«Сделай мне аналитику по этим пяти резюме, вот они» — с такого сообщения могла начаться история, из-за которой я вообще стал бы разбираться в обезличивании. Думаю некоторые HR-специалисты крупных компаний смело вставляют в ChatGPT пять резюме целиком: с паспортами, адресами, СНИЛС. Для него это была рутина, экономия часа работы. Для компании — передача персональных данных пяти человек неизвестно куда, без основания, без уведомления, в сервис, чьи серверы стоят за пределами России. Формально — сразу несколько нарушений 152-ФЗ. Все чуть сложнее или проще но в целом посыл был примерно такой.
Я делаю Pigard — прокси, который маскирует ПДн до отправки в LLM, — и большую часть разговоров с заказчиками начинаю не с продукта, а с базы: что закон считает персональными данными, когда обезличивание действительно снимает обязательства, а когда создаёт только видимость защиты. Кажется что потребность только формируется и нужно понятийная база.
«Определяемый» — слово, которое всё меняет
В 152-ФЗ есть формулировка, на которую обычно не обращают внимания: персональные данные — это информация, относящаяся к прямо или косвенно определяемому физическому лицу. Не «содержащая ФИО», а позволяющая человека определить. Должность «финансовый директор» + название компании + дата рождения — уже достаточно, чтобы идентифицировать человека, хотя ни одного паспорта в тексте нет. Роскомнадзор считает персональными даже IP-адреса (письмо от 07.02.2020).
Обратная сторона: данные юридических лиц — ИНН, ОГРН, КПП организации — персональными не являются. И агрегированная статистика («в городе N 40% клиентов — женщины 25–34 лет») тоже. Это знание экономит массу нервов: не всё, что страшно выглядит, регулируется 152-ФЗ.
Специальные категории — здоровье, судимости, национальность, религия, биометрия — отдельная история с более жёстким режимом, обычно с письменным согласием. В промптах они всплывают чаще, чем кажется: «составь ответ клиенту, у него онкология, вот история болезни».
Что случилось со штрафами
Закон 2006 года лет десять никто особо не боялся. Всё изменилось в 2025-м: пакет 420-ФЗ / 421-ФЗ превратил нарушения ПДн из «предписание и штраф до копейки» в статью расходов, которую замечает совет директоров.
Шкала теперь выглядит так:
-
утечка 1–10 тыс. субъектов — 3–5 млн ₽;
-
10–100 тыс. — 5–10 млн ₽;
-
свыше 100 тыс. или биометрия — 10–15 млн ₽;
-
100 тыс.+ спецкатегории или 1 млн+ идентификаторов — 15–20 млн ₽;
-
повторная утечка в течение года — 1–3% годовой выручки, минимум 25 млн, максимум 500 млн ₽.
Прикиньте на свою выручку. Добавилась и уголовная статья — 272.1 УК, до 10 лет по квалифицированным составам; в марте 2026-го пошли первые приговоры. Уведомления РКН об инциденте теперь жёстко по времени: 24 часа на предварительное, 72 — на итоги расследования.
И вот тут самое неприятное для LLM-контекста: промпт сотрудника — это не «внутреннее использование инструмента». Это передача данных третьему лицу (оператору модели), а если сервис зарубежный — ещё и запись в базу за пределами РФ, то есть нарушение локализации (ч. 5 ст. 18). Два нарушения одним Ctrl+V.
Обезличивание, которое действительно обезличивает
Ключевой юридический факт, ради которого стоит читать дальше: действительно обезличенные данные перестают быть персональными. Их можно передавать кому угодно, анализировать, отдать внешнему подрядчику или облачной модели — без согласий и без большей части обязательств оператора. Это и есть главаня задача или по умному JTBD продукта Пайгард.
С сентября 2025 года правила формализованы приказом РКН № 140. Он закрепил шесть методов — идентификаторы, удаление, искажение, изменение, перемешивание, декомпозиция — и процедурные требования: оценивать достаточность метода и остаточный риск реидентификации, не хранить исходный и обезличенный массив вместе, фиксировать действия журналом. Формулировки сухие, но за ними простая мысль: метод нужно обосновать, а не просто применить.
На практике компании чаще всего путают два сценария. Псевдонимизация с ключом («Иванов» → «Клиент-17», таблица соответствий лежит у вас) — данные персональными не перестают: ключ у вас, значит восстановить личность можно. Это рабочий инструмент для внутреннего контура, но внешним сервисам так передавать нельзя. А вот маскировка без ключа, после которой восстановить «Иванова» невозможно, — переводит данные из-под 152-ФЗ целиком.
Поэтому корректно настроенная маскировка промптов — не «удобная функция безопасности», а юридический механизм. Вопрос только в том, что считать корректной маскировкой, — и это, честно говоря, самый сложный кусок всей темы, про него будет отдельный разговор.
Почему DLP здесь не спасают
Картина в целом такая: 80% сотрудников используют ИИ на работе, и по данным Cyberhaven количество DLP-срабатываний, связанных с ChatGPT, за 2025 год утроилось. Но срабатывания — это когда DLP что-то заметил. Паспорт в середине связного текста промпта не похож ни на типовой файл с ПДн, ни на письмо с ним; классические DLP проектировались под файловые потоки и email, а не под естественный язык в POST-запросе.
Запретить ChatGPT — не выход, будет “теневой ИИ” с личных аккаунтов, которое не видно вообще никому. Разумная стратегия — следить не за тем, пользуются ли сотрудники моделями, а за тем, что в них уходит: за периметр должны выходить только обезличенные данные.
Минимум, который стоит сделать
Коротко и без 100% гарантий:
-
определить, что запрещено отправлять во внешние ИИ-сервисы;
-
выяснить, куда физически попадают промпты (зарубежный сервис = риск по локализации);
-
включить автоматическую маскировку ПДн в LLM-трафике и разделить обратимую маскировку (для внутреннего контура) и необратимую (для внешнего);
-
вести журнал ПДн-событий — он же основа для уведомлений РКН на случай инцидента;
-
объяснить людям простую вещь: публичная LLM — это публичный блокнот.
Мы в Pigard делаем on-premise прокси, который маскирует ПДн до отправки в LLM и восстанавливает их в ответе. Если хотите понять, что реально утекает через ваши LLM-эндпоинты, — у нас есть двухнедельный пилот с compliance-логом: pigard.ru.
Примечание: это не юридическая консультация; редакции НПА стоит перепроверить на дату публикации.
Автор: yamahito


