152-ФЗ о персональных данных и ИИ: что нужно знать бизнесу | AI Радар
Регуляторика

152-ФЗ: закон о персональных данных и при чём тут искусственный интеллект

📅 Обновлено 22.09.2026✍️ Александр Григорьев🏷 Регуляторика
Федеральный закон №152-ФЗ «О персональных данных» от 27 июля 2006 года напрямую не писался про ИИ, но именно он определяет главные ограничения на то, какие данные можно передавать в облачные AI-сервисы — особенно зарубежные.
27.07.2006
дата принятия закона
2015
с этого года — требование
локализации данных в РФ

Что требует закон от оператора данных

📋Согласие, защита, точность

152-ФЗ запрещает обработку персональных данных без согласия их владельца и обязывает оператора — любое юридическое лицо или ИП, работающее с такими данными, — принимать организационные и технические меры для защиты персональных данных от несанкционированного доступа, уничтожения, изменения, блокирования, копирования и распространения. Закон также требует обеспечивать точность и актуальность данных и отчитываться о своей деятельности перед регулятором.

Локализация данных — ключевое ограничение для ИИ-сервисов

🗄️Данные граждан РФ — на серверах в России

С 2015 года закон дополнен требованием хранить персональные данные граждан России на серверах, физически расположенных на территории страны. Именно это ограничение — одна из главных практических причин, по которой компании с чувствительными пользовательскими данными избегают отправлять их в зарубежные облачные AI-сервисы без дополнительных гарантий: обработка данных на серверах за пределами России может напрямую нарушать это требование.

При чём тут выбор ИИ-инструмента

🤖Не про сам ИИ, а про то, что вы ему передаёте

152-ФЗ не регулирует искусственный интеллект как технологию — он регулирует персональные данные независимо от того, какой инструмент их обрабатывает. Практическое следствие для бизнеса: если сотрудник вставляет в чат-бот текст, содержащий персональные данные клиентов (ФИО, контакты, номера договоров), компания как оператор этих данных несёт ответственность за то, где и как они будут обработаны — включая случай, когда это происходит на зарубежных серверах стороннего AI-сервиса без контроля компании.

Это одна из практических причин, почему для работы с чувствительными данными компании чаще выбирают GigaChat, YandexGPT или другие модели с российским контуром обработки данных — не потому, что зарубежные модели хуже по качеству, а потому, что российский контур снимает риск нарушения требования о локализации.

Что это значит на практике

✅Проверяйте, а не предполагайте

Присутствие поставщика ИИ-сервиса на российском рынке само по себе не гарантирует соответствие 152-ФЗ — важны конкретные договорные условия о месте хранения и обработки данных. И наоборот: сам факт использования зарубежного сервиса не обязательно означает нарушение закона, если через него не передаются персональные данные вовсе. Разумная практика — явно прописать во внутренней политике компании, какие категории данных сотрудникам разрешено вводить в какие ИИ-инструменты.

📝 Материал носит справочный характер и обновляется по мере изменений на рынке ИИ. Цифры со ссылкой на источник — проверяемые данные; оценки и рекомендации без ссылки — анализ редакции AI Радар, не факт. Дата последнего обновления — 22.09.2026.

Частые вопросы

01Когда принят 152-ФЗ?
27 июля 2006 года.
02Кто такой оператор персональных данных?
Любое юридическое лицо или индивидуальный предприниматель, который обрабатывает персональные данные — сбор, хранение, использование, передачу и другие операции с ними.
03Обязательно ли хранить данные граждан РФ на российских серверах?
Да, с 2015 года закон требует локализации — обработка и хранение персональных данных граждан России должны происходить на серверах, физически расположенных на территории страны.
04Нарушает ли использование ChatGPT или другого зарубежного ИИ закон 152-ФЗ?
Само по себе использование зарубежного сервиса закон не нарушает — нарушением становится передача в него персональных данных граждан РФ без соблюдения требований о локализации и защите данных. Если в диалог с ИИ не попадают персональные данные, требования закона не применяются.
05Почему компании выбирают GigaChat или YandexGPT для работы с чувствительными данными?
Российский контур обработки данных снимает риск нарушения требования о локализации — это причина выбора, отдельная от вопроса о качестве самой модели.