← ЭкспертизаПраво

ИИ и 152‑ФЗ: как внедрять законно

Внедрение ИИ почти всегда задевает персональные данные — в договорах, заявках, переписке, кадровых документах. Разбираем, что закон требует на практике, какие решения принимаются один раз и навсегда и где проходит граница между разумной осторожностью и параличом проекта.

9 мин чтенияЮридической службе · Руководителям служб ИТ · Собственникам
Разделы материала — 6
  1. 01Что закон требует по существу
  2. 02Главный практический вывод
  3. 03Что должно быть внутри системы
  4. 04Про голос и лица
  5. 05Что делает подрядчик, а что только оператор
  6. 06Где заканчивается осторожность и начинается паралич

Что закон требует по существу

Три вещи, которые определяют архитектуру проекта, а не только тексты на сайте.

  1. Локализация. Первичная запись и хранение персональных данных граждан России ведутся на серверах в России. Это прямое требование, и его нельзя закрыть договором с зарубежным поставщиком.
  2. Основание обработки. Данные обрабатываются с согласия субъекта либо по другому законному основанию — например, для преддоговорных действий. Основание должно быть понятно заранее и зафиксировано.
  3. Ограничение цели. Данные, собранные для ответа на заявку, нельзя использовать для рассылки: это другая цель, и на неё нужно отдельное согласие.

Главный практический вывод

Отправка документов с персональными данными в зарубежный ИИ‑сервис — это трансграничная передача со всеми вытекающими требованиями, а по части операций и прямое нарушение локализации. Технически это делается в одну строку кода, юридически это решение уровня руководства компании.

Отсюда наш подход: если на старте подключается внешняя модель — только российский поставщик с вычислениями в России. При переходе на модели в собственном контуре вопрос снимается полностью, потому что наружу ничего не отправляется.

Проверка при выборе подрядчика: спросите, где физически считается модель и какие данные туда уходят. Ответ «это облако» — не ответ.

Что должно быть внутри системы

  • Разграничение доступа: сотрудник видит в ответах только те документы, к которым допущен, — права наследуются от источника
  • Журнал обращений: кто спросил, что нашлось, какой документ был показан — след для внутренних проверок
  • Шифрование хранения и передачи данных
  • Понятные сроки хранения и порядок удаления — по достижении цели или по требованию субъекта
  • Формы с отдельным, не предзаполненным согласием и ссылкой на политику

Все эти вещи проще заложить на старте, чем добавлять потом. Разграничение доступа, приделанное к работающей системе задним числом, обычно оказывается дороже, чем спроектированное сразу.

Про голос и лица

Голосовой ввод регулярно вызывает вопрос: не биометрия ли это. Ответ зависит от того, что именно делает система. Если она распознаёт речь и удаляет запись — это обработка текста. Если она определяет, кто говорит, — это уже другая история с существенно более строгими требованиями.

Мы сознательно остаёмся в первом случае: говорящего не идентифицируем, аудио удаляется сразу после расшифровки. То же самое с изображениями — распознаём содержимое документа, а не человека на фотографии.

Что делает подрядчик, а что только оператор

Разделение важное, потому что часть обязанностей нельзя передать никому.

Подрядчикархитектура в правовом поле, разграничение доступа, шифрование, журналы, формы с согласием, сроки хранения в системе
Оператор (вы)уведомление Роскомнадзора об обработке, назначение ответственного, политика обработки, уведомление о трансграничной передаче — если она есть

Мы говорим об этом до договора, потому что видели проекты, где техническая часть сделана аккуратно, а организационная не сделана вовсе — и претензии в итоге приходят к компании, а не к подрядчику.

Где заканчивается осторожность и начинается паралич

Обратная крайность встречается не реже: проект останавливают, потому что «там персональные данные». При том, что большая часть корпоративного архива — регламенты, техническая документация, каталоги, инструкции — персональных данных не содержит вообще.

Рабочий подход — разделить массив. Начать с документов без персональных данных, получить пользу за недели, а договорную и кадровую часть подключать отдельным этапом, с уже выстроенным разграничением доступа. Это и быстрее, и безопаснее, чем ждать, пока юристы согласуют весь архив целиком.

Коротко
  • Локализация, законное основание и ограничение цели — три требования, определяющие архитектуру
  • Отправка документов в зарубежный ИИ-сервис — решение уровня руководства, а не строка кода
  • Разграничение доступа, журнал, шифрование и сроки хранения дешевле заложить на старте
  • Голос у нас не биометрия: говорящего не идентифицируем, запись удаляется после расшифровки
  • Уведомление Роскомнадзора и политика — обязанность оператора, её нельзя передать подрядчику
  • Большая часть архива персональных данных не содержит — с неё и стоит начинать
По теме

Направления, о которых речь

Читайте дальше

2 материала
Следующий шаг
Проверим это на ваших документах

Статья — общий разбор. Демо на вашей отрасли за 3–5 рабочих дней покажет, как оно работает именно у вас. Бесплатно и до всяких обязательств.