
Я работаю с договорами с мая, а с 10 августа числюсь в реестре операторов персональных данных Роскомнадзора (рег. номер 24–26-055344, ищется по фамилии). Числюсь — значит, обязан понимать, что делаю с чужими фамилиями и телефонами. И вот я полез разбираться в самой обычной вещи, которую делают, по моим наблюдениям, примерно все: взять договор от контрагента и вставить его в ChatGPT с вопросом «что тут опасного».
Первое, что находится в интернете по запросу «штраф за нейросеть 152-ФЗ», — цифра 20 тысяч рублей. Она встречается во многих статьях. Она неверная, и дальше я объясню, откуда она взялась. Но главное открытие было не в цифрах. Главное в том, что вопрос «что мне за это будет» задаётся не той стороне. Мы спрашиваем «что мне будет за нейросеть» так, будто она инструмент — как Word или калькулятор. А юридически она не инструмент. Она контрагент. Иностранный. Со своей юрисдикцией, своими условиями и своими судебными делами, в которых ваши данные — вещественное доказательство.
Дальше — по порядку, с источниками. Я не юрист, поэтому там, где у меня пересказ, а не текст закона или решение суда, я это отмечаю.
Что вы вставили
Договор поставки между двумя ООО выглядит как документ без персональных данных. Это не так. В нём есть ФИО подписанта и его должность, часто — ФИО того, кто действует по доверенности. У ИП — паспорт, адрес регистрации и ИНН, который Роскомнадзор считает персональными данными физического лица. В реквизитах — телефон и почта менеджера. В накладных и актах — водители и экспедиторы. Обычный договор на перевозку, который я разбирал на прошлой неделе, содержал данные четырёх человек.
То, что фамилия директора есть в ЕГРЮЛ и её видит кто угодно, статус персональных данных не снимает. Это позиция регулятора, и она последовательная: открытость источника не делает данные общедоступными в смысле закона.
Так что вставляя договор в чат, вы обрабатываете персональные данные как минимум двух‑четырёх человек. Дальше вопрос — на каком основании и куда.
Откуда взялись 20 тысяч
Из старой редакции. До 30 мая 2025 года часть 1 статьи 13.11 КоАП — обработка данных без основания или не в тех целях — стоила гражданину 2–6 тысяч, должностному лицу 10–20 тысяч, юрлицу 60–100 тысяч. «20 тысяч» — это верхняя планка для должностного лица. Не для компании.
30 мая 2025 вступил в силу 420-ФЗ, и вот что стоит сейчас (текст статьи 13.11 на КонсультантПлюс):
Что |
Юрлицу |
Должностному лицу |
|---|---|---|
ч. 1 — обработка без основания или не в тех целях |
150–300 тыс. |
50–100 тыс. |
ч. 1.1 — то же повторно |
300–500 тыс. |
100–200 тыс. |
ч. 10 — не уведомил РКН, что вообще обрабатывает данные |
100–300 тыс. |
30–50 тыс. |
ч. 8 — хранит данные россиян вне России |
1–6 млн |
100–200 тыс. |
ч. 12–14 — утечка, от 1 тыс. до 100+ тыс. человек |
3–15 млн |
200–600 тыс. |
ч. 15 — повторная утечка |
1–3% годовой выручки, не меньше 20 млн |
0,8–1,2 млн |
ИП по частям 1.1 и 8–18 отвечает как юрлицо — это прямо в примечании к статье.
Пятнадцать миллионов и оборотные штрафы — это то, что попадает в заголовки. К вашему договору в чате они отношения не имеют, и это первая вещь, которую стоит сказать честно.
Почему это не утечка
Утечка в терминах закона — части 12–18 — это неправомерная передача данных тысяч людей: от тысячи субъектов начинается первая ступень. Один договор, даже сто договоров за месяц, до неё не дотягивают. Тот, кто пугает вас «пятнадцатью миллионами за ChatGPT», либо не читал статью, либо продаёт что‑то.
Что реально применимо — скучнее и вероятнее.
Часть 1. Данные подписанта вы вправе обрабатывать без его согласия — для исполнения договора, это пункт 5 части 1 статьи 6 закона. Но «проверить договор через сторонний сервис» — цель другая. Обработка, несовместимая с целью сбора, — это ровно формулировка части 1. Юрлицу 150–300 тысяч.
Часть 10. Уведомление Роскомнадзора о том, что вы обрабатываете персональные данные. С сентября 2022 года исключений для малого бизнеса почти не осталось, а в реестре, по моему опыту разговоров с небольшими компаниями, почти никого нет. Это отдельные 100–300 тысяч, и они не зависят от нейросети вовсе — просто всплывут вместе с ней.
И третье, про что не пишут почти нигде.
Почему это передача за границу
Статья 12 закона 152-ФЗ. Трансграничная передача — любая передача персональных данных на территорию другого государства иностранному лицу. Причём достаточно предоставить доступ; физически «отправлять файл» не требуется. Юристы по персональным данным давно относят к трансграничной передаче Google Analytics, Notion, Slack, AWS — любой иностранный сервис, куда попадают данные (разбор от Б-152, пересказ, не текст закона). ChatGPT, Claude, Gemini, DeepSeek в этом ряду ничем не отличаются.
С 1 марта 2023 года до начала такой передачи нужно подать в Роскомнадзор отдельное уведомление — не то, что о начале обработки, а второе, о намерении передавать за рубеж. Для стран из перечня с «адекватной защитой» — Беларусь, Казахстан, Армения, Китай и другие по списку регулятора — передавать можно сразу после подачи. США и Евросоюз в перечне нет. Для них — ждать десять рабочих дней, в течение которых Роскомнадзор вправе передачу запретить или ограничить.
Отдельного состава за трансграничную передачу без уведомления в 13.11 нет; квалифицируют по той же части 1. Но есть вторая проблема, которую уведомлением не закрыть: по закону обработку можно поручать другому лицу только по договору поручения. С OpenAI, Anthropic или Google у вашего ООО такого договора нет и не будет — вы приняли пользовательское соглашение, написанное под другую юрисдикцию.
Про уголовку — чтобы закрыть тему сразу. Статья 272.1 УК, действует с 11 декабря 2024, часть 4 — трансграничная передача — до восьми лет и штраф до двух миллионов. Половина статей в интернете пугает ею именно сотрудников. Так вот: состав статьи — про информацию, «полученную путём неправомерного доступа». Это про торговцев базами. Менеджер, вставивший в чат договор, который ему прислали по работе, под неё не подпадает. Пугать людей восемью годами за ChatGPT — недобросовестно.
Запрета иностранных нейросетей тоже нет. В первой версии законопроекта об ИИ было понятие «трансграничные технологии искусственного интеллекта» с возможностью их ограничивать — из принятого 26 июля 2026 закона 243-ФЗ его убрали, про персональные данные там ничего. Роскомнадзор 16 февраля 2026 сообщил, что решений об ограничении ChatGPT в ведомство не поступало. Ответственность — обычная, по 152-ФЗ, и от этого она не легче.
Что происходит в судах на самом деле
Здесь у меня для вас две новости, и обе не те, что вы ждёте.
Первая: миллионные штрафы пока никого не разорили. По данным Роскомнадзора, за 2025 год зафиксировано 118 утечек и 52 млн записей — против 135 утечек и 710 млн записей годом раньше. С 1 января 2025 по август 2026 — 52 расследования, 40 протоколов и штрафов на 2,6 млн рублей суммарно. Замглавы ведомства Милош Вагнер там же сказал, что ни одной повторной утечки за это время не выявлено — то есть оборотные штрафы ещё ни разу не применялись.
Первые дела по новым «миллионным» частям, дошедшие до судов, кончились предупреждениями. Онлайн‑школа Ukids, утечка данных более ста тысяч человек, — Арбитражный суд Москвы 5 марта 2026 вынес предупреждение вместо 10–15 миллионов: микропредприятие. «ПКР Аналитика», 70 тысяч субъектов, хакерская атака, — Арбитражный суд Петербурга 10 марта 2026, предупреждение: единичный случай, вреда нет, уведомили вовремя. РЖД, база на 17 миллионов работников в открытом доступе, — апелляция 10 июня 2026 отменила штраф вовсе: Роскомнадзор не доказал вину. Это пересказ IT Channel News со ссылкой на юристов Б-152; сами решения есть в картотеке арбитражных дел.
Так что деньги собирают не по громким частям, а по частям 1 и 10 — сотни тысяч, а не миллионы. Ровно по тем, что применимы к нейросети.
Вторая новость: судов по 152-ФЗ из‑за нейросетей я не нашёл ни одного. Не потому что все законопослушны. Потому что снаружи это не видно. Вставленный в чат договор не оставляет следа ни у контрагента, ни у Роскомнадзора — пока не всплывёт где‑то ещё.
Зато нашлось одно дело, и оно свежее. 27 июля 2026 Бабушкинский районный суд Москвы признал законным увольнение руководителя отдела продаж инженерной компании — оклад 800 тысяч, полгода в должности. Она загружала в DeepSeek отчёты о сделках, поступления денег, финансовые данные по отделам. Формулировка суда: «выгрузка сведений, составляющих коммерческую тайну, в систему искусственного интеллекта DeepSeek является разглашением таких сведений». Иск о «золотом парашюте» на пять миллионов — отказать.
Это трудовое дело, не про персональные данные. Но обратите внимание на слово «разглашение». Суд приравнял отправку в нейросеть к передаче третьему лицу. Не к «использованию инструмента». К передаче. То есть суд уже относится к нейросети как к контрагенту — раньше, чем это сделали мы.
Где чаты всплывали
Если кажется, что «всё это теория, у OpenAI данные в безопасности», — вот что было за последние три года. Всё это пересказ прессы, ссылки внутри.
Samsung, март 2023. Через двадцать дней после того, как инженерам разрешили ChatGPT, компания насчитала три инцидента: один вставил исходный код, чтобы найти баг, второй — стенограмму совещания, чтобы получить протокол, третий — тестовую последовательность для проверки чипов. В мае Samsung запретила внешние нейросети на рабочих устройствах.
OpenAI против New York Times. 13 мая 2025 федеральный суд обязал OpenAI хранить все логи ChatGPT, включая те, что пользователи удалили. Не потому что OpenAI так хотела — потому что суд по чужому иску решил, что это доказательства. Обязанность сняли только 9 октября. Пять месяцев кнопка «удалить чат» не делала ничего. Потом суд приказал передать истцам 20 миллионов обезличенных чатов. Ваша политика удаления данных стоит ровно столько, сколько ближайшее судебное решение в чужой стране.
Grok, август 2025. Кнопка «поделиться» создавала ссылку без запрета индексации — Google проиндексировал более 370 тысяч диалогов: медицинские вопросы, деловые детали, как минимум один пароль. ChatGPT месяцем раньше — та же история, около 4 500 чатов в поиске, функцию убрали, назвав её «недолгим экспериментом».
И про настройки по умолчанию: в бесплатной и платных личных версиях ChatGPT переписка используется для обучения, пока вы не выключите «Improve the model for everyone». Удалённые чаты стираются в течение 30 дней — «если закон не требует хранить». См. абзац про New York Times.
Одна ловушка для тех, кто будет пересказывать: штраф Италии OpenAI на 15 млн евро за обучение на персональных данных, который цитируют везде, — отменён Апелляционным судом Рима 19 марта 2026. Как действующий пример он больше не работает.
Что из этого следует
Мы относимся к нейросети как к помощнику: дружелюбному, безотказному, который сидит у нас на компьютере. Ничего из этого не так. Она на чужих серверах, в чужой юрисдикции, работает по соглашению, которое мы не читали, и хранит то, что мы вставили, столько, сколько скажет чужой суд. Это описание контрагента. Причём такого, с которым у вас нет договора.
Как только это принять, дальше всё становится обычной работой с контрагентом.
Не отдавать лишнего. Договор проверяют не ради фамилии директора и ИНН — их можно вырезать до отправки. Только «вырезать» значит вырезать: замена Иванова на «Клиент_1» с таблицей соответствия у вас на диске персональные данные не обезличивает, если связь восстановима. Это тоже позиция регулятора, а не моя.
Не отдавать целиком. Пять страниц условий про сроки, штрафы и приёмку не содержат ничего личного. Реквизиты, подписи, паспорт ИП — содержат. Разделить их — минута.
Оформить бумаги. Если иностранный сервис всё же нужен — два уведомления в Роскомнадзор, о начале обработки и о трансграничной передаче, и десять рабочих дней ожидания. И выключить обучение в настройках. Это не делает передачу безупречной — договора поручения всё равно нет, — но переводит вас из категории «не знали» в категорию «сделали, что могли».
Держать данные в своём контуре или у российского провайдера с договором. Открытые модели работают на обычном железе, российские облака дают договор поручения. Это не идеология, это единственный способ, при котором вопрос «куда ушёл документ» имеет ответ.
И режим коммерческой тайны на бумаге. Дело с DeepSeek выиграл работодатель, потому что у него был оформленный режим и сотрудник был с ним ознакомлен под подпись. Без этого суд бы встал на сторону сотрудницы — использование нейросети само по себе не нарушение.
Ничего из этого не требует запрещать нейросети. Требует перестать считать их частью своего компьютера. Инструмент — это то, что не имеет своих интересов. У нейросети они есть: ваши данные — её сырьё, а ваши чаты — её доказательства в чужом суде. С контрагентом, у которого есть свои интересы, работают осторожно. Не потому что он злой. Потому что он не ваш.
Комментарии (76)

darwin_usb
16.09.2026 04:58Ну для начала доказать это не получиться. Сотрете чат и все концы в воду, если конечно сами не признаете. А так ставьте просто вместо данных звездочки и будет вам счастье.

ToxaBes
16.09.2026 04:58Ахаха, очередной Костя Сапрыкин. Для вас там отдельный раздел есть "Для Кости Сапрыкина".

JBFW
16.09.2026 04:58Суд принимает к рассмотрению доказательства. У вас есть доказательства, что что-то там куда-то ушло?
Разумеется, если сотрудник сам написал обьяснительную, в которой пояснил, что делал то и то - её можно приобщить к делу, и на этом основании вменить подходящую статью, но если у вас ничего нет - что вменять?
-- Вы использовали в работе ХХХХХ?
-- Нет.
-- Вы загружали данные Договора №3342 в ХХХХХ?
-- Нет.
-- Но у вас стиль изложения типичен для ИИ!
-- Мне такой нравится, я сам так написал в этот раз.Даже если истец заявит ходатайство с просьбой обязать написать такое же самостоятельно в присутствии судьи (это фантастика) - "я был нетрезв и на меня снизошло вдохновение, а сейчас я не смогу!"
Ну, и чо? Написание договоров в нетрезвом состоянии пока законом не предусмотрено.Деже если ЧатГПТ по просьбе третьего лица "напиши пример Договора" выдаст текст именно ЭТОГО договора - это не является доказательством.
Мало ли что он придумает, может быть что этот текст написал Владимир Ильич Маяковский в 1932 году в газете "Гудок" - теперь тоже верить?
Главное - грамотно опротестовать в ходатайстве
ToxaBes
16.09.2026 04:58Жаль, что это так работает только в вашей голове. РКН может штрафовать (и штрафует) по косвенным признакам в слитых дампах.
Поинтересуйтесь, например, делом ООО "Юкидс".
Доказательная база РКН: на теневом форуме выложили базу клиентов объемом 300–500 тыс. строк (ФИО, телефоны, e-mail и служебные комментарии менеджеров из Битрикс24). РКН зафиксировал факт утечки по наличию этих закрытых данных в сети.
Оштрафовали на 400 000 руб.

JBFW
16.09.2026 04:58Вы пишете и сами не понимаете что пишете:
Установлен факт наличия закрытых данных, переписка менеджеров.
Вы написали? Ну так это и есть доказательства!
В данном случае они есть, выложены и доступны.
Вы правда не понимаете разницу, когда доказательства вот так есть, и когда их нет, например, если вы просто обработали договор чатботом?
Если все ещё не видите разницу: если у вас изъяли компьютер , на котором в истории с чатботом нашли этот самый договор - это и будет доказательство.
Ключевое слово "если". Из которого следует ключевое действие "не предоставить такую возможность".
Ну как дети ..

ToxaBes
16.09.2026 04:58Вы всегда додумываете прочитанное? Не переписка менеджеров, а комментарии менеджера по клиенту. Поле комментарий в бд, понимаете, что это такое?
ФИО, телефоны и e-mail клиентов, а не менеджеров. Т. е. утекла таблица customers.
Не было там доказательств указывающих напрямую на школу, в том то и дело.
Это один из первых прецендентов по новым суммам штрафов где оштрафовали по косвенным данным - часть опрошенных клиентов была записана в школу. Это КОСВЕННЫЕ доказательства, поэтому я и привел это дело как пример.
И ваш вариант "я не я и корова не моя" не прокатил.

darthmaul
16.09.2026 04:58А где тут косвенные признаки? Вам доверили данные. Они оказались в сети. Угадайте кто виноват! А с чатгпт надо доказать сам факт передачи данных, для этого нужно подать запрос в openAI. Угадайте куда они пошлют подсанкционное правительство.

ToxaBes
16.09.2026 04:58А где тут косвенные признаки?
В дампе нет конкретного указания на компанию, те на ее прямое участие, поэтому вина установлена по косвенным признакам.
Вы спорите лишь бы спорить? Ну загуглите информацю по делу.
для этого нужно подать запрос в openAI
Ничего этого РКН не нужно, в общем случае он отправляет запрос провайдеру были ли обращения на IP шлюзы популярных облачных моделей, затем отправляет запрос в компанию нарушитель с требованием предоставить информацию о локальной инфраструктуре обеспечения работы с ПДн (я не шучу сейчас). Внутреннего контура нет, договора с российским облаком нет, факт передачи зафиксирован (косвенно, запросами на IP). Все, этого достаточно.
РКН сам мониторит площадки со сливами дампов, сам по ним примерно определяет откуда утекло и начинает долбить официально.
Еще год назад это было фантастикой и никто не воспринимал всерьез. В этом году вступили в силу новые законы и все что я описал выше стало реальностью.
Я отдельную статью написал тут на Хабре для своих (и чужих) клиентов, чтобы показать реальность угрозы. Но конечно, этого мало доя того чтобы инфа дошла до основной массы. Через конские штрафы этой зимой начнет доходить.

darthmaul
16.09.2026 04:58В дампе нет конкретного указания на компанию, те на ее прямое участие, поэтому вина установлена по косвенным признакам
Какая разница. Вам доверили данные? Вот вы за них и отвечаете. Как именно они были слиты никого не волнует, достаточно того что такого датасета у других нет (значит они не могут быть виновны).
Ничего этого РКН не нужно, в общем случае он отправляет запрос провайдеру были ли обращения на IP шлюзы популярных облачных моделей, затем отправляет запрос в компанию нарушитель с требованием предоставить информацию о локальной инфраструктуре обеспечения работы с ПДн (я не шучу сейчас).
Ну если у вас открыто в документации допускается работа с чатГПТ то да, верно. А если нет ещё доказать надо что это не просто сотрудник с телефона по рабочему вайфаю спросил нейронку чем лучше на даче траву косить.
факт передачи зафиксирован
Передачи чего? Каких-то абстрактных запросов. Там же всё зашифровано.

ToxaBes
16.09.2026 04:58Какая разница. Вам доверили данные? Вот вы за них и отвечаете
Вы ведь даже не вникаете в то о чем спорите, да?
Я ведь полностью разделяю эту точку зрения.
Проблема только в том, что теперь РКН не нужны явные доказательства.
Передачи чего? Каких-то абстрактных запросов.
Сам факт обращения к IP шлюзу тех же антропиков является косвенным доказательством, причем тут вообще шифрование?
Ощущение будто со стеной разговариваю, пора это прекращать.

darthmaul
16.09.2026 04:58В случае с чатГПТ сам факт утечки нужно как-то заметить и доказать. Конечно при расследовании известного факта утечки, факта запроса от IP может и хватить. И то в суде потом долго будет тянутся. Но как сей факт станет известным? ОпенАИ не публикует логи.

ToxaBes
16.09.2026 04:58В случае с чатГПТ сам факт утечки нужно как-то заметить и доказать
Я писал выше, что РКН мониторит площадки где выкладывают сливы дампов, в том числе за деньги, мониторит сам, в инициативном порядке.
В случае платного дампа утечки обычно предоставляют бесплатный сэмпл с небольшим кусочком данных для всех желающих, чтобы показать что дамп реальный. Такого сэмпла достаточно для нужнд РКН (там тысячи записей).
Таким образом они уже ловили РЖД и Яндекс.

darthmaul
16.09.2026 04:58Это всё ясно но опенАИ делать что ли нечего как барыжить ворованными данными? Обычно риск от ИИ в том что компания может дообучить свою нейросеть на пользовательских данных, как с тем скандалом по поводу решения Навье - Стокса. А не том что злобный Альтман продаст логи ваших чатиков в даркнете. А так естественно если чужие документы попали в дамп то найдут. Даже не надо по айпи никого вычислять - просто проверить у кого был доступ к оным.

ToxaBes
16.09.2026 04:58OpenAI не барыжит данными и даже не узнает ничего. Это косвенная улика. А как именно произошла утечка реально они не разбираются.

vikarti
16.09.2026 04:58были ли обращения на IP шлюзы популярных облачных моделей,
В случае с ChatGPT/Claude - ответ будет - нет. Просто потому что надо геоблок ж обходить.

ToxaBes
16.09.2026 04:58Вы правы, это можно скрыть. Но, в этом случае проводится техническая экспертиза внутренней сети предприятия, если ничего не нашли, проводится аудит расходов, не было ли затрат на оплату подписок и тд, проверка на отсутсвие собственной инфры для работы с ПДн и отсутствие договоров с российскими облачными провайдерами.
Другими словами, они теперь могут все вплоть до запроса внутренних логов. Им нужны хотя бы косвенные улики, они понимают у кого была утечка, дальше вопрос времени.
Насколько мне известно, никто из тех к кому РКН приходил по этой теме не смог отмазаться от своих утечек. До этого года практически не штрафовали, а просто выносили предупреждения, в этом начали штрафовать.

vadimr
16.09.2026 04:58Свидетельские показания всяко будут, потому что никому за вашу вину отвечать не интересно, а скрывать ото всех окружающих использование нейросети проблематично ввиду, скажем так, специфики результатов.

unC0Rr
16.09.2026 04:58- Но у вас стиль изложения типичен для ИИ!
Я использовал локальную сетку.

litalen
16.09.2026 04:58Покажите софт и веса, а также способность вашей машины её запускать, и пример вывода который по каким-либо характеристикам соответствует исследуемого текста. А еще лучше следственный эксперимент провести с теми же входными данными. Пруфы в общем потребуются этому смелому утверждению :)

Sap_ru
16.09.2026 04:58Это вы докажите, что такой результат нельзя получить на локальной LLM. Вину и умысел должен доказывать обвинитель.

chronitel Автор
16.09.2026 04:58Так и есть, и в статье это написано прямо: дел нет, потому что снаружи не видно. Про “сотрете чат” одна поправка - стирает не пользователь, а сервис, и не тогда, когда пользователь нажал кнопку. OpenAI по решению суда хранила все удаленные чаты пять месяцев, включая ваши. Концы в воду только те, которые на вашей стороне.
А звездочки - да, ровно это и предлагаю в конце. С одной оговоркой: замена на “Клиент_1” с табличкой соответствия у себя - это не обезличивание, если связь восстановима. Просто вырезать - обезличивание.

nidalee
16.09.2026 04:58стирает не пользователь, а сервис, и не тогда, когда пользователь нажал кнопку. OpenAI по решению суда хранила все удаленные чаты пять месяцев, включая ваши
Есть большие сомнения, что OpenAI нашим ментам что-то ответят.

lqpkin
16.09.2026 04:58Так они не ментам ответят. Они используют ваши данные для подготовки теракта. Например.

lazarus_net
16.09.2026 04:58Что то автор по-моему нагоняет страху на ровном месте.
В приведенном примере- про сотрудника который в АИ данные сливал, ему пришили нарушение коммерческой тайны - что логично, данные вышли за пределы компании. Причем если бы он просто на свою флешку данные скачал и домой унес, или на свой Яндекс диск положил - это все равно было бы нарушением коммерческой тайны.
А вот про нарушение с работой персональных данных - что-то никому не пришили …. Совпадение? Не думаю
если вы мне прислали договор с Ф.И.О датректра и работников, то
У вас есть со мной договор о передаче/сборе персональных данных? Скорее всего нет - вы их прислали, вам надо.
У вас есть договор с экспедиторами о передаче моих персональных данных?
Не знаю как в России а в Европах- по запросу (в данном случае работника) вы должны сообщить куда мои персональные данные передавали и когда.
Так что не думаю, что эти данные попадают под понятие персональных данных.
То что вы сослались на решение РКН что размещенные в интернете ФИО и т.д. Не перестают быть персональными данными - это решение чтобы вы их сайте знакомств не собирали.
Email тоже персональные данные, но вы же не подписываете соглашение со всеми кто на ваш ящик email шлёт? А они у вас хранятся, и если у вас почта на зарубежном сервере, то и трансграничная передача имеет место быть.
конечно суровость российских законов…. Но не настолько все плохо.
В общем, как говорил выше - автор тень на плетень нагоняет.

chronitel Автор
16.09.2026 04:58По пунктам, потому что с половиной я согласен.
Про DeepSeek - да, это коммерческая тайна, и в статье так и написано: “трудовое дело, не про персональные данные”. Из него взято одно: суд назвал выгрузку в нейросеть разглашением, то есть передачей третьему лицу. Больше я на него не опираюсь.
Про то, что по 152-ФЗ никому ничего не пришло, - тоже так и написано, отдельным абзацем: дел не нашел ни одного, и объяснил почему. Так что мы не спорим.
Где не соглашусь - “не попадают под понятие персональных данных”. Определение в ст. 3 - любая информация, относящаяся к определенному физлицу; ФИО с должностью под него попадает без вариантов, исключения “если прислал контрагент” в законе нет. Договор о передаче между сторонами и правда не нужен - обработка для исполнения договора разрешена без согласия, это п. 5 ч. 1 ст. 6, в тексте это есть. Вопрос статьи не в том, законно ли получить договор с ФИО (законно), а в том, законно ли отдать его третьему лицу для другой цели.
Про почту на иностранном сервере - хорошее замечание, и оно не против статьи, а шире нее: да, это та же трансграничная передача, и ее игнорируют еще массовее.
Про “нагоняет страху” - перечитайте, чего в статье нет: пятнадцати миллионов за один договор нет, уголовки нет, судов нет, а первые дела по новым штрафам кончились предупреждениями. Половина текста - о том, чего НЕ будет. Тезис не “всех оштрафуют”, а “нейросеть - не часть вашего компьютера”. Если он звучит как жуть, значит, я плохо его сформулировал, но он про другое.

Wesha
16.09.2026 04:58Определение в ст. 3 — любая информация, относящаяся к определенному физлицу
«Гениальная» формулировочка, ящетаю.
Например, чисто по роду глаголов, использующихся в отношении персонажа, уже можно полуить информацию о его/её поле.

randomfoto
16.09.2026 04:58Мы, Гр. Российской Федерации ФИО…, именуемый в дальнейшем “Продавец” с одной стороны и Гр. Российской Федерации ФИО(Покупатель 1) … ,Гр. Российской Федерации ФИО(Покупатель2) ,именуемые в дальнейшем “Покупатели” с другой стороны, совместно именуемые “Стороны”, заключили настоящий Договор купли-продажи (далее по тектсу-Договор) о нижеследующем.

Wesha
16.09.2026 04:58«Уважаемая Борисова Анна Васильевна! В ответ на Ваш запрос сообщаем, что...» — и вот уже выдали информацию о поле в связке с полным ФИО
Вопрос не в том, что «дык ведь невозможно не выдать!!!» — вопрос в том, что словечко «любая» подгребает под себя все случаи, включая и вот такие тривиальные. А потом судам приходится сидеть и куковать — «а что они тут имели в виду?»

VO_Obsidian
16.09.2026 04:58ФИО с должностью под него попадает без вариантов, исключения “если прислал контрагент” в законе нет
Если уж копать в дебри, то как закон определяет получение этих персональных данных? Допустим это публичная информация с сайта компании или соцсетей человека, тогда что? Как доказать что третье лицо получило ПД от вас а не само взяло из первоисточника?

chronitel Автор
16.09.2026 04:58Доказать со стороны - никак, и в статье это сказано прямо: “снаружи не видно, пока не всплывет”. Что до “публичная информация с сайта” - закон различает “общедоступные” данные (которые сам человек разрешил распространять, ст. 10.1) и просто открытые. ФИО директора в ЕГРЮЛ - второе: его туда положил не он, а государство, и для одной цели. Поэтому “сам взял из первоисточника” не снимает статус, а только меняет основание обработки.
Но вы ставите правильный вопрос, и ответ на него неудобный для моей же статьи: пока нет утечки у самого провайдера или признания сотрудника, доказательств нет. Ровно поэтому дел по 152-ФЗ из-за нейросетей ноль, и я написал это как факт, а не спрятал.

ToxaBes
16.09.2026 04:58В каждой второй статье про нейросети и 152-ФЗ написано, что компании грозит штраф 20 тысяч рублей.
Нет, не в каждой.

InsiderCrush
16.09.2026 04:58и в чем он не прав? В каждой второй) У вас это первая из этого условия)

ToxaBes
16.09.2026 04:58и в чем он не прав?
Он там много в чем не прав, нагнал жути на кривом примере.
В каждой второй) У вас это первая из этого условия)
Я лишь хотел показать что про 20К на самом деле мало кто пишет, уже ушла история.

InsiderCrush
16.09.2026 04:58Да я вообще не в теме ФЗ и 20к) Я говорю - ваша атака на его логику и авторский тезис безосновательны) Он не обязан его доказывать. Хотите оспорить формулировку "в каждой второй", тогда надо посчитать вообще все все все статьи и посчитать сколько из них об этом) И разбить математикой. А не вашим способом - просто несогласие :D

ToxaBes
16.09.2026 04:58Да я вообще не в теме ФЗ и 20к)
Это понятно.
Я говорю - ваша атака..
Атака? Это уточнение, что не каждый второй. Возьмите соседние статьи по теме рядом с указанной мной. Нет там про 20к, там про новые изменения.
Он не обязан его доказывать.
Тут никто никому ничего не обязан
Хотите оспорить формулировку "в каждой второй", тогда надо посчитать вообще все все все статьи
Вы опять непрвы, достаточно посмотреть предыдущую или следующую статью от указанной, ведь речь шла от каждой второй.
Не разбираетесь в вопросе, допускаете логические ошибки, но пытаетесь мне доказать, что я не прав делая из мухи слона. Я вам улыбнусь и скажу "хорошо", тк не вижу смысла тратить на вас время.

InsiderCrush
16.09.2026 04:58А если я накатаю стену текста на 3 листа, так же сядете цитатки дергать и ответы сочинять? :D Самый забавный тип читателей :D ладно, не стану издеваться, сразу в лоб - вы прицепились что не в каждой, хотя он и не утверждал что в каждой. Он говорил про каждую вторую. Вы спорите ради споров с низким уровнем компетенций и внимания к деталям.

ToxaBes
16.09.2026 04:58Вы спорите ради споров с низким уровнем компетенций и внимания к деталям.
Написал человек, который признался что вообще не в теме, но полез доказывать свою точку зрения. Продолжайте, вы на верном пути.

InsiderCrush
16.09.2026 04:58Уметь признаваться это признак сильных :D и я не полез доказывать, я указал на конкретный факап. Но вы можете дальше делать вид, что этого не заметили :D

ToxaBes
16.09.2026 04:58Я вам предложил посмотреть предыдущую или следующую статью после моей, чтобы убедиться что вы не правы в своем указании факапа, но вы проигнорировали.

InsiderCrush
16.09.2026 04:58следующая после вашей - вот эта вот статья. Я гляну вашу, глянул эту. В ваша условие не выполнено, в этой выполнено. Итого - выполнено в каждой второй. Автор прав, вы нет :D И из за своего врождённого гуманизма я выхожу из этого спора. Боюсь спровоцировать у вас инсульт или приступ сердечный :D

ToxaBes
16.09.2026 04:58следующая после вашей - вот эта вот статья
Нет, там есть еще, вы их удобно пропустили.
Боюсь спровоцировать у вас инсульт или приступ сердечный :D
Не переживайте, троли вроде вас давно не трогают. Вам бы уровень аргументации подтянуть, не вывозите.
На этом откланяюсь, тратить время на ваши подтасовки фактов нет никакого желания. Если вы считаете, что правы, оставайтесь в этом приятном заблуждении. Все что я хотел написать по этому вопросу я уже написал. Втирайте написанное в кожу головы до полного усвоения.

InsiderCrush
16.09.2026 04:58не трогают настолько, что вы несколько раз переписываете ответ и карму мне минусуете? Ок :D

ToxaBes
16.09.2026 04:58Вы не на столько меня заинтересовали, я бы начал с ваших постов, но я даже их не трогал. Вы слишком бездарны как троль.

InsiderCrush
16.09.2026 04:58Я гналась за вами три дня чтобы сказать как вы мне безразличны. Обыкновенное чудо (с)

DaggerMouse
16.09.2026 04:58Аааааа, я бы предпочел не думать о том, что все копипастят всю инфу со всеми фамилиями в чатжпт, но не могу. Засудил бы вас всех, но в какой стране живем.

glorden
16.09.2026 04:58строгость закона компенсируется необязательностью выполнения.
грустно, но правда.

scientificus-emigrans
16.09.2026 04:58То, что фамилия директора есть в ЕГРЮЛ и её видит кто угодно, статус персональных данных не снимает. Это позиция регулятора, и она последовательная: открытость источника не делает данные общедоступными в смысле закона.
Это безумие какое-то

chronitel Автор
16.09.2026 04:58Согласен, что выглядит странно. Логика регулятора такая: ЕГРЮЛ открыт для конкретной цели - проверить контрагента, - а не для любой. Спорить с ней можно, но применяют ее именно так.

edogs
16.09.2026 04:58Часть 1. Данные подписанта вы вправе обрабатывать без его согласия — для исполнения договора, это пункт 5 части 1 статьи 6 закона. Но «проверить договор через сторонний сервис» — цель другая. Обработка, несовместимая с целью сбора, — это ровно формулировка части 1. Юрлицу 150–300 тысяч.
Адвокату отнести для проверки?
У нотариуса нотариально заверенную копию сделать?
chronitel Автор
16.09.2026 04:58Хороший вопрос, и ответ - в том, кто несет ответственность. Адвокат и нотариус - это не “сторонний сервис”, а лица, которые сами по закону обязаны хранить тайну и сами отвечают за данные: адвокатская тайна, ст. 8 закона об адвокатуре, нотариальная - ст. 16 Основ о нотариате. Передача им укладывается в цель “исполнение договора” - вы привлекаете профессионала для той же сделки, и он не вправе использовать данные ни для чего другого. У иностранного чат-бота нет ни обязанности, ни ответственности, ни юрисдикции, в которой их можно спросить. Разница не в слове “сторонний”, а в том, что с одной стороны есть кому отвечать, а с другой - нет.

lazarus_net
16.09.2026 04:58Ещё раз: вы договор отправили по email мне.
Вы не знаете где хранится моя электронная почта: то-ли на сервере в России , то-ли в недружественной стране.
В последнем случае- это вы осуществили трансграничную передачу данных. К вам и вопросы.
Кстати где сервер физически стоит никто не знает и проверить не может. У нас вроде как не запретили серверы хостить за пределами родной страны?
Если вам договор по WhatsApp .тегеграм прислали - то вообще ужас-ужас.
Единственно что «оправдывает» вашу статью это наш извечный принцип «был бы человек, а статья найдутся». Но от этого юридические Выкрутасы со сбором бумажек мало помогут.
В общем решение такое: все
Хостом за рубежом, контрагент сам прислал- сам осуществил трансграничную передачу данных. К нам вопросов нет.

Freeman_RU
16.09.2026 04:58Давно запрещено иметь сервера за бугром для целей обработки ПД. Электронная почта прямо под это ложится. Это кстати везде и всюду так, в Европе тоже за это начали гонять потихоньку.

Wesha
16.09.2026 04:58Электронная почта прямо под это ложится.
Обаньки, это сейчас @Gosuslugi_official, которые мне постоянно что-то шлют на мой сервер в стране вероятного партнёра, сколько статей себе подняли?

Freeman_RU
16.09.2026 04:58Эти Услуги- кого-то надо услуги)) вы еще с налоговой спросите, которая в публичный доступ выкладывает фио и адрес прописки))

edogs
16.09.2026 04:58Не вполне согласны с аргументацией.
Смысл проблемы в том, что предоставляется доступ к данным третьей стороне. Если бы было достаточно того, что третья сторона "обязана хранить тайну", то перс. данные вообще можно было бы спокойно распространять, просто прося их получающих подписать бумажку о сохранении тайны. Цель охраны перс. данных не в том, что бы они распространялись под "тайной", а в том чтобы они не распространялись.
Исполнение договора тоже спорная цель тут. Адвокату и нотариусу договор передается не с целью исполнения (цель исполнения допустим разработка ПО), а с целью своей выгоды (изменить его в свою пользу, зафиксировать его наличие независимо). Тут собственно и с ИИ тоже такую цель можно заявить.

lazarus_net
16.09.2026 04:58Вторая новость: судов по 152-ФЗ из‑за нейросетей я не нашёл ни одного. Не потому что все законопослушны. Потому что снаружи это не видно. Вставленный в чат договор не оставляет следа ни у контрагента, ни у Роскомнадзора — пока не всплывёт где‑то ещё.
Зато нашлось одно дело, и оно свежее. 27 июля 2026 Бабушкинский районный суд Москвы признал законным увольнение руководителя отдела продаж инженерной компании — оклад 800 тысяч, полгода в должности. Она загружала в DeepSeek отчёты о сделках, поступления денег, финансовые данные по отделам. Формулировка суда: «выгрузка сведений, составляющих коммерческую тайну,
Пришлось ещё раз статью перечитать, чтобы таки подтвердить факт что автор сову на глобус натягивает и страху нахогяет.
Как у вас переданные данные в чат гпт «всплывут» и как их к вам лично привязать? Может контрагент договор в чат гпт сам составлял…..

catherinei
16.09.2026 04:58Формулировка суда: «выгрузка сведений, составляющих коммерческую тайну, в систему искусственного интеллекта DeepSeek является разглашением таких сведений».
Это - беспредел. у дипсика даже паспорта нет, он не несет никакой ответственности, и не принимает сам решения.

BelerafonL
16.09.2026 04:58А вот если я открыл документ в новом ворде. А там же, как все знают, неверное движение мышкой - и документ сохранён в облаке OneDrive. А кликнул по предложению и нажал переформулировать - и кусок документа улетел в Copilot. И обычные пользователи даже об этом не знают. Это не говоря уже о бекапах папки Документы и рабочего стола через OneDrive.
Так что в качестве “доказательств” при желании может быть достаточно не отключенного режима ворда “Возможности, которые анализируют ваше содержимое (Experiences that analyze your content)”, чтобы уверенно сказать, что ко всем документам, с которыми вы когда-то работали в ворде, был предоставлен доступ к трансграничной передаче.

ksbes
16.09.2026 04:58Ну как бы да. Всё вышеперечисленное - и есть утечка. Спасает в основном то, что очень часто всё вот это вот не является на самом деле коммерческой тайной - там много формальных процедур должно быть установленно. В том числе и меры защиты. Т.е. по идее (и тексту закона) на машине где работают с тайной - всё вот это вот должно быть отрубленно изначально.
А с персональными данными получается засада - т.к. они есть всегда сами по себе. И не нужно никаких реестров и мер защиты, чтобы информация была именно ПД. И потому формально - даже подпись в электронном письме это уже ПД. И отсылка ПД со своими данными в подписи (а уж не дай боже форвард другому контрагенту!) - это уже передача (хотя и законная, вроде бы - там есть оговорка). Нас тут пытался внешний аудит ИБ с пентестерами на полнном серьёзе к этому прикапываться.

Freeman_RU
16.09.2026 04:58замена Иванова на «Клиент_1» с таблицей соответствия у вас на диске персональные данные не обезличивает, если связь восстановима. Это тоже позиция регулятора, а не моя.
Вы абсолютно не верно поняли позицию регулятора. Там важнейшее условие, что таблица соответствия находят в одном месте с самим данными. В случае ии и вашего диска это не так.

RulenBagdasis
16.09.2026 04:58Она на чужих серверах, в чужой юрисдикции, работает по соглашению, которое мы не читали
Отучаемся говорить за всю сеть (с)
То, что фамилия директора есть в ЕГРЮЛ и её видит кто угодно, статус персональных данных не снимает. Это позиция регулятора, и она последовательная: открытость источника не делает данные общедоступными в смысле закона.
У регулятора может быть какая угодно позиция, а по факту, это публичные данные, которыя нейросеть уже знает.
Статья 12 закона 152-ФЗ. Трансграничная передача — любая передача персональных данных на территорию другого государства иностранному лицу.
Ага, например, публикация их в ЕГРЮЛ, откуда их давно бот гугла спарсил и сохранил у себя.

vikarti
16.09.2026 04:58Справедливости ради - если хоть какой то сисадмин + желание хоть что-то делать - есть то:
ChatGPT, Claude, Gemini, DeepSeek в этом ряду ничем не отличаются.
Берем (например) PlusVibe как провайдера API + свой OpenWebUI/LibreChat(инструкция мне кажется даже у selectel с timeweb была в их блогах на хабре): смотрим https://plusvibeapi.ru/model/gpt-5.6-sol и видим:
Авто-маскинг ПДн включён для всех ключей по умолчанию и не отключается — это обязательная защита по 152-ФЗ. Сервис перехватывает запрос на российском сервере, заменяет email, телефон, ФИО, ИНН, СНИЛС и адреса на анонимные метки, отправляет обезличенный текст модели, а затем восстанавливает данные в ответе. Карта меток хранится только в RAM одного запроса — не логируется и не покидает РФ.
Отдельного состава за трансграничную передачу без уведомления в 13.11 нет; квалифицируют по той же части 1. Но есть вторая проблема, которую уведомлением не закрыть: по закону обработку можно поручать другому лицу только по договору поручения. С OpenAI, Anthropic или Google у вашего ООО такого договора нет и не будет — вы приняли пользовательское соглашение, написанное под другую юрисдикцию.
Опять же Self-hosted OpenWebUI/LibreChat + модели через всякие routerai.ru и прочие plusvibe.ru (или вообще смотрим https://ai-apishka.ru/providers?legal=1 ) и будет вам договор c Российской конторой/ИП.
InsiderCrush
что грозит? Премия? :D
chronitel Автор
Премия была бы честнее - хоть кто-то получил бы деньги по этой цифре. Поправил в лиде на “штраф”, спасибо.
InsiderCrush
Придется еще раз править) Фраза оборвана на половине мысли. Грозит штраф за что? Надо закончить мысль.
chronitel Автор
Поменял. Спасибо еще раз)
InsiderCrush
Всегда пожалуйста) За то сразу видно что не ИИ писал статью :D
exTvr
комментарий.
Wesha
И не отличник.
Cerberuser
Ну да, ИИ бы не догадался использовать форму “за то” = “за это” = “по этой причине”, она слишком редко встречается в речи.
trinxery
Как сказать