Блог инфра

152-ФЗ и ИИ в 2026 — как соответствовать закону

Если в проекте есть форма с email, телефоном или ФИО — по российскому закону вы оператор персональных данных и обязаны соответствовать 152-ФЗ. Это касается любого интернет-проекта: SaaS, интернет-магазина, лендинга с подпиской, мобильного приложения. А если в проекте есть нейросеть, через которую проходят клиентские данные, — список требований кратно расширяется.

В статье — главные требования закона, как подать уведомление в Роскомнадзор за 30 минут, какие зарубежные ИИ-сервисы нельзя использовать с данными россиян, какие российские модели соответствуют 152-ФЗ, и какие штрафы грозят за нарушения (с 2025 года — до 18 млн ₽ при повторном нарушении и оборотные штрафы до 3% выручки).

Важно: статья носит информационный характер, не является юридической консультацией. Для критичных решений (большие компании, биометрия, медданные, госструктуры) — обратитесь к специализированному юристу.

Главное в 60 секунд

  1. Любой сбор email / телефона / ФИО = вы оператор ПДн, нужно уведомление в Роскомнадзор (макс. 10 дней с начала)
  2. Сервер с БД пользователей-россиян — физически в РФ (242-ФЗ, ФЗ-23 от 28.02.2025)
  3. Внутренние документы: Политика, Положение, согласие; с 01.09.2025 согласие — отдельным документом, не вшитым в оферту
  4. ИИ-обработка ПДн требует отдельного согласия с прямой формулировкой про автоматизированную обработку и обучение моделей
  5. Зарубежные нейросети (ChatGPT, Claude, Gemini) с ПДн россиян — нарушение локализации; нужны GigaChat, YandexGPT, T-Pro или on-prem
  6. Штрафы с 2025 года — от 30 тыс до 18 млн ₽, плюс оборотные до 3% годовой выручки

7 принципов обработки ПДн

Ст. 5 152-ФЗ задаёт базовые принципы — Роскомнадзор проверяет их при любом инциденте. Несоблюдение принципа — самостоятельное нарушение, даже без утечки.

  1. Законность — обработка только на основании, прямо названном в законе
  2. Ограничение целей — данные собираются для конкретных, заранее определённых целей
  3. Минимизация — категории и объём данных не шире, чем нужно для цели
  4. Точность и актуальность — некорректные данные удаляются или уточняются по запросу
  5. Срок хранения — по достижении цели данные удаляются или обезличиваются
  6. Запрет объединения баз для несовместимых целей
  7. Конфиденциальность — меры защиты соразмерны рискам

Практика для ИИ: принцип 3 применяется к промптам. Если задача — резюмировать обращение, не нужно передавать полный профиль клиента; достаточно текста обращения и темы.

Что такое персональные данные

По 152-ФЗ персональные данные — это любая информация, по которой можно прямо или косвенно идентифицировать человека. Закон делит ПДн на четыре категории.

  • Общие ПДн — ФИО, дата рождения, адрес, телефон, email, паспортные данные, ИНН, СНИЛС, IP-адрес, cookies, история заказов. В эту категорию попадают практически все формы регистрации
  • Специальные категории — сведения о состоянии здоровья, расовая и национальная принадлежность, политические и религиозные убеждения, интимная жизнь, судимости. Действуют более строгие правила: письменное согласие отдельно от общего, повышенный уровень защиты
  • Биометрические ПДн — изображение лица, отпечаток пальца, голос, рисунок вен — то, что используется для идентификации. Фото в профиле без распознавания — не биометрия. С 2023 года биометрия в РФ хранится в Единой биометрической системе (ЕБС), собирать собственный биометрический банк коммерческой компании по умолчанию нельзя
  • Иные ПДн — поведенческие данные с привязкой к учётной записи и подобное

Практическое последствие: прежде чем строить ИИ-пайплайн, нужно понять, какие категории ПДн в нём участвуют. Диагноз клиента в промпте — это спецкатегория, не обычные данные.

Главные законы

152-ФЗ «О персональных данных» (2006) — основной закон. Определяет понятие ПДн, статус оператора (любое лицо, организующее обработку — даже одно ФИО в Excel), принципы обработки и обязанность уведомлять Роскомнадзор. Ст. 16: запрет принятия юридически значимых решений исключительно автоматизированной обработкой — ИИ не может в одиночку решать про кредит, договор, увольнение. Полный текст: pravo.gov.ru.

242-ФЗ «О локализации» (с 01.09.2015) — запрещает первичный сбор и хранение ПДн россиян на зарубежных серверах. Сервер с БД должен физически находиться в РФ; копии для аналитики на зарубежные серверы допустимы, но исходник — в РФ. Подробнее: статья РБК Компании про требования 2026.

ФЗ-23 от 28.02.2025 — уточняющий закон, прямо запрещает обработку и хранение ПДн граждан РФ с использованием баз данных, размещённых за пределами РФ. Зона серости сужена.

572-ФЗ «О биометрии» (2022, с 2023) — выделяет биометрические ПДн в отдельный режим. Сбор биометрии для идентификации идёт через ЕБС; коммерческой компании запрещено держать собственный биометрический банк для идентификации. Исключение — корпоративные системы доступа на основании трудового договора и письменного согласия сотрудника.

Ст. 152.1 ГК РФ «Охрана изображения» — использование изображения человека (фото, видео) требует согласия. Без согласия можно только при публичном интересе, на публичных мероприятиях (если человек не основной объект) и когда человек позировал за плату. Загрузка фото клиента в ИИ для редактирования — требует согласия по 152.1 ГК и по 152-ФЗ.

Ст. 13.1 152-ФЗ (введена ФЗ-233 от 08.08.2024) — регулирует обезличенные датасеты и их передачу в Единую информационную платформу (ЕИП НСУД) для обучения отечественных моделей. Подзаконные акты дорабатываются.

ПП-1119 «Уровни защищённости» (2012) — 4 уровня от УЗ-4 до УЗ-1 в зависимости от типа данных, количества субъектов и угроз. УЗ-4 (обычные данные малых объёмов) — публичное облако подойдёт. УЗ-3 (большие объёмы или особые категории) — облако с оговорками. УЗ-2 (финансовые/медицинские) — сертифицированный хостинг. УЗ-1 (биометрия больших объёмов, гостайна) — особые условия. Обзор: Кибероснова. Большинство стартапов — УЗ-4 или УЗ-3, Timeweb подходит.

Кто обязан подавать уведомление

Уведомление подаётся до начала обработки (максимум 10 дней после фактического начала). По Точка обзор, это касается любой компании с сотрудниками, любого сайта с формой регистрации / подписки / обратной связи, интернет-магазина, SaaS, мобильного приложения и CRM с данными клиентов.

Исключения: обработка только для личных/семейных нужд, обработка в составе государственных автоматизированных систем.

Штраф за неуведомление (с 30 мая 2025): 100 000 – 300 000 ₽ для юр.лиц (data-sec.ru обзор штрафов).

Как подать уведомление в Роскомнадзор

  1. Собрать данные: ОГРН/ИНН, адрес, контактное лицо, цели обработки, категории ПДн и субъектов, способы и сроки обработки, меры защиты, использование ИИ (если есть)
  2. Заполнить форму на pd.rkn.gov.ru/operators-registry/notification/ — около 30-60 минут
  3. Подписать ЭЦП или отправить распечатанный вариант почтой; есть вариант через Госуслуги
  4. Через до 30 дней попадёте в реестр операторов — проверить по ИНН

Обязательный пакет документов

  • Политика обработки ПДн — публикуется на сайте
  • Положение об обработке ПДн — внутренний
  • Положение о защите ПДн — внутренний
  • Перечень ИСПДн и перечень лиц с доступом
  • Согласие на обработку — отдельный документ, не вшитый в оферту (требование с 01.09.2025)
  • Отдельное согласие на ИИ-обработку — если в пайплайне есть нейросеть
  • Согласие на спецкатегории — если применимо
  • Журналы учёта обращений и обучения

По Legal Box обзор документов 2026.

Локализация ПДн — где должна быть БД

По 242-ФЗ (Garant полный текст) и ФЗ-23 от 28.02.2025: при первичной обработке ПДн россиян нужно использовать БД, физически расположенные в РФ. Первичная обработка — это запись, систематизация, накопление, хранение, уточнение, извлечение. Момент регистрации пользователя или сохранения заказа должен идти на РФ-сервер.

Соответствует требованиям: Timeweb Cloud, Selectel, Yandex.Cloud, VK Cloud, Mail.ru Cloud Solutions, российские VPS-провайдеры (Reg.ru, Beget, FirstVDS).

Не соответствует: AWS / Google Cloud / Azure (без российских регионов), Vercel, Netlify, Cloudflare, Supabase, Neon.

Если используете зарубежные сервисы — три варианта: полный переезд на РФ-хостинг; гибридная схема (первичная БД в РФ, зарубежные сервисы только для не-ПДн); не собирать ПДн совсем (статический сайт без форм).

Какие нейросети нельзя использовать с ПДн россиян

Прямой запрос к зарубежному API с клиентскими данными в промпте — это трансграничная передача ПДн и одновременно нарушение локализации: данные сначала уходят на зарубежный сервер обработки, а затем используются провайдером по своим условиям (включая, у части моделей, обучение на ваших промптах).

Зарубежные модели, которые нельзя использовать с ПДн клиентов РФ

  • OpenAI — ChatGPT, GPT-4, GPT-5, o-серия (серверы США/ЕС)
  • Anthropic — Claude Sonnet/Opus/Haiku (США)
  • Google — Gemini, Vertex AI (вне РФ)
  • Mistral, Cohere, Perplexity, xAI Grok — вне РФ
  • DeepSeek, Qwen через зарубежные API — китайские серверы

VPN не меняет факта: данные уходят за границу. Нарушение фиксируется по реальному маршруту обработки, а не по IP-адресу.

Разрешено: обезличенные / синтетические данные в промпте, внутренние данные сотрудников или собственника без третьих лиц, публичные данные.

Как переписать промпт, чтобы убрать ПДн

Базовый шаблон: заменить идентификаторы на роли и плейсхолдеры. Модель работает с логикой задачи, а не с конкретными личностями.

Было (запрещено для зарубежного API): «Напиши ответ клиенту Ивановой Анне Сергеевне (a.ivanova@mail.ru, +7 999 123-45-67), которая жалуется на задержку заказа №48201 в Краснодар.»

Стало: «Напиши ответ клиенту, который жалуется на задержку доставки заказа в крупный город ЮФО. Тон — извинения + конкретные сроки + компенсация.»

Готовый ответ модели потом вставляется в шаблон через подстановку из своей CRM. Этот подход формализуется как слой обезличивания между приложением и LLM: серверная библиотека находит регэкспами/NER ФИО, email, телефоны, заменяет на токены <NAME>, <EMAIL>, <PHONE>, отправляет промпт в API, в ответе делает обратную подстановку. Инструменты — natasha, DeepPavlov NER, Microsoft Presidio.

Российские модели, которые соответствуют 152-ФЗ

Облачные API:

  • GigaChat (Сбер) — серверы в РФ, договор с российским юр.лицом, оплата в рублях. Подробнее
  • YandexGPT (Yandex Cloud) — серверы в РФ, типовой DPA с ролью процессора. Подробнее
  • MTS AI — линейка моделей в инфраструктуре МТС
  • T-Bank AI / T-Pro — открытые веса, доступна через API и для on-prem

On-prem и self-hosted:

  • T-Pro / T-Lite — open weights, поднимается на своём VPS
  • Saiga — русскоязычные тонко настроенные модели на базе Llama/Mistral
  • GigaChat Lite — есть варианты локального развёртывания для корпоративных клиентов
  • YandexGPT — приватные эндпойнты через Yandex Cloud для крупных клиентов
  • Ollama / vLLM + open weights (Qwen2.5, Llama 3) — в РФ-инфраструктуре

Логика выбора: для большинства SaaS — GigaChat или YandexGPT API. Для медицины, финансов, госструктур — on-prem (T-Pro, Saiga) на сертифицированной инфраструктуре. Для бэк-офиса без ПДн — допустимы и зарубежные модели, если в промпте нет идентификаторов.

Подробный разбор — в сравнении российских нейросетей.

Архитектура: обезличивание, маскирование, on-prem

Если ИИ-задачу нельзя решить только синтетикой, есть три рабочих архитектуры.

1. Обезличивание (анонимизация)

Удаление признаков, по которым можно восстановить личность. Полностью обезличенные данные выводятся из-под 152-ФЗ — их можно отправлять куда угодно, в том числе в зарубежные API.

Техники: удаление прямых идентификаторов (ФИО, телефон, email, паспорт), удаление косвенных (точная геолокация, редкие профессии, уникальные комбинации полей), агрегация (замена записей на статистику по группам минимум 5-10 записей).

Подводный камень: «псевдо-анонимизация» (убрали ФИО, оставили номер договора) — не считается обезличиванием. Если по остатку можно восстановить личность через справочник — это всё ещё ПДн.

2. Маскирование и псевдонимизация

Замена идентификаторов на коды без удаления. Используется, когда нужна функциональная связность данных (для обучения модели), но не нужно знать конкретного человека.

  • Псевдонимизация — ФИО → ID, email → hash, телефон → токен. Соответствие между токеном и реальным значением хранится отдельно, никогда не отправляется в ИИ-пайплайн
  • Маскирование — частичное скрытие: +7 (***) ***-12-34, i***@gmail.com

Псевдонимизированные данные всё ещё считаются ПДн по 152-ФЗ — обратное преобразование возможно. Все требования закона применяются, но риск утечки в зарубежный API ниже.

3. On-prem развёртывание модели

Модель работает внутри инфраструктуры, данные не покидают периметр. Веса (T-Pro, Saiga, Qwen2.5) разворачиваются на VPS в РФ через vLLM / llama.cpp / Ollama. Доступ через внутренний API, без внешнего интернета. Логи остаются у вас, обучение модели не идёт на ваших данных.

Самый строгий путь — для медицины, финансов, госуслуг. Подробнее: Hermes Agent, сравнение российских нейросетей.

Технические требования для любой архитектуры

  • TLS 1.2 минимум, TLS 1.3 предпочтительно для соединений с облачными ИИ-сервисами
  • DPA (Data Processing Agreement) с провайдером, где он выступает процессором. У GigaChat и Yandex Cloud есть типовые DPA для корпоративных клиентов
  • Логирование передач — кто, когда, что передал, что получил
  • Контроль доступа — ИИ-инструменты подключены только к учётным записям с нужной ролью

Штрафы (с 30 мая 2025)

Резкое повышение штрафов. По data-sec.ru и vc.ru разбор:

Общие нарушения (ст. 13.11 КоАП), юр.лицу:

НарушениеШтраф
Неуведомление РКН100 – 300 тыс ₽
Нарушение порядка обработки30 – 150 тыс ₽
Отказ удалить ПДн по требованию600 – 1 200 тыс ₽
Отсутствие отдельного согласия (с 01.09.2025)300 – 700 тыс ₽
Отсутствие политики на сайте30 – 60 тыс ₽

Утечка данных:

ОбъёмШтраф
1 – 10 тыс субъектов3 – 5 млн ₽
10 – 100 тыс субъектов5 – 10 млн ₽
>100 тыс или биометрия15 – 20 млн ₽
Повторнооборотный штраф 1-3% годовой выручки (мин 20, макс 500 млн ₽)

Нарушение локализации (242-ФЗ + ФЗ-23): 1-6 млн ₽, повторно до 18 млн ₽. С ФЗ-23 использование зарубежной БД фиксируется как самостоятельный состав. Неуведомление об утечке в РКН — 1-3 млн ₽.

Типичные сценарии нарушений

Большинство штрафов — повтор одних и тех же ошибок. По разборам предписаний РКН 2024-2025:

  • Согласие вшито в оферту — после 01.09.2025 самостоятельный состав, 300-700 тыс ₽
  • Сервер с БД клиентов на AWS / Hetzner / Vercel — нарушение локализации, 1-6 млн ₽
  • Аналитика Google Analytics с user_id — трансграничная передача ПДн без оснований
  • Чат с клиентом из CRM пересылается в зарубежный API LLM — двойное нарушение: передача + ИИ-обработка без согласия
  • Backup БД хранится в зарубежном облаке — нарушение 242-ФЗ
  • Уволенный сотрудник сохранил доступ к CRM — нарушение принципа конфиденциальности
  • Звонки клиентам записываются без явного согласия — голос в ряде случаев квалифицируется как биометрия
  • Тестовая среда содержит реальные ПДн — расширение круга лиц с доступом без основания

Реестр операторов ПДн

Реестр операторов Роскомнадзора — публичная база, где видны все компании и ИП, подавшие уведомление. По ИНН можно проверить:

  • Включена ли организация в реестр
  • Дату регистрации
  • Заявленные цели и категории обработки
  • Категории субъектов
  • Меры защиты

Зачем смотреть свой реестр после подачи: убедиться, что сведения внесены корректно. Если вы добавили новую цель обработки (например, начали использовать ИИ для анализа клиентских обращений) — нужно подать уведомление об изменении сведений, иначе данные в реестре расходятся с реальной обработкой и это отдельное нарушение.

Контрагенты часто проверяют ваш статус в реестре при заключении договоров на обработку данных. Отсутствие в реестре — стоп-фактор для B2B-сделок.

Что делать при инциденте

Инцидент = любая утечка / несанкционированный доступ / случайная отправка ПДн третьим лицам (включая зарубежный ИИ-сервис).

  1. Час 0 — зафиксировать факт письменно: дата и время обнаружения, источник, объём (количество субъектов), категории данных, оценочная причина
  2. 24 часа — уведомить Роскомнадзор через pd.rkn.gov.ru: описание инцидента, объём, меры по минимизации последствий, контактное лицо. С 30 мая 2025 — обязанность для всех операторов
  3. 72 часа — уведомить субъектов, если объём затрагивает более 1000 человек или содержит спецкатегории. Уведомление идёт через тот канал, по которому они с вами связаны (email, push, СМС)
  4. Расследовать причину — внутренняя комиссия фиксирует, кто имел доступ, как произошла утечка, какие меры не сработали. Результаты оформляются актом
  5. Устранить причину — смена ключей и паролей, ротация токенов, закрытие уязвимостей, обновление политики
  6. Подать в РКН отчёт о мерах в установленный срок — это снижает риск повторных проверок и оборотных штрафов

Чек-лист соответствия

  • Подано уведомление в Роскомнадзор, проверено в реестре по ИНН
  • Сервер с БД — в РФ
  • Политика обработки ПДн опубликована на сайте
  • Согласие на обработку — отдельный документ (с 01.09.2025)
  • Отдельное согласие на ИИ-обработку — если есть нейросеть в пайплайне
  • Внутренние документы: Положение об обработке, Положение о защите, Перечень ИСПДн, Перечень лиц с доступом
  • Технические меры защиты по уровню (антивирус, контроль доступа, HTTPS, бэкапы)
  • ИИ-пайплайн использует только российские модели или on-prem для данных с идентификаторами
  • TLS 1.2+ на всех каналах
  • DPA с облачным ИИ-провайдером (Сбер / Yandex Cloud)
  • Запрос субъекта обрабатывается в 30 дней
  • Утечка — уведомление РКН в 24 часа

Шаблоны Политики, Согласия и Положения: pd.rkn.gov.ru (методические рекомендации), B-152 и Контур.Норматив (платные), Legal Box (бесплатные образцы 2026). Для биометрии, медицины, госуслуг — отдельная юридическая консультация.

Особенности для ИИ-проектов

  • Промпты с ФИО / email / телефоном — это обработка ПДн. ИИ-сервис — субподрядчик, нужно отдельное согласие пользователя
  • Запросы к зарубежным ИИ — трансграничная передача ПДн без оснований, нарушение 152-ФЗ + 242-ФЗ + ФЗ-23
  • Запрет ст. 16 — юридически значимые решения (отказ в кредите, отказ в трудоустройстве, расторжение договора) не могут приниматься только ИИ без участия человека
  • Программа «ГосОзеро» — государственная инициатива по предоставлению обезличенных датасетов для обучения моделей, снижает риск работы с сырыми клиентскими данными

Для SaaS с ИИ-фичами под российскую аудиторию проще всего использовать GigaChat API или Yandex AI Studio: оплата картой РФ, серверы в РФ, российское юр.лицо, типовой DPA.

FAQ

Я ИП, у меня лендинг с формой обратной связи. Реально надо уведомлять РКН? Да. Любой сбор ПДн делает вас оператором. Штраф за неуведомление — 100-300 тыс ₽. Подача занимает 30 минут, в реестр зачисляются за 30 дней.

Что если данные обрабатываются Tilda / Bitrix? Вы всё равно оператор. Платформа — техническая, не оператор. Уведомление подаёте сами; технические меры защиты — на стороне платформы.

Можно ли использовать ChatGPT для писем клиентам? Если в промпте нет ФИО / email / телефона / содержимого договора — можно. Если есть — нет, это трансграничная передача ПДн без оснований. Альтернатива: маскировать данные или использовать GigaChat / YandexGPT.

Можно ли хранить данные в AWS US, если они зашифрованы? Нет. 242-ФЗ и ФЗ-23 требуют физического расположения первичной БД в РФ. Шифрование не освобождает от локализации.

Что считается «первичной» обработкой? Запись, систематизация, накопление, хранение, уточнение, извлечение — всё, что происходит с момента получения данных до момента их использования.

Можно ли обучать свою модель на клиентских данных? Только если есть отдельное согласие с формулировкой про обучение алгоритмов, данные обезличены до уровня без возможности восстановления личности, и обучение идёт на инфраструктуре в РФ. Без согласия — нарушение, даже если модель работает только внутри компании.

Достаточно ли псевдонимизации для отправки в зарубежный API? Нет. Псевдонимизированные данные по 152-ФЗ — всё ещё ПДн (обратное преобразование возможно). Только полное обезличивание выводит данные из-под закона.

Штрафы реально применяются? Да. С 2025 года РКН активизировал проверки, особенно у компаний с заметной аудиторией (riverstart обзор).

Что делать если работаю несколько лет без уведомления? Подать сейчас. Штраф будет, но единичный (100-300 тыс ₽). Дальше работаете легально.

Можно ли использовать Google Analytics / Яндекс.Метрику? Метрика — да (российский сервис, данные в РФ). Google Analytics — формально нарушение 242-ФЗ, правильный шаг — заменить на Метрику.

Спецкатегории ПДн в ИИ-пайплайне — что делать? Письменное согласие отдельным документом, обработка только на инфраструктуре в РФ, повышенный уровень защиты по ПП-1119, минимизация данных в промпте до необходимого минимума.

Что считается ПДн, а что нет? ПДн — всё, по чему можно идентифицировать человека прямо или косвенно: ФИО, телефон, email, паспорт, ИНН, СНИЛС, адрес, IP, cookies с привязкой к учётной записи, фото профиля, голос. Не ПДн — чисто статистические агрегаты без возможности восстановить личность, синтетические данные, информация о юридических лицах без привязки к конкретным сотрудникам.

Биометрия — это любое фото? Нет. Фото профиля само по себе не биометрия. Биометрией оно становится, когда используется для идентификации: сверка по слепку, контроль доступа, поиск по базе. По 572-ФЗ собственная биометрическая база для идентификации коммерческой компании запрещена; идентификация — через ЕБС.

Можно ли использовать изображение клиента для ИИ-генерации (обработка фото, аватар)? Нужно согласие по ст. 152.1 ГК РФ и по 152-ФЗ. Согласие фиксирует цели (что именно делаем), сроки и право отзыва. Если результат публикуется — отдельная формулировка про публикацию.

Какой штраф за неуведомление об утечке? 1-3 млн ₽ для юр.лица. Срок — 24 часа с момента обнаружения; уведомление субъектов — в течение 10 дней (или 72 часов при больших объёмах и спецкатегориях). Пропуск срока — отдельное нарушение.

Что такое статья 13.1 152-ФЗ? Введена ФЗ-233 от 08.08.2024. Регулирует обезличенные датасеты и их передачу в государственную платформу (ЕИП НСУД) для обучения отечественных моделей. Подзаконные акты к статье дорабатываются.

Что делать если случайно загрузили ПДн клиента в ChatGPT

Типовой инцидент: сотрудник скопировал в ChatGPT email + ФИО + историю переписки клиента, чтобы попросить ИИ написать ответ. Формально — это трансграничная передача ПДн без согласия субъекта и нарушение локализации.

Реакция:

  1. Зафиксировать факт письменно — дата, время, что именно ушло, какой объём
  2. Запросить удаление через OpenAI/Anthropic privacy form (DSR) — у них есть процедура удаления отдельных диалогов
  3. Оценить риски — если объём затрагивает более 1000 субъектов, уведомить РКН в 24 часа
  4. Принять меры — заблокировать прямой доступ к ChatGPT с рабочих устройств, перевести команду на GigaChat / YandexGPT для работы с клиентскими данными
  5. Обучить персонал — короткий регламент «что можно/нельзя» в ИИ-сервисах

Главное: на будущее — корпоративный стек должен использовать только российские LLM для всего, что связано с клиентскими данными. См. сравнение российских нейросетей.

Дальше

152-ФЗ в 2026 — это блокирующий ограничитель архитектуры, особенно для проектов с ИИ. Для любой работы с персональными данными россиян нужны российские модели и российский хостинг. Связанные материалы: подробное сравнение российских нейросетей с матрицей под 152-ФЗ; разборы конкретных моделей — GigaChat, YandexGPT, Cotype; российские облака для размещения собственного LLM-стека — Yandex Cloud и Selectel; прикладные сценарии — внедрение ИИ в компании, ИИ для медицины. Базовые ИИ-сценарии под 152-ФЗ — в Базе идей.