152-ФЗ и LLM: как внедрить ИИ, не вывозя данные из РФ
Держите модель и её журналы в России — в российском облаке или в своём контуре — и оформите с подрядчиком поручение на обработку персональных данных.
A2 Labs внедряет ИИ-агентов так, чтобы персональные данные заказчика оставались в России: модель работает в российском облаке или в контуре заказчика, а обработку данных подрядчиком оформляет поручение по ч. 3 ст. 6 152-ФЗ.
Что в заявках и обращениях считается персональными данными?
Служба ИБ первым делом спрашивает, куда уйдут данные, — и не только у вас. В опросе 154 крупных компаний безопасность данных оказалась главным препятствием для внедрения ИИ: её назвали 45% [15].
Закон определяет персональные данные широко: «любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу» [1]. В обращении это обычно ФИО, телефон, почта, адрес доставки, номер договора, заказа или полиса — и всё, что человек написал о себе в свободном тексте или приложил файлом. Обращение юрлица тоже несёт персональные данные: имя и телефон контактного лица.
Отдельный режим — у специальных категорий, в том числе сведений о состоянии здоровья: их обработка по общему правилу не допускается, кроме случаев, перечисленных в законе [4]. Для клиник и страховых это главный вопрос проекта, его решают с юристом до первой строки кода.
Два правила, которые прямо влияют на архитектуру агента: обрабатываемые данные «не должны быть избыточными» по отношению к цели, а хранить их в форме, позволяющей определить человека, можно не дольше, чем этого требует цель [2]. Значит, в модель идут только нужные поля, а у журналов запросов есть срок хранения.
Можно ли отправлять обращения в зарубежный LLM-API?
Закон не запрещает трансграничную передачу как таковую, но превращает её в отдельную процедуру с риском остановки. Трансграничная передача — это «передача персональных данных на территорию иностранного государства … иностранному юридическому лицу» [1]. Запрос с текстом обращения к модели зарубежной компании под это определение, как правило, подпадает.
- Уведомление до начала. Оператор обязан уведомить Роскомнадзор о намерении передавать данные за рубеж до начала передачи, а перед этим — получить от получателя сведения о мерах защиты и об условиях прекращения обработки [5].
- Ожидание и риск запрета. В страны, которых нет в перечне Роскомнадзора, передавать данные нельзя, пока не истекут 10 рабочих дней на рассмотрение уведомления. Роскомнадзор вправе запретить или ограничить передачу — тогда оператор обязан обеспечить уничтожение уже переданных данных [5] [11].
- С июля 2026 года — только перечень. Закон 265-ФЗ убрал из ст. 12 отсылки к участию страны в Конвенции Совета Европы: сразу после уведомления можно передавать данные только в страны из перечня Роскомнадзора [10].
- Локализация при сборе. С 1 июля 2025 года запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан России при сборе «с использованием баз данных, находящихся за пределами территории Российской Федерации, не допускаются» [6] [9]. Если агент сам принимает обращения — например, чат на сайте, — а запросы и журналы оседают у зарубежного провайдера, проект упирается в этот запрет.
- Общая ответственность. Если обработку поручили иностранному лицу, перед человеком отвечают и оператор, и этот исполнитель [3].
К закону добавляется практика: проверить, где зарубежный провайдер хранит журналы запросов и кто к ним имеет доступ, вы не можете, а доступ к такому сервису из России может прекратиться в любой момент. Поэтому мы не строим боевые системы с персональными данными на зарубежных API.
Что грозит за нарушение?
Штрафы для юрлиц по ст. 13.11 КоАП в редакции на 2 октября 2026 года. Ответственность должностных лиц и граждан — отдельно, в той же статье [12].
| Нарушение | Штраф для юрлица | Норма |
|---|---|---|
| Сбор данных граждан России с использованием баз за рубежом | 1–6 млн ₽ | ч. 8 ст. 13.11 КоАП [12] |
| То же повторно | 6–18 млн ₽ | ч. 9 ст. 13.11 КоАП [12] |
| Не уведомили Роскомнадзор об утечке | 1–3 млн ₽ | ч. 11 ст. 13.11 КоАП [12] |
| Утечка данных 1 000–10 000 человек, 10 000–100 000 человек, больше 100 000 человек (или в 10 раз больше идентификаторов) | 3–5 млн ₽, 5–10 млн ₽, 10–15 млн ₽ | ч. 12–14 ст. 13.11 КоАП [12] |
| Утечка специальных категорий, например сведений о здоровье | 10–15 млн ₽ | ч. 16 ст. 13.11 КоАП [12] |
| Повторная утечка | 1–3% выручки за год, не меньше 20 млн ₽ и не больше 500 млн ₽; для специальных категорий и биометрии — не меньше 25 млн ₽ | ч. 15 и 18 ст. 13.11 КоАП [12] |
Как внедрить LLM, не вывозя данные из России?
Три рабочих варианта. Первые два решают вопрос, где работает модель; третий уменьшает объём персональных данных, которые ей вообще нужны, и хорошо сочетается с первыми двумя.
| Вариант | Где работает модель | Когда подходит | Что оформить и проверить |
|---|---|---|---|
| Российское облако с моделью в РФ | В ЦОД облачного провайдера в России, например Yandex Cloud или VK Cloud: модель как сервис или на арендованных мощностях | Обработка заявок и обращений, когда служба ИБ допускает внешнее облако; самый быстрый старт | Поручение подрядчику, договор с облаком, где физически хранятся журналы, отключено ли логирование запросов у провайдера модели |
| Модель в контуре заказчика | На ваших серверах: открытая модель, развёрнутая внутри периметра | ИБ запрещает внешние сервисы, в потоке есть специальные категории данных, нужен полный контроль журналов | Вычислительные мощности под модель, обновление модели и её сопровождение, доступ подрядчика по вашим правилам |
| Обезличивание перед отправкой | Там же, в российском облаке или у вас; модель получает текст без ФИО, телефонов и номеров | Классификация тем, тональность, аналитика — задачи, где имя человека для ответа не нужно | Правила маскирования, проверка на выборке реальных обращений, ключ сопоставления хранится отдельно у вас |
Российское облако — тоже не «включил и забыл». Проверьте, что провайдер модели делает с запросами. Например, в документации Yandex AI Studio сказано, что по умолчанию модели сохраняют данные запросов, и при персональных данных логирование рекомендуется отключать заголовком x-data-logging-enabled: false [14].
Обезличивание не выводит из-под закона автоматически. Закон называет обезличиванием действия, после которых принадлежность данных человеку нельзя определить «без использования дополнительной информации», и сам относит обезличивание к обработке персональных данных [1]. Если ключ сопоставления существует, решение о статусе данных принимает юрист, а не разработчик.
Технически маскирование тоже не идеально: в свободном тексте обращений имена, телефоны и адреса встречаются в самых неожиданных местах. Поэтому его проверяют на выборке реальных обращений.
Модель в вашем контуре стоит дороже облака — это один из факторов сметы, разобранных в статье «Сколько стоит внедрить ИИ-агента».
Что должно быть в договоре с подрядчиком?
Подрядчик, который строит и сопровождает агента, получает доступ к персональным данным ваших клиентов — значит, обрабатывает их по вашему поручению. Часть 3 статьи 6 перечисляет, что обязательно должно быть в поручении [3]:
- перечень персональных данных и перечень действий с ними;
- цели обработки;
- обязанность соблюдать конфиденциальность и требования ч. 5 ст. 18 о локализации и ст. 18.1;
- обязанность по вашему запросу показывать документы, подтверждающие принятые меры, — в том числе до начала обработки;
- обязанность обеспечивать безопасность данных и требования к защите по ст. 19;
- обязанность уведомлять вас об инцидентах — утечке или неправомерном доступе.
Последний пункт завязан на ваши сроки: об инциденте оператор уведомляет Роскомнадзор в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов [8]. Если подрядчик сообщит вам через неделю, сроки уже сорваны.
Ответственность перед клиентами за действия подрядчика несёте вы как оператор, подрядчик отвечает перед вами [3]. Закон говорит о поручении «с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом» [3] — нужна ли отдельная формулировка в согласиях и договорах с вашими клиентами, решает ваш юрист.
Какие меры защиты нужны по статье 19?
Статья 19 перечисляет меры, которыми обеспечивается безопасность персональных данных. ИИ-агент — ещё одна информационная система, и меры к нему те же. Ниже — как каждая из них выглядит в проекте с LLM.
| Мера по ст. 19 | Как это выглядит в проекте с LLM |
|---|---|
| Определение угроз безопасности | В модель угроз добавляем то, чего нет у обычных систем: инструкции, спрятанные в тексте обращения, утечку чужих данных в ответе, выход агента за пределы прав |
| Организационные и технические меры под уровень защищенности | Уровень защищенности определяем до запуска; агент работает по тем же требованиям, что и система, к которой он подключён |
| Средства защиты, прошедшие оценку соответствия | В вашем контуре используем средства, которые уже стоят у вас; в облаке проверяем, что подтверждено у провайдера |
| Учёт машинных носителей | Диски и хранилища с журналами запросов, поисковыми индексами и резервными копиями учтены так же, как носители других систем |
| Оценка эффективности мер до ввода в эксплуатацию | Приёмочные тесты безопасности до запуска, включая попытки обмануть агента через текст обращения |
| Правила доступа, регистрация и учёт всех действий | У агента своя учётная запись с минимальными правами; каждый запрос к модели и каждое действие в системах пишется в журнал |
| Обнаружение несанкционированного доступа и реагирование на инциденты | Мониторинг аномалий в журналах и регламент инцидента с подрядчиком, который укладывается в 24 и 72 часа |
| Восстановление данных | Резервные копии баз, в которые пишет агент, и возможность откатить его действия |
| Контроль за принятыми мерами | Регулярная проверка прав агента и журналов в рамках сопровождения |
Готов ли проект к проверке ИБ? Чек-лист «ИИ в контуре»
Двенадцать пунктов, которые мы проходим с заказчиком и его службой безопасности до запуска агента. Пункт без ответа — не повод остановить проект, а то, что нужно закрыть первым.
Чек-лист «ИИ в контуре»
- Только нужные поля. Известно, какие поля обращений и какие вложения попадут в модель; лишнее убрано или замаскировано до отправки — ч. 5 ст. 5 [2].
- Специальные категории. Проверено, нет ли в потоке сведений о здоровье и других специальных категорий; если есть — отдельное решение юриста — ст. 10 [4].
- Цель и основание. Обработка моделью совместима с целью, ради которой данные собирали, и у неё есть правовое основание — ч. 2 ст. 5, ч. 1 ст. 6 [2] [3].
- Где работает модель. В российском облаке или в вашем контуре; адрес каждого вызова модели известен и записан.
- Где хранятся следы. Журналы запросов, поисковые индексы по документам, кэш и резервные копии — в базах на территории России — ч. 5 ст. 18 [6].
- Нет тихой передачи за рубеж. В коде, библиотеках и сервисах мониторинга нет вызовов зарубежных API с персональными данными; если такая передача нужна — уведомление Роскомнадзора до её начала — ч. 3 ст. 12 [5].
- Логирование у провайдера модели. Сохранение запросов на стороне провайдера отключено или его условия записаны в договоре [14].
- Поручение подписано. С подрядчиком — поручение со всеми условиями ч. 3 ст. 6; вопрос о согласиях клиентов на поручение закрыт с юристом [3].
- Цепочка обработчиков. Известно, кто ещё видит данные — облако, сервис модели, подрядчик — и где каждый из них находится.
- Права агента. У агента своя учётная запись с минимальными правами, каждое действие пишется в журнал — п. 8 ч. 2 ст. 19 [7].
- Угрозы LLM проверены. В модели угроз есть инструкции в тексте обращения и утечка чужих данных в ответе; меры проверены до запуска — пп. 1 и 4 ч. 2 ст. 19 [7].
- Регламент инцидента. Подрядчик сообщает об инциденте сразу, и вы успеваете уведомить Роскомнадзор за 24 и 72 часа — ч. 3.1 ст. 21 [8].
Что изменилось в 2025–2026 годах?
| Когда | Что изменилось | Что это значит для ИИ-проекта |
|---|---|---|
| 30 мая 2025 | Вступил в силу закон № 420-ФЗ: штрафы за утечки по числу затронутых людей и оборотные штрафы за повторную утечку [12] [16] | Журналы запросов к модели — такая же база персональных данных, и их утечка штрафуется так же |
| 1 июля 2025 | Новая редакция ч. 5 ст. 18 152-ФЗ: при сборе данных граждан России базы за рубежом использовать нельзя [6] [9] | Агент, который сам принимает обращения, хранит их и журналы только в России |
| 26 июля 2026 | 265-ФЗ: в ст. 12 убраны отсылки к участию страны в Конвенции Совета Европы, решающим стал перечень Роскомнадзора [10] | Участие страны в конвенции больше не даёт права передавать данные сразу после уведомления — смотрите перечень |
| 1 сентября 2026 | Вступил в силу 243-ФЗ об ИИ (кроме отдельных положений): суверенные и национальные модели с требованиями к локализации обработки данных в России; Правительство вправе определить случаи, когда допускаются только они [13] | Модель лучше выбирать так, чтобы её можно было заменить без переделки агента |
Как это выглядит на практике?
Работает команда из четырёх ролей. Deployment Strategist (стратег внедрения) на диагностике составляет перечень данных, без которых агент не справится, и вместе с вашей службой ИБ выбирает контур. Прототип собираем на обезличенном образце ваших данных.
Forward Deployed Engineer (инженер продакшна) при запуске разворачивает систему в российском облаке или у вас и ограничивает права агента. AI Platform Engineer (инженер платформы) отвечает за размещение модели и её замену. AgentOps Engineer (инженер эксплуатации) ведёт журналы, качество ответов и инциденты. Подробно о шагах — на странице «Как мы работаем».
Пример — федеральный B2B-дистрибьютор: контур встаёт поверх действующих систем, модель работает у заказчика — YandexGPT, Qwen или локальная. Правила классификации и маршрутизации обращений живут в настраиваемом каталоге, а не в тексте промпта, поэтому смена модели не ломает отчётность. Кейс целиком →
Источники
- 152-ФЗ «О персональных данных», ст. 3, ред. от 26.07.2026: определения персональных данных, обработки (включает обезличивание), обезличивания, трансграничной передачи — consultant.ru
- 152-ФЗ, ст. 5: ч. 2 — обработка ограничивается заранее определёнными целями, несовместимая с целями сбора не допускается; ч. 5 — данные не должны быть избыточными; ч. 7 — хранение не дольше, чем требует цель — consultant.ru
- 152-ФЗ, ст. 6: ч. 1 — основания обработки; ч. 3 — поручение обработки и его обязательные условия; ч. 4–5 — согласие и ответственность; ч. 6 — ответственность при поручении иностранному лицу — consultant.ru
- 152-ФЗ, ст. 10: специальные категории персональных данных, включая сведения о состоянии здоровья — consultant.ru
- 152-ФЗ, ст. 12, ред. от 26.07.2026: уведомление до начала трансграничной передачи (ч. 3), сведения от получателя (ч. 5), 10 рабочих дней на рассмотрение (ч. 9), запрет передачи в страны вне перечня до истечения срока (ч. 11), уничтожение переданных данных после запрета (ч. 14) — consultant.ru
- 152-ФЗ, ст. 18, ч. 5 в ред. закона от 28.02.2025 № 23-ФЗ: запрет использовать базы данных за пределами России при сборе персональных данных граждан России — consultant.ru
- 152-ФЗ, ст. 19: меры по обеспечению безопасности персональных данных, перечень в ч. 2 — consultant.ru
- 152-ФЗ, ст. 21, ч. 3.1: уведомление Роскомнадзора об инциденте в течение 24 часов и о результатах расследования в течение 72 часов — consultant.ru
- Федеральный закон от 28.02.2025 № 23-ФЗ, текст в «Российской газете»: новая редакция ч. 5 ст. 18 152-ФЗ, вступает в силу с 1 июля 2025 года — rg.ru
- Федеральный закон от 26.07.2026 № 265-ФЗ, текст в «Российской газете»: из ч. 5, 10 и 11 ст. 12 152-ФЗ исключены отсылки к сторонам Конвенции Совета Европы; ст. 1 вступает в силу со дня официального опубликования — rg.ru
- Роскомнадзор, Портал персональных данных, «Трансграничная передача» (изменено 26.02.2026): порядок уведомления, право Роскомнадзора запретить или ограничить передачу, 10 рабочих дней до передачи в страны без адекватной защиты — pd.rkn.gov.ru
- КоАП РФ, ст. 13.11, ред. от 04.08.2026: штрафы за нарушение локализации (ч. 8–9), неуведомление об утечке (ч. 11), утечки (ч. 12–16), в том числе оборотные (ч. 15); подготовлены редакции с изменениями, не вступившими в силу — consultant.ru
- КонсультантПлюс, обзор Федерального закона от 26.07.2026 № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации»: суверенные и национальные модели, требования к локализации обработки данных, вступление в силу с 1 сентября 2026 года — consultant.ru
- Документация Yandex AI Studio, «Отключить логирование запросов»: по умолчанию модели сохраняют данные запросов; при персональных данных логирование рекомендуется отключать — aistudio.yandex.ru
- RB.ru, 03.04.2026: опрос VK Tech и MARC, 154 компании с оборотом от 10 млрд рублей; безопасность данных — главное препятствие для внедрения ИИ у 45%. Заказчик опроса — поставщик облачных и дата-платформ — rb.ru
- КонсультантПлюс, «Персональные данные: новые штрафы с 30 мая 2025 года»: обзор закона от 30.11.2024 № 420-ФЗ — штрафы за утечки, за неуведомление об утечке, оборотные штрафы 1–3% выручки за повторную утечку — consultant.ru
Тексты норм проверены по первоисточникам 2 октября 2026 года. Законодательство о персональных данных часто меняется — перед решением сверяйте действующую редакцию. Наш опыт описан обезличенно: заказчики под NDA.