Искусственный интеллект — мощный инструмент, но его применение в работе с клиентскими данными требует особой осторожности. Разбираем, какие обязанности возникают у оператора, как оформлять документы и минимизировать риски.

Почему нейросети — это не «особый случай» для закона

Многие компании ошибочно полагают, что передача данных в нейросеть или чат-бот — это нечто иное, чем «обычная» обработка персональных данных. Законодательство смотрит на это иначе.

С точки зрения 152-ФЗ, любая передача информации, позволяющей идентифицировать человека, в любой алгоритм — это обработка персональных данных. Без исключений.

Нейросеть не создаёт новой правовой реальности. Она — всего лишь инструмент, как электронная таблица или CRM-система. И все обязанности оператора сохраняются в полном объёме.

Кто в ответе, когда данные уходят в алгоритм

Передавая данные клиентов или сотрудников внешнему ИИ-сервису (OpenAI, Яндекс, DeepSeek, любой другой), компания не снимает с себя ответственность. Напротив — она добавляет новое звено в цепочку.

Вот как это работает:

  • Компания остаётся оператором — главным ответственным лицом перед клиентами и регулятором.
  • Внешний ИИ-сервис становится обработчиком — он выполняет поручение, но не берёт на себя ответственность за нарушения.
  • Между оператором и обработчиком обязательно должен быть заключён договор поручения, где прописано всё: цель, объём данных, меры безопасности.

Ключевой момент: если что-то пошло не так — утечка, неправомерное использование, нарушение прав субъекта — регулятор придёт к оператору. Не к нейросети. Не к разработчику алгоритма. К вам.

Как должно выглядеть согласие, если вы используете ИИ

Когда оператор обрабатывает данные на основании согласия субъекта (а не договора или закона), формулировка должна быть максимально конкретной.

Общего «согласен на обработку» недостаточно, если в дело вступает искусственный интеллект.

В документе нужно прямо указать:

  • Факт автоматизированной обработки — данные будут анализироваться с помощью алгоритмов машинного обучения или нейросетей.
  • Для чего именно — например, «для формирования персонализированных ответов в чат-боте» или «для анализа тональности обращений».
  • Какие именно данные передаются — перечень должен быть исчерпывающим и не избыточным.

Особое внимание — трансграничной передаче.

Если ИИ-сервис работает на зарубежных серверах (а так делают почти все глобальные игроки), в согласии нужно указать страну-получателя. А если страна не входит в «белый список» РКН (с адекватным уровнем защиты) — потребуется письменное согласие субъекта.

Для многих российских компаний это становится серьёзным барьером при использовании ChatGPT, DeepSeek и аналогичных сервисов.

Минимизация: передавайте только необходимое

Закон требует, чтобы объём обрабатываемых данных не превышал того, что нужно для заявленной цели. При работе с ИИ это правило приобретает особое значение.

Принцип простой: алгоритм должен получать ровно столько данных, сколько нужно для его задачи, и ни байтом больше.

Примеры:

  • Чат-бот для консультаций не нуждается в паспортных данных клиента.
  • Система анализа обращений не требует ФИО — достаточно идентификатора.
  • Для генерации персонализированного предложения нужен только сегмент клиента, а не вся его история.

Два инструмента, которые помогают соблюдать этот принцип:

Псевдонимизация — замена прямых идентификаторов (имя, телефон, email) на условные коды. Алгоритм видит «клиент № 4471» вместо «Иванов Иван Иванович». Если ключ сопоставления хранится отдельно и надёжно — риск снижается кардинально.

Обезличивание — необратимое преобразование, после которого восстановить личность невозможно. Такие данные вообще выходят из-под действия 152-ФЗ, что сильно упрощает работу. Но здесь важно быть уверенным в необратимости: если личность можно восстановить через комбинацию оставшихся атрибутов — это не обезличивание, а псевдонимизация.

Какой ИИ-сервис выбрать: сравнительный обзор

Разные платформы по-разному работают с пользовательскими данными. Выбор влияет на правовые риски напрямую.

Российские сервисы (Yandex Алиса, GigaChat)

  • Данные обрабатываются на серверах в России — вопрос трансграничной передачи не возникает.
  • Часто предусмотрена возможность обработки в обезличенном виде.
  • Правовой статус более предсказуем и прозрачен.

Зарубежные публичные сервисы (ChatGPT, DeepSeek)

  • Используют введённые данные для обучения моделей — это прямое основание для претензий.
  • Серверы находятся за пределами РФ — автоматически возникает трансграничная передача.
  • Получить письменное согласие от каждого клиента для использования такого сервиса — задача почти невыполнимая для массовых проектов.

Корпоративные API (Azure OpenAI, Enterprise-версии)

  • Условия обработки строже, чем в публичных версиях.
  • Как правило, данные клиентов не используются для дообучения.
  • Важно: читайте договор внимательно. То, что обещано на сайте, может отличаться от условий в оферте.

Организационные меры: что внедрить прямо сейчас

Техническая защита — важна, но не менее опасны действия сотрудников. Чаще всего данные утекают не через взлом, а через неосторожность.

Что делать:

1. Принять внутренний регламент по ИИ.
Документ должен чётко определить:

  • какие сервисы разрешены для работы;
  • какие категории данных можно передавать в эти сервисы, а какие — запрещено;
  • в каком порядке это делается (например, только после согласования или только в обезличенном виде).

2. Провести обучение персонала.
Объясните команде простое правило: в публичный чат-бот нельзя вводить ничего, что вы не готовы показать незнакомцу. Многие искренне не знают, что их запросы сохраняются и используются для обучения моделей.

3. Технические ограничения (для продвинутых).
Если ресурсы позволяют:

  • закройте доступ к нежелательным ИИ-сервисам с рабочих устройств;
  • настройте DLP на отслеживание подозрительной передачи данных;
  • используйте корпоративный шлюз, который автоматически удаляет персональные данные из запросов.

Коротко о главном:

Нужно ли согласие клиента на обработку через ИИ?

Да, если это не договор и не требование закона. В согласии нужно явно указать автоматизированный характер обработки, цель и перечень данных. Общей формулировки недостаточно.

Договор с провайдером обязателен?

Абсолютно. Без договора поручения обработки работа с внешним ИИ-сервисом формально незаконна. Это требование статьи 6 152-ФЗ.

Можно ли законно использовать ChatGPT для обработки клиентских данных?

Теоретически — да, но с оговорками: письменное согласие каждого субъекта на трансграничную передачу, договор поручения с OpenAI, минимизация данных. На практике для большинства бизнесов это почти нереализуемо — проще выбрать российское решение или обезличивать данные перед отправкой.

Как минимизировать данные перед отправкой в нейросеть?

Замените прямые идентификаторы (ФИО, телефон, почта) на коды. Передавайте только то, что нужно для конкретной задачи. Если можно обойтись без идентификации — обезличьте данные полностью.

Обезличенные данные — это уже не персональные?

Да, если обезличивание необратимое. Но если личность можно восстановить (по комбинации признаков или по ключу) — это псевдонимизация, и требования 152-ФЗ сохраняются.

Кто ответит, если сотрудник скопировал клиентские данные в публичный ChatGPT?

Ответственность несёт оператор, а не сотрудник. Отсутствие внутренних регламентов и обучения будет расценено как недостаточность организационных мер. Штраф — на компанию.

Внедрение ИИ — это мощный рывок вперёд. Но только при условии, что вы понимаете, какие правовые последствия он влечёт. Минимизируйте данные, заключайте договоры, обучайте сотрудников и всегда помните: оператор — это вы, и ответственность тоже ваша.

Подробнее о защите данных читайте в наших материалах: