Обновить

Вставил договор в ChatGPT — что нарушил. Разбор по 152-ФЗ с цифрами и делами

Уровень сложностиПростой
Время на прочтение10 мин
Охват и читатели98K
Всего голосов 42: ↑36 и ↓6+32
Комментарии123

Комментарии 123

В каждой второй статье про нейросети и 152-ФЗ написано, что компании грозит 20 тысяч рублей.

что грозит? Премия? :D

Премия была бы честнее - хоть кто-то получил бы деньги по этой цифре. Поправил в лиде на “штраф”, спасибо.

Придется еще раз править) Фраза оборвана на половине мысли. Грозит штраф за что? Надо закончить мысль.

Поменял. Спасибо еще раз)

видно что не ИИ писал

комментарий.

И не отличник.

Ну да, ИИ бы не догадался использовать форму “за то” = “за это” = “по этой причине”, она слишком редко встречается в речи.

Ну для начала доказать это не получиться. Сотрете чат и все концы в воду, если конечно сами не признаете. А так ставьте просто вместо данных звездочки и будет вам счастье.

Ахаха, очередной Костя Сапрыкин. Для вас там отдельный раздел есть "Для Кости Сапрыкина".

Суд принимает к рассмотрению доказательства. У вас есть доказательства, что что-то там куда-то ушло?

Разумеется, если сотрудник сам написал обьяснительную, в которой пояснил, что делал то и то - её можно приобщить к делу, и на этом основании вменить подходящую статью, но если у вас ничего нет - что вменять?

-- Вы использовали в работе ХХХХХ?
-- Нет.
-- Вы загружали данные Договора №3342 в ХХХХХ?
-- Нет.
-- Но у вас стиль изложения типичен для ИИ!
-- Мне такой нравится, я сам так написал в этот раз.

Даже если истец заявит ходатайство с просьбой обязать написать такое же самостоятельно в присутствии судьи (это фантастика) - "я был нетрезв и на меня снизошло вдохновение, а сейчас я не смогу!"
Ну, и чо? Написание договоров в нетрезвом состоянии пока законом не предусмотрено.

Деже если ЧатГПТ по просьбе третьего лица "напиши пример Договора" выдаст текст именно ЭТОГО договора - это не является доказательством.
Мало ли что он придумает, может быть что этот текст написал Владимир Ильич Маяковский в 1932 году в газете "Гудок" - теперь тоже верить?
Главное - грамотно опротестовать в ходатайстве

Жаль, что это так работает только в вашей голове. РКН может штрафовать (и штрафует) по косвенным признакам в слитых дампах.

Поинтересуйтесь, например, делом ООО "Юкидс".

Доказательная база РКН: на теневом форуме выложили базу клиентов объемом 300–500 тыс. строк (ФИО, телефоны, e-mail и служебные комментарии менеджеров из Битрикс24). РКН зафиксировал факт утечки по наличию этих закрытых данных в сети.

Оштрафовали на 400 000 руб.

Вы пишете и сами не понимаете что пишете:

Установлен факт наличия закрытых данных, переписка менеджеров.

Вы написали? Ну так это и есть доказательства!

В данном случае они есть, выложены и доступны.

Вы правда не понимаете разницу, когда доказательства вот так есть, и когда их нет, например, если вы просто обработали договор чатботом?

Если все ещё не видите разницу: если у вас изъяли компьютер , на котором в истории с чатботом нашли этот самый договор - это и будет доказательство.

Ключевое слово "если". Из которого следует ключевое действие "не предоставить такую возможность".

Ну как дети ..

Вы всегда додумываете прочитанное? Не переписка менеджеров, а комментарии менеджера по клиенту. Поле комментарий в бд, понимаете, что это такое?

ФИО, телефоны и e-mail клиентов, а не менеджеров. Т. е. утекла таблица customers.

Не было там доказательств указывающих напрямую на школу, в том то и дело.

Это один из первых прецендентов по новым суммам штрафов где оштрафовали по косвенным данным - часть опрошенных клиентов была записана в школу. Это КОСВЕННЫЕ доказательства, поэтому я и привел это дело как пример.

И ваш вариант "я не я и корова не моя" не прокатил.

Уведомление сформировано Оператором на портале Роскомнадзора (направлено 24.06.2025 в 10 ч. 40 мин., присвоен номер 9679907, ключ 18899989), из которого следует, что неустановленные лица получили несанкционированный доступ к информационной системе Оператора, в том числе к персональным данным зарегистрированных пользователей в объеме: фамилия, имя, отчество, номер телефона, электронная почта. Согласно представленной Оператором информации датой выявления инцидента является 23.06.2025.

В базе данных, размещенной в открытом доступе в сети "Интернет", в частности на странице: https://t.me/c/2147482171/70457, размещена база данных с указанной принадлежностью. ООО "ЮКИДС", включающая около 500 000 строк, содержащих персональные данные, в том числе: фамилия, имя, номер телефона, адрес электронный почты, а также соответствующие комментарии (например, "бесплатный курс", "завершен", "Выполнено" и иные обозначения статусов взаимодействия с клиентами), а также корпоративные адреса электронных почт ООО "ЮКИДС", содержащих в названии "ukids" и (или) находящиеся в зоне "@ukids.ru", подпадающие под данные сотрудников ООО "ЮКИДС".

Должностным лицом Управления 06.11.2025 проведен осмотр принадлежащих юридическому лицу помещений, территорий и находящихся там вещей и документов, в ходе которого в информационной системы ООО "ЮКИДС" ИСПДн "Битрикс 24" ("ukids-academy.bitrix.24.ru") осуществлен выборочный поиск персональных данных, содержащихся в скомпрометированной базе данных, размещенной на сайте в сети "Интернет" по адресу: https://t.me/c/2147482171 /70457, 31 субъекта персональных данных. Указанные данные найдены в ИСПДн "Битрикс 24" ("ukids-academy.bitrix.24.ra"), совпадения установлены, как следствие, принадлежность Оператору скомпрометированной базы данных подтверждена.

То есть кратко: оператор (ООО "ЮКИДС") сам признал факт утечки, в базе есть ссылка на их БД, а вы говорите это "косвенные доказательства"??? Серьезно?

Рука-лицо, уведомление было отправлено после того как РКН возбудился, начали суетиться и узнали что нужно было в 72 часа уложиться.

Я понял, что обьяснять что-то бесполезно, всем адептам "нас не поймают" удачи.

"нас не поймают"

Это вообще причем? Факт утечки ЕСТЬ, они это сами признали. Все доказательства тоже есть, то, что они вам не нравятся - ну это ваши проблемы. Что вам еще надо? Как раз таки это показывает, что поймают всех. И прикинуться идиотом "ой, а мы не знали, это не наше" - не выйдет. Я с ПДн каждый день работаю и всё это в уме держу. Не понятна абсолютно ваша позиция. РКН конечно те еще черти, но вот тут к ним ровно 0 вопросов, всё сделано грамотно.

PS за слива кармы отдельный привет, очень на по хаброп*доровски :) Вот именно поэтому хабр, конечно, в полное говно превращается, никакого желания что-то писать тут. Китайская система социального рейтинга в действии, только в Китае она вымышленная, а тут реальная ) Вместо "Я не согласен в вами, но умру за то, чтобы вы могли выказаться" получается "Да просто замочить вас, и все дела, чтоб помалкивали" :) А потом удивляемся, почему в гос-ве тоже самое )))

Я с ПДн каждый день работаю и всё это в уме держу.

Тогда тем более непонятно с чем вы спорите, перечитайте, что ли, внимательно о чем я пишу с самого начала.

PS за слива кармы отдельный привет, очень на по хаброп*доровски :) В

Еще один кармадрочер, только вчера обьяснял другому такому же, что я делаю больно иначе. То что я даже ваши комментарии не трогаю во внимание не принимается. Ладно, это все лирика, не вижу смысла это заново обьяснять. Накидайте мне в карму и выдохните.

Еще один кармадрочер

Человек с +52, рассказывающий человеку с -5 за кармадрочерство, чем-то неуловимо напоминает Марию-Антуанетту.

Это я ему с двух рук минус 5 сделал? Тут либо пишешь то, что думаешь, либо трясешься над кармой.

Может, вместо нытья о карме стоит интересную статью написать? Глядишь и карма отрастет.

Персонаж (+51 при 111 голосах) с 14 статьями (первая — в 2026 году) рассказывает персонажу (+6 при 1134 голосах) с 11 статьями (первая — в 2015 году), где надо поддувало закрывать.

Я имел ввиду того кто выше жаловался на карму, у него 0 статей.

Речь тут вообще не о вас, не пытайтесь принять все на свой счет.

где надо поддувало закрывать.

Причем тут это? Я написал о том что тут либо комментировать без оглядки на минусы либо трястись над кармой. Мы с вами относимся к первой кстегории, пользователь, ноющий о карме выше - ко второй.

Персонаж

Мы ведь оба понимаем, что персонаж тут один :)

Я написал о том что тут либо комментировать без оглядки на минусы либо трястись над кармой.

Вы правда не в курсе, что если не «трястись над кармой», то возможность «комментировать без оглядки на минусы» очень скоро начнёт пропадать?

Причем тут это?

При том, что я уже не и не упомню, сколько емейлов «вы были отхабрены» / «вы были захабрены» я получил. Навскидку — порядка сотни.

Вы правда не в курсе, что если не «трястись над кармой», то возможность «комментировать без оглядки на минусы» очень скоро начнёт пропадать?

До вас туго доходит в последнее время. Об этом и речь, каждый выбирает свой путь.

В судах находятся на рассмотрении сотни дел, во многих вы можете просто придти, посидеть, послушать, понаблюдать...

К сожалению, многие имеют представления о суде по американским фильмам, из-за чего потом делают массу ошибок по самозакапыванию.

А между тем некоторые дела очень интересны...

А где тут косвенные признаки? Вам доверили данные. Они оказались в сети. Угадайте кто виноват! А с чатгпт надо доказать сам факт передачи данных, для этого нужно подать запрос в openAI. Угадайте куда они пошлют подсанкционное правительство.

А где тут косвенные признаки?

В дампе нет конкретного указания на компанию, те на ее прямое участие, поэтому вина установлена по косвенным признакам.

Вы спорите лишь бы спорить? Ну загуглите информацю по делу.

для этого нужно подать запрос в openAI

Ничего этого РКН не нужно, в общем случае он отправляет запрос провайдеру были ли обращения на IP шлюзы популярных облачных моделей, затем отправляет запрос в компанию нарушитель с требованием предоставить информацию о локальной инфраструктуре обеспечения работы с ПДн (я не шучу сейчас). Внутреннего контура нет, договора с российским облаком нет, факт передачи зафиксирован (косвенно, запросами на IP). Все, этого достаточно.

РКН сам мониторит площадки со сливами дампов, сам по ним примерно определяет откуда утекло и начинает долбить официально.

Еще год назад это было фантастикой и никто не воспринимал всерьез. В этом году вступили в силу новые законы и все что я описал выше стало реальностью.

Я отдельную статью написал тут на Хабре для своих (и чужих) клиентов, чтобы показать реальность угрозы. Но конечно, этого мало доя того чтобы инфа дошла до основной массы. Через конские штрафы этой зимой начнет доходить.

В дампе нет конкретного указания на компанию, те на ее прямое участие, поэтому вина установлена по косвенным признакам

Какая разница. Вам доверили данные? Вот вы за них и отвечаете. Как именно они были слиты никого не волнует, достаточно того что такого датасета у других нет (значит они не могут быть виновны).

Ничего этого РКН не нужно, в общем случае он отправляет запрос провайдеру были ли обращения на IP шлюзы популярных облачных моделей, затем отправляет запрос в компанию нарушитель с требованием предоставить информацию о локальной инфраструктуре обеспечения работы с ПДн (я не шучу сейчас).

Ну если у вас открыто в документации допускается работа с чатГПТ то да, верно. А если нет ещё доказать надо что это не просто сотрудник с телефона по рабочему вайфаю спросил нейронку чем лучше на даче траву косить.

факт передачи зафиксирован

Передачи чего? Каких-то абстрактных запросов. Там же всё зашифровано.

Какая разница. Вам доверили данные? Вот вы за них и отвечаете

Вы ведь даже не вникаете в то о чем спорите, да?

Я ведь полностью разделяю эту точку зрения.

Проблема только в том, что теперь РКН не нужны явные доказательства.

Передачи чего? Каких-то абстрактных запросов. 

Сам факт обращения к IP шлюзу тех же антропиков является косвенным доказательством, причем тут вообще шифрование?

Ощущение будто со стеной разговариваю, пора это прекращать.

В случае с чатГПТ сам факт утечки нужно как-то заметить и доказать. Конечно при расследовании известного факта утечки, факта запроса от IP может и хватить. И то в суде потом долго будет тянутся. Но как сей факт станет известным? ОпенАИ не публикует логи.

В случае с чатГПТ сам факт утечки нужно как-то заметить и доказать

Я писал выше, что РКН мониторит площадки где выкладывают сливы дампов, в том числе за деньги, мониторит сам, в инициативном порядке.

В случае платного дампа утечки обычно предоставляют бесплатный сэмпл с небольшим кусочком данных для всех желающих, чтобы показать что дамп реальный. Такого сэмпла достаточно для нужнд РКН (там тысячи записей).

Таким образом они уже ловили РЖД и Яндекс.

Это всё ясно но опенАИ делать что ли нечего как барыжить ворованными данными? Обычно риск от ИИ в том что компания может дообучить свою нейросеть на пользовательских данных, как с тем скандалом по поводу решения Навье - Стокса. А не том что злобный Альтман продаст логи ваших чатиков в даркнете. А так естественно если чужие документы попали в дамп то найдут. Даже не надо по айпи никого вычислять - просто проверить у кого был доступ к оным.

OpenAI не барыжит данными и даже не узнает ничего. Это косвенная улика. А как именно произошла утечка реально они не разбираются.

Так и что в Вашей модели угроз является причиной начала расследования?

Не в моей модели угроз, а в модели операторов ПДн. Сейчас причиной является либо публикация дампа на специализированных ресурсах для продажи, либо появление новостей об утечке в СМИ.

У компании также есть 72 часа с момента утечки чтобы уведомить об этом РКН. Неуведомление это отдельный штраф.

Помимо этого в 2027м году начнутся выборочные профилактические проверки компаний-операторов ПДн со стороны РКН.

Сам факт обращения к IP шлюзу тех же антропиков является косвенным доказательством,

Судите за изнасилование (ц)

были ли обращения на IP шлюзы популярных облачных моделей,

В случае с ChatGPT/Claude - ответ будет - нет. Просто потому что надо геоблок ж обходить.

Вы правы, это можно скрыть. Но, в этом случае проводится техническая экспертиза внутренней сети предприятия, если ничего не нашли, проводится аудит расходов, не было ли затрат на оплату подписок и тд, проверка на отсутсвие собственной инфры для работы с ПДн и отсутствие договоров с российскими облачными провайдерами.

Другими словами, они теперь могут все вплоть до запроса внутренних логов. Им нужны хотя бы косвенные улики, они понимают у кого была утечка, дальше вопрос времени.

Насколько мне известно, никто из тех к кому РКН приходил по этой теме не смог отмазаться от своих утечек. До этого года практически не штрафовали, а просто выносили предупреждения, в этом начали штрафовать.

Свидетельские показания всяко будут, потому что никому за вашу вину отвечать не интересно, а скрывать ото всех окружающих использование нейросети проблематично ввиду, скажем так, специфики результатов.

- Но у вас стиль изложения типичен для ИИ!

Я использовал локальную сетку.

Покажите софт и веса, а также способность вашей машины её запускать, и пример вывода который по каким-либо характеристикам соответствует исследуемого текста. А еще лучше следственный эксперимент провести с теми же входными данными. Пруфы в общем потребуются этому смелому утверждению :)

Это вы докажите, что такой результат нельзя получить на локальной LLM. Вину и умысел должен доказывать обвинитель.

Речь не про умысел. Речь про доказательство вины, которое лежит на обвинении. Даже в корпоративном праве это в общем случае именно так работает. То есть это обвинитель должен изначально доказать, что использовалась именно внешняя LLM.

Локальная модель здесь и правда отличается, и не тем, что “не докажут”. При temperature 0 она отдаёт на один и тот же документ байт в байт один и тот же ответ - я это мерил. То есть с локальной сеткой следственный эксперимент, который предлагает litalen, физически возможен: те же веса, тот же seed, тот же вывод. С облачной - нет: модель обновили, и вчерашний ответ не воспроизвести никем. Ирония в том, что “локальная” тут не отмазка, а как раз единственный вариант, где всё доказуемо.

Так и есть, и в статье это написано прямо: дел нет, потому что снаружи не видно. Про “сотрете чат” одна поправка - стирает не пользователь, а сервис, и не тогда, когда пользователь нажал кнопку. OpenAI по решению суда хранила все удаленные чаты пять месяцев, включая ваши. Концы в воду только те, которые на вашей стороне.

А звездочки - да, ровно это и предлагаю в конце. С одной оговоркой: замена на “Клиент_1” с табличкой соответствия у себя - это не обезличивание, если связь восстановима. Просто вырезать - обезличивание.

стирает не пользователь, а сервис, и не тогда, когда пользователь нажал кнопку. OpenAI по решению суда хранила все удаленные чаты пять месяцев, включая ваши

Есть большие сомнения, что OpenAI нашим ментам что-то ответят.

Так они не ментам ответят. Они используют ваши данные для подготовки теракта. Например.

А если ответят?

не говоря уже о запросе под чужим флагом-у силовиков крайне интересные взаимоотношения, могут и через китайцев зайти, а могут и через янки-если сторгуются.

Припоминаю железобетонную уверенность в анонимности криптобирж, а потом ой случился.

Не ответят, согласен, и мой пример был не про это. Дело NYT показывает не то, что российский суд получит ваши чаты, а то, что “удалить” в интерфейсе ничего не значит: удалённое хранилось пять месяцев по чужому иску в чужой стране. Для РКН это недоступно. Для любого, кто судится с OpenAI в США, - доступно. Данные не исчезают, просто до них дотягивается не тот, кого вы боитесь.

Что то автор по-моему нагоняет страху на ровном месте.

В приведенном примере- про сотрудника который в АИ данные сливал, ему пришили нарушение коммерческой тайны - что логично, данные вышли за пределы компании. Причем если бы он просто на свою флешку данные скачал и домой унес, или на свой Яндекс диск положил - это все равно было бы нарушением коммерческой тайны.

А вот про нарушение с работой персональных данных - что-то никому не пришили …. Совпадение? Не думаю

если вы мне прислали договор с Ф.И.О датректра и работников, то

  1. У вас есть со мной договор о передаче/сборе персональных данных? Скорее всего нет - вы их прислали, вам надо.

  2. У вас есть договор с экспедиторами о передаче моих персональных данных?

  3. Не знаю как в России а в Европах- по запросу (в данном случае работника) вы должны сообщить куда мои персональные данные передавали и когда.

Так что не думаю, что эти данные попадают под понятие персональных данных.

То что вы сослались на решение РКН что размещенные в интернете ФИО и т.д. Не перестают быть персональными данными - это решение чтобы вы их сайте знакомств не собирали.

Email тоже персональные данные, но вы же не подписываете соглашение со всеми кто на ваш ящик email шлёт? А они у вас хранятся, и если у вас почта на зарубежном сервере, то и трансграничная передача имеет место быть.

конечно суровость российских законов…. Но не настолько все плохо.

В общем, как говорил выше - автор тень на плетень нагоняет.

По пунктам, потому что с половиной я согласен.

Про DeepSeek - да, это коммерческая тайна, и в статье так и написано: “трудовое дело, не про персональные данные”. Из него взято одно: суд назвал выгрузку в нейросеть разглашением, то есть передачей третьему лицу. Больше я на него не опираюсь.

Про то, что по 152-ФЗ никому ничего не пришло, - тоже так и написано, отдельным абзацем: дел не нашел ни одного, и объяснил почему. Так что мы не спорим.

Где не соглашусь - “не попадают под понятие персональных данных”. Определение в ст. 3 - любая информация, относящаяся к определенному физлицу; ФИО с должностью под него попадает без вариантов, исключения “если прислал контрагент” в законе нет. Договор о передаче между сторонами и правда не нужен - обработка для исполнения договора разрешена без согласия, это п. 5 ч. 1 ст. 6, в тексте это есть. Вопрос статьи не в том, законно ли получить договор с ФИО (законно), а в том, законно ли отдать его третьему лицу для другой цели.

Про почту на иностранном сервере - хорошее замечание, и оно не против статьи, а шире нее: да, это та же трансграничная передача, и ее игнорируют еще массовее.

Про “нагоняет страху” - перечитайте, чего в статье нет: пятнадцати миллионов за один договор нет, уголовки нет, судов нет, а первые дела по новым штрафам кончились предупреждениями. Половина текста - о том, чего НЕ будет. Тезис не “всех оштрафуют”, а “нейросеть - не часть вашего компьютера”. Если он звучит как жуть, значит, я плохо его сформулировал, но он про другое.

Определение в ст. 3 — любая информация, относящаяся к определенному физлицу

«Гениальная» формулировочка, ящетаю.

Например, чисто по роду глаголов, использующихся в отношении персонажа, уже можно полуить информацию о его/её поле.

Мы, Гр. Российской Федерации ФИО…, именуемый в дальнейшем “Продавец” с одной стороны и Гр. Российской Федерации ФИО(Покупатель 1) … ,Гр. Российской Федерации ФИО(Покупатель2) ,именуемые в дальнейшем “Покупатели” с другой стороны, совместно именуемые “Стороны”, заключили настоящий Договор купли-продажи (далее по тектсу-Договор) о нижеследующем.

«Уважаемая Борисова Анна Васильевна! В ответ на Ваш запрос сообщаем, что...» — и вот уже выдали информацию о поле в связке с полным ФИО

Вопрос не в том, что «дык ведь невозможно не выдать!!!» — вопрос в том, что словечко «любая» подгребает под себя все случаи, включая и вот такие тривиальные. А потом судам приходится сидеть и куковать — «а что они тут имели в виду?»

Согласен, “любая” - слово-мешок, и суды под ним действительно куковали. Только они уже накуковали: практика режет его через “относящаяся к определенному лицу” - пол без имени данными не считают, а имя с полом, должностью и адресом - считают. То есть “любая” на деле читается как “любая, по которой человека можно узнать”. Формулировка плохая, применение - терпимое.

То есть «любая» на деле читается как «любая, по которой человека можно узнать». Формулировка плохая, применение — терпимое.

Именно так. Вот и получается в итоге — «здесь играть, здесь не играть, а тут жирное пятно — рыбу заворачивали» ©

Да, это ровно тот случай: три ФИО в первом же абзаце, и любой, кто вставит этот договор в чат-бот, отправит данные троих. Спасибо за наглядный пример.

А ведь есть еще ЕГРЮЛ, ЕГРИП...

ФИО с должностью под него попадает без вариантов, исключения “если прислал контрагент” в законе нет

Если уж копать в дебри, то как закон определяет получение этих персональных данных? Допустим это публичная информация с сайта компании или соцсетей человека, тогда что? Как доказать что третье лицо получило ПД от вас а не само взяло из первоисточника?

Доказать со стороны - никак, и в статье это сказано прямо: “снаружи не видно, пока не всплывет”. Что до “публичная информация с сайта” - закон различает “общедоступные” данные (которые сам человек разрешил распространять, ст. 10.1) и просто открытые. ФИО директора в ЕГРЮЛ - второе: его туда положил не он, а государство, и для одной цели. Поэтому “сам взял из первоисточника” не снимает статус, а только меняет основание обработки.

Но вы ставите правильный вопрос, и ответ на него неудобный для моей же статьи: пока нет утечки у самого провайдера или признания сотрудника, доказательств нет. Ровно поэтому дел по 152-ФЗ из-за нейросетей ноль, и я написал это как факт, а не спрятал.

В каждой второй статье про нейросети и 152-ФЗ написано, что компании грозит штраф 20 тысяч рублей.

Нет, не в каждой.

и в чем он не прав? В каждой второй) У вас это первая из этого условия)

и в чем он не прав? 

Он там много в чем не прав, нагнал жути на кривом примере.

В каждой второй) У вас это первая из этого условия)

Я лишь хотел показать что про 20К на самом деле мало кто пишет, уже ушла история.

Да я вообще не в теме ФЗ и 20к) Я говорю - ваша атака на его логику и авторский тезис безосновательны) Он не обязан его доказывать. Хотите оспорить формулировку "в каждой второй", тогда надо посчитать вообще все все все статьи и посчитать сколько из них об этом) И разбить математикой. А не вашим способом - просто несогласие :D

Да я вообще не в теме ФЗ и 20к) 

Это понятно.

Я говорю - ваша атака..

Атака? Это уточнение, что не каждый второй. Возьмите соседние статьи по теме рядом с указанной мной. Нет там про 20к, там про новые изменения.

Он не обязан его доказывать.

Тут никто никому ничего не обязан

Хотите оспорить формулировку "в каждой второй", тогда надо посчитать вообще все все все статьи

Вы опять непрвы, достаточно посмотреть предыдущую или следующую статью от указанной, ведь речь шла от каждой второй.

Не разбираетесь в вопросе, допускаете логические ошибки, но пытаетесь мне доказать, что я не прав делая из мухи слона. Я вам улыбнусь и скажу "хорошо", тк не вижу смысла тратить на вас время.

А если я накатаю стену текста на 3 листа, так же сядете цитатки дергать и ответы сочинять? :D Самый забавный тип читателей :D ладно, не стану издеваться, сразу в лоб - вы прицепились что не в каждой, хотя он и не утверждал что в каждой. Он говорил про каждую вторую. Вы спорите ради споров с низким уровнем компетенций и внимания к деталям.

Вы спорите ради споров с низким уровнем компетенций и внимания к деталям.

Написал человек, который признался что вообще не в теме, но полез доказывать свою точку зрения. Продолжайте, вы на верном пути.

Уметь признаваться это признак сильных :D и я не полез доказывать, я указал на конкретный факап. Но вы можете дальше делать вид, что этого не заметили :D

Я вам предложил посмотреть предыдущую или следующую статью после моей, чтобы убедиться что вы не правы в своем указании факапа, но вы проигнорировали.

следующая после вашей - вот эта вот статья. Я гляну вашу, глянул эту. В ваша условие не выполнено, в этой выполнено. Итого - выполнено в каждой второй. Автор прав, вы нет :D И из за своего врождённого гуманизма я выхожу из этого спора. Боюсь спровоцировать у вас инсульт или приступ сердечный :D

следующая после вашей - вот эта вот статья

Нет, там есть еще, вы их удобно пропустили.

Боюсь спровоцировать у вас инсульт или приступ сердечный :D

Не переживайте, троли вроде вас давно не трогают. Вам бы уровень аргументации подтянуть, не вывозите.

На этом откланяюсь, тратить время на ваши подтасовки фактов нет никакого желания. Если вы считаете, что правы, оставайтесь в этом приятном заблуждении. Все что я хотел написать по этому вопросу я уже написал. Втирайте написанное в кожу головы до полного усвоения.

не трогают настолько, что вы несколько раз переписываете ответ и карму мне минусуете? Ок :D

Вы не на столько меня заинтересовали, я бы начал с ваших постов, но я даже их не трогал. Вы слишком бездарны как троль.

Я гналась за вами три дня чтобы сказать как вы мне безразличны. Обыкновенное чудо (с)

Аааааа, я бы предпочел не думать о том, что все копипастят всю инфу со всеми фамилиями в чатжпт, но не могу. Засудил бы вас всех, но в какой стране живем.

Слил все твои пд в чатгпт, проверяй, как говорится

И никого не заботит ядро chrome

строгость закона компенсируется необязательностью выполнения.
грустно, но правда.

То, что фамилия директора есть в ЕГРЮЛ и её видит кто угодно, статус персональных данных не снимает. Это позиция регулятора, и она последовательная: открытость источника не делает данные общедоступными в смысле закона.

Это безумие какое-то

Согласен, что выглядит странно. Логика регулятора такая: ЕГРЮЛ открыт для конкретной цели - проверить контрагента, - а не для любой. Спорить с ней можно, но применяют ее именно так.

Можно же загрузить в ЧатГ фальшивый довогор, с придуманными данными.

Можно же загрузить в ЧатГ фальшивый довогор, с придуманными данными.

Можно, но зачем? лень!

Часть 1. Данные подписанта вы вправе обрабатывать без его согласия — для исполнения договора, это пункт 5 части 1 статьи 6 закона. Но «проверить договор через сторонний сервис» — цель другая. Обработка, несовместимая с целью сбора, — это ровно формулировка части 1. Юрлицу 150–300 тысяч.

Адвокату отнести для проверки?
У нотариуса нотариально заверенную копию сделать?

Хороший вопрос, и ответ - в том, кто несет ответственность. Адвокат и нотариус - это не “сторонний сервис”, а лица, которые сами по закону обязаны хранить тайну и сами отвечают за данные: адвокатская тайна, ст. 8 закона об адвокатуре, нотариальная - ст. 16 Основ о нотариате. Передача им укладывается в цель “исполнение договора” - вы привлекаете профессионала для той же сделки, и он не вправе использовать данные ни для чего другого. У иностранного чат-бота нет ни обязанности, ни ответственности, ни юрисдикции, в которой их можно спросить. Разница не в слове “сторонний”, а в том, что с одной стороны есть кому отвечать, а с другой - нет.

Ещё раз: вы договор отправили по email мне.

Вы не знаете где хранится моя электронная почта: то-ли на сервере в России , то-ли в недружественной стране.

В последнем случае- это вы осуществили трансграничную передачу данных. К вам и вопросы.

Кстати где сервер физически стоит никто не знает и проверить не может. У нас вроде как не запретили серверы хостить за пределами родной страны?

Если вам договор по WhatsApp .тегеграм прислали - то вообще ужас-ужас.

Единственно что «оправдывает» вашу статью это наш извечный принцип «был бы человек, а статья найдутся». Но от этого юридические Выкрутасы со сбором бумажек мало помогут.

В общем решение такое: все

Хостом за рубежом, контрагент сам прислал- сам осуществил трансграничную передачу данных. К нам вопросов нет.

Давно запрещено иметь сервера за бугром для целей обработки ПД. Электронная почта прямо под это ложится. Это кстати везде и всюду так, в Европе тоже за это начали гонять потихоньку.

Электронная почта прямо под это ложится.

Обаньки, это сейчас @Gosuslugi_official, которые мне постоянно что-то шлют на мой сервер в стране вероятного партнёра, сколько статей себе подняли?

Эти Услуги- кого-то надо услуги)) вы еще с налоговой спросите, которая в публичный доступ выкладывает фио и адрес прописки))

Адрес ваш и сервер ваш, и что вы в данный момент написали в своей записи MX в DNS – ваше дело. Поднимаете статьи в данном случае вы, а не госуслуги.

Во-первых, это мои ПД — где хочу, там и храню. А вот для Госуслуг они чужие, ибо они мои.

Во-вторых, живу я здесь!

Вы не путайте обработку и хранение данных которые я у вас собрал и мой почтовый сервер куда вы сами письмо с данными прислали.

А я и не путаю. Использовать сервера, расположенные на границе для целей как обработки, так и хранения запрещено. Это позиция как РКН, так и европейских регуляторов (но там пока это рекомендации, за исключением госструктур)

Не вполне согласны с аргументацией.
Смысл проблемы в том, что предоставляется доступ к данным третьей стороне. Если бы было достаточно того, что третья сторона "обязана хранить тайну", то перс. данные вообще можно было бы спокойно распространять, просто прося их получающих подписать бумажку о сохранении тайны. Цель охраны перс. данных не в том, что бы они распространялись под "тайной", а в том чтобы они не распространялись.
Исполнение договора тоже спорная цель тут. Адвокату и нотариусу договор передается не с целью исполнения (цель исполнения допустим разработка ПО), а с целью своей выгоды (изменить его в свою пользу, зафиксировать его наличие независимо). Тут собственно и с ИИ тоже такую цель можно заявить.

Вторая новость: судов по 152-ФЗ из‑за нейросетей я не нашёл ни одного. Не потому что все законопослушны. Потому что снаружи это не видно. Вставленный в чат договор не оставляет следа ни у контрагента, ни у Роскомнадзора — пока не всплывёт где‑то ещё.

Зато нашлось одно дело, и оно свежее. 27 июля 2026 Бабушкинский районный суд Москвы признал законным увольнение руководителя отдела продаж инженерной компании — оклад 800 тысяч, полгода в должности. Она загружала в DeepSeek отчёты о сделках, поступления денег, финансовые данные по отделам. Формулировка суда: «выгрузка сведений, составляющих коммерческую тайну,

Пришлось ещё раз статью перечитать, чтобы таки подтвердить факт что автор сову на глобус натягивает и страху нахогяет.

Как у вас переданные данные в чат гпт «всплывут» и как их к вам лично привязать? Может контрагент договор в чат гпт сам составлял…..

Формулировка суда: «выгрузка сведений, составляющих коммерческую тайну, в систему искусственного интеллекта DeepSeek является разглашением таких сведений».

Это - беспредел. у дипсика даже паспорта нет, он не несет никакой ответственности, и не принимает сам решения.

А вот если я открыл документ в новом ворде. А там же, как все знают, неверное движение мышкой - и документ сохранён в облаке OneDrive. А кликнул по предложению и нажал переформулировать - и кусок документа улетел в Copilot. И обычные пользователи даже об этом не знают. Это не говоря уже о бекапах папки Документы и рабочего стола через OneDrive.

Так что в качестве “доказательств” при желании может быть достаточно не отключенного режима ворда “Возможности, которые анализируют ваше содержимое (Experiences that analyze your content)”, чтобы уверенно сказать, что ко всем документам, с которыми вы когда-то работали в ворде, был предоставлен доступ к трансграничной передаче.

Ну как бы да. Всё вышеперечисленное - и есть утечка. Спасает в основном то, что очень часто всё вот это вот не является на самом деле коммерческой тайной - там много формальных процедур должно быть установленно. В том числе и меры защиты. Т.е. по идее (и тексту закона) на машине где работают с тайной - всё вот это вот должно быть отрубленно изначально.

А с персональными данными получается засада - т.к. они есть всегда сами по себе. И не нужно никаких реестров и мер защиты, чтобы информация была именно ПД. И потому формально - даже подпись в электронном письме это уже ПД. И отсылка ПД со своими данными в подписи (а уж не дай боже форвард другому контрагенту!) - это уже передача (хотя и законная, вроде бы - там есть оговорка). Нас тут пытался внешний аудит ИБ с пентестерами на полнном серьёзе к этому прикапываться.

Про подпись в письме - да, и это самая массовая передача из всех: ФИО, должность, телефон уходят в каждом письме каждому контрагенту, и никто не считает это обработкой. Формально она законна как раз потому, что это исполнение договора с тем, кому пишешь. Форвард третьему - уже нет. То, что аудит с пентестерами к этому прикапывался всерьез, показывает, что вопрос не выдуманный, просто до него редко доходят.

Это сильнее моего примера, и честно - я про Word с Copilot не подумал. Разница только в намерении: в чат-бот человек вставляет сам, а тут документ уезжает по клику “переформулировать” или просто потому, что папка Документы синхронизируется с OneDrive. Итог по 152-ФЗ одинаковый, а осознанности в разы меньше. Если буду дописывать статью - этот абзац туда просится, со ссылкой на вас.

замена Иванова на «Клиент_1» с таблицей соответствия у вас на диске персональные данные не обезличивает, если связь восстановима. Это тоже позиция регулятора, а не моя.

Вы абсолютно не верно поняли позицию регулятора. Там важнейшее условие, что таблица соответствия находят в одном месте с самим данными. В случае ии и вашего диска это не так.

Вы правы, и здесь я ошибся. Обезличивание по ст. 3 - это невозможность определить человека без дополнительной информации. Если таблица соответствия осталась у меня, а в чат-бот ушли только “Клиент_1”, для чат-бота это обезличенные данные. Не обезличивание - когда в один сервис уходят и данные, и ключ к ним. Я перепутал с этим случаем.

Считайте этот комментарий исправлением абзаца в разделе “Что из этого следует”.

Она на чужих серверах, в чужой юрисдикции, работает по соглашению, которое мы не читали

Отучаемся говорить за всю сеть (с)

То, что фамилия директора есть в ЕГРЮЛ и её видит кто угодно, статус персональных данных не снимает. Это позиция регулятора, и она последовательная: открытость источника не делает данные общедоступными в смысле закона.

У регулятора может быть какая угодно позиция, а по факту, это публичные данные, которыя нейросеть уже знает.

Статья 12 закона 152-ФЗ. Трансграничная передача — любая передача персональных данных на территорию другого государства иностранному лицу.

Ага, например, публикация их в ЕГРЮЛ, откуда их давно бот гугла спарсил и сохранил у себя.

Так и есть - позиция регулятора может не совпадать со здравым смыслом. Но штрафует регулятор, а не здравый смысл, поэтому в статье она.

Справедливости ради - если хоть какой то сисадмин + желание хоть что-то делать - есть то:

ChatGPT, Claude, Gemini, DeepSeek в этом ряду ничем не отличаются.

Берем (например) PlusVibe как провайдера API + свой OpenWebUI/LibreChat(инструкция мне кажется даже у selectel с timeweb была в их блогах на хабре): смотрим https://plusvibeapi.ru/model/gpt-5.6-sol и видим:

Авто-маскинг ПДн включён для всех ключей по умолчанию и не отключается — это обязательная защита по 152-ФЗ. Сервис перехватывает запрос на российском сервере, заменяет email, телефон, ФИО, ИНН, СНИЛС и адреса на анонимные метки, отправляет обезличенный текст модели, а затем восстанавливает данные в ответе. Карта меток хранится только в RAM одного запроса — не логируется и не покидает РФ.

Отдельного состава за трансграничную передачу без уведомления в 13.11 нет; квалифицируют по той же части 1. Но есть вторая проблема, которую уведомлением не закрыть: по закону обработку можно поручать другому лицу только по договору поручения. С OpenAI, Anthropic или Google у вашего ООО такого договора нет и не будет — вы приняли пользовательское соглашение, написанное под другую юрисдикцию.

Опять же Self-hosted OpenWebUI/LibreChat + модели через всякие routerai.ru и прочие plusvibe.ru (или вообще смотрим https://ai-apishka.ru/providers?legal=1 ) и будет вам договор c Российской конторой/ИП.

Спасибо, это полезное дополнение - вариант “российский провайдер с маскированием ПД и договором” в статье пропущен, а он как раз закрывает обе проблемы: и трансграничку, и договор поручения. Проверять надо только одно - что маскирование делает провайдер у себя, до отправки за рубеж, а не обещает в описании. Добавлю в раздел “что делать”.

Я считаю что это обоснованно, потому-что данные отправляются в Палантир, а потом там ищут как надавить на человека, на массы, нужно ли убить и т.д.

Маленькое уточнение с точки зрения ГК РФ договор с компанией которой принадлежит ИИ у Вас есть с того момента когда Вы отправили туда запрос. Но он действует только на территории РФ. Пример - когда Вы просите кого-то помочь Вам встать, Вы с точки зрения ГК заключаете с ним договор оказания услуг. Поэтому Вы теоретически можете подать в суд на владельца ИИ, но вот результат...

Мы не такие важные чтобы Нас писать с большой буквы. И по ГК там ситуация довольно неопределённая при использовании именно зарубежных сервисов. Ибо доступность адреса с территории РФ не означает нахождения его владельца в юрисдикции РФ и её ГК. Тут целый открытый океан всевозможных трактовок.

Пример - когда Вы просите кого-то помочь Вам встать, Вы с точки зрения ГК заключаете с ним договор оказания услуг.

Нет. Просто нет. Чтоб там был договор - этот кто-то должен стоять с табличкой “Помогу всем обратившемся встать. Бесплатно.Качествено”. И вы, соответсвенно, должны к этому кому-то обратится - заакцептить его оферту. (Ну или наоборот - вы должны лежать с табличкой “Приму помощь в поднятии от любого”).

Не совсем. Вы путаете договор с офертой.

В ГК там это всё идёт про “установление, изменение или прекращение гражданских прав и обязанностей”. Когда вы просите кого-то о помощи или помогаете сами - то вы никаких гражданских прав не получаете и не даёте, так же как и обязанностей.

А вот с такой табличкой - даёте и берёте (да в форме оферты - но это просто одна из форм сделки).

А как же теперь быть Яндексу с их новой "суппер" услугой... Алиса AI для бизнеса

В которй рекламируется как она без проблем посмотрит документы компании и всё в таком духе.... А точно... Это же другое...:))

Это как раз другое, и разница не в качестве модели, а в юрлице. Яндекс - российский оператор, серверы в России, и с ним можно заключить договор поручения на обработку - то, чего у вашего ООО с OpenAI не будет никогда. Трансграничной передачи нет, основание есть. Проверить стоит одно: что в договоре с Яндексом написано про использование ваших документов для обучения. Но это уже вопрос условий, а не закона.

Мне кажется, что вопрос сложнее чем кажется :). Тут пересекается две нормы: одна связанная с зарубежными серверами и вторая с несанкционированной передачей персональных данных без согласия третьему субъекту (лицу).

Согласен, их две, и Яндекс снимает только первую - серверы в России, трансграничной передачи нет. Вторую - передачу третьему лицу - снимает не расположение серверов, а договор поручения по ч. 3 ст. 6: оператор вправе поручить обработку другому лицу на основании договора, и согласие субъекта на это отдельно не нужно, если обработка в тех же целях. С Яндексом такой договор заключить можно, с OpenAI - нет. Так что “сложнее, чем кажется” - да, но решаемо; с зарубежным сервисом - нет, ни одна из двух не закрывается.

Не совсем так... Предположим у нас есть договор с лицом, что он дпускает обработку данных третьим лицом, тут всё норм. Проехали. А вот с зарубежными серверами не всё так однозначно.... Смотря кто и что, если санкции применяются к провайдеру который непосредственно использует данные пользователя на зарубежных серверах тут всё очевидно, но в данной ситуации gpt не при делах к ним какие притезии они же не напрямую с клиентом работают... При любом раскладе с них "взятки гладки". А вот есть ли санкци по закону РФ в этой теме к физлицу который законно использует персональные данные с разрешения заказчика на зарубежных серверах не знаю... Как то так :).

Здесь как раз однозначно: отвечает оператор, то есть тот, кто отправил. GPT под 152-ФЗ не оператор и не в юрисдикции, к нему претензий и правда нет - но именно поэтому вся ответственность остается на компании, которая передала данные за рубеж без уведомления и без договора поручения. Штрафуют не за то, что OpenAI что-то сделал, а за сам факт передачи. “Взятки гладки” у него, не у отправителя.

Т.е. нужно в соглашениии на обработк ПД ещё добвать мелким текстом пункт “согласен что оператор может передавать ПД в ИИ для интеллектуальной обработки”?

Не мелким текстом и не “в ИИ”. Согласие по ст. 9 152-ФЗ должно быть конкретным, предметным и информированным, и в нем прямо перечисляется, кому поручается обработка - наименование и адрес конкретного лица (п. 5 ч. 4 ст. 9), и с какой целью. “ИИ для интеллектуальной обработки” - это ни кто, ни зачем, РКН такое согласие считает неполученным, как и любое, спрятанное внутри оферты.

И главное: согласие закрывает только поручение обработки. Трансграничную передачу оно не закрывает вообще - там уведомление РКН до передачи (ст. 12), для стран не из перечня еще и 10 рабочих дней ожидания, и субъект своим согласием это обойти не может. То есть с Яндексом вопрос решается согласием и договором поручения, с OpenAI - не решается никак.

Да согласен, если речь о юрлице, а вот если передало данные физлицо - самозанятый... Как тут быть?

Ровно мой случай - я самозанятый. По ст. 3 оператор - это любое лицо, включая физическое, которое определяет цели обработки. Исключение одно, ст. 1 ч. 2: обработка исключительно для личных и семейных нужд. Договоры с клиентами - не личные нужды, поэтому самозанятый такой же оператор, как ООО, и в реестре Роскомнадзора я числюсь именно как физлицо. Отличие только в размере штрафа: по 13.11 для граждан суммы в разы ниже, чем для юрлиц - по ч. 1 это 10-15 тысяч против 150-300. Но состав тот же.

Теперь всё однозначно. Да именно так.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации