Comments 85
В каждой второй статье про нейросети и 152-ФЗ написано, что компании грозит 20 тысяч рублей.
что грозит? Премия? :D
Премия была бы честнее - хоть кто-то получил бы деньги по этой цифре. Поправил в лиде на “штраф”, спасибо.
Придется еще раз править) Фраза оборвана на половине мысли. Грозит штраф за что? Надо закончить мысль.
Поменял. Спасибо еще раз)
Всегда пожалуйста) За то сразу видно что не ИИ писал статью :D
Ну для начала доказать это не получиться. Сотрете чат и все концы в воду, если конечно сами не признаете. А так ставьте просто вместо данных звездочки и будет вам счастье.
Ахаха, очередной Костя Сапрыкин. Для вас там отдельный раздел есть "Для Кости Сапрыкина".
Суд принимает к рассмотрению доказательства. У вас есть доказательства, что что-то там куда-то ушло?
Разумеется, если сотрудник сам написал обьяснительную, в которой пояснил, что делал то и то - её можно приобщить к делу, и на этом основании вменить подходящую статью, но если у вас ничего нет - что вменять?
-- Вы использовали в работе ХХХХХ?
-- Нет.
-- Вы загружали данные Договора №3342 в ХХХХХ?
-- Нет.
-- Но у вас стиль изложения типичен для ИИ!
-- Мне такой нравится, я сам так написал в этот раз.
Даже если истец заявит ходатайство с просьбой обязать написать такое же самостоятельно в присутствии судьи (это фантастика) - "я был нетрезв и на меня снизошло вдохновение, а сейчас я не смогу!"
Ну, и чо? Написание договоров в нетрезвом состоянии пока законом не предусмотрено.
Деже если ЧатГПТ по просьбе третьего лица "напиши пример Договора" выдаст текст именно ЭТОГО договора - это не является доказательством.
Мало ли что он придумает, может быть что этот текст написал Владимир Ильич Маяковский в 1932 году в газете "Гудок" - теперь тоже верить?
Главное - грамотно опротестовать в ходатайстве
Жаль, что это так работает только в вашей голове. РКН может штрафовать (и штрафует) по косвенным признакам в слитых дампах.
Поинтересуйтесь, например, делом ООО "Юкидс".
Доказательная база РКН: на теневом форуме выложили базу клиентов объемом 300–500 тыс. строк (ФИО, телефоны, e-mail и служебные комментарии менеджеров из Битрикс24). РКН зафиксировал факт утечки по наличию этих закрытых данных в сети.
Оштрафовали на 400 000 руб.
Вы пишете и сами не понимаете что пишете:
Установлен факт наличия закрытых данных, переписка менеджеров.
Вы написали? Ну так это и есть доказательства!
В данном случае они есть, выложены и доступны.
Вы правда не понимаете разницу, когда доказательства вот так есть, и когда их нет, например, если вы просто обработали договор чатботом?
Если все ещё не видите разницу: если у вас изъяли компьютер , на котором в истории с чатботом нашли этот самый договор - это и будет доказательство.
Ключевое слово "если". Из которого следует ключевое действие "не предоставить такую возможность".
Ну как дети ..
Вы всегда додумываете прочитанное? Не переписка менеджеров, а комментарии менеджера по клиенту. Поле комментарий в бд, понимаете, что это такое?
ФИО, телефоны и e-mail клиентов, а не менеджеров. Т. е. утекла таблица customers.
Не было там доказательств указывающих напрямую на школу, в том то и дело.
Это один из первых прецендентов по новым суммам штрафов где оштрафовали по косвенным данным - часть опрошенных клиентов была записана в школу. Это КОСВЕННЫЕ доказательства, поэтому я и привел это дело как пример.
И ваш вариант "я не я и корова не моя" не прокатил.
А где тут косвенные признаки? Вам доверили данные. Они оказались в сети. Угадайте кто виноват! А с чатгпт надо доказать сам факт передачи данных, для этого нужно подать запрос в openAI. Угадайте куда они пошлют подсанкционное правительство.
А где тут косвенные признаки?
В дампе нет конкретного указания на компанию, те на ее прямое участие, поэтому вина установлена по косвенным признакам.
Вы спорите лишь бы спорить? Ну загуглите информацю по делу.
для этого нужно подать запрос в openAI
Ничего этого РКН не нужно, в общем случае он отправляет запрос провайдеру были ли обращения на IP шлюзы популярных облачных моделей, затем отправляет запрос в компанию нарушитель с требованием предоставить информацию о локальной инфраструктуре обеспечения работы с ПДн (я не шучу сейчас). Внутреннего контура нет, договора с российским облаком нет, факт передачи зафиксирован (косвенно, запросами на IP). Все, этого достаточно.
РКН сам мониторит площадки со сливами дампов, сам по ним примерно определяет откуда утекло и начинает долбить официально.
Еще год назад это было фантастикой и никто не воспринимал всерьез. В этом году вступили в силу новые законы и все что я описал выше стало реальностью.
Я отдельную статью написал тут на Хабре для своих (и чужих) клиентов, чтобы показать реальность угрозы. Но конечно, этого мало доя того чтобы инфа дошла до основной массы. Через конские штрафы этой зимой начнет доходить.
В дампе нет конкретного указания на компанию, те на ее прямое участие, поэтому вина установлена по косвенным признакам
Какая разница. Вам доверили данные? Вот вы за них и отвечаете. Как именно они были слиты никого не волнует, достаточно того что такого датасета у других нет (значит они не могут быть виновны).
Ничего этого РКН не нужно, в общем случае он отправляет запрос провайдеру были ли обращения на IP шлюзы популярных облачных моделей, затем отправляет запрос в компанию нарушитель с требованием предоставить информацию о локальной инфраструктуре обеспечения работы с ПДн (я не шучу сейчас).
Ну если у вас открыто в документации допускается работа с чатГПТ то да, верно. А если нет ещё доказать надо что это не просто сотрудник с телефона по рабочему вайфаю спросил нейронку чем лучше на даче траву косить.
факт передачи зафиксирован
Передачи чего? Каких-то абстрактных запросов. Там же всё зашифровано.
Какая разница. Вам доверили данные? Вот вы за них и отвечаете
Вы ведь даже не вникаете в то о чем спорите, да?
Я ведь полностью разделяю эту точку зрения.
Проблема только в том, что теперь РКН не нужны явные доказательства.
Передачи чего? Каких-то абстрактных запросов.
Сам факт обращения к IP шлюзу тех же антропиков является косвенным доказательством, причем тут вообще шифрование?
Ощущение будто со стеной разговариваю, пора это прекращать.
В случае с чатГПТ сам факт утечки нужно как-то заметить и доказать. Конечно при расследовании известного факта утечки, факта запроса от IP может и хватить. И то в суде потом долго будет тянутся. Но как сей факт станет известным? ОпенАИ не публикует логи.
В случае с чатГПТ сам факт утечки нужно как-то заметить и доказать
Я писал выше, что РКН мониторит площадки где выкладывают сливы дампов, в том числе за деньги, мониторит сам, в инициативном порядке.
В случае платного дампа утечки обычно предоставляют бесплатный сэмпл с небольшим кусочком данных для всех желающих, чтобы показать что дамп реальный. Такого сэмпла достаточно для нужнд РКН (там тысячи записей).
Таким образом они уже ловили РЖД и Яндекс.
Это всё ясно но опенАИ делать что ли нечего как барыжить ворованными данными? Обычно риск от ИИ в том что компания может дообучить свою нейросеть на пользовательских данных, как с тем скандалом по поводу решения Навье - Стокса. А не том что злобный Альтман продаст логи ваших чатиков в даркнете. А так естественно если чужие документы попали в дамп то найдут. Даже не надо по айпи никого вычислять - просто проверить у кого был доступ к оным.
OpenAI не барыжит данными и даже не узнает ничего. Это косвенная улика. А как именно произошла утечка реально они не разбираются.
Так и что в Вашей модели угроз является причиной начала расследования?
Не в моей модели угроз, а в модели операторов ПДн. Сейчас причиной является либо публикация дампа на специализированных ресурсах для продажи, либо появление новостей об утечке в СМИ.
У компании также есть 72 часа с момента утечки чтобы уведомить об этом РКН. Неуведомление это отдельный штраф.
Помимо этого в 2027м году начнутся выборочные профилактические проверки компаний-операторов ПДн со стороны РКН.
Сам факт обращения к IP шлюзу тех же антропиков является косвенным доказательством,
Судите за изнасилование (ц)
были ли обращения на IP шлюзы популярных облачных моделей,
В случае с ChatGPT/Claude - ответ будет - нет. Просто потому что надо геоблок ж обходить.
Вы правы, это можно скрыть. Но, в этом случае проводится техническая экспертиза внутренней сети предприятия, если ничего не нашли, проводится аудит расходов, не было ли затрат на оплату подписок и тд, проверка на отсутсвие собственной инфры для работы с ПДн и отсутствие договоров с российскими облачными провайдерами.
Другими словами, они теперь могут все вплоть до запроса внутренних логов. Им нужны хотя бы косвенные улики, они понимают у кого была утечка, дальше вопрос времени.
Насколько мне известно, никто из тех к кому РКН приходил по этой теме не смог отмазаться от своих утечек. До этого года практически не штрафовали, а просто выносили предупреждения, в этом начали штрафовать.
Свидетельские показания всяко будут, потому что никому за вашу вину отвечать не интересно, а скрывать ото всех окружающих использование нейросети проблематично ввиду, скажем так, специфики результатов.
- Но у вас стиль изложения типичен для ИИ!
Я использовал локальную сетку.
Так и есть, и в статье это написано прямо: дел нет, потому что снаружи не видно. Про “сотрете чат” одна поправка - стирает не пользователь, а сервис, и не тогда, когда пользователь нажал кнопку. OpenAI по решению суда хранила все удаленные чаты пять месяцев, включая ваши. Концы в воду только те, которые на вашей стороне.
А звездочки - да, ровно это и предлагаю в конце. С одной оговоркой: замена на “Клиент_1” с табличкой соответствия у себя - это не обезличивание, если связь восстановима. Просто вырезать - обезличивание.
стирает не пользователь, а сервис, и не тогда, когда пользователь нажал кнопку. OpenAI по решению суда хранила все удаленные чаты пять месяцев, включая ваши
Есть большие сомнения, что OpenAI нашим ментам что-то ответят.
Так они не ментам ответят. Они используют ваши данные для подготовки теракта. Например.
А если ответят?
не говоря уже о запросе под чужим флагом-у силовиков крайне интересные взаимоотношения, могут и через китайцев зайти, а могут и через янки-если сторгуются.
Припоминаю железобетонную уверенность в анонимности криптобирж, а потом ой случился.
Что то автор по-моему нагоняет страху на ровном месте.
В приведенном примере- про сотрудника который в АИ данные сливал, ему пришили нарушение коммерческой тайны - что логично, данные вышли за пределы компании. Причем если бы он просто на свою флешку данные скачал и домой унес, или на свой Яндекс диск положил - это все равно было бы нарушением коммерческой тайны.
А вот про нарушение с работой персональных данных - что-то никому не пришили …. Совпадение? Не думаю
если вы мне прислали договор с Ф.И.О датректра и работников, то
У вас есть со мной договор о передаче/сборе персональных данных? Скорее всего нет - вы их прислали, вам надо.
У вас есть договор с экспедиторами о передаче моих персональных данных?
Не знаю как в России а в Европах- по запросу (в данном случае работника) вы должны сообщить куда мои персональные данные передавали и когда.
Так что не думаю, что эти данные попадают под понятие персональных данных.
То что вы сослались на решение РКН что размещенные в интернете ФИО и т.д. Не перестают быть персональными данными - это решение чтобы вы их сайте знакомств не собирали.
Email тоже персональные данные, но вы же не подписываете соглашение со всеми кто на ваш ящик email шлёт? А они у вас хранятся, и если у вас почта на зарубежном сервере, то и трансграничная передача имеет место быть.
конечно суровость российских законов…. Но не настолько все плохо.
В общем, как говорил выше - автор тень на плетень нагоняет.
По пунктам, потому что с половиной я согласен.
Про DeepSeek - да, это коммерческая тайна, и в статье так и написано: “трудовое дело, не про персональные данные”. Из него взято одно: суд назвал выгрузку в нейросеть разглашением, то есть передачей третьему лицу. Больше я на него не опираюсь.
Про то, что по 152-ФЗ никому ничего не пришло, - тоже так и написано, отдельным абзацем: дел не нашел ни одного, и объяснил почему. Так что мы не спорим.
Где не соглашусь - “не попадают под понятие персональных данных”. Определение в ст. 3 - любая информация, относящаяся к определенному физлицу; ФИО с должностью под него попадает без вариантов, исключения “если прислал контрагент” в законе нет. Договор о передаче между сторонами и правда не нужен - обработка для исполнения договора разрешена без согласия, это п. 5 ч. 1 ст. 6, в тексте это есть. Вопрос статьи не в том, законно ли получить договор с ФИО (законно), а в том, законно ли отдать его третьему лицу для другой цели.
Про почту на иностранном сервере - хорошее замечание, и оно не против статьи, а шире нее: да, это та же трансграничная передача, и ее игнорируют еще массовее.
Про “нагоняет страху” - перечитайте, чего в статье нет: пятнадцати миллионов за один договор нет, уголовки нет, судов нет, а первые дела по новым штрафам кончились предупреждениями. Половина текста - о том, чего НЕ будет. Тезис не “всех оштрафуют”, а “нейросеть - не часть вашего компьютера”. Если он звучит как жуть, значит, я плохо его сформулировал, но он про другое.
Определение в ст. 3 — любая информация, относящаяся к определенному физлицу
«Гениальная» формулировочка, ящетаю.
Например, чисто по роду глаголов, использующихся в отношении персонажа, уже можно полуить информацию о его/её поле.
Мы, Гр. Российской Федерации ФИО…, именуемый в дальнейшем “Продавец” с одной стороны и Гр. Российской Федерации ФИО(Покупатель 1) … ,Гр. Российской Федерации ФИО(Покупатель2) ,именуемые в дальнейшем “Покупатели” с другой стороны, совместно именуемые “Стороны”, заключили настоящий Договор купли-продажи (далее по тектсу-Договор) о нижеследующем.
«Уважаемая Борисова Анна Васильевна! В ответ на Ваш запрос сообщаем, что...» — и вот уже выдали информацию о поле в связке с полным ФИО
Вопрос не в том, что «дык ведь невозможно не выдать!!!» — вопрос в том, что словечко «любая» подгребает под себя все случаи, включая и вот такие тривиальные. А потом судам приходится сидеть и куковать — «а что они тут имели в виду?»
А ведь есть еще ЕГРЮЛ, ЕГРИП...
ФИО с должностью под него попадает без вариантов, исключения “если прислал контрагент” в законе нет
Если уж копать в дебри, то как закон определяет получение этих персональных данных? Допустим это публичная информация с сайта компании или соцсетей человека, тогда что? Как доказать что третье лицо получило ПД от вас а не само взяло из первоисточника?
Доказать со стороны - никак, и в статье это сказано прямо: “снаружи не видно, пока не всплывет”. Что до “публичная информация с сайта” - закон различает “общедоступные” данные (которые сам человек разрешил распространять, ст. 10.1) и просто открытые. ФИО директора в ЕГРЮЛ - второе: его туда положил не он, а государство, и для одной цели. Поэтому “сам взял из первоисточника” не снимает статус, а только меняет основание обработки.
Но вы ставите правильный вопрос, и ответ на него неудобный для моей же статьи: пока нет утечки у самого провайдера или признания сотрудника, доказательств нет. Ровно поэтому дел по 152-ФЗ из-за нейросетей ноль, и я написал это как факт, а не спрятал.
и в чем он не прав? В каждой второй) У вас это первая из этого условия)
и в чем он не прав?
Он там много в чем не прав, нагнал жути на кривом примере.
В каждой второй) У вас это первая из этого условия)
Я лишь хотел показать что про 20К на самом деле мало кто пишет, уже ушла история.
Да я вообще не в теме ФЗ и 20к) Я говорю - ваша атака на его логику и авторский тезис безосновательны) Он не обязан его доказывать. Хотите оспорить формулировку "в каждой второй", тогда надо посчитать вообще все все все статьи и посчитать сколько из них об этом) И разбить математикой. А не вашим способом - просто несогласие :D
Да я вообще не в теме ФЗ и 20к)
Это понятно.
Я говорю - ваша атака..
Атака? Это уточнение, что не каждый второй. Возьмите соседние статьи по теме рядом с указанной мной. Нет там про 20к, там про новые изменения.
Он не обязан его доказывать.
Тут никто никому ничего не обязан
Хотите оспорить формулировку "в каждой второй", тогда надо посчитать вообще все все все статьи
Вы опять непрвы, достаточно посмотреть предыдущую или следующую статью от указанной, ведь речь шла от каждой второй.
Не разбираетесь в вопросе, допускаете логические ошибки, но пытаетесь мне доказать, что я не прав делая из мухи слона. Я вам улыбнусь и скажу "хорошо", тк не вижу смысла тратить на вас время.
А если я накатаю стену текста на 3 листа, так же сядете цитатки дергать и ответы сочинять? :D Самый забавный тип читателей :D ладно, не стану издеваться, сразу в лоб - вы прицепились что не в каждой, хотя он и не утверждал что в каждой. Он говорил про каждую вторую. Вы спорите ради споров с низким уровнем компетенций и внимания к деталям.
Вы спорите ради споров с низким уровнем компетенций и внимания к деталям.
Написал человек, который признался что вообще не в теме, но полез доказывать свою точку зрения. Продолжайте, вы на верном пути.
Уметь признаваться это признак сильных :D и я не полез доказывать, я указал на конкретный факап. Но вы можете дальше делать вид, что этого не заметили :D
Я вам предложил посмотреть предыдущую или следующую статью после моей, чтобы убедиться что вы не правы в своем указании факапа, но вы проигнорировали.
следующая после вашей - вот эта вот статья. Я гляну вашу, глянул эту. В ваша условие не выполнено, в этой выполнено. Итого - выполнено в каждой второй. Автор прав, вы нет :D И из за своего врождённого гуманизма я выхожу из этого спора. Боюсь спровоцировать у вас инсульт или приступ сердечный :D
следующая после вашей - вот эта вот статья
Нет, там есть еще, вы их удобно пропустили.
Боюсь спровоцировать у вас инсульт или приступ сердечный :D
Не переживайте, троли вроде вас давно не трогают. Вам бы уровень аргументации подтянуть, не вывозите.
На этом откланяюсь, тратить время на ваши подтасовки фактов нет никакого желания. Если вы считаете, что правы, оставайтесь в этом приятном заблуждении. Все что я хотел написать по этому вопросу я уже написал. Втирайте написанное в кожу головы до полного усвоения.
Аааааа, я бы предпочел не думать о том, что все копипастят всю инфу со всеми фамилиями в чатжпт, но не могу. Засудил бы вас всех, но в какой стране живем.
И никого не заботит ядро chrome
строгость закона компенсируется необязательностью выполнения.
грустно, но правда.
То, что фамилия директора есть в ЕГРЮЛ и её видит кто угодно, статус персональных данных не снимает. Это позиция регулятора, и она последовательная: открытость источника не делает данные общедоступными в смысле закона.
Это безумие какое-то
Можно же загрузить в ЧатГ фальшивый довогор, с придуманными данными.
Часть 1. Данные подписанта вы вправе обрабатывать без его согласия — для исполнения договора, это пункт 5 части 1 статьи 6 закона. Но «проверить договор через сторонний сервис» — цель другая. Обработка, несовместимая с целью сбора, — это ровно формулировка части 1. Юрлицу 150–300 тысяч.
Адвокату отнести для проверки?
У нотариуса нотариально заверенную копию сделать?
Хороший вопрос, и ответ - в том, кто несет ответственность. Адвокат и нотариус - это не “сторонний сервис”, а лица, которые сами по закону обязаны хранить тайну и сами отвечают за данные: адвокатская тайна, ст. 8 закона об адвокатуре, нотариальная - ст. 16 Основ о нотариате. Передача им укладывается в цель “исполнение договора” - вы привлекаете профессионала для той же сделки, и он не вправе использовать данные ни для чего другого. У иностранного чат-бота нет ни обязанности, ни ответственности, ни юрисдикции, в которой их можно спросить. Разница не в слове “сторонний”, а в том, что с одной стороны есть кому отвечать, а с другой - нет.
Ещё раз: вы договор отправили по email мне.
Вы не знаете где хранится моя электронная почта: то-ли на сервере в России , то-ли в недружественной стране.
В последнем случае- это вы осуществили трансграничную передачу данных. К вам и вопросы.
Кстати где сервер физически стоит никто не знает и проверить не может. У нас вроде как не запретили серверы хостить за пределами родной страны?
Если вам договор по WhatsApp .тегеграм прислали - то вообще ужас-ужас.
Единственно что «оправдывает» вашу статью это наш извечный принцип «был бы человек, а статья найдутся». Но от этого юридические Выкрутасы со сбором бумажек мало помогут.
В общем решение такое: все
Хостом за рубежом, контрагент сам прислал- сам осуществил трансграничную передачу данных. К нам вопросов нет.
Давно запрещено иметь сервера за бугром для целей обработки ПД. Электронная почта прямо под это ложится. Это кстати везде и всюду так, в Европе тоже за это начали гонять потихоньку.
Электронная почта прямо под это ложится.
Обаньки, это сейчас @Gosuslugi_official, которые мне постоянно что-то шлют на мой сервер в стране вероятного партнёра, сколько статей себе подняли?
Вы не путайте обработку и хранение данных которые я у вас собрал и мой почтовый сервер куда вы сами письмо с данными прислали.
Не вполне согласны с аргументацией.
Смысл проблемы в том, что предоставляется доступ к данным третьей стороне. Если бы было достаточно того, что третья сторона "обязана хранить тайну", то перс. данные вообще можно было бы спокойно распространять, просто прося их получающих подписать бумажку о сохранении тайны. Цель охраны перс. данных не в том, что бы они распространялись под "тайной", а в том чтобы они не распространялись.
Исполнение договора тоже спорная цель тут. Адвокату и нотариусу договор передается не с целью исполнения (цель исполнения допустим разработка ПО), а с целью своей выгоды (изменить его в свою пользу, зафиксировать его наличие независимо). Тут собственно и с ИИ тоже такую цель можно заявить.
Вторая новость: судов по 152-ФЗ из‑за нейросетей я не нашёл ни одного. Не потому что все законопослушны. Потому что снаружи это не видно. Вставленный в чат договор не оставляет следа ни у контрагента, ни у Роскомнадзора — пока не всплывёт где‑то ещё.
Зато нашлось одно дело, и оно свежее. 27 июля 2026 Бабушкинский районный суд Москвы признал законным увольнение руководителя отдела продаж инженерной компании — оклад 800 тысяч, полгода в должности. Она загружала в DeepSeek отчёты о сделках, поступления денег, финансовые данные по отделам. Формулировка суда: «выгрузка сведений, составляющих коммерческую тайну,
Пришлось ещё раз статью перечитать, чтобы таки подтвердить факт что автор сову на глобус натягивает и страху нахогяет.
Как у вас переданные данные в чат гпт «всплывут» и как их к вам лично привязать? Может контрагент договор в чат гпт сам составлял…..
Формулировка суда: «выгрузка сведений, составляющих коммерческую тайну, в систему искусственного интеллекта DeepSeek является разглашением таких сведений».
Это - беспредел. у дипсика даже паспорта нет, он не несет никакой ответственности, и не принимает сам решения.
А вот если я открыл документ в новом ворде. А там же, как все знают, неверное движение мышкой - и документ сохранён в облаке OneDrive. А кликнул по предложению и нажал переформулировать - и кусок документа улетел в Copilot. И обычные пользователи даже об этом не знают. Это не говоря уже о бекапах папки Документы и рабочего стола через OneDrive.
Так что в качестве “доказательств” при желании может быть достаточно не отключенного режима ворда “Возможности, которые анализируют ваше содержимое (Experiences that analyze your content)”, чтобы уверенно сказать, что ко всем документам, с которыми вы когда-то работали в ворде, был предоставлен доступ к трансграничной передаче.
Ну как бы да. Всё вышеперечисленное - и есть утечка. Спасает в основном то, что очень часто всё вот это вот не является на самом деле коммерческой тайной - там много формальных процедур должно быть установленно. В том числе и меры защиты. Т.е. по идее (и тексту закона) на машине где работают с тайной - всё вот это вот должно быть отрубленно изначально.
А с персональными данными получается засада - т.к. они есть всегда сами по себе. И не нужно никаких реестров и мер защиты, чтобы информация была именно ПД. И потому формально - даже подпись в электронном письме это уже ПД. И отсылка ПД со своими данными в подписи (а уж не дай боже форвард другому контрагенту!) - это уже передача (хотя и законная, вроде бы - там есть оговорка). Нас тут пытался внешний аудит ИБ с пентестерами на полнном серьёзе к этому прикапываться.
замена Иванова на «Клиент_1» с таблицей соответствия у вас на диске персональные данные не обезличивает, если связь восстановима. Это тоже позиция регулятора, а не моя.
Вы абсолютно не верно поняли позицию регулятора. Там важнейшее условие, что таблица соответствия находят в одном месте с самим данными. В случае ии и вашего диска это не так.
Она на чужих серверах, в чужой юрисдикции, работает по соглашению, которое мы не читали
Отучаемся говорить за всю сеть (с)
То, что фамилия директора есть в ЕГРЮЛ и её видит кто угодно, статус персональных данных не снимает. Это позиция регулятора, и она последовательная: открытость источника не делает данные общедоступными в смысле закона.
У регулятора может быть какая угодно позиция, а по факту, это публичные данные, которыя нейросеть уже знает.
Статья 12 закона 152-ФЗ. Трансграничная передача — любая передача персональных данных на территорию другого государства иностранному лицу.
Ага, например, публикация их в ЕГРЮЛ, откуда их давно бот гугла спарсил и сохранил у себя.
Справедливости ради - если хоть какой то сисадмин + желание хоть что-то делать - есть то:
ChatGPT, Claude, Gemini, DeepSeek в этом ряду ничем не отличаются.
Берем (например) PlusVibe как провайдера API + свой OpenWebUI/LibreChat(инструкция мне кажется даже у selectel с timeweb была в их блогах на хабре): смотрим https://plusvibeapi.ru/model/gpt-5.6-sol и видим:
Авто-маскинг ПДн включён для всех ключей по умолчанию и не отключается — это обязательная защита по 152-ФЗ. Сервис перехватывает запрос на российском сервере, заменяет email, телефон, ФИО, ИНН, СНИЛС и адреса на анонимные метки, отправляет обезличенный текст модели, а затем восстанавливает данные в ответе. Карта меток хранится только в RAM одного запроса — не логируется и не покидает РФ.
Отдельного состава за трансграничную передачу без уведомления в 13.11 нет; квалифицируют по той же части 1. Но есть вторая проблема, которую уведомлением не закрыть: по закону обработку можно поручать другому лицу только по договору поручения. С OpenAI, Anthropic или Google у вашего ООО такого договора нет и не будет — вы приняли пользовательское соглашение, написанное под другую юрисдикцию.
Опять же Self-hosted OpenWebUI/LibreChat + модели через всякие routerai.ru и прочие plusvibe.ru (или вообще смотрим https://ai-apishka.ru/providers?legal=1 ) и будет вам договор c Российской конторой/ИП.
Я считаю что это обоснованно, потому-что данные отправляются в Палантир, а потом там ищут как надавить на человека, на массы, нужно ли убить и т.д.
Вставил договор в ChatGPT — что нарушил. Разбор по 152-ФЗ с цифрами и делами