152-ФЗ запрещает обработку персональных данных без согласия их владельца и обязывает оператора — любое юридическое лицо или ИП, работающее с такими данными, — принимать организационные и технические меры для защиты персональных данных от несанкционированного доступа, уничтожения, изменения, блокирования, копирования и распространения. Закон также требует обеспечивать точность и актуальность данных и отчитываться о своей деятельности перед регулятором.
С 2015 года закон дополнен требованием хранить персональные данные граждан России на серверах, физически расположенных на территории страны. Именно это ограничение — одна из главных практических причин, по которой компании с чувствительными пользовательскими данными избегают отправлять их в зарубежные облачные AI-сервисы без дополнительных гарантий: обработка данных на серверах за пределами России может напрямую нарушать это требование.
152-ФЗ не регулирует искусственный интеллект как технологию — он регулирует персональные данные независимо от того, какой инструмент их обрабатывает. Практическое следствие для бизнеса: если сотрудник вставляет в чат-бот текст, содержащий персональные данные клиентов (ФИО, контакты, номера договоров), компания как оператор этих данных несёт ответственность за то, где и как они будут обработаны — включая случай, когда это происходит на зарубежных серверах стороннего AI-сервиса без контроля компании.
Это одна из практических причин, почему для работы с чувствительными данными компании чаще выбирают GigaChat, YandexGPT или другие модели с российским контуром обработки данных — не потому, что зарубежные модели хуже по качеству, а потому, что российский контур снимает риск нарушения требования о локализации.
Присутствие поставщика ИИ-сервиса на российском рынке само по себе не гарантирует соответствие 152-ФЗ — важны конкретные договорные условия о месте хранения и обработки данных. И наоборот: сам факт использования зарубежного сервиса не обязательно означает нарушение закона, если через него не передаются персональные данные вовсе. Разумная практика — явно прописать во внутренней политике компании, какие категории данных сотрудникам разрешено вводить в какие ИИ-инструменты.