используем — решается до первой строчки кода. на разборе за 25 000 ₽ этот блок есть всегда: уходите не только с roadmap автоматизации, но и со списком вопросов вашему юристу — конкретных, а не «посмотрите там про ии что-нибудь».

// если руками некогда

прошли гайд и понимаете: руками — некогда

нормальный исход: инструмент понятен, но заниматься им некому — у вас бизнес. за 2–3 недели соберу агента под ваш процесс: на ваших данных, с вашими правилами и метрикой, по которой видно, окупился он или нет.