База знаний

152-ФЗ и LLM: как внедрить ИИ, не вывозя данные из РФ

Держите модель и её журналы в России — в российском облаке или в своём контуре — и оформите с подрядчиком поручение на обработку персональных данных.

Команда A2 Labs · Обновлено

152-ФЗ и LLM: как внедрить ИИ, не вывозя данные из РФ

A2 Labs внедряет ИИ-агентов так, чтобы персональные данные заказчика оставались в России: модель работает в российском облаке или в контуре заказчика, а обработку данных подрядчиком оформляет поручение по ч. 3 ст. 6 152-ФЗ.

Что в заявках и обращениях считается персональными данными?

Служба ИБ первым делом спрашивает, куда уйдут данные, — и не только у вас. В опросе 154 крупных компаний безопасность данных оказалась главным препятствием для внедрения ИИ: её назвали 45% [15].

Закон определяет персональные данные широко: «любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу» [1]. В обращении это обычно ФИО, телефон, почта, адрес доставки, номер договора, заказа или полиса — и всё, что человек написал о себе в свободном тексте или приложил файлом. Обращение юрлица тоже несёт персональные данные: имя и телефон контактного лица.

Отдельный режим — у специальных категорий, в том числе сведений о состоянии здоровья: их обработка по общему правилу не допускается, кроме случаев, перечисленных в законе [4]. Для клиник и страховых это главный вопрос проекта, его решают с юристом до первой строки кода.

Два правила, которые прямо влияют на архитектуру агента: обрабатываемые данные «не должны быть избыточными» по отношению к цели, а хранить их в форме, позволяющей определить человека, можно не дольше, чем этого требует цель [2]. Значит, в модель идут только нужные поля, а у журналов запросов есть срок хранения.

Можно ли отправлять обращения в зарубежный LLM-API?

Закон не запрещает трансграничную передачу как таковую, но превращает её в отдельную процедуру с риском остановки. Трансграничная передача — это «передача персональных данных на территорию иностранного государства … иностранному юридическому лицу» [1]. Запрос с текстом обращения к модели зарубежной компании под это определение, как правило, подпадает.

  • Уведомление до начала. Оператор обязан уведомить Роскомнадзор о намерении передавать данные за рубеж до начала передачи, а перед этим — получить от получателя сведения о мерах защиты и об условиях прекращения обработки [5].
  • Ожидание и риск запрета. В страны, которых нет в перечне Роскомнадзора, передавать данные нельзя, пока не истекут 10 рабочих дней на рассмотрение уведомления. Роскомнадзор вправе запретить или ограничить передачу — тогда оператор обязан обеспечить уничтожение уже переданных данных [5] [11].
  • С июля 2026 года — только перечень. Закон 265-ФЗ убрал из ст. 12 отсылки к участию страны в Конвенции Совета Европы: сразу после уведомления можно передавать данные только в страны из перечня Роскомнадзора [10].
  • Локализация при сборе. С 1 июля 2025 года запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан России при сборе «с использованием баз данных, находящихся за пределами территории Российской Федерации, не допускаются» [6] [9]. Если агент сам принимает обращения — например, чат на сайте, — а запросы и журналы оседают у зарубежного провайдера, проект упирается в этот запрет.
  • Общая ответственность. Если обработку поручили иностранному лицу, перед человеком отвечают и оператор, и этот исполнитель [3].

К закону добавляется практика: проверить, где зарубежный провайдер хранит журналы запросов и кто к ним имеет доступ, вы не можете, а доступ к такому сервису из России может прекратиться в любой момент. Поэтому мы не строим боевые системы с персональными данными на зарубежных API.

Что грозит за нарушение?

Штрафы для юрлиц по ст. 13.11 КоАП в редакции на 2 октября 2026 года. Ответственность должностных лиц и граждан — отдельно, в той же статье [12].

Штрафы для юрлиц за нарушения, которые чаще всего возникают в ИИ-проектах.
НарушениеШтраф для юрлицаНорма
Сбор данных граждан России с использованием баз за рубежом1–6 млн ₽ч. 8 ст. 13.11 КоАП [12]
То же повторно6–18 млн ₽ч. 9 ст. 13.11 КоАП [12]
Не уведомили Роскомнадзор об утечке1–3 млн ₽ч. 11 ст. 13.11 КоАП [12]
Утечка данных 1 000–10 000 человек, 10 000–100 000 человек, больше 100 000 человек (или в 10 раз больше идентификаторов)3–5 млн ₽, 5–10 млн ₽, 10–15 млн ₽ч. 12–14 ст. 13.11 КоАП [12]
Утечка специальных категорий, например сведений о здоровье10–15 млн ₽ч. 16 ст. 13.11 КоАП [12]
Повторная утечка1–3% выручки за год, не меньше 20 млн ₽ и не больше 500 млн ₽; для специальных категорий и биометрии — не меньше 25 млн ₽ч. 15 и 18 ст. 13.11 КоАП [12]

Как внедрить LLM, не вывозя данные из России?

Три рабочих варианта. Первые два решают вопрос, где работает модель; третий уменьшает объём персональных данных, которые ей вообще нужны, и хорошо сочетается с первыми двумя.

Три способа держать персональные данные в России при работе с LLM.
ВариантГде работает модельКогда подходитЧто оформить и проверить
Российское облако с моделью в РФВ ЦОД облачного провайдера в России, например Yandex Cloud или VK Cloud: модель как сервис или на арендованных мощностяхОбработка заявок и обращений, когда служба ИБ допускает внешнее облако; самый быстрый стартПоручение подрядчику, договор с облаком, где физически хранятся журналы, отключено ли логирование запросов у провайдера модели
Модель в контуре заказчикаНа ваших серверах: открытая модель, развёрнутая внутри периметраИБ запрещает внешние сервисы, в потоке есть специальные категории данных, нужен полный контроль журналовВычислительные мощности под модель, обновление модели и её сопровождение, доступ подрядчика по вашим правилам
Обезличивание перед отправкойТам же, в российском облаке или у вас; модель получает текст без ФИО, телефонов и номеровКлассификация тем, тональность, аналитика — задачи, где имя человека для ответа не нужноПравила маскирования, проверка на выборке реальных обращений, ключ сопоставления хранится отдельно у вас

Российское облако — тоже не «включил и забыл». Проверьте, что провайдер модели делает с запросами. Например, в документации Yandex AI Studio сказано, что по умолчанию модели сохраняют данные запросов, и при персональных данных логирование рекомендуется отключать заголовком x-data-logging-enabled: false [14].

Обезличивание не выводит из-под закона автоматически. Закон называет обезличиванием действия, после которых принадлежность данных человеку нельзя определить «без использования дополнительной информации», и сам относит обезличивание к обработке персональных данных [1]. Если ключ сопоставления существует, решение о статусе данных принимает юрист, а не разработчик.

Технически маскирование тоже не идеально: в свободном тексте обращений имена, телефоны и адреса встречаются в самых неожиданных местах. Поэтому его проверяют на выборке реальных обращений.

Модель в вашем контуре стоит дороже облака — это один из факторов сметы, разобранных в статье «Сколько стоит внедрить ИИ-агента».

Что должно быть в договоре с подрядчиком?

Подрядчик, который строит и сопровождает агента, получает доступ к персональным данным ваших клиентов — значит, обрабатывает их по вашему поручению. Часть 3 статьи 6 перечисляет, что обязательно должно быть в поручении [3]:

  • перечень персональных данных и перечень действий с ними;
  • цели обработки;
  • обязанность соблюдать конфиденциальность и требования ч. 5 ст. 18 о локализации и ст. 18.1;
  • обязанность по вашему запросу показывать документы, подтверждающие принятые меры, — в том числе до начала обработки;
  • обязанность обеспечивать безопасность данных и требования к защите по ст. 19;
  • обязанность уведомлять вас об инцидентах — утечке или неправомерном доступе.

Последний пункт завязан на ваши сроки: об инциденте оператор уведомляет Роскомнадзор в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов [8]. Если подрядчик сообщит вам через неделю, сроки уже сорваны.

Ответственность перед клиентами за действия подрядчика несёте вы как оператор, подрядчик отвечает перед вами [3]. Закон говорит о поручении «с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом» [3] — нужна ли отдельная формулировка в согласиях и договорах с вашими клиентами, решает ваш юрист.

Какие меры защиты нужны по статье 19?

Статья 19 перечисляет меры, которыми обеспечивается безопасность персональных данных. ИИ-агент — ещё одна информационная система, и меры к нему те же. Ниже — как каждая из них выглядит в проекте с LLM.

Меры из ч. 2 ст. 19 152-ФЗ [7] и их смысл в проекте с ИИ-агентом.
Мера по ст. 19Как это выглядит в проекте с LLM
Определение угроз безопасностиВ модель угроз добавляем то, чего нет у обычных систем: инструкции, спрятанные в тексте обращения, утечку чужих данных в ответе, выход агента за пределы прав
Организационные и технические меры под уровень защищенностиУровень защищенности определяем до запуска; агент работает по тем же требованиям, что и система, к которой он подключён
Средства защиты, прошедшие оценку соответствияВ вашем контуре используем средства, которые уже стоят у вас; в облаке проверяем, что подтверждено у провайдера
Учёт машинных носителейДиски и хранилища с журналами запросов, поисковыми индексами и резервными копиями учтены так же, как носители других систем
Оценка эффективности мер до ввода в эксплуатациюПриёмочные тесты безопасности до запуска, включая попытки обмануть агента через текст обращения
Правила доступа, регистрация и учёт всех действийУ агента своя учётная запись с минимальными правами; каждый запрос к модели и каждое действие в системах пишется в журнал
Обнаружение несанкционированного доступа и реагирование на инцидентыМониторинг аномалий в журналах и регламент инцидента с подрядчиком, который укладывается в 24 и 72 часа
Восстановление данныхРезервные копии баз, в которые пишет агент, и возможность откатить его действия
Контроль за принятыми мерамиРегулярная проверка прав агента и журналов в рамках сопровождения

Готов ли проект к проверке ИБ? Чек-лист «ИИ в контуре»

Двенадцать пунктов, которые мы проходим с заказчиком и его службой безопасности до запуска агента. Пункт без ответа — не повод остановить проект, а то, что нужно закрыть первым.

Чек-лист «ИИ в контуре»

  • Только нужные поля. Известно, какие поля обращений и какие вложения попадут в модель; лишнее убрано или замаскировано до отправки — ч. 5 ст. 5 [2].
  • Специальные категории. Проверено, нет ли в потоке сведений о здоровье и других специальных категорий; если есть — отдельное решение юриста — ст. 10 [4].
  • Цель и основание. Обработка моделью совместима с целью, ради которой данные собирали, и у неё есть правовое основание — ч. 2 ст. 5, ч. 1 ст. 6 [2] [3].
  • Где работает модель. В российском облаке или в вашем контуре; адрес каждого вызова модели известен и записан.
  • Где хранятся следы. Журналы запросов, поисковые индексы по документам, кэш и резервные копии — в базах на территории России — ч. 5 ст. 18 [6].
  • Нет тихой передачи за рубеж. В коде, библиотеках и сервисах мониторинга нет вызовов зарубежных API с персональными данными; если такая передача нужна — уведомление Роскомнадзора до её начала — ч. 3 ст. 12 [5].
  • Логирование у провайдера модели. Сохранение запросов на стороне провайдера отключено или его условия записаны в договоре [14].
  • Поручение подписано. С подрядчиком — поручение со всеми условиями ч. 3 ст. 6; вопрос о согласиях клиентов на поручение закрыт с юристом [3].
  • Цепочка обработчиков. Известно, кто ещё видит данные — облако, сервис модели, подрядчик — и где каждый из них находится.
  • Права агента. У агента своя учётная запись с минимальными правами, каждое действие пишется в журнал — п. 8 ч. 2 ст. 19 [7].
  • Угрозы LLM проверены. В модели угроз есть инструкции в тексте обращения и утечка чужих данных в ответе; меры проверены до запуска — пп. 1 и 4 ч. 2 ст. 19 [7].
  • Регламент инцидента. Подрядчик сообщает об инциденте сразу, и вы успеваете уведомить Роскомнадзор за 24 и 72 часа — ч. 3.1 ст. 21 [8].

Что изменилось в 2025–2026 годах?

Изменения законодательства, которые влияют на ИИ-проекты с персональными данными.
КогдаЧто изменилосьЧто это значит для ИИ-проекта
30 мая 2025Вступил в силу закон № 420-ФЗ: штрафы за утечки по числу затронутых людей и оборотные штрафы за повторную утечку [12] [16]Журналы запросов к модели — такая же база персональных данных, и их утечка штрафуется так же
1 июля 2025Новая редакция ч. 5 ст. 18 152-ФЗ: при сборе данных граждан России базы за рубежом использовать нельзя [6] [9]Агент, который сам принимает обращения, хранит их и журналы только в России
26 июля 2026265-ФЗ: в ст. 12 убраны отсылки к участию страны в Конвенции Совета Европы, решающим стал перечень Роскомнадзора [10]Участие страны в конвенции больше не даёт права передавать данные сразу после уведомления — смотрите перечень
1 сентября 2026Вступил в силу 243-ФЗ об ИИ (кроме отдельных положений): суверенные и национальные модели с требованиями к локализации обработки данных в России; Правительство вправе определить случаи, когда допускаются только они [13]Модель лучше выбирать так, чтобы её можно было заменить без переделки агента

Как это выглядит на практике?

Работает команда из четырёх ролей. Deployment Strategist (стратег внедрения) на диагностике составляет перечень данных, без которых агент не справится, и вместе с вашей службой ИБ выбирает контур. Прототип собираем на обезличенном образце ваших данных.

Forward Deployed Engineer (инженер продакшна) при запуске разворачивает систему в российском облаке или у вас и ограничивает права агента. AI Platform Engineer (инженер платформы) отвечает за размещение модели и её замену. AgentOps Engineer (инженер эксплуатации) ведёт журналы, качество ответов и инциденты. Подробно о шагах — на странице «Как мы работаем».

Пример — федеральный B2B-дистрибьютор: контур встаёт поверх действующих систем, модель работает у заказчика — YandexGPT, Qwen или локальная. Правила классификации и маршрутизации обращений живут в настраиваемом каталоге, а не в тексте промпта, поэтому смена модели не ломает отчётность. Кейс целиком →

Источники

  1. 152-ФЗ «О персональных данных», ст. 3, ред. от 26.07.2026: определения персональных данных, обработки (включает обезличивание), обезличивания, трансграничной передачи — consultant.ru
  2. 152-ФЗ, ст. 5: ч. 2 — обработка ограничивается заранее определёнными целями, несовместимая с целями сбора не допускается; ч. 5 — данные не должны быть избыточными; ч. 7 — хранение не дольше, чем требует цель — consultant.ru
  3. 152-ФЗ, ст. 6: ч. 1 — основания обработки; ч. 3 — поручение обработки и его обязательные условия; ч. 4–5 — согласие и ответственность; ч. 6 — ответственность при поручении иностранному лицу — consultant.ru
  4. 152-ФЗ, ст. 10: специальные категории персональных данных, включая сведения о состоянии здоровья — consultant.ru
  5. 152-ФЗ, ст. 12, ред. от 26.07.2026: уведомление до начала трансграничной передачи (ч. 3), сведения от получателя (ч. 5), 10 рабочих дней на рассмотрение (ч. 9), запрет передачи в страны вне перечня до истечения срока (ч. 11), уничтожение переданных данных после запрета (ч. 14) — consultant.ru
  6. 152-ФЗ, ст. 18, ч. 5 в ред. закона от 28.02.2025 № 23-ФЗ: запрет использовать базы данных за пределами России при сборе персональных данных граждан России — consultant.ru
  7. 152-ФЗ, ст. 19: меры по обеспечению безопасности персональных данных, перечень в ч. 2 — consultant.ru
  8. 152-ФЗ, ст. 21, ч. 3.1: уведомление Роскомнадзора об инциденте в течение 24 часов и о результатах расследования в течение 72 часов — consultant.ru
  9. Федеральный закон от 28.02.2025 № 23-ФЗ, текст в «Российской газете»: новая редакция ч. 5 ст. 18 152-ФЗ, вступает в силу с 1 июля 2025 года — rg.ru
  10. Федеральный закон от 26.07.2026 № 265-ФЗ, текст в «Российской газете»: из ч. 5, 10 и 11 ст. 12 152-ФЗ исключены отсылки к сторонам Конвенции Совета Европы; ст. 1 вступает в силу со дня официального опубликования — rg.ru
  11. Роскомнадзор, Портал персональных данных, «Трансграничная передача» (изменено 26.02.2026): порядок уведомления, право Роскомнадзора запретить или ограничить передачу, 10 рабочих дней до передачи в страны без адекватной защиты — pd.rkn.gov.ru
  12. КоАП РФ, ст. 13.11, ред. от 04.08.2026: штрафы за нарушение локализации (ч. 8–9), неуведомление об утечке (ч. 11), утечки (ч. 12–16), в том числе оборотные (ч. 15); подготовлены редакции с изменениями, не вступившими в силу — consultant.ru
  13. КонсультантПлюс, обзор Федерального закона от 26.07.2026 № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации»: суверенные и национальные модели, требования к локализации обработки данных, вступление в силу с 1 сентября 2026 года — consultant.ru
  14. Документация Yandex AI Studio, «Отключить логирование запросов»: по умолчанию модели сохраняют данные запросов; при персональных данных логирование рекомендуется отключать — aistudio.yandex.ru
  15. RB.ru, 03.04.2026: опрос VK Tech и MARC, 154 компании с оборотом от 10 млрд рублей; безопасность данных — главное препятствие для внедрения ИИ у 45%. Заказчик опроса — поставщик облачных и дата-платформ — rb.ru
  16. КонсультантПлюс, «Персональные данные: новые штрафы с 30 мая 2025 года»: обзор закона от 30.11.2024 № 420-ФЗ — штрафы за утечки, за неуведомление об утечке, оборотные штрафы 1–3% выручки за повторную утечку — consultant.ru

Тексты норм проверены по первоисточникам 2 октября 2026 года. Законодательство о персональных данных часто меняется — перед решением сверяйте действующую редакцию. Наш опыт описан обезличенно: заказчики под NDA.

Вопросы

Частые вопросы

Можно, если обработка остаётся в России и оформлена: модель работает в российском облаке или в вашем контуре, журналы запросов хранятся в РФ, с подрядчиком подписано поручение по ч. 3 ст. 6 152-ФЗ, меры защиты приняты по ст. 19. Отправка в зарубежный API — как правило, трансграничная передача: уведомление Роскомнадзора до её начала и риск запрета. Финальное решение — за вашим юристом или DPO.
Да. Модель можно развернуть на ваших серверах — тогда данные не покидают ваш периметр, но нужны вычислительные мощности под модель и её сопровождение. Если внешние сервисы допустимы, быстрее начать в российском облаке — Yandex Cloud или VK Cloud. Вариант выбираем на диагностике вместе с вашей службой ИБ.
С описания для ИБ: какие поля получает агент, где работает модель, где хранятся журналы, какие у агента права и что он может менять в системах. Начать можно с режима, в котором агент только готовит черновик, а решение и запись в систему остаются за сотрудником. Пройдите чек-лист «ИИ в контуре» на этой странице — он собран из норм 152-ФЗ, которые проверяет ИБ.

Подберём контур под ваш процесс

Около двух недель разбираем процесс, вместе с вашей службой ИБ решаем, какие данные нужны агенту и где будет работать модель, и в конце показываем работающий Прототип на обезличенном образце. Бесплатно и без обязательств.

Начать с диагностики →