Персональные данные, 152-ФЗ и обезличивание: новые вызовы для бизнеса

В современном цифровом мире персональные данные стали не только ключевым ресурсом для развития экономики, но и значительным источником юридических и репутационных рисков для компаний. Ситуация обостряется на фоне ужесточения законодательства, в частности, Федерального закона №420-ФЗ, который с 2025–2026 годов предусматривает беспрецедентные штрафы за утечки данных. Одновременно с этим, массовое использование сотрудниками больших языковых моделей (LLM), в которые порой копируются реальные клиентские данные, создает новые угрозы несоблюдения Федерального закона №152-ФЗ «О персональных данных».

Для руководителей информационных служб (CIO), специалистов по информационной безопасности (CISO), юристов и всех, кто отвечает за обработку данных, критически важно понимать базовые принципы: что именно закон определяет как персональные данные, какие требования предъявляет 152-ФЗ и почему обезличивание данных превратилось из теоретической возможности в практический инструмент защиты.

Риски использования LLM и нарушение 152-ФЗ

Примеры из практики показывают, как легко сотрудники могут непреднамеренно нарушить законодательство. HR-специалисты, стремясь оптимизировать работу, могут загружать в чат-боты, такие как ChatGPT, полные резюме кандидатов, содержащие конфиденциальные сведения, включая паспортные данные, адреса и СНИЛС. Для сотрудника это может быть рутинной операцией, экономящей время, однако для компании это равносильно несанкционированной передаче персональных данных третьей стороне, серверы которой могут находиться за пределами России, без должных оснований и уведомлений. Подобные действия формально представляют собой многократные нарушения 152-ФЗ.

Разработчики решений, таких как прокси для маскировки ПДн перед отправкой в LLM, отмечают, что многие компании только начинают осознавать масштабы проблемы и формировать понятийную базу. Важно не только знать, что закон считает персональными данными, но и понимать, когда обезличивание действительно снимает обязательства, а когда создает лишь иллюзию защиты.

  • Определение персональных данных: сведения, относящиеся к прямо или косвенно определенному или определяемому физическому лицу.
  • Требования 152-ФЗ: получение согласия, защита данных, локализация баз данных, уведомление о передаче.
  • Обезличивание: процесс, при котором становится невозможным определить принадлежность персональных данных конкретному субъекту без использования дополнительной информации.