Персональные данные стали топливом цифровой экономики — и одновременно главным источником юридических рисков для бизнеса. Ситуацию обостряют сразу два фактора 2025–2026 годов: беспрецедентное ужесточение штрафов за утечки (420-ФЗ) и массовое использование сотрудниками больших языковых моделей, в которые те копируют реальные данные клиентов.

Эта статья — системный обзор базы: что закон считает персональными данными, что именно требует 152-ФЗ и почему обезличивание превратилось из теоретической опции в практический инструмент. Материал будет полезен CIO, CISO, юристам и всем, кто отвечает за обработку данных в компании.

Что такое персональные данные

Определение из закона (152-ФЗ, ст. 3):

Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных).

Ключевое слово — определяемому. ПДн не обязано содержать ФИО: если человека можно идентифицировать по совокупности косвенных признаков (должность + компания + дата рождения), это тоже персональные данные. Даже IP-адрес Роскомнадзор считает ПДн (письмо от 07.02.2020).

Категории ПДн (Постановление № 1119)

  • Общие — ФИО, паспорт, телефон, email, адрес, ИНН, СНИЛС, дата рождения, должность. Режим: базовые требования закона.

  • Специальные — здоровье и диагнозы, судимости, национальность, религия, интимная жизнь. Режим: как правило, письменное согласие.

  • Биометрические — отпечатки, ДНК, радужка, фото для идентификации, голос. Режим: письменное согласие (ст. 11).

  • Общедоступные — данные, которые субъект сам разрешил распространять. Режим: особый, послабленный.

Важно понимать, что не является ПДн: данные юридических лиц (ИНН и ОГРН организации, КПП), агрегированная статистика («в городе N 40% клиентов — женщины 25–34 лет») и по-настоящему обезличенные данные, из которых нельзя восстановить личность.

Что требует 152-ФЗ

Закон 2006 года, но за 2024–2025 годы он изменился радикально. Ключевые обязанности оператора — компании, которая обрабатывает ПДн:

  1. Законное основание обработки — согласие, договор, требование закона (ст. 6).

  2. Локализация — при сборе ПДн граждан РФ запись, систематизация, накопление и хранение в базах данных за пределами России не допускаются (ч. 5 ст. 18, ред. 23-ФЗ, действует с 01.07.2025).

  3. Меры безопасности — технические и организационные (ст. 18.1), состав мер — по приказам ФСТЭК № 17/21.

  4. Уведомления РКН — о начале обработки (приказ Минцифры № 786) и об инцидентах: 24 часа на предварительное уведомление об утечке, 72 часа — на результаты расследования (ст. 21).

  5. Обезличивание, когда того требует цель обработки (п. 9 ч. 1 ст. 6) или требование регулятора (ст. 13.1 — передача «составов данных» в НСУД).

Цена вопроса: штрафы после 30.05.2025

Пакет 420-ФЗ / 421-ФЗ сделал нарушения ПДн по-настоящему дорогими:

  • Утечка 1–10 тыс. субъектов — штраф на юрлицо 3–5 млн ₽.

  • Утечка 10–100 тыс. субъектов — 5–10 млн ₽.

  • Утечка свыше 100 тыс. субъектов или биометрии — 10–15 млн ₽.

  • Свыше 100 тыс. + спецкатегории или более 1 млн идентификаторов — 15–20 млн ₽.

  • Повторная утечка в течение года — 1–3% годовой выручки, но не менее 25 млн и не более 500 млн ₽.

Пример: компания с выручкой 2 млрд ₽ при повторной утечке данных 50 000 клиентов получит штраф от 25 до 60 млн ₽ — на усмотрение суда. Добавилась и уголовная ответственность: ст. 272.1 УК РФ за незаконный оборот ПДн — до 10 лет лишения свободы по квалифицированным составам. Практика уже есть: в марте 2026 года вынесены первые решения по новым нормам (штрафы 5–15 млн ₽ по делам об утечках 70 и 100+ тыс. субъектов).

Здесь же лежит новый риск, о котором часто забывают: LLM-сервисы. Сотрудник, вставивший паспорт клиента в промпт ChatGPT, создаёт для компании как минимум два нарушения — передачу ПДн третьему лицу без основания и (для зарубежных сервисов) запись в зарубежную БД, то есть нарушение локализации.

Зачем нужно обезличивание

Обезличивание — это действия, в результате которых становится невозможным без дополнительной информации определить принадлежность данных конкретному человеку (ст. 3 152-ФЗ). Его ценность в одном юридическом факте:

Действительно обезличенные данные перестают быть персональными — их можно передавать третьим лицам, публиковать, использовать для аналитики и обучения моделей без согласия субъектов и без большей части обязательств оператора ПДн.

С 1 сентября 2025 года правила игры формализованы приказом РКН № 140 (заменил приказ № 996 от 2013 года). Он закрепил шесть методов обезличивания:

  • Введение идентификаторов — замена ПДн кодом; ключ сопоставления хранится отдельно и третьим лицам не передаётся.

  • Удаление — исключение полей, ненужных для цели обработки.

  • Искажение — внесение помех, случайных значений.

  • Изменение — округление, обобщение, замена части значения символами.

  • Перемешивание — перестановка значений между субъектами.

  • Декомпозиция — разделение массива на части с раздельным хранением.

Приказ также предъявляет процедурные требования: состав данных определяется до начала обезличивания, оператор оценивает достаточность метода и остаточный риск реидентификации, исключается совместное хранение исходного и обезличенного массивов, все действия фиксируются журналом или актом.

Обратимая маскировка ≠ необратимое обезличивание

Практически важное различие, на котором спотыкаются многие внедрения:

  • Псевдонимизация с ключом («Иванов» → «Клиент-17», таблица соответствий у вас) — данные остаются ПДн. Годится для внутреннего использования, но не снимает обязанностей оператора.

  • Необратимое обезличивание (без ключа, без возможности восстановления) — данные перестают быть ПДн и могут уйти третьей стороне: внешнему подрядчику, аналитикам, облачной LLM.

Именно поэтому в контексте LLM корректно настроенная маскировка промптов — это не «удобная функция», а юридический механизм перевода данных из-под действия 152-ФЗ.

При чём здесь LLM

Свести картину воедино:

  1. 80% сотрудников используют ИИ на работе, значительная часть копирует в промпты реальные данные клиентов (по данным Cyberhaven, число DLP-срабатываний, связанных с ChatGPT, выросло втрое за год).

  2. Классические DLP плохо видят ПДн в естественном языке — паспортные данные в середине связного текста не выглядят как типовой паттерн утечки.

  3. Штрафы за утечку теперь измеряются миллионами и процентом выручки.

Разумная стратегия — не запрещать LLM (запрет рождает shadow IT с личными аккаунтов), а обеспечить, чтобы за периметр компании уходили только обезличенные данные: автоматическая маскировка ПДн в промптах до отправки в модель и восстановление — при получении ответа. Так сотрудники сохраняют продуктивность, а компания — соответствие 152-ФЗ.

Чек-лист: минимум по 152-ФЗ для компании, использующей ИИ

  • [ ] Определён перечень данных, которые запрещено отправлять во внешние ИИ-сервисы

  • [ ] Проверено, куда физически попадают промпты сотрудников (зарубежный сервис = риск нарушения локализации)

  • [ ] Внедрена автоматическая маскировка ПДн в LLM-трафике (прокси или API)

  • [ ] Маскировка различает обратимую (внутреннюю) и необратимую (для третьих лиц) схемы — по методам приказа РКН № 140

  • [ ] Ведётся журнал обработки и инцидентов — основа для уведомлений РКН (24/72 часа)

  • [ ] Сотрудники обучены: публичная LLM = публичный блокнот

  • [ ] Назначен ответственный за ПДн, актуализировано уведомление РКН об обработке

Примечание для редактуры: статья не является юридической консультацией; перед публикацией стоит перепроверить актуальные редакции НПА.

Комментарии (0)