Использование с учётом 152-ФЗ¶
Важное предупреждение¶
Эта страница является техническим руководством, а не юридическим заключением.
ИИ Студия не должна рекламироваться как продукт, который «автоматически обеспечивает соответствие 152-ФЗ».
Корректная формулировка:
Архитектура ИИ Студии позволяет построить контролируемый технический контур и применять меры, которые могут использоваться организацией при выполнении требований законодательства о персональных данных. Конкретное соответствие зависит от целей обработки, категорий данных, инфраструктуры, настроек, организационных документов и действий самого оператора персональных данных.
Перед вводом значимого процесса с персональными данными организация должна провести собственную правовую и техническую оценку.
На какую редакцию ориентирована страница¶
Материал проверен по состоянию на 15 сентября 2026 года с учётом действующей редакции Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
Законодательство меняется. Перед вводом в эксплуатацию перепроверьте актуальную редакцию и применимые подзаконные требования.
Почему недостаточно «поставить сервер в России»¶
152-ФЗ регулирует не только место сервера.
Организация-оператор должна определить как минимум:
- цели обработки;
- категории субъектов;
- категории данных;
- правовые основания;
- действия с данными;
- сроки хранения;
- порядок уничтожения;
- лиц, имеющих доступ;
- организационные меры;
- технические меры;
- внутренний контроль;
- порядок реагирования на нарушения.
Сам факт локальной модели не выполняет эти обязанности автоматически.
1. Кто является оператором¶
В типовом корпоративном внедрении оператором персональных данных является организация-заказчик, которая определяет цели и состав обработки.
ИИ Студия является техническим средством в её информационной системе.
Поставщик программы не становится автоматически оператором всех данных заказчика только потому, что разработал продукт. Реальная роль сторон определяется договорными и фактическими отношениями.
2. Меры оператора¶
Статья 18.1 152-ФЗ требует от оператора принимать необходимые и достаточные меры для выполнения обязанностей закона.
Среди прямо предусмотренных направлений:
- назначение ответственного за организацию обработки;
- политика обработки персональных данных;
- локальные акты;
- правовые, организационные и технические меры;
- внутренний контроль или аудит;
- оценка возможного вреда;
- обучение работников.
ИИ Студия может поддерживать техническую часть, но не создаёт весь организационный контур вместо заказчика.
3. Безопасность обработки¶
Статья 19 требует правовых, организационных и технических мер для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения и иных неправомерных действий.
В контексте Студии техническими мерами могут быть:
- разграничение доступа;
- роли и группы;
- минимальные административные полномочия;
- TLS;
- сетевое ограничение внутренних служб;
- локальная модель;
- серверное хранение ключей;
- защита резервных копий;
- журналирование;
- запрет выполнения произвольного кода;
- запрет несанкционированных внешних подключений;
- изолированный контур.
Но полный состав мер определяется конкретной информационной системой и моделью угроз.
4. Локализация баз данных при сборе данных граждан РФ¶
По действующей с 1 июля 2025 года формулировке части 5 статьи 18 при сборе персональных данных граждан Российской Федерации, в том числе через Интернет, по общему правилу не допускаются запись, систематизация, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся за пределами территории Российской Федерации, кроме предусмотренных законом исключений.
Это нужно учитывать на уровне всей архитектуры, а не только места размещения чата.
Проверьте:
- MongoDB;
- файловое хранилище;
- векторную базу;
- резервные копии;
- внешние журналы;
- внешние системы наблюдаемости;
- память;
- корпоративные интеграции;
- системы входа;
- поставщиков внешних моделей.
Важное различие¶
Локализация баз данных и трансграничная передача — не одно и то же требование. Их оценивают отдельно.
5. Yandex AI и персональные данные¶
Перед использованием Yandex AI для персональных данных организация должна ответить:
- Допустима ли такая обработка по правовому основанию и внутренней политике?
- Какой объём данных действительно нужен модели?
- Можно ли обезличить или минимизировать запрос?
- Как документирован внешний контур обработки?
- Кто имеет право включать эту модель?
- Какие документы разрешено использовать с ней?
- Как контролируется фактическая модель ответа?
Не следует исходить из предположения:
Правовое основание и цели обработки всё равно определяет оператор.
6. Трансграничная передача¶
Статья 12 регулирует трансграничную передачу отдельно.
По действующей редакции оператор до начала такой деятельности в предусмотренных законом случаях направляет отдельное уведомление уполномоченному органу и выполняет установленные предварительные действия.
Для ИИ Студии вопрос возникает, если подключённый сервис приводит к передаче персональных данных иностранному государственному органу, иностранному физическому или юридическому лицу.
Перед подключением внешнего сервиса проверьте:
- страну получателя;
- юридическое лицо-получателя;
- фактический путь данных;
- договорные условия;
- правовое основание;
- необходимость уведомления;
- возможность минимизации данных.
Если Студия работает локально и внешние сервисы отключены, такой путь может отсутствовать, но это подтверждается фактической сетевой архитектурой.
7. Уведомление об обработке персональных данных¶
Статья 22 устанавливает общее правило предварительного уведомления уполномоченного органа о намерении осуществлять обработку персональных данных, кроме предусмотренных законом исключений.
Это обязанность оператора, а не функция ИИ Студии.
В организации должно быть понятно:
- подано ли уведомление;
- какие цели обработки заявлены;
- какие категории данных используются;
- какие меры защиты описаны;
- где расположены базы;
- кто отвечает за актуализацию сведений.
Не считайте установку нового программного обеспечения автоматически покрытой старым уведомлением, если реальные цели, способы или инфраструктура существенно изменились. Решение принимает ответственное лицо организации.
8. Минимизация данных¶
Один из самых полезных принципов для ИИ:
не передавайте модели то, что не требуется для выполнения задачи.
Плохо:
Лучше передать только необходимые поля или использовать локальный поиск по документам, чтобы выбрать релевантный фрагмент.
Практические меры:
- удаление лишних столбцов;
- маскирование идентификаторов;
- замена ФИО псевдонимом, когда личность не нужна;
- обрезка журналов;
- RAG вместо отправки всего архива;
- локальная модель для чувствительных сценариев.
9. Разделение целей¶
Не создавайте одну огромную базу знаний «на все случаи» с персональными данными разных процессов.
Разделяйте, например:
- кадровый процесс;
- поддержку клиентов;
- договорную работу;
- инфраструктуру;
- общие внутренние инструкции.
У каждой области должны быть свои владельцы, права, сроки, цели и правила использования с моделями.
10. Доступ сотрудников¶
Наличие трудовых отношений не означает, что сотрудник должен видеть все персональные данные организации.
Используйте:
- роли;
- группы;
- доступ к конкретным помощникам;
- разделение баз знаний;
- минимальные административные полномочия.
Проводите регулярную ревизию.
Подробнее: Права доступа.
11. Сроки хранения¶
Определите сроки отдельно для:
- разговоров;
- временных разговоров;
- файлов;
- памяти;
- индексов;
- журналов;
- резервных копий;
- общих ссылок;
- экспортов пользователя.
Нельзя применять одно значение ко всей системе, если данные имеют разные цели и правовые основания.
12. Уничтожение¶
Удаление в интерфейсе и уничтожение всех копий — не одно и то же.
Учитывайте:
рабочая БД
+ файлы
+ векторный индекс
+ поисковый индекс
+ резервные копии
+ экспортированные файлы
+ опубликованные ссылки
Для резервных копий обычно применяется собственный срок хранения, после которого копия уничтожается по установленной процедуре.
13. Временные разговоры¶
Временный разговор снижает длительность хранения в обычной истории, но не является режимом «данные не обрабатываются».
Если активна Yandex AI, запрос всё равно передаётся внешней модели для выполнения вычисления.
Если включён интернет-поиск, выполняется внешнее сетевое взаимодействие.
Текущий срок временного хранения конкретной установки — технический параметр, а не универсальное требование закона.
14. Память¶
Автоматическая персонализация создаёт отдельное хранилище сведений.
Организация должна решить:
- разрешена ли память;
- для каких пользователей;
- какие данные допустимо запоминать;
- как записи просматриваются и удаляются;
- какой срок хранения применяется;
- может ли память использоваться с облачной моделью.
Пароли, токены и закрытые ключи в память помещать нельзя.
15. Интернет-поиск¶
Не вставляйте персональные сведения в поисковую строку без необходимости.
Вместо запроса с ФИО, паспортом и другими данными используйте обезличенное описание проблемы.
Интернет-поиск — отдельная внешняя граница даже при локальной модели.
16. Журналы¶
Определите, какие персональные данные допускаются в техническом журнале.
По возможности журналируйте:
- идентификатор запроса;
- время;
- код ответа;
- тип операции.
Не записывайте полный пользовательский текст «для удобства», если это не требуется и не утверждено.
17. Резервные копии¶
Если рабочие системы содержат персональные данные, резервная копия тоже содержит их копию или связанные сведения.
Для неё нужны:
- ограничение доступа;
- срок хранения;
- защита;
- определённое место размещения;
- порядок уничтожения;
- проверка восстановления.
18. Организационные документы¶
В зависимости от деятельности организации могут понадобиться:
- политика обработки персональных данных;
- положение об обработке;
- перечни целей и категорий;
- назначение ответственного;
- матрица доступа;
- модель угроз;
- порядок реагирования на инциденты;
- порядок уничтожения;
- порядок работы с обращениями субъектов;
- порядок резервного копирования;
- регламент использования ИИ;
- перечень разрешённых моделей и внешних сервисов.
Состав определяет организация с учётом применимого законодательства.
19. Технический паспорт процесса ИИ¶
Для каждого процесса с персональными данными полезно заполнить:
Название процесса:
Цель обработки:
Правовое основание:
Категории субъектов:
Категории данных:
Источник данных:
Локальная/облачная модель:
Интернет-поиск: да/нет
Внешние сервисы:
RAG:
Место хранения:
Срок хранения:
Кто имеет доступ:
Резервное копирование:
Трансграничная передача: да/нет/требует оценки
Ответственный:
Дата правовой проверки:
Дата технической проверки:
20. Рекомендуемый базовый технический профиль¶
Для сценария, где приоритетом является минимизация внешнего раскрытия:
локальная модель
+ локальные файлы
+ локальный RAG
+ минимальные роли
+ интернет-поиск выключен для чувствительной задачи
+ внешние сервисы выключены или строго ограничены
+ сервер и базы в утверждённом контуре
+ защищённые резервные копии
+ TLS
+ регламент доступа
Это хороший технический старт, но не юридический сертификат соответствия.
21. Формулировки для публичных материалов¶
Без отдельного подтверждения избегайте безусловных заявлений:
Корректнее:
«Архитектура позволяет развернуть ИИ Студию в контролируемом инфраструктурном контуре и настроить локальную обработку, разграничение доступа, сетевые ограничения и другие меры с учётом требований законодательства о персональных данных».
22. Контрольный список перед вводом процесса¶
[ ] определена цель обработки
[ ] определено правовое основание
[ ] определены категории персональных данных
[ ] определены категории субъектов
[ ] определена модель: локальная или внешняя
[ ] определены внешние сервисы
[ ] проверено место хранения баз
[ ] оценена трансграничная передача
[ ] определены сроки хранения
[ ] настроены роли и группы
[ ] определено резервное копирование
[ ] настроено уничтожение
[ ] проведён отрицательный тест доступа
[ ] назначен владелец процесса
[ ] проведена юридическая проверка
Нормативные источники для перепроверки¶
На дату редакции страницы использовались положения Федерального закона № 152-ФЗ:
- статья 18 — обязанности при сборе данных;
- статья 18.1 — меры оператора;
- статья 19 — безопасность обработки;
- статья 22 — уведомление об обработке;
- статья 12 — трансграничная передача.
Перед использованием этой страницы как части внутреннего регламента проверьте актуальную редакцию нормативных актов в официальной правовой системе и у юридической службы организации.