
Привет Хабр! Меня зовут Давид Замирович и это моя вторая статья тут.
Первая была на тему того, как меня забанил VC за статью о возможных фишинговых ссылках в паразитном SEO на их ресурсе и о моей героической борьбе (успешной) с их системой модерации контента. В комментариях к ней меня попросили взять в проработку несколько тем — и хотел бы начать с проблемы использования рекомендательных технологий и передачи персональных данных в LLM.
С 7 июля 2026 года заработали штрафы за две вещи, о которых раньше почти не вспоминали
Первая история — пресловутая авторизация через Google и Apple. И вот многие до сих пор думают, что проблема только в кнопке «войти через гугл». Но это только видимая часть, которая отвлекает внимание от другой проблемы.
Вторая, гораздо более на мой взгляд серьезная (о которой мало пишут), история — это штрафы за «неправильные» рекомендательные технологии.
Настоящие риски начинаются, когда на сайте или в приложении работают рекомендательные алгоритмы. И речь не только про маркетплейсы уровня Wildberries или Ozon. Такие блоки легко найти на сайтах знакомств, в интернет‑магазинах кормов для животных, в сервисах с курсами, в медиа и даже в простых лендингах сейчас.
Блоки «похожие», «популярное», «с этим покупают» теперь требуют уведомления, отдельных правил и знания о нюансах. А если при этом данные пользователей уходят в иностранные LLM — подключается еще и 152-ФЗ о персональных данных.
В этой статье я хочу разобрать с точки зрения практикующего юриста в области IP/IT:
что именно грозит разработчику или сервису, если на новые правила «забить»;
как оформить все легально;
и где обычно спотыкаются даже крупные сервисы.
Что закон вообще считает рекомендательными технологиями?
Согласно статье 10.2–2 Федерального закона № 149-ФЗ (об информации) — рекомендательные технологии это любые информационные технологии, которые собирают, систематизируют и анализируют сведения о предпочтениях пользователей из России, а потом на этой основе что‑то кому‑то зачем‑то на вашем сайте или в приложении показывают.
Отличная формулировка да?)
Ключевое о чем мы должны подумать, читая ее: размер бизнеса и сложность алгоритма не важны. Важен сам факт — если бэкенд смотрит на действия пользователя и предлагает «подходящее» это уже подпадает под регулирование.
Классические примеры, которые сейчас есть почти везде:
блок «с этим товаром покупают»;
«похожие товары» или «вам может понравиться»;
персональная лента новостей или рекомендаций;
подборки на основе истории просмотров;
даже простой блок «популярные девушки Саратова», если он формируется с учетом поведения пользователей — это тоже рекомендательная технология.
То есть под формальное определение закона может попасть и довольно примитивная техническая логика. Поэтому безопаснее исходить из того, что если рекомендации есть — требования нужно выполнять.
Штрафы за рекомендательные технологии (статья 13.56 КоАП)

С 7 июля 2026 года Федеральный закон № 199-ФЗ добавил в КоАП статью 13.56. Вот основные составы и суммы для юридических лиц:
В чем нарушение | Штраф за первичное нарушение | Штраф за повторное нарушение |
Применение рекомендательных технологий с нарушением прав граждан/организаций или с нарушением законодательства | 500–700 тыс. руб. | 1–1,4 млн руб. |
Предоставление информации с помощью рекомендательных технологий без уведомления пользователей | 500–700 тыс. руб. | 1–1,4 млн руб. |
Отсутствие на ресурсе правил применения рекомендательных технологий, e‑mail для юридически значимых сообщений или сведений о владельце | 500–700 тыс. руб. | 1–1,4 млн руб. |
Неисполнение требования Роскомнадзора прекратить использование рекомендательных технологий | 1–1,4 млн руб. | 1,4–2,8 млн руб. |
Для простых работяг (граждан) суммы ниже. Но проблема даже не в сумме штрафа.
Следите за руками — Роскомнадзор может запросить информацию и доступ к техническим средствам, потом потребовать устранить нарушения, а затем — потребовать полностью прекратить использование рекомендательных технологий. За каждый игнор этих требований будет существенный штраф. А потом, если не выполнить — ресурс просто смогут заблокировать для пользователей из России.
Внимательный читатель в этом месте должен задаться следующим вопросом — а узнаю ли я вообще, что мне Роскомнадзор прислал какое‑то требование и получу ли я от него письмо и куда оно мне вообще придет?)
Окей, а как легально оформить рекомендательные технологии?
Требования довольно простые и конкретные (но есть нюансы, как говорил Василий Иванович своему другу Петьке):
Во‑первых, у вас должно быть размещено уведомление с конкретной формулировкой: «На информационном ресурсе применяются рекомендательные технологии».
Оно должно быть общедоступным, бесплатным (без paywall), без смс и регистрации и при этом не перекрывать другие элементы интерфейса.
Во‑вторых, под этим уведомлением должна быть ссылка на отдельную страницу.
И там следующий текст примерно — «на информационном ресурсе при применении информационных технологий предоставления информации осуществляется сбор, систематизация и анализ сведений, относящихся к предпочтениям пользователей сети Интернет, находящихся на территории Российской Федерации».
В‑третьих, на этой странице нужно разместить:
правила применения рекомендательных технологий (как собираете данные, на каком основании формируете рекомендации, какие процессы и методы используете);
наименование организации (или ФИО для физлица);
адрес электронной почты для юридически значимых сообщений.
Если кому‑то это неинтересно и он хочет сделать вид, что это все неважно — порядок действий будет примерно следующий:
1) РКН вам пришлет «запрос информации и доступа» (чего у вас происходит на сайте«), которое вы должны получить и ответить,»
2) Если не будет — он вам пришлет «требование устранить нарушение»,
3) Потом требование прекратить использование рекомендательных технологий,
4) И блок потом будет уже как «вишенка на торте»
И за все эти 3 требования придет штраф по сумме измерений: 700к+1.4 млн+2,8 млн.
Передача данных в иностранные LLM и 152-ФЗ

Рядом у нас стоит другая большая история — использование ChatGPT, Claude, Gemini и других зарубежных моделей (LLM) в работе с данными пользователей или сотрудников.
С 1 июля 2025 года ужесточены правила локализации персональных данных. Первичный сбор персональных данных граждан РФ должен происходить с использованием баз, находящихся на территории России. Последующая трансграничная передача возможна, но только при соблюдении статьи 12 152-ФЗ:
оценка уровня защиты в стране получателя.
отдельное уведомление Роскомнадзора о намерении осуществлять трансграничную передачу;
если это страна из «адекватного» списка — порядок уведомительный, а если нет — нужно ждать разрешения;
согласие субъекта (в ряде случаев отдельное и письменное).
И другой нюанс. 26 июля вступили в силу изменения статьи 12 152-ФЗ о трансграничной передаче персональных данных. Если раньше «адекватными» считались все страны‑участники Конвенции 108 + список РКН — то теперь упоминания о Конвенции у нас из закона... исчезают.
То есть формальное участие государства в Конвенции больше не гарантирует ему статус «адекватного» для целей трансграничной передачи персональных данных. Теперь единственный ориентир — перечень государств, который ведет сам Роскомнадзор (пока — там почти все те же лица, но все может измениться в любой момент).
Иными словами, если раньше условный Кипр был «недружественным», но при этом «адекватным» и для передачи туда персональных данных требовалось только уведомление РКН — то когда/если он из перечня РКН исчезнет потребуется уже именно разрешение.
И за этим надо следить (где ваша LLM в том числе расположена куда вы данные пользователей собираетесь грузить вообще и в целях использования в своем продукте рекомендательных технологий в частности)
Практический совет, который я часто даю: перед отправкой чего‑либо в иностранную LLM лучше провести обезличивание по утвержденным методам или вообще не передавать персональные данные. Если задача требует работы с реальными данными — рассматривать российские или on‑premise решения.
А еще лучше — сесть подумать «на берегу», а нужно ли вам вообще с самого начала свой проект или стартап начинать в периметре РФ, принимать оплату на российское ИП или сразу продумать другие варианты. Ну это к слову конечно же и отдельная большая тема.
Что проверить прямо сейчас (чеклист)
Есть ли на у вас на сайте или в приложении блоки рекомендаций, «похожие», «популярное», персональные подборки?
Если да — размещено ли уведомление с точной формулировкой как того требует закон?
И есть ли отдельная страница с правилами, наименованием владельца и рабочим e‑mail?
Остались ли кнопки входа «через гугол», Apple или другие иностранные сервисы?
Уходят ли данные пользователей или сотрудников в иностранные LLM без уведомления РКН и согласий?
Кто у вас в принципе отвечает за ответы Роскомнадзору по этим вопросам?
Если хотя бы на один пункт у вас ответ «не знаю, не уверен, повторите вопрос» — стоит разобраться до того, как вам на почту по юридическому адресу придет письмо от РКН, которое вы не получите, потому что не заходили туда полгода)
К чему была эта стена текста?
Я считаю, что «штрафы за кнопку Google» с которыми все носятся — это отвлечение внимания от реальной проблематики. Гораздо больше компаний сейчас рискуют именно из‑за рекомендательных блоков, которые стоят годами и никому не мешали или потому, что грузят персональные данные бесконтрольно в различные ИИ.
Сейчас многие вводят в ИИ запрос типа «как правильно использовать рекомендательные технологии» или «какой штраф за авторизацию через Google» — и думают, что найдут таким образом ответ на свой вопрос. Проблема в том, что вы скорее всего задаете неправильный вопрос, а ответ от ИИ на него без понимания контекста правового регулирования в целом (ведь штраф за гугл — это только одна из его граней) приведет вас в лучшем случае в тупик.
Проверьте свои продукты. Примите решение — в каком в итоге правовом контуре вы работаете и почему это так. Если в российском — сделайте уведомления и правила. Назначьте ответственного. И не передавайте персональные данные туда, куда их передавать не стоит.
В своем скромном канале «Юрист без багов» (@BuglessLawyer) я регулярно разбираю такие кейсы, новые разъяснения Роскомнадзора и практические решения для IT‑компаний и стартапов. Публикую различные гайды и простые чек‑лист. Если вам статья эта показалась интересной — подписывайтесь, чтобы не пропустить что‑нибудь интересное по этой тематике.
FAQ (или частые вопросы телезрителей)
Что считается рекомендательными технологиями на сайте?
Любые алгоритмы, которые собирают и анализируют предпочтения пользователей из России и на этой основе что‑то рекомендуют. Даже относительно простые блоки «похожие товары» или «популярное» могут подпадать под это определение.
Нужно ли уведомление, если у меня просто блок «популярное»?
Если блок формируется автоматически с учетом поведения пользователей — да. Безопаснее сразу исходить из того, что требование действует.
Какой точный текст уведомления по рекомендательным технологиям требуется?
«На информационном ресурсе применяются рекомендательные технологии». Под ним — ссылка на страницу с полной формулировкой о сборе и анализе сведений о предпочтениях, правилами и всеми остальными необходимыми документами.
Какие штрафы грозят за отсутствие правил использования рекомендательных технологий?
Для юридических лиц от 500 до 700 тысяч за первичное нарушение и до 1,4 млн за повторное. За неисполнение требования Роскомнадзора отключить технологии — до 2,8 млн. рублей.
Можно ли передавать персональные данные клиентов в ChatGPT?
Технически можно, но это трансграничная передача. Нужны уведомление Роскомнадзора и его разрешение (если передача идет не в «адекватную» юрисдикцию), согласие субъекта и соблюдение требований по локализации.
Грозит ли блокировка сайта за использование рекомендательных технологий?
Да. После требования прекратить использование рекомендательных технологий и его неисполнения Роскомнадзор может ограничить доступ к вашему ресурсу для пользователей из России.

