152-ФЗ и нейросети: как использовать AI без штрафов

152-ФЗ — главный риск при внедрении AI в B2B. Штраф до 6 млн ₽ за один инцидент с 2025 года. Что именно нужно делать чтобы AI работал без штрафов.

// Инструкции

152-ФЗ «О персональных данных» — главный риск при внедрении AI в B2B. Если вы храните записи звонков с клиентами, переписку, фотографии паспортов на иностранных серверах — штраф до 6 млн ₽ за один инцидент с 2025 года. Разбираем что именно нужно делать чтобы AI работал в продажах без штрафов.

Что считается персональными данными в контексте AI-внедрений

5 типов данных, которые AI-система получает в работе с клиентом — все попадают под 152-ФЗ
5 типов данных, которые AI-система получает в работе с клиентом — все попадают под 152-ФЗ

152-ФЗ определяет персональные данные широко. В нашем контексте это:

Когда вы передаёте всё это в AI-систему (чат-бот, расшифровка звонков, скоринг лидов) — вы становитесь «оператором персональных данных» по 152-ФЗ. И теперь обязаны:

5 обязательств оператора, которые часто забывают

5 обязательств оператора по 152-ФЗ — без них штраф до 6 млн ₽
5 обязательств оператора по 152-ФЗ — без них штраф до 6 млн ₽

1. Согласие клиента на обработку

Чек-бокс «согласен на обработку персональных данных» в форме на сайте + ссылка на политику конфиденциальности. Без явного согласия любая обработка — нарушение. Согласие должно быть «информированным» — то есть в политике должно быть прямо написано «мы используем AI для расшифровки и анализа звонков».

2. Уведомление Роскомнадзора

До начала обработки персональных данных нужно подать уведомление через сайт rkn.gov.ru. Бесплатно, занимает 30 минут. Важно: при добавлении нового типа обработки (например, биометрические данные = голос) — нужно уведомление обновлять.

3. Хранение на территории РФ

Согласно ст. 18 152-ФЗ персональные данные граждан РФ должны сначала попадать в БД на территории РФ. Это касается и сырых данных (записи звонков, чаты), и расшифровок, и аналитических выводов AI.

Что это означает на практике:

4. Защита данных (организационные и технические меры)

Должны быть документы (политика безопасности персональных данных, регламент доступа к ним) + технические меры:

5. Срок хранения и уничтожение

Данные нельзя хранить «вечно». Должен быть документально закреплён срок (для CRM-данных типично 3 года после последнего контакта), после которого данные автоматически удаляются.

Как соблюдать 152-ФЗ при внедрении AI: 4 рабочих сценария

4 сценария — от облака до on-prem — выбирайте по жёсткости требований
4 сценария — от облака до on-prem — выбирайте по жёсткости требований

Сценарий A: «Облачное» решение от российского провайдера

Используете SaaS на серверах в РФ (например, российские чат-боты, российская речевая аналитика). Они уже соблюдают 152-ФЗ за вас, выдают сертификат соответствия. Самый быстрый вариант, но привязка к вендору.

Сценарий B: On-prem (свой сервер с AI)

Разворачиваете AI-модели (ASR Whisper, LLM Mistral/Llama) на собственных серверах. Полный контроль над данными, никакие персональные данные не покидают ваш периметр. Подходит для жёстких отраслей (банки, медицина, госсектор). Сложнее в эксплуатации, нужен DevOps.

Сценарий C: Гибрид «российский AI + on-prem ASR»

Сырые звонки расшифровываете на своём сервере (никогда не покидают периметр), а уже обезличенный текст отправляете в Yandex GPT для анализа. Работает: голос (биометрия) не передаётся в облако, текст без имён/телефонов считается обезличенным.

Сценарий D: «Серый» вариант (использование западных API без соблюдения)

Многие компании до 2024 года использовали OpenAI без оглядки на 152-ФЗ. Сейчас это напрямую опасно: проверки Роскомнадзора участились, штрафы выросли. Не рекомендуем — сэкономите 10-20 тыс/мес на API, потеряете 6 млн ₽ на штрафах.

Чек-лист «AI и 152-ФЗ»: 7 пунктов перед запуском

  1. Согласие клиента в форме записи на сайте + чек-бокс с прямой ссылкой на политику.
  2. В политике конфиденциальности прямо описано: «мы используем AI для анализа разговоров и автоматизации обработки заявок».
  3. Уведомление в Роскомнадзор подано/обновлено.
  4. Все AI-модели работают на серверах в РФ (или on-prem). НЕТ передачи персданных в OpenAI/Anthropic/Google без обезличивания.
  5. Доступ к записям звонков и чатам — только у конкретных людей (не вся команда). Логирование доступа.
  6. Регламент уничтожения данных через N лет после последнего контакта.
  7. В договоре с подрядчиком (AI-внедренец) — пункт о соблюдении 152-ФЗ + ответственность за инцидент.

Хотите внедрять AI без рисков по 152-ФЗ? Делаем on-prem развёртывания AI-моделей в контуре заказчика, помогаем с уведомлениями в РКН и правильной формулировкой политики конфиденциальности. Подробнее о наших гарантиях по 152-ФЗ или обсудить ваш кейс.

КM

Команда MBK

MBK Agent · редакция

Рассказываем, как AI-агенты меняют отделы продаж. Внутри команды — инженеры, продакты и люди, которые каждый день разговаривают с клиентами застройщиков.

Все статьи автора →