Персональные данные, 152-ФЗ и обезличивание: новые вызовы для бизнеса
В современном цифровом мире персональные данные стали не только ключевым ресурсом для развития экономики, но и значительным источником юридических и репутационных рисков для компаний. Ситуация обостряется на фоне ужесточения законодательства, в частности, Федерального закона №420-ФЗ, который с 2025–2026 годов предусматривает беспрецедентные штрафы за утечки данных. Одновременно с этим, массовое использование сотрудниками больших языковых моделей (LLM), в которые порой копируются реальные клиентские данные, создает новые угрозы несоблюдения Федерального закона №152-ФЗ «О персональных данных».
Для руководителей информационных служб (CIO), специалистов по информационной безопасности (CISO), юристов и всех, кто отвечает за обработку данных, критически важно понимать базовые принципы: что именно закон определяет как персональные данные, какие требования предъявляет 152-ФЗ и почему обезличивание данных превратилось из теоретической возможности в практический инструмент защиты.
Риски использования LLM и нарушение 152-ФЗ
Примеры из практики показывают, как легко сотрудники могут непреднамеренно нарушить законодательство. HR-специалисты, стремясь оптимизировать работу, могут загружать в чат-боты, такие как ChatGPT, полные резюме кандидатов, содержащие конфиденциальные сведения, включая паспортные данные, адреса и СНИЛС. Для сотрудника это может быть рутинной операцией, экономящей время, однако для компании это равносильно несанкционированной передаче персональных данных третьей стороне, серверы которой могут находиться за пределами России, без должных оснований и уведомлений. Подобные действия формально представляют собой многократные нарушения 152-ФЗ.
Разработчики решений, таких как прокси для маскировки ПДн перед отправкой в LLM, отмечают, что многие компании только начинают осознавать масштабы проблемы и формировать понятийную базу. Важно не только знать, что закон считает персональными данными, но и понимать, когда обезличивание действительно снимает обязательства, а когда создает лишь иллюзию защиты.
- Определение персональных данных: сведения, относящиеся к прямо или косвенно определенному или определяемому физическому лицу.
- Требования 152-ФЗ: получение согласия, защита данных, локализация баз данных, уведомление о передаче.
- Обезличивание: процесс, при котором становится невозможным определить принадлежность персональных данных конкретному субъекту без использования дополнительной информации.
Статья поднимает важную проблему, но не слишком ли оптимистично выглядит обезличивание как панацея? На практике это часто сопряжено с серьёзными техническими сложностями и высокими затратами. К тому же, всегда есть риск реидентификации данных при наличии достаточного объёма сопутствующей информации. Не стоит забывать и о человеческом факторе – даже при наличии всех систем, утечки из-за невнимательности сотрудников остаются реальной угрозой. Хотелось бы увидеть больше конкретики по реальным механизмам внедрения, а не только по теории.