Виталий Кравцов

Чек-лист использования ИИ без нарушений 152-ФЗ 2026

Используете ИИ в продукте или процессах? Почти любой промпт с данными живого человека - это обработка персональных данных по 152-ФЗ. Пройдите самопроверку: светофор по 21 пункту в 6 разделах, пояснения со ссылками на официальные источники, применимые штрафы и приоритетные действия. Без регистрации, расчет в браузере.

Чек-лист соответствия 152-ФЗ при использовании ИИ

Ответьте на пункты по вашему сценарию использования ИИ. Если пункт к вам не относится - отметьте «Не применимо». Результат и приоритетные действия обновляются сразу. Это ориентировочная самопроверка, а не юридическая консультация.

Раздел 1. Основы оператора персональных данных

Подано ли уведомление в Роскомнадзор об обработке персональных данных (ст. 22 152-ФЗ)?

Не отвечено
Пояснение, рекомендация и источник

С отменой большинства исключений (ФЗ №266-ФЗ) уведомление об обработке ПДн обязаны подавать практически все организации до начала обработки. Использование ИИ с данными людей этого не отменяет.

Рекомендация: Проверьте свою запись в реестре операторов и при необходимости подайте уведомление через портал РКН.

Опубликована ли на сайте политика обработки персональных данных (ст. 18.1 ч. 2)?

Не отвечено
Пояснение, рекомендация и источник

Оператор обязан издать и опубликовать в открытом доступе документ, определяющий политику обработки ПДн.

Рекомендация: Разместите актуальную политику обработки ПДн в свободном доступе на сайте.

Назначены ли ответственный за организацию обработки ПДн (ст. 22.1) и ответственный за безопасность?

Не отвечено
Пояснение, рекомендация и источник

Оператор назначает ответственного за организацию обработки ПДн; меры безопасности также требуют закрепления ответственного.

Рекомендация: Назначьте приказом ответственных за организацию обработки и за безопасность ПДн.

Оформлены ли согласия отдельным документом по правилам с 01.09.2025, с отдельным согласием на передачу ИИ-вендору / третьим лицам (ст. 9)?

Не отвечено
Пояснение, рекомендация и источник

По ФЗ №156-ФЗ согласие оформляется отдельным документом - его нельзя «зашивать» в договор или пользовательское соглашение; на передачу каждому третьему лицу (включая облачного ИИ-вендора) нужно отдельное согласие. Ранее полученные согласия переподписывать не требуется.

Рекомендация: Приведите формы согласий к отдельному документу; добавьте отдельное согласие на передачу данных ИИ-сервису, если она есть.

Детали для разработчика / юриста: Обязательные реквизиты - в ч. 4 ст. 9: данные субъекта и оператора, цель, перечень ПДн, сведения о третьих лицах-поручителях, срок и порядок отзыва.

Определен ли уровень защищенности ИСПДн (ПП №1119) и составлена ли модель угроз?

Не отвечено
Пояснение, рекомендация и источник

Уровень защищенности (УЗ-1…УЗ-4) зависит от категории ПДн, типа субъектов, объема и актуальных угроз; от него зависят конкретные меры защиты.

Рекомендация: Определите УЗ по ПП №1119, оформите акт и модель угроз; биометрия/спецкатегории и большие объемы повышают уровень.

Раздел 2. Какие данные уходят в ИИ

Знаете ли вы точно, попадают ли в промпты, логи или обучающие выборки данные конкретных людей (ст. 3)?

Не отвечено
Пояснение, рекомендация и источник

Если в промпт, лог или обучающую выборку попадает информация о конкретном человеке (ФИО, телефон, email, паспорт и т.п.), это обработка ПДн со всеми обязанностями - независимо от того, что используется LLM.

Рекомендация: Проведите инвентаризацию потоков: что именно уходит в модель и в логи. Без этого остальные пункты оценить нельзя.

Исключена ли загрузка спецкатегорий (ст. 10) и биометрии (ст. 11) в LLM без письменного согласия и повышенной защиты?

Не отвечено
Пояснение, рекомендация и источник

Спецкатегории (здоровье, взгляды, судимости и др.) и биометрические ПДн требуют письменного согласия и повышенного уровня защиты; пользовательские соглашения многих сервисов прямо запрещают их загрузку.

Рекомендация: Запретите регламентом передачу спецкатегорий и биометрии во внешние LLM; при необходимости - письменное согласие и усиленная защита.

Минимизируются и обезличиваются ли ПДн до отправки в LLM, а в логи пишутся только обезличенные значения?

Не отвечено
Пояснение, рекомендация и источник

Минимизация и обезличивание ПДн до отправки в модель - ключевой прием снижения рисков; корректно обезличенные данные выходят из-под большинства ограничений 152-ФЗ.

Рекомендация: Маскируйте/обезличивайте ПДн перед промптом; в логи - только обезличенные хеши.

Если вы обезличиваете данные - соответствует ли метод утвержденным требованиям (Приказ РКН №140, ПП №1154, с 01.09.2025)?Обычно актуально при использовании внешнего или зарубежного сервиса

Не отвечено
Пояснение, рекомендация и источник

С 01.09.2025 действуют требования к составам обезличенных данных и утвержденные методы обезличивания; некорректное обезличивание само по себе является нарушением 152-ФЗ.

Рекомендация: Сверьте метод обезличивания с Приказом РКН №140 и методикой ПП №1154. Если не обезличиваете - отметьте «Не применимо».

Раздел 3. Локализация и хранение в РФ

Обеспечена ли первичная запись, хранение и обновление ПДн граждан РФ в базах данных на территории РФ (ч. 5 ст. 18)?

Не отвечено
Пояснение, рекомендация и источник

С 01.07.2025 (ФЗ №23-ФЗ) норма ужесточена до императивного запрета на первичный сбор ПДн граждан РФ в зарубежные базы; обязанность распространяется и на обработку по поручению.

Рекомендация: Держите первичную запись ПДн граждан РФ в российской БД; зарубежные сервисы - только после нее и по отдельному основанию.

Исключена ли прямая отправка ПДн граждан РФ в зарубежный облачный LLM (OpenAI, Anthropic, Google) без предварительной записи в российскую БД?

Не отвечено
Пояснение, рекомендация и источник

Вставка данных клиента напрямую в зарубежный облачный сервис - это и риск нарушения локализации, и трансграничная передача в страну не из перечня «адекватных». Легально по умолчанию - только обезличенные данные или данные без ПДн.

Рекомендация: Для ПДн используйте РФ-локализованные или self-hosted решения; в зарубежные LLM отправляйте только обезличенные данные.

Детали для разработчика / юриста: По разъяснениям РКН и Минцифры 2025 передача ранее собранных в РФ данных формально не запрещена ч. 5 ст. 18, но единой судебной практики нет - рекомендуется консервативный подход.

Раздел 4. Трансграничная передача (если применимо)

Если ПДн передаются за рубеж (в т.ч. в зарубежный LLM) - подано ли отдельное уведомление в РКН о трансграничной передаче (ст. 12)?Обычно актуально при использовании внешнего или зарубежного сервиса

Не отвечено
Пояснение, рекомендация и источник

С 01.03.2023 (ФЗ №266-ФЗ) основное условие трансграничной передачи - уведомление РКН о намерении, подаваемое отдельно от уведомления об обработке, до начала передачи. Если данные за рубеж не передаются - пункт не применим.

Рекомендация: Передаете ПДн за рубеж - подайте отдельное уведомление о трансграничной передаче до ее начала. Иначе отметьте «Не применимо».

Получено ли письменное согласие субъекта на передачу в страну не из перечня «адекватной защиты» (США в перечень не входят)?Обычно актуально при использовании внешнего или зарубежного сервиса

Не отвечено
Пояснение, рекомендация и источник

Для стран из перечня РКН - упрощенный режим; для остальных (включая США) - усложненный, с письменным согласием субъекта и получением от получателя сведений о мерах защиты.

Рекомендация: Передаете в «неадекватную» страну - оформите письменное согласие и получите от получателя сведения о защите. Иначе «Не применимо».

Раздел 5. Вендор и договоры

Заключен ли с ИИ-вендором / облаком договор поручения на обработку ПДн (ч. 3 ст. 6) с требованиями ст. 19?Обычно актуально при использовании внешнего или зарубежного сервиса

Не отвечено
Пояснение, рекомендация и источник

Если данные обрабатывает вендор, между вами и им должен быть договор поручения с перечнем данных, действий и целей, обязанностью конфиденциальности, требованиями к защите по ст. 19 и ссылкой на ч. 5 ст. 18. При полностью self-hosted решении пункт не применим.

Рекомендация: Заключите договор поручения с вендором; запросите типовой DPA. Полностью self-hosted - отметьте «Не применимо».

Запрошен ли у облака/вендора действующий аттестат ФСТЭК на нужный уровень защищенности?Обычно актуально при использовании внешнего или зарубежного сервиса

Не отвечено
Пояснение, рекомендация и источник

Аттестованное по 152-ФЗ облако сокращает ваши расходы на аттестацию собственной ИСПДн; источники по уровню (УЗ-1 vs УЗ-3) расходятся, поэтому запрашивайте действующий аттестат документом.

Рекомендация: Запросите у провайдера действующий аттестат соответствия и проверьте указанный в нем УЗ.

Гарантирует ли вендор, что промпты не используются для дообучения, и контролируется ли логирование промптов?Обычно актуально при использовании внешнего или зарубежного сервиса

Не отвечено
Пояснение, рекомендация и источник

Режимы различаются: GigaChat API/Enterprise по умолчанию не хранит запросы для дообучения; YandexGPT на корпоративных тарифах от Pro не обучается на данных, но документация предупреждает, что API логирует промпты. Это нужно проверять в актуальной документации вендора.

Рекомендация: Подтвердите в документации/договоре отключение обучения на промптах и управляемость логирования.

Выбрано ли для обработки ПДн РФ-локализованное или on-premise решение (GigaChat API/Enterprise, YandexGPT корп., self-host), а не зарубежный облачный LLM?

Не отвечено
Пояснение, рекомендация и источник

Для ПДн граждан РФ самый устойчивый путь - российские LLM с локализацией или self-hosted open-source в РФ; зарубежные облачные LLM оставляют для обезличенных данных.

Рекомендация: Маршрутизируйте ПДн в РФ/on-prem решение; зарубежные LLM - только для обезличенных данных.

Раздел 6. Безопасность и утечки

Приняты ли организационные и технические меры защиты ПДн (ст. 18.1, ст. 19; Приказ ФСТЭК №21)?

Не отвечено
Пояснение, рекомендация и источник

Оператор обязан определять угрозы, обнаруживать НСД, реагировать на инциденты и контролировать уровень защищенности ИСПДн; конкретные меры - по Приказу ФСТЭК №21.

Рекомендация: Внедрите меры по Приказу ФСТЭК №21 под ваш УЗ: разграничение доступа, 2FA, журналирование, реагирование на инциденты.

Есть ли регламент уведомления об утечке: РКН в течение 24 часов и результаты расследования в течение 72 часов (ч. 3.1 ст. 21)?

Не отвечено
Пояснение, рекомендация и источник

При выявлении утечки оператор в течение 24 часов уведомляет РКН о факте, причине и вреде и назначает контактное лицо, а в течение 72 часов направляет результаты внутреннего расследования.

Рекомендация: Подготовьте регламент и шаблоны уведомления об утечке (24ч/72ч) через портал РКН заранее.

Детали для разработчика / юриста: Субъекты КИИ дополнительно уведомляют ГосСОПКА (НКЦКИ); остальным операторам подключаться к ГосСОПКА не нужно - РКН сам взаимодействует с НКЦКИ.

Учтены ли ИИ-специфичные риски: prompt injection, утечки через логи обращений, запоминание данных моделью при дообучении?

Не отвечено
Пояснение, рекомендация и источник

Если система имеет доступ к приватным данным, работает с недоверенным контентом и может отправлять данные наружу, она уязвима к утечке (prompt injection, утечки логов, training-data leakage).

Рекомендация: Обезличивайте данные до модели, ограничивайте действия модели с приватными данными, контролируйте логи и недоверенный ввод.

Применяются ли при необходимости шифрование/СКЗИ с сертификатом ФСБ (ГОСТ), 2FA для администраторов и DLP?Обычно актуально при использовании внешнего или зарубежного сервиса

Не отвечено
Пояснение, рекомендация и источник

Для чувствительных данных применяют шифрование (в т.ч. ГОСТ через СКЗИ с сертификатом ФСБ), разграничение доступа, 2FA и DLP-системы.

Рекомендация: Оцените необходимость СКЗИ под ваш УЗ и категорию данных; включите 2FA для админов и DLP. Если не требуется - «Не применимо».

Нормы и суммы приведены по состоянию на июнь 2026. Перед решениями сверяйтесь с первоисточниками на pravo.gov.ru.

Обсудим вашу задачу?

Коротко опишите задачу. Посмотрю контекст и предложу, с чего лучше начать.

  • Ответ по делу в рабочее время
  • Конфиденциально ваши данные под защитой
  • Без давления сначала разбор задачи

Главное за 10 секунд

  • Использовать ИИ для рынка РФ законно, но данные людей в промптах - это обработка ПДн: нужны основание, локализация в РФ и меры защиты.
  • Зарубежные облачные LLM при работе с ПДн граждан РФ, как правило, нарушают локализацию и порядок трансграничной передачи - для них оставляйте только обезличенные данные.
  • Цена ошибки выросла: штрафы за утечки и нарушение локализации измеряются миллионами рублей, а за повторную утечку введен оборотный штраф 1–3% выручки.

Как пользоваться

Отвечайте на пункты по вашему сценарию использования ИИ. Пункт не про вас - отметьте «Не применимо», и он не попадет в оценку. Результат и приоритеты обновляются сразу.

  1. Ответы по пунктам. Да / Нет / Не применимо / Не уверен по 21 пункту в 6 разделах.
  2. Светофор. Каждый пункт: соответствует, риск или нарушение - с пояснением и ссылкой на официальный источник.
  3. Риск-резюме. Уровень риска и применимые штрафы по нарушенным пунктам.
  4. Действия. Список приоритетных действий и выгрузка в PDF.

На чем основано и источники

Пункты опираются на 152-ФЗ и смежные акты (КоАП, постановления Правительства, приказы ФСТЭК и ФСБ, разъяснения РКН и Минцифры) по состоянию на июнь 2026. Каждый пункт сопровождается ссылкой на официальный источник - портал правовой информации pravo.gov.ru, Роскомнадзор и профильные ведомства.

Это ориентировочная самопроверка, а не юридическая консультация и не аудит. Единого федерального закона об ИИ на июнь 2026 нет - требования выводятся из 152-ФЗ и смежных норм. Перед решениями сверяйтесь с первоисточниками и при необходимости с профильным юристом.

Данные актуальны на .

Частые вопросы про ИИ и 152-ФЗ

Законно ли использовать ИИ с персональными данными в России?

Да, но почти любой промпт с данными живого человека - это обработка ПДн по 152-ФЗ со всеми обязанностями: основание, локализация в РФ, меры защиты. Безопаснее всего российские LLM с локализацией или self-hosted, а зарубежные облачные сервисы - только для обезличенных данных.

Можно ли отправлять данные клиентов в ChatGPT или Claude?

При обработке ПДн граждан РФ - как правило нет: данные уходят на серверы за рубежом, что создает риск нарушения локализации (ч.5 ст.18) и трансграничной передачи в страну не из перечня «адекватных». Легально по умолчанию - обезличенные данные или данные без ПДн.

Что считается персональными данными в промпте?

Любая информация, относящаяся к определенному или определяемому человеку: ФИО в связке с телефоном/email/адресом, паспорт, биометрия, IP в связке с историей. Если такое попадает в промпт, лог или обучающую выборку - это обработка ПДн.

Какие штрафы за нарушения с 2025 года?

Существенно выросли: за нарушение локализации до 6 млн ₽ (повторно до 18 млн), за неуведомление об утечке 1–3 млн ₽, а за повторную утечку - оборотный штраф 1–3% годовой выручки (минимум 20 млн ₽). Суммы приведены по состоянию на июнь 2026 - сверяйтесь с первоисточниками.

Заменяет ли этот чек-лист юриста?

Нет. Это ориентировочная самопроверка, которая помогает увидеть основные зоны риска и приоритеты. Итоговую оценку соответствия и документы готовьте с профильным юристом и по первоисточникам на pravo.gov.ru.

Есть ли единый закон об ИИ в России?

На июнь 2026 - нет. Есть проект Минцифры об основах госрегулирования ИИ (ожидаемое вступление позже) и отраслевые нормы. Поэтому требования к ИИ выводятся в основном из 152-ФЗ и смежных актов, а не из отдельного «закона об ИИ».

Автор

Виталий Кравцов
Виталий Кравцов
Интернет-предприниматель, сооснователь Tour.ru. 18 лет в digital, внедряю ИИ в процессы и продукты. Приглашенный преподаватель курса по SEO в НИУ ВШЭ.

Ориентировочная самопроверка на основе ваших ответов и норм по состоянию на июнь 2026. Не является юридической консультацией, аудитом или офертой. Сверяйтесь с первоисточниками (pravo.gov.ru) и при необходимости с профильным юристом.