Персональные данные граждан РФ: почему бизнесу нужен локальный AI-контур
Когда персональные данные граждан РФ, данные сотрудников, клиентские базы и корпоративные документы попадают в зарубежные облака или внешние AI-сервисы, собственник получает не технологическое ускорение, а юридический, регуляторный и репутационный риск.
Российское законодательство не вводит абсолютный запрет на любую трансграничную передачу персональных данных. Но оно прямо запрещает выполнять ключевые операции с персональными данными граждан РФ с использованием баз данных, находящихся за пределами РФ, и устанавливает специальный разрешительный/уведомительный режим трансграничной передачи.
Безопасная для собственника модель — локальный контур обработки данных и локальный AI-контур ABS.
Риск возникает не только при «продаже» или намеренной передаче данных иностранной стороне. Он возникает уже тогда, когда HR-база, клиентская база, база подрядчиков, CRM, корпоративная почта, документы, заявки, таблицы или промпты с персональными данными фактически обрабатываются через иностранную облачную платформу, зарубежный SaaS или внешнюю AI-модель.
1. Что прямо запрещено или недопустимо
| Запрет / ограничение | Норма закона | Практический смысл для компании |
|---|---|---|
| Не допускается запись, систематизация, накопление, хранение, уточнение и извлечение ПДн граждан РФ с использованием баз данных за пределами РФ. | 152-ФЗ, ст. 18 ч. 5; 149-ФЗ, ст. 16 ч. 4 п. 7 |
Нельзя делать иностранное облако или зарубежную SaaS-систему основной базой для российских ПДн. Первичный контур должен быть в РФ. |
| Нельзя начинать трансграничную передачу ПДн без предварительного уведомления Роскомнадзора. | 152-ФЗ, ст. 12 ч. 3; портал РКН |
Передача ПДн в иностранную CRM, helpdesk, HR-сервис, маркетинговую платформу или внешнюю AI-модель требует предварительной юридической процедуры. |
| Трансграничная передача может быть запрещена или ограничена уполномоченным органом. | 152-ФЗ, ст. 12 ч. 8–12 | Если Роскомнадзор запретил или ограничил передачу, продолжать её нельзя; ранее переданные данные должны быть уничтожены иностранным получателем. |
| Работодатель не вправе сообщать персональные данные работника третьей стороне без письменного согласия, кроме случаев, предусмотренных законом. | ТК РФ, ст. 88 | Данные сотрудников нельзя бесконтрольно выгружать подрядчикам, зарубежным сервисам, AI-платформам и внешним аналитическим системам. |
| Нельзя допускать неправомерную передачу, предоставление, распространение или доступ к ПДн. | КоАП РФ, ст. 13.11 ч. 12–18 | Утечка через иностранный сервис, облако, внешнего подрядчика или AI-инструмент может привести к многомиллионным и оборотным штрафам. |
2. Типовые действия, которые создают риск
- Загрузка клиентской базы в зарубежные маркетинговые сервисы. Даже ради рассылки, аналитики или скоринга это может быть трансграничной передачей и/или нарушением локализации, если база фактически ведётся за рубежом.
- Использование иностранной CRM как основной базы ПДн граждан РФ. Если запись, хранение, обновление и извлечение российских ПДн происходят за пределами РФ, возникает прямой риск по 152-ФЗ и 149-ФЗ.
- Отправка кадровых документов во внешние AI-сервисы. Паспорта, трудовые договоры, больничные, зарплатные таблицы, резюме, оценки KPI и переписка сотрудников — зона повышенного риска.
- Передача доступа иностранному подрядчику к корпоративным системам. Даже без выгрузки файла доступ к базе может квалифицироваться как предоставление/доступ к ПДн.
- Использование внешних AI-чатов для анализа договоров и внутренних документов. Если документы содержат ФИО, телефоны, email, паспортные данные, кадровую информацию или сведения о клиентах — это уже не «просто текст», а потенциальная обработка ПДн.
3. Ответственность и штрафы
| Нарушение | Норма | Штраф для юрлица |
|---|---|---|
| Нарушение требования локализации баз ПДн граждан РФ | КоАП 13.11 ч. 8 | 1–6 млн ₽ (должн. лица 100–200 тыс.) |
| Повторное нарушение локализации | КоАП 13.11 ч. 9 | 6–18 млн ₽ (должн. лица 500–800 тыс.) |
| Обработка ПДн в случаях, не предусмотренных законом, либо несовместимо с целями сбора | КоАП 13.11 ч. 1 | 150–300 тыс. ₽ |
| Нет письменного согласия, когда оно обязательно | КоАП 13.11 ч. 2 | 300–700 тыс. ₽ |
| Неправомерная передача/доступ к ПДн: 1 000–10 000 субъектов | КоАП 13.11 ч. 12 | 3–5 млн ₽ |
| Неправомерная передача/доступ: 10 000–100 000 субъектов | КоАП 13.11 ч. 13 | 5–10 млн ₽ |
| Неправомерная передача/доступ: более 100 000 субъектов | КоАП 13.11 ч. 14 | 10–15 млн ₽ |
| Повторная крупная утечка / неправомерная передача | КоАП 13.11 ч. 15 | 1–3% совокупной выручки, не менее 20 млн и не более 500 млн ₽ |
| Неправомерная передача специальных категорий ПДн | КоАП 13.11 ч. 16 | 10–15 млн ₽ |
| Неправомерная передача биометрических ПДн | КоАП 13.11 ч. 17 | 15–20 млн ₽ |
| Повторная утечка специальных / биометрических ПДн | КоАП 13.11 ч. 18 | 1–3% выручки, не менее 25 млн и не более 500 млн ₽ |
4. Почему собственнику выгоден локальный AI-контур ABS
ABS — не «ещё один AI-чат», а локальная корпоративная операционная система, которая позволяет использовать искусственный интеллект без вывода чувствительных данных за пределы контролируемой инфраструктуры компании.
Не «закон всегда запрещает любую передачу данных за рубеж», а: закон требует локализовать ключевые операции с ПДн граждан РФ в РФ, а трансграничную передачу проводить только по специальной процедуре — поэтому собственнику безопаснее и управляемее строить локальный AI-контур.
Нормативные ссылки
Основной источник сводных редакций — КонсультантПлюс; для процедур трансграничной передачи — официальный портал Роскомнадзора.
- 152-ФЗ, ст. 18 ч. 5 — локализация баз персональных данных
- 152-ФЗ, ст. 12 — трансграничная передача персональных данных
- Роскомнадзор — уведомление о намерении осуществлять трансграничную передачу ПДн
- 149-ФЗ, ст. 16 — защита информации и локализация баз ПДн
- ТК РФ, ст. 88 — передача персональных данных работника
- КоАП РФ, ст. 13.11 — ответственность за нарушения в области персональных данных
Документ является информационно-аналитическим и маркетинговым материалом для обсуждения внедрения локального AI-контура ABS. Он не заменяет индивидуальное юридическое заключение, аудит ИСПДн, КИИ, режима коммерческой тайны, гостайны и требований ФСТЭК/ФСБ для конкретного предприятия.
Как ABS закрывает это на практике
Требование локализации закрывается не отказом от ИИ, а выбором контура, в котором он работает. Ниже — три версии ABS: от облачного секретаря до полностью локального развёртывания на вашем сервере.