Холодные продажи в 2026: почему живы, но убивают их спамом | Андрей Шапран
4 августа 2026 г.
TL;DR: Кратко:Как использовать ИИ и нейросети в бизнесе по 152-ФЗ. Маскирование персональных данных, российские модели, локализация и согласие простыми словами.
Использовать ИИ с персональными данными по 152-ФЗ можно при трёх условиях: есть законное основание обработки (согласие или договор по ст. 6), персональные данные россиян хранятся на серверах в России (ст. 18) и приняты меры защиты (ст. 18.1). Запрета на ИИ как технологию в законе нет. Вопрос в том, как устроена обработка данных и куда они передаются.
Эта статья для собственника, руководителя, маркетолога и РОПа, кто уже подключил ChatGPT или нейросети к работе и опасается штрафов. Материал не заменяет юридическую консультацию, для конкретной ситуации нужен юрист или специалист по защите данных (DPO).
Компания подключила ChatGPT к обработке заявок. Менеджеры вставляют в чат переписки с клиентами, ФИО и телефоны. Дальше возникает вопрос, законно ли это вообще.
За этим стоят три страха:
Штраф от Роскомнадзора за утечку.
Данные клиентов уходят за рубеж.
Блокировка сервиса или претензия от клиента.
ИИ в бизнесе законен. Риск создаёт то, какие данные передаются и куда они попадают.
Три базовых термина, без которых дальше не разобраться:
Оператор ПДн — компания, которая собирает и обрабатывает данные.
Субъект ПДн — человек, чьи данные обрабатывают.
Обработка — любые действия с данными, включая передачу в нейросеть.
Закон не запрещает ИИ. Он требует законного основания, защиты данных и хранения в России.
Статьи, которые важны при работе с ИИ:
Ст. 6 — основания обработки, согласие или договор.
Ст. 9 — требования к согласию.
Ст. 16 — ограничение автоматизированных решений о человеке.
Ст. 18 и 18.1 — хранение данных в России и меры защиты.
Ст. 22 — уведомление Роскомнадзора.
Каждая из статей дальше разобрана на конкретных рисках и решениях.
При работе с зарубежными моделями данные уходят за пределы России. Это риск по ст. 18, которая требует хранить персональные данные россиян на серверах в стране.
Пример. Менеджер отправляет в ChatGPT базу клиентов с телефонами, чтобы тот её отсортировал. База уже ушла на зарубежный сервер.
Согласие должно быть конкретным, информированным и однозначным. Человек понимает, какие его данные обрабатывают и каким способом, в том числе через нейросеть.
Частая ошибка. Старое согласие, которое клиент подписал два года назад, ничего не говорит про обработку через ИИ. Формально основания на новый способ обработки нет.
[комментарий юриста: как корректно сформулировать согласие на обработку персональных данных через ИИ и нужно ли переоформлять старые согласия]
С 2025 года действуют ужесточённые, в том числе оборотные штрафы за утечку персональных данных. Ответственность за утечку лежит на компании-операторе. ИИ-сервис, через который ушли данные, эту ответственность не снимает.
[комментарий юриста: про актуальные размеры оборотных штрафов по 152-ФЗ в 2025-2026]
[требует данных: точные суммы штрафов за утечку на дату публикации]
Обезличивание считается выполненным, только когда данные нельзя восстановить обратно. Если в телефоне заменить часть цифр на звёздочки, по остальным признакам человека всё ещё можно вычислить. Это не обезличивание.
[комментарий юриста: когда обезличивание и маскирование выводят данные из-под требований 152-ФЗ, а когда нет]
Ст. 16 ограничивает решения с юридическими последствиями, принятые только автоматизированной обработкой. Нужно согласие субъекта или участие человека.
Пример. ИИ-агент сам отказывает клиенту в услуге или меняет ему условия договора, без проверки менеджером. Это попадает под ограничение ст. 16.
Есть четыре способа выстроить законный контур обработки данных при работе с ИИ. Они отличаются по уровню защиты, качеству моделей и стоимости.
Способ | Где хранятся данные | Качество моделей | Когда подходит |
|---|---|---|---|
Маскирование ПДн | Сырые ПДн не уходят вовне | Любые, включая западные | Текстовые задачи, переписки в CRM |
Российские модели (YandexGPT, GigaChat) | В России | Среднее | Нужен полностью российский контур |
Российские прокси (BotHub, Polza) | В России | Высокое (западные модели) | Нужно качество западных моделей с хранением в РФ |
Локальная установка | Только на серверах компании | Зависит от модели | Медицина, финансы, большие объёмы чувствительных данных |
Прямые идентификаторы (ФИО, телефон, e-mail, адрес) заменяются на метки до того, как текст уходит в модель. В нейросеть попадает обезличенный текст, а результат возвращается обратно в CRM с восстановленными данными.
На практике это выглядит так. Менеджер пишет «Перезвонить Ивану Петрову по номеру +7900…». Перед отправкой в модель ФИО и телефон заменяются на метки вида [ИМЯ] и [ТЕЛЕФОН]. Модель работает с обезличенным текстом, формирует ответ, а в CRM метки обратно превращаются в реальные данные. В зарубежную модель персональные данные не уходят.
[комментарий эксперта Флайск: как устроена схема маскирования ПДн перед нейросетью на проектах]
Российские модели (YandexGPT, GigaChat) и российские прокси (BotHub, Polza) держат данные в российском контуре. Это закрывает требование ст. 18.
Когда подходит каждый вариант:
Российские модели напрямую, когда задача терпит их качество ответов и нужен полностью российский контур.
Российские прокси, когда нужно качество западных моделей, но с хранением и обработкой запросов в России.
Для чувствительных данных модель разворачивают на серверах самой компании. Данные не покидают её контур вообще.
Это оправдано в медицине, финансах и при больших объёмах данных, где цена утечки высокая. Сроки и стоимость такого варианта выше, чем у прокси или готовых российских моделей.
ИИ-агент готовит ответ или черновик. Итоговое решение по клиенту принимает менеджер. Так снимается риск по ст. 16, потому что значимое действие выполняет человек, а алгоритм только готовит черновик.
Можно отдавать (после маскирования или в российском контуре) | Нельзя отдавать в зарубежную модель в сыром виде |
|---|---|
Обезличенные тексты переписок | ФИО, телефоны, e-mail, адреса |
Шаблоны писем и ответов | Паспортные и платёжные данные |
Аналитику и статистику без идентификаторов клиентов | Медицинские и биометрические данные |
Внутренние черновики без ПДн | Специальные категории персональных данных |
Если ИИ работает без персональных данных, сложная архитектура избыточна. Генерация текстов, анализ обезличенной статистики, внутренние черновики не требуют отдельного контура защиты.
Малый объём и нечувствительные данные тоже не повод строить сложную схему. Достаточно базовых мер защиты и корректного согласия.
Что измерять после запуска:
Доля обращений, обработанных без передачи сырых персональных данных вовне.
Время ответа клиенту после внедрения ИИ.
Доля заявок, где значимое решение принял человек.
Отсутствие инцидентов с данными.
[требует данных: усреднённые показатели по проектам Флайск, если есть]
Определить, какие данные участвуют в процессе.
Проверить основание обработки и согласие.
Выбрать контур, маскирование, российскую модель или локальную установку.
Запустить пилот на одном ограниченном сценарии.
Настроить логирование и контроль значимых решений.
Проверить, нужно ли уведомлять Роскомнадзор.
Во Флайск такой контур собирают на практике. В работе FlySense AI для amoCRM, российские прокси BotHub и Polza для доступа к моделям, n8n для сценариев обработки. Подробнее о том, как внедрить ИИ с соблюдением 152-ФЗ, на странице направления.
Можно ли использовать ИИ для обработки персональных данных по 152-ФЗ?
Да, при законном основании по ст. 6 (согласие или договор), хранении данных в России по ст. 18 и принятых мерах защиты по ст. 18.1. Запрета на ИИ как технологию в 152-ФЗ нет.
Нарушает ли ChatGPT 152-ФЗ?
Сам сервис не нарушает. Нарушение возникает, когда в зарубежный ChatGPT отправляют сырые персональные данные (ФИО, телефоны, паспорта). Это ломает требование хранить данные в России и условия согласия. Решение, маскирование данных или российские модели.
Нужно ли согласие на обработку персональных данных с помощью ИИ?
Да, если основание обработки это согласие. Оно должно быть конкретным, информированным и однозначным, а использование ИИ раскрыто человеку.
Какой штраф за нарушение 152-ФЗ при использовании ИИ?
С 2025 года действуют ужесточённые, в том числе оборотные штрафы за утечку персональных данных. Ответственность за утечку лежит на компании-операторе. ИИ-сервис её не снимает.
Как обезличить данные перед отправкой в нейросеть?
Заменить прямые идентификаторы (ФИО, телефон, e-mail, адрес) на метки до передачи в модель. Данные должны стать невосстановимыми обратно, иначе обезличивание не считается выполненным.
Где хранятся данные при работе с ИИ и нарушается ли локализация?
При работе с зарубежными моделями данные уходят за рубеж, это риск по ст. 18. Российские прокси, российские модели или локальная установка держат данные в российском контуре.
Можно ли ИИ-агенту принимать решения о клиентах автоматически?
Ст. 16 ограничивает решения с юридическими последствиями, принятые только автоматизированной обработкой. Нужно согласие субъекта или участие человека в финальном решении.
Нужно ли уведомлять Роскомнадзор об обработке персональных данных через ИИ?
Уведомление Роскомнадзора по ст. 22 требуется при обработке персональных данных в общем порядке. Внедрение ИИ не добавляет отдельного уведомления, но меняет состав мер защиты, которые нужно описать.
ИИ в бизнесе совместим с 152-ФЗ при законном основании, хранении данных в России и защите. Риск снимается тем, как выстроена обработка данных.
Три опоры законного контура:
маскирование персональных данных перед отправкой в модель;
российский контур, прокси или собственные серверы;
контроль значимых решений человеком.
Материал не заменяет юридическую консультацию. Для конкретной ситуации нужен юрист или специалист по защите данных.
Записаться на аудит. Во Флайск разберут, какие данные у вас можно отдавать в ИИ, а какие нет, и как выстроить безопасный контур обработки.
Ещё материалы из раздела «Статьи»