
Сотрудники российских компаний всё чаще используют зарубежные ИИ-сервисы для обработки конфиденциальной информации: загружают выгрузки из 1С, базы клиентов, резюме кандидатов в ChatGPT, Claude или подобные чат-боты. Однако такие действия, как выясняется, напрямую нарушают российское законодательство о персональных данных (152-ФЗ). Редакция разобралась, какие риски это создаёт для бизнеса и для самих соискателей.
Как сотрудники unknowingly нарушают закон
Типичная ситуация: руководитель отдела продаж перед советом директоров выгружает из CRM данные клиентов (ФИО, телефоны, суммы) и отправляет их в веб-интерфейс ChatGPT с просьбой сделать аналитику. Или HR-специалист загружает резюме с фотографиями в чат-бот, чтобы тот подобрал лучшего кандидата. В обоих случаях персональные данные покидают пределы РФ — уходят на серверы американских компаний Anthropic и OpenAI.
С точки зрения 152-ФЗ, это сразу два нарушения. Первое — трансграничная передача данных без согласия субъектов (ст. 12). США не входит в перечень стран с адекватной защитой прав субъектов персональных данных, поэтому требуется письменное согласие каждого человека и уведомление Роскомнадзора. Второе — нарушение требования о локализации баз данных (ч. 5 ст. 18): первичная запись и систематизация данных граждан РФ должны происходить на территории России.
Что изменилось в законодательстве
С мая 2025 года вступил в силу Федеральный закон № 420-ФЗ, который ужесточил статью 13.11 КоАП. Штрафы за утечку персональных данных теперь составляют:
- от 300 тыс. до 3 млн рублей — за утечку данных от 1 до 1000 человек;
- от 3 до 5 млн рублей — за утечку данных 1–10 тыс. человек;
- от 10 до 15 млн рублей — за утечку более 100 тыс. человек;
- от 10 до 15 млн рублей — за утечку специальных категорий (здоровье, судимость);
- от 15 до 20 млн рублей — за утечку биометрии.
Нарушение локализации (отправка данных за рубеж без локализованного контура) — от 1 до 6 млн рублей за первый раз, от 6 до 18 млн рублей при повторном. Для повторных крупных утечек введён оборотный штраф: от 1 до 3% годовой выручки, но не более 500 млн рублей.
Кроме того, с 2026 года дела о нарушениях в сфере персональных данных вернулись в юрисдикцию мировых судей (Федеральный закон № 508-ФЗ). Это значит, что апелляции в Верховный суд по экономическим спорам больше не будет — решения будут приниматься быстрее.
Реальная практика: штрафуют пока редко
По данным юристов, в реестре операторов Роскомнадзора числится более 2,6 млн организаций. За весь 2025 год суды вынесли около 500 решений по статье 13.11 КоАП. То есть соотношение — примерно 5200 операторов на одно судебное решение. В 60% случаев суд ограничился предупреждением.
Максимальная сумма для отечественного бизнеса в 2025 году — 150 тыс. рублей (РЖД, Почта России). ООО «Изумруд» и «Медквадрат» отделались 75 тыс. рублей. Коллекторская и микрофинансовая организация заплатили по 60 тыс. рублей. А верхняя планка в 17 млн рублей была назначена WhatsApp за нарушение локализации — это иностранный сервис.
Однако практика меняется: с новыми законами и ростом числа инцидентов Роскомнадзор может активизироваться. Особенно учитывая, что чат-боты хранят логи промптов, и доказать факт передачи данных за рубеж несложно.
Что это значит для соискателей и HR-специалистов
Для соискателей, размещающих резюме на HeadHunter и других платформах, это означает, что их персональные данные могут быть переданы за рубеж без ведома. Фотографии, номера телефонов, образование, опыт работы — всё это может попасть в массивы данных для обучения ИИ-моделей. Формальная галочка «не использовать мои данные для обучения» в настройках аккаунта не защищает от факта передачи.
Для HR-специалистов и руководителей компаний использование зарубежных чат-ботов для обработки резюме и баз данных — прямой риск. Даже если сотрудник действует из лучших побуждений, компания может быть привлечена к ответственности.
Как минимизировать риски
Эксперты рекомендуют:
- Использовать локальные ИИ-решения, развёрнутые на серверах в РФ.
- Обучить сотрудников: не загружать в публичные чат-боты персональные данные клиентов и кандидатов.
- Внедрить корпоративные политики, запрещающие использование неавторизованных ИИ-инструментов.
- Провести аудит текущих процессов: проверьте, какие данные и куда передаются через ИИ-сервисы.
Ключевые факты в таблице
| Параметр | Значение |
|---|---|
| Законы | 152-ФЗ (ст. 12, ч. 5 ст. 18), 420-ФЗ, 508-ФЗ |
| Штраф за утечку от 1 до 1000 человек | 300 тыс. – 3 млн руб. |
| Штраф за утечку более 100 тыс. человек | 10 – 15 млн руб. |
| Штраф за нарушение локализации (впервые) | 1 – 6 млн руб. |
| Штраф за повторное нарушение локализации | 6 – 18 млн руб. |
| Оборотный штраф за повторную крупную утечку | 1–3% выручки, но не более 500 млн руб. |
| Количество решений суда по 13.11 КоАП в 2025 | около 500 |
| Доля решений с предупреждением | 60% |
Что пока не подтверждено
Автор исходной статьи (Хабр) не раскрывает названия компаний, в которых происходили описанные случаи, указывая, что это собирательные образы. Нет официальной статистики, сколько именно инцидентов с использованием ИИ-ботов было выявлено Роскомнадзором. Также неясно, будет ли регулятор активно применять новые нормы к российскому бизнесу или продолжит фокусироваться на иностранных сервисах.
Источник: Хабр HR Management — https://habr.com/ru/articles/1065058/?utm_campaign=1065058&utm_source=habrahabr&utm_medium=rss