152-ФЗ и AI: как не нарушить закон о персональных данных
Подробный разбор для бизнеса: что изменилось в 2025–2026, какие штрафы грозят, что нельзя делать с AI и чеклист готовности.
✏️ Обновлено 4 августа 2026 г.
152-ФЗ и AI: как не нарушить закон о персональных данных
Вы используете AI-агентов, CRM, формы на сайте или чат-боты — значит, вы уже оператор персональных данных. Закон распространяется на всех: ИП, малый бизнес, стартапы. Незнание правил не освобождает от штрафов, которые с 2025 года выросли кратно.
Этот гайд написан без юридической воды — только то, что нужно знать и сделать прямо сейчас.
Что такое 152-ФЗ и кого он касается
Федеральный закон №152-ФЗ «О персональных данных» действует с 2006 года, но в 2024–2025 годах он был существенно переработан. Оператором персональных данных считается любой, кто собирает, хранит или как-либо обрабатывает данные физических лиц: имена, телефоны, email, IP-адреса, куки, историю покупок.
Под закон попадают:
- интернет-магазины и маркетплейсы
- сервисы с формой обратной связи или лид-магнитом
- Telegram-боты, которые принимают имя или контакт
- CRM-системы с клиентской базой
- HR-системы и сервисы подбора персонала
- любое мобильное приложение с регистрацией
Если вы используете AI-агентов для работы с клиентами или сотрудниками — требования распространяются и на этот сценарий.
Что изменилось в 2025 году: главное
Штрафы выросли в десятки раз
С 30 мая 2025 года вступили в силу поправки в КоАП, радикально увеличившие санкции:
| Нарушение | Штраф для организации |
|---|---|
| Не уведомили Роскомнадзор об обработке ПДн | 100 000 — 300 000 ₽ |
| Не уведомили об утечке в течение 24 часов | 1 000 000 — 3 000 000 ₽ |
| Утечка данных ≥1 000 человек | 3 000 000 — 5 000 000 ₽ |
| Утечка данных ≥10 000 человек | 5 000 000 — 10 000 000 ₽ |
| Утечка данных ≥100 000 человек | 10 000 000 — 15 000 000 ₽ |
| Повторная утечка | 1–3% годовой выручки, но не менее 20–25 млн ₽ |
Для малого бизнеса утечка даже небольшой базы клиентов (пара тысяч контактов) — это минимум 3 миллиона рублей штрафа. Плюс уголовная ответственность за умышленную передачу данных третьим лицам.
Согласие теперь — отдельный документ
С 1 сентября 2025 года согласие на обработку персональных данных должно быть оформлено как самостоятельный документ. Нельзя «зашить» его в пользовательское соглашение или условия оферты.
Также запрещено использовать один чекбокс сразу для двух целей — например, «Согласен на обработку ПДн и рассылку». Согласие на рассылку — отдельно, согласие на обработку — отдельно.
Локализация данных — без исключений
С 1 июля 2025 года введён прямой запрет на хранение персональных данных граждан России на серверах за пределами РФ без надлежащих мер защиты. Облачные сервисы (Google Sheets, Notion, зарубежные CRM) без российской юрисдикции — зона риска. Всё зависит от договора с провайдером и от того, как именно вы используете сервис.
Уведомление Роскомнадзора стало обязательным для большинства
Если вы обрабатываете данные на территории России (а это почти любой сайт или приложение для российских пользователей), вы обязаны встать на учёт в реестре операторов Роскомнадзора. Штраф за игнорирование — до 300 000 рублей.
AI и персональные данные: конкретные риски
Использование AI-инструментов создаёт новые сценарии нарушений, о которых многие не задумываются.
Что нельзя делать без контроля
Загружать реальные клиентские базы в публичные AI-сервисы. Когда вы вставляете в ChatGPT, Claude или Gemini таблицу с именами, телефонами и email клиентов — эти данные потенциально попадают на серверы иностранных компаний. Согласия на такую передачу у ваших клиентов нет. Это нарушение принципа минимизации и требований локализации.
Отправлять в чат паспортные данные, договоры и медицинские записи. Специальные категории данных (здоровье, биометрия, судимости) требуют явного письменного согласия субъекта на каждый конкретный вид обработки.
Использовать AI-агента для общения с клиентами без уведомления. Если ваш чат-бот собирает имя и контакт перед передачей заявки менеджеру — перед этим пользователь должен дать согласие и видеть политику конфиденциальности.
Хранить API-ключи и доступы в промптах или rule-файлах. Это не только нарушение безопасности, но и потенциальная утечка данных, за которую придётся отвечать.
Что можно и нужно делать
- Использовать AI для обработки обезличенных данных: аналитики без имён, черновиков без реальных контактов
- Подключать AI к CRM через MCP с минимальными правами — только чтение нужных полей
- Настраивать human-in-the-loop: AI предлагает ответ, человек проверяет перед отправкой клиенту
- Логировать все действия AI-агентов, имеющих доступ к персональным данным
Минимальный пакет документов для сайта и бизнеса
Чтобы работать законно, нужен следующий базовый пакет.
Политика конфиденциальности
Обязательный документ, который должен быть доступен на каждой странице сайта (обычно в футере). В ней описывают: какие данные собираются, для каких целей, как долго хранятся, передаются ли третьим лицам, как субъект может отозвать согласие.
Согласие на обработку персональных данных
Отдельная форма или чекбокс под каждой формой сбора данных. Согласие должно быть добровольным, конкретным, информированным и однозначным. Нельзя предзаполнять чекбокс — пользователь должен поставить галочку сам.
Cookie-уведомление
Если сайт использует аналитику (Яндекс.Метрика, Google Analytics, пиксели рекламных сетей), необходим баннер с запросом согласия до загрузки аналитических скриптов. Чисто технические куки (сессия, корзина) согласия не требуют.
Регламент обработки персональных данных
Внутренний документ для сотрудников: кто имеет доступ к данным, как реагировать на запросы клиентов, что делать при утечке. Достаточно одной страницы A4 с подписью ответственного лица.
Уведомление Роскомнадзора
Для большинства операторов — обязательная процедура. Подаётся через портал РКН. После регистрации вы попадаете в реестр операторов. Исключения редки и не охватывают типичный бизнес с сайтом и CRM.
Договоры с подрядчиками (DPA)
Если ваши данные обрабатывает третья сторона — интегратор, агентство, CRM-провайдер, SMS-сервис — с ними нужно заключить «поручение на обработку персональных данных». Это стандартное приложение к договору.
Права субъектов: о чём многие забывают
Каждый человек, чьи данные вы обрабатываете, имеет право:
- получить копию своих данных по запросу
- потребовать удаления данных («право на забвение»)
- отозвать согласие на обработку в любой момент
- обратиться с жалобой в Роскомнадзор
Вы обязаны ответить на такой запрос в течение 30 дней. Укажите в политике конфиденциальности email или форму для обращений по персональным данным — это простое требование, которое часто игнорируют.
Что проверить прямо сейчас: быстрый чеклист
Пройдите по каждому пункту и отметьте, что уже сделано.
Документы
- Политика конфиденциальности опубликована и ссылка есть в футере
- Под каждой формой — отдельный чекбокс согласия на обработку ПДн
- Согласие на рассылку оформлено отдельно от согласия на обработку
- Есть регламент обработки ПДн для сотрудников
Технические меры
- Сайт работает по HTTPS
- Cookie-баннер появляется до загрузки аналитики
- CRM и базы данных хранятся на серверах с понятной юрисдикцией
- Доступ к ПДн ограничен по ролям, есть журнал доступа
- Настроено резервное копирование
Организационные меры
- Назначен ответственный за обработку ПДн
- Сотрудники ознакомлены с правилами под подпись
- С подрядчиками, имеющими доступ к данным, подписаны DPA
- Есть план действий при утечке данных
- Подана или проверена необходимость уведомления Роскомнадзора
Права субъектов
- Указан контакт для запросов по персональным данным
- Есть процесс ответа на запросы об удалении/предоставлении данных
- Определены и задокументированы сроки хранения данных
AI-специфика
- AI-агенты не получают доступ к полным клиентским базам
- Промпты и rule-файлы не содержат реальных ПДн
- Чат-боты запрашивают согласие до начала сбора данных
- Логируются действия AI, работающих с ПДн
Что делать при утечке данных
Если произошла утечка, у вас есть 24 часа на первичное уведомление Роскомнадзора через портал РКН. Затем в течение 72 часов — полный отчёт с описанием инцидента, перечнем пострадавших и принятыми мерами.
Что сделать немедленно:
- Заблокировать несанкционированный доступ к системе
- Зафиксировать факт инцидента и его масштаб
- Уведомить Роскомнадзор через официальный портал
- Оценить необходимость уведомления субъектов ПДн
- Провести внутреннее расследование и устранить уязвимость
Отсутствие готового плана — типичная ошибка. Составьте его заранее, иначе в момент стресса потратите часы на то, что можно было подготовить за полдня.
Важно: этот гайд носит информационный характер и не является юридической консультацией. Для оформления документов и уведомления Роскомнадзора рекомендуем привлечь юриста, специализирующегося на персональных данных.
🚀 Попробуйте на практике
После гайда откройте связанный skill, пройдите демо или запросите адаптацию под ваш процесс.