01.04.2026
Передача персональных данных в ChatGPT: бизнес предупредили о штрафах до 25 млн рублей
· 6 минут чтенияЮристы и специалисты по информационной безопасности фиксируют новый вид нарушений 152‑ФЗ, который уже привёл к первым предписаниям Роскомнадзора. Сотрудники российских компаний массово передают персональные данные клиентов — ФИО, номера телефонов, адреса — в публичные нейросети вроде ChatGPT, DeepSeek или Claude. С точки зрения закона это квалифицируется как трансграничная передача данных без уведомления регулятора и без согласия субъектов. Штрафы для бизнеса достигают 10–25 млн рублей, а в перспективе возможны и более серьёзные последствия, вплоть до ограничения деятельности.
Как публичные ИИ‑сервисы становятся источником риска
ChatGPT и аналогичные сервисы обрабатывают вводимые данные на серверах, расположенных за пределами России — в США, Европе или Азии. Когда сотрудник копирует в окно чата базу клиентов с контактами, загружает файл с персональными данными или просит нейросеть проанализировать переписку с покупателями, фактически происходит экспорт персональных данных за границу. Оператор (работодатель) при этом не уведомляет Роскомнадзор о трансграничной передаче, не получает согласия субъектов и не проверяет уровень защиты данных в стране‑получателе, как того требует статья 12 152‑ФЗ.
Особенно остро проблема стоит в отделах продаж, маркетинга, клиентского сервиса и IT‑разработке. Сотрудники используют нейросети для генерации ответов клиентам, составления коммерческих предложений, проверки кода или анализа обращений. В промты часто попадают не только обезличенные данные, но и полные анкеты клиентов, что делает нарушение очевидным.
Что грозит бизнесу: размеры штрафов и позиция регулятора
Роскомнадзор уже несколько лет разъясняет, что использование иностранных облачных сервисов для обработки персональных данных должно соответствовать правилам трансграничной передачи. В 2025 году ведомство выпустило обзор практики, где отдельно указало на риски применения генеративных нейросетей. Нарушение порядка трансграничной передачи влечёт административную ответственность по ст. 13.11 КоАП РФ:
— для должностных лиц — штраф от 8 000 до 12 000 рублей;
— для юридических лиц — от 40 000 до 100 000 рублей (первичное нарушение).
Однако если нарушение повторное либо сопряжено с невыполнением законных требований регулятора, размер штрафа для юрлиц возрастает до от 1 до 6 млн рублей, а в случае утечки или обработки специальных категорий персональных данных — до 10–25 млн рублей. Именно такие санкции фигурируют в предупреждениях, которые сейчас получают компании, выявленные в ходе мониторинга использования зарубежных ИИ‑сервисов.
Кроме того, сам факт передачи данных в публичную нейросеть может быть расценён как необеспечение конфиденциальности, что даёт пострадавшим клиентам право требовать компенсацию морального вреда в судебном порядке.
Эксперты: большинство компаний не контролируют ИИ‑активность сотрудников
По данным проведённых аудитов, в девяти компаниях из ретейла, финансового сектора и IT‑разработки в семи из них сотрудники на регулярной основе отправляли персональные данные в ChatGPT и аналоги. При этом ни в одной не было внутреннего регламента, запрещающего такую практику. Руководство узнавало о проблеме только после предписания Роскомнадзора. Штрафы становятся неизбежными, если вовремя не внедрить политику использования ИИ. Многие ошибочно полагают, что ответственность лежит на сотруднике, который передал данные. Однако оператором по закону является юридическое лицо — именно оно обязано организовать обработку ПДн таким образом, чтобы исключить несанкционированную передачу. Если работник нарушил локальный акт, дисциплинарное взыскание возможно, но штраф заплатит компания. Причём суммы в 10–25 млн рублей сейчас реальны: в 2025 году за повторную передачу данных в зарубежную CRM‑систему оштрафовали на 18 млн.
Как защитить компанию: рекомендации юристов и ИБ‑специалистов
Специалисты сходятся во мнении: запретить сотрудникам использовать нейросети полностью невозможно, поэтому необходимо выстроить систему контролируемого и безопасного применения ИИ.
1. Принять локальный акт об использовании искусственного интеллекта. В документе прописать, какие категории данных запрещено передавать в публичные ИИ‑сервисы (персональные данные, коммерческая тайна, банковские реквизиты), а также ввести процедуру согласования.
2. Использовать корпоративные решения с развёртыванием в российской инфраструктуре. Ряд вендоров предлагает приватные инстансы нейросетей, работающие на серверах в РФ. Такие инструменты позволяют обрабатывать данные без нарушения законодательства о трансграничной передаче.
3. Провести обучение сотрудников. Работники должны понимать, что ввод ФИО и телефона в ChatGPT — это не техническая деталь, а юридически значимое действие, которое создаёт риски для всей компании.
4. Внедрить технический контроль. На уровне DLP‑систем и прокси-серверов можно отслеживать отправку персональных данных в домены зарубежных ИИ‑сервисов и блокировать такие попытки.
5. Если использование публичного ИИ необходимо для бизнес-процессов, предварительно обезличивать данные. Удаление идентифицирующих признаков (ФИО, телефон, email, адрес) снижает риски, но требует чёткой методики, чтобы обезличенные данные нельзя было обратно связать с субъектом.
Что будет дальше: законодательство и практика контроля
Роскомнадзор в 2026 году анонсировал расширение мониторинга использования организациями зарубежных ИИ‑сервисов. Ведомство намерено запрашивать у крупных операторов сведения о том, какие нейросети применяются и как обеспечивается защита данных. В Госдуме также обсуждаются поправки в 152‑ФЗ, которые могут прямо прописать требования к использованию ИИ при обработке персональных данных, включая обязанность использовать только сертифицированные российские решения для обработки чувствительной информации.
Бизнесу не стоит ждать ужесточения законодательства, — считают эксперты. Правоприменительная практика уже идёт по пути признания передачи данных в ChatGPT нарушением. Компании, которые не примут меры сейчас, рискуют получить не только штрафы, но и репутационные потери: утечка данных через нейросеть может стать громким кейсом. Лучше заранее выстроить политику использования ИИ, чем потом доказывать регулятору, что вы не знали, чем занимаются сотрудники.
Таким образом, предупреждения экспертов переходят в плоскость практических рисков. Публичные нейросети — мощный инструмент, но их неконтролируемое применение в работе с персональными данными уже сегодня грозит бизнесу миллионными штрафами и пристальным вниманием со стороны Роскомнадзора.
