Вопрос «можно ли использовать зарубежный AI-сервис по 152-ФЗ» слишком широкий. Ответ зависит от того, какие данные компания отправляет, где они первоначально собираются и хранятся, кому именно передаются и выполнены ли требования к трансграничной передаче.
152-ФЗ не запрещает зарубежные AI-сервисы как класс
Закон регулирует обработку персональных данных, а не отдельную категорию технологий «AI». Поэтому сам факт использования иностранной модели не является автоматическим нарушением. Риск появляется, когда в сервис передаются данные, по которым можно определить физическое лицо, и такая передача не вписана в законный процесс обработки.
Практический принцип
До выбора сервиса сначала определите, нужны ли ему реальные персональные данные вообще. Во многих сценариях задача решается на обезличенном или синтетическом наборе.
Локализация при сборе данных граждан РФ
Часть 5 статьи 18 152-ФЗ в действующей редакции требует, чтобы при сборе персональных данных граждан РФ, в том числе через интернет, запись, систематизация, накопление, хранение, уточнение и извлечение осуществлялись с использованием баз данных на территории России, за предусмотренными законом исключениями.
Это означает, что нельзя строить первичный контур сбора так, чтобы данные российского пользователя сразу записывались только в зарубежную базу. Актуальный текст нормы можно проверить в статье 18 закона №152-ФЗ.
После локализации остаётся вопрос трансграничной передачи
Локализация не означает, что последующая передача за рубеж всегда запрещена. Но она регулируется отдельно статьёй 12. Если данные передаются иностранному юридическому или физическому лицу на территорию иностранного государства, оператор должен выполнить требования к трансграничной передаче.
Для облачного AI-сервиса это особенно важно: даже если пользователь видит обычное поле ввода, технически данные могут обрабатываться иностранной компанией и инфраструктурой за пределами РФ.
До трансграничной передачи требуется отдельное уведомление
Статья 12 предусматривает уведомление Роскомнадзора о намерении осуществлять трансграничную передачу до начала такой деятельности. Для государств, не входящих в перечень обеспечивающих адекватную защиту, действует дополнительный режим ожидания решения регулятора; закон также предусматривает возможность запрета или ограничения передачи.
После изменений июля 2026 года актуальную редакцию особенно важно проверять непосредственно перед запуском. Текст доступен в статье 12 закона №152-ФЗ.
Удалить имя — ещё не значит обезличить данные
Персональными могут быть телефон, email, должность в сочетании с компанией, номер договора, история переписки, голос, фотография и другие сведения, позволяющие прямо или косвенно определить человека.
Если сотрудник копирует в AI переписку клиента без имени, но в тексте остаются номер заказа, компания, телефон и детали ситуации, риск идентификации сохраняется.
Какие сценарии проще сделать безопаснее
- использовать синтетические данные для разработки промптов;
- удалять из текста поля, не нужные для задачи;
- заменять идентификаторы техническими кодами до отправки;
- размещать чувствительный сценарий в контролируемой инфраструктуре;
- отдельно оценивать специальные категории и биометрию;
- не разрешать сотрудникам самостоятельно выбирать внешние AI-сервисы для рабочих данных.
Минимизация данных полезна даже тогда, когда все юридические основания формально есть: меньше передали — меньше масштаб потенциального инцидента.
Сделайте короткую внутреннюю политику использования AI
| Категория | Пример правила |
|---|---|
| Публичные данные | Разрешённые внешние AI-сервисы |
| Внутренние данные | Только утверждённые корпоративные аккаунты |
| Персональные данные | Только после правовой и технической проверки сценария |
| Коммерческая тайна | Ограниченный контур / запрет внешней отправки |
Политика должна быть достаточно простой, чтобы сотрудник мог принять решение до того, как вставит документ в чат.
Что говорит актуальная правовая база
Основные нормы — Федеральный закон №152-ФЗ, его статья 18 о локализации и статья 12 о трансграничной передаче. Минцифры также разъясняло, что после локализации последующая трансграничная передача должна выполняться по статье 12, включая уведомление в предусмотренных случаях: письмо Минцифры.
По теме: см. также материал о трансграничной передаче персональных данных.
Итог
Не нужно формулировать правило «зарубежный AI запрещён». Нужна более точная система: какие данные используются, где они собираются, требуется ли трансграничная передача, выполнены ли уведомления и можно ли решить задачу без персональных данных. Для реального клиентского или кадрового сценария правовую схему лучше проверять до внедрения.
Команда уже использует AI с клиентскими или кадровыми данными?
Можно провести инвентаризацию сценариев, разделить данные по риску и определить, где нужен локальный контур или отдельная правовая проверка.
