Искусственный интеллект и персональные данные
Career Fair at College of DuPage 2014 5 | by COD Newsroom | openverse | by

Сотрудники российских компаний всё чаще используют зарубежные ИИ-сервисы для обработки конфиденциальной информации: загружают выгрузки из 1С, базы клиентов, резюме кандидатов в ChatGPT, Claude или подобные чат-боты. Однако такие действия, как выясняется, напрямую нарушают российское законодательство о персональных данных (152-ФЗ). Редакция разобралась, какие риски это создаёт для бизнеса и для самих соискателей.

Как сотрудники unknowingly нарушают закон

Типичная ситуация: руководитель отдела продаж перед советом директоров выгружает из CRM данные клиентов (ФИО, телефоны, суммы) и отправляет их в веб-интерфейс ChatGPT с просьбой сделать аналитику. Или HR-специалист загружает резюме с фотографиями в чат-бот, чтобы тот подобрал лучшего кандидата. В обоих случаях персональные данные покидают пределы РФ — уходят на серверы американских компаний Anthropic и OpenAI.

С точки зрения 152-ФЗ, это сразу два нарушения. Первое — трансграничная передача данных без согласия субъектов (ст. 12). США не входит в перечень стран с адекватной защитой прав субъектов персональных данных, поэтому требуется письменное согласие каждого человека и уведомление Роскомнадзора. Второе — нарушение требования о локализации баз данных (ч. 5 ст. 18): первичная запись и систематизация данных граждан РФ должны происходить на территории России.

Что изменилось в законодательстве

С мая 2025 года вступил в силу Федеральный закон № 420-ФЗ, который ужесточил статью 13.11 КоАП. Штрафы за утечку персональных данных теперь составляют:

  • от 300 тыс. до 3 млн рублей — за утечку данных от 1 до 1000 человек;
  • от 3 до 5 млн рублей — за утечку данных 1–10 тыс. человек;
  • от 10 до 15 млн рублей — за утечку более 100 тыс. человек;
  • от 10 до 15 млн рублей — за утечку специальных категорий (здоровье, судимость);
  • от 15 до 20 млн рублей — за утечку биометрии.

Нарушение локализации (отправка данных за рубеж без локализованного контура) — от 1 до 6 млн рублей за первый раз, от 6 до 18 млн рублей при повторном. Для повторных крупных утечек введён оборотный штраф: от 1 до 3% годовой выручки, но не более 500 млн рублей.

Кроме того, с 2026 года дела о нарушениях в сфере персональных данных вернулись в юрисдикцию мировых судей (Федеральный закон № 508-ФЗ). Это значит, что апелляции в Верховный суд по экономическим спорам больше не будет — решения будут приниматься быстрее.

Реальная практика: штрафуют пока редко

По данным юристов, в реестре операторов Роскомнадзора числится более 2,6 млн организаций. За весь 2025 год суды вынесли около 500 решений по статье 13.11 КоАП. То есть соотношение — примерно 5200 операторов на одно судебное решение. В 60% случаев суд ограничился предупреждением.

Максимальная сумма для отечественного бизнеса в 2025 году — 150 тыс. рублей (РЖД, Почта России). ООО «Изумруд» и «Медквадрат» отделались 75 тыс. рублей. Коллекторская и микрофинансовая организация заплатили по 60 тыс. рублей. А верхняя планка в 17 млн рублей была назначена WhatsApp за нарушение локализации — это иностранный сервис.

Однако практика меняется: с новыми законами и ростом числа инцидентов Роскомнадзор может активизироваться. Особенно учитывая, что чат-боты хранят логи промптов, и доказать факт передачи данных за рубеж несложно.

Что это значит для соискателей и HR-специалистов

Для соискателей, размещающих резюме на HeadHunter и других платформах, это означает, что их персональные данные могут быть переданы за рубеж без ведома. Фотографии, номера телефонов, образование, опыт работы — всё это может попасть в массивы данных для обучения ИИ-моделей. Формальная галочка «не использовать мои данные для обучения» в настройках аккаунта не защищает от факта передачи.

Для HR-специалистов и руководителей компаний использование зарубежных чат-ботов для обработки резюме и баз данных — прямой риск. Даже если сотрудник действует из лучших побуждений, компания может быть привлечена к ответственности.

Как минимизировать риски

Эксперты рекомендуют:

  • Использовать локальные ИИ-решения, развёрнутые на серверах в РФ.
  • Обучить сотрудников: не загружать в публичные чат-боты персональные данные клиентов и кандидатов.
  • Внедрить корпоративные политики, запрещающие использование неавторизованных ИИ-инструментов.
  • Провести аудит текущих процессов: проверьте, какие данные и куда передаются через ИИ-сервисы.

Ключевые факты в таблице

Параметр Значение
Законы 152-ФЗ (ст. 12, ч. 5 ст. 18), 420-ФЗ, 508-ФЗ
Штраф за утечку от 1 до 1000 человек 300 тыс. – 3 млн руб.
Штраф за утечку более 100 тыс. человек 10 – 15 млн руб.
Штраф за нарушение локализации (впервые) 1 – 6 млн руб.
Штраф за повторное нарушение локализации 6 – 18 млн руб.
Оборотный штраф за повторную крупную утечку 1–3% выручки, но не более 500 млн руб.
Количество решений суда по 13.11 КоАП в 2025 около 500
Доля решений с предупреждением 60%

Что пока не подтверждено

Автор исходной статьи (Хабр) не раскрывает названия компаний, в которых происходили описанные случаи, указывая, что это собирательные образы. Нет официальной статистики, сколько именно инцидентов с использованием ИИ-ботов было выявлено Роскомнадзором. Также неясно, будет ли регулятор активно применять новые нормы к российскому бизнесу или продолжит фокусироваться на иностранных сервисах.

Источник: Хабр HR Management — https://habr.com/ru/articles/1065058/?utm_campaign=1065058&utm_source=habrahabr&utm_medium=rss

Михаил Кузнецов Пишет о карьере, резюме, собеседованиях и практической стороне поиска работы.