Что такое персональные данные и почему это касается любого бизнеса
Персональные данные (ПДн) — любая информация, по которой можно опознать конкретного человека. ФИО, телефон, почта, адрес, паспорт, номер карты, а иногда даже текстовые файлы, созданные браузером для сайта (cookie).
Оператор персональных данных — любая компания или ИП, кто собирает и обрабатывает такую информацию. И это не только банки и телекоммуникационные гиганты. Кофейня с программой лояльности, интернет-магазин, репетитор с базой учеников — все они несут статус ответственного лица.
Основные требования 152-ФЗ
Согласие на обработку
Собирать данные просто так нельзя, нужно разрешение человека. С 2021 года требования ужесточили: ввели согласие на распространение данных, то есть на их публичный доступ. А с 1 сентября 2025 года правило стало строже сразу для всех целей: запрещено одной галочкой получать одобрение и на рассылку, и на передачу партнёрам, и на аналитику. Каждое намерение — теперь отдельный документ.
Второй важный принцип — соразмерность. Собирайте только то, что действительно необходимо. Хотите доставить заказ? Достаточно имени, адреса и телефона. Паспортные данные для покупки чехла на телефон запрашивать не нужно.
|
Категория бизнеса |
Какие персональные данные нужно собирать |
Для каких целей они понадобятся |
|
Образовательная платформа онлайн-курсов |
ФИО, почта, телефон, данные о прогрессе |
Выдача сертификатов, открытие доступов к модулям, электронные рассылки |
|
Отель или гостиничный комплекс |
Паспортные данные, ФИО, реквизиты карты |
Заселение, постановка на миграционный учёт, оплата услуг |
|
Ресторан с сервисом бронирования |
Имя, номер телефона, история посещений |
Бронирование столов, подтверждение визита, сбор отзывов |
|
Продавец лицензий на онлайн-программу |
ФИО, место работы, должность, почта |
Заключение корпоративных договоров, оказание технической поддержки |
|
Продуктовый ритейл с доставкой |
ФИО, точный адрес доставки, история покупок |
Курьерская доставка, начисление баллов программы лояльности |
|
Закрытое сообщество по подписке |
Уникальный номер аккаунта в мессенджере, почта, реквизиты платежа |
Автоматическое списание регулярных платежей, доступ к чатам |
|
Разработчик онлайн-мониторинга |
Корпоративная почта, ФИО сотрудников клиента |
Авторизация пользователей в системе, разграничение прав доступа |
|
Сервис маркетинга электронных рассылок |
Почта, уникальный цифровой номер устройства (IP-адрес), имя пользователя |
Отправка дайджестов, сбор аналитики по открываемости писем |
|
Кофейня у дома |
Имя, номер телефона, дата рождения |
Идентификация гостя на кассе, начисление подарочных бонусов |
|
Онлайн-репетитор |
ФИО ученика или родителя, логин в мессенджере |
Составление расписания, проверка домашних заданий, связь |
Хранение
С 2015 года работает жёсткое правило: все персональные данные граждан РФ хранятся только на серверах внутри страны. Это значит, что действует строгий запрет на первичный сбор через зарубежные базы. Он касается всех — от корпораций до ИП.
Передача третьим лицам
Делиться данными с партнёрами, подрядчиками и сервисами можно только с согласия человека. Если вы отправляете информацию за рубеж, обязательно уведомите Роскомнадзор: в страны, которые входят в перечень государств с надлежащим уровнем защиты (например в Беларусь и Китай) передавайте базы сразу, как только подадите форму, в остальные государства — только когда ведомство завершит десятидневную проверку.
Обязанности оператора персональных данных
Уведомление в Роскомнадзор. До начала работы с данными подайте заявление через портал pd.rkn.gov.ru (или заполните форму по Приказу РКН №18).
Оповещать обязаны практически все — послабления отменили в ещё в 2022 году, а с 30 мая 2025 года за игнорирование этого требования ввели отдельные штрафы. Поэтому при изменениях сообщите о них не позднее 15 числа следующего месяца.
Политика обработки персональных данных. Это должен быть опубликованный документ в открытом доступе. Роскомнадзор рекомендует ставить ссылку в подвале сайта — так она будет видна на всех страницах.
Формы согласий на обработку ПДн под каждую цель.
Приказ об ответственном за защиту данных внутри компании.
Реакция на утечки. Действуйте быстро — как только её обнаружили, сообщите в Роскомнадзор в течение 24 часов (а если проблема произошла из-за компьютерной атаки и вы подключены к ГосСОПКА — ещё и в НКЦКИ). Также проведите внутреннее расследование за 72 часа и направьте его результаты в РКН. Проигнорируете — получите штраф как за инцидент, так и за сам факт нарушения.
Важно: подача уведомления не отменяет остального. Все документы оформляйте заранее, до начала сбора информации.
Риски при использовании ИИ-инструментов в финансах и бухгалтерии
Составить пояснительную записку к отчётности, провести экспресс-анализ дебиторской задолженности или подготовить прогноз движения денежных средств — всё это можно сделать за несколько секунд с помощью нейросетей. Если знать, как спрашивать.

За экспертизой мы обратились к Марине Одиновой, которая делится лучшими практиками по работе с ИИ в модуле «Налоговая оптимизация» на курсе «Нейросети для бухгалтеров».
При подготовке запроса важны минимум две детали: роль и контекст. Роль определяет, какой профессионал должен выполнять работу. Ими могут быть бухгалтер, аналитик, налоговый консультант, главный бухгалтер или финансовый директор. Тот, кто имеет прямое отношение к вашей задаче.
Контекст — информация, на основании которой ИИ будет строить свой ответ. Если вводных недостаточно или информация содержит ошибки, результат будет некачественным. Чем меньше контекста, тем выше вероятность получить недостоверный ответ. Поэтому всегда проверяйте результаты ИИ, помня, что в технологии заложен определённый процент погрешностей»
При этом любая автоматизация — польза со звёздочкой. Насколько удобно переложить рутину на нейросеть, насколько же рискованно доверять конфиденциальные цифры сторонним сервисам.
Альтернатива — использовать разрешённую компанией защищённую ИИ-среду»
Разберём главные ловушки, которых нужно избегать, чтобы не схватить внеплановую проверку и не подставить собственный бизнес.
Передача данных сторонним ИИ-сервисам. Загружаете зарплатную ведомость или базу клиентов в зарубежный чат-бот для анализа? Значит, в этот момент вы отправляете персональные данные на иностранный сервер без согласия людей и уведомления РКН.
Что делать: выбирайте локальные российские нейросети, развёрнутые в закрытом контуре, или используйте агрегаторы с жёсткими политиками конфиденциальности и серверами в РФ.
Обучение алгоритма на ваших данных. Большинство ИИ-сервисов используют загруженные материалы для тренировки моделей. То есть сведения о ваших клиентах могут «осесть» в базе нейросети, и вернуть их оттуда будет невозможно.
Что делать: удаляйте персональные маркеры. Уберите всё, по чему можно опознать человека. Вместо «Иванов Иван, зарплата 90 000» — просто «сотрудник №7, категория дохода Б».
Держите шпаргалку с конкретными примерами (все имена и герои, безусловно, вымышленные) ↓
И ни в коем случае не передавайте даже обезличенные финансовые данные, чтобы не нарушать закон о коммерческой тайне.
Непредсказуемость расчётов и отсутствие юридической силы. ИИ может сделать блестящий анализ рынка, но при составлении налоговой декларации покажет несуществующие ставки или перепутает классификацию активов.
Если после серии уточнений и смены ролей алгоритм так и не смог предложить чёткое и однозначное решение вашей задачи, остановитесь.
В таких случаях лучше проконсультироваться с налоговым специалистом, проверить информацию по собственному опыту или найти дополнительные данные по аналогичным кейсам»
На что ещё обратить внимание при оценке ответов ИИ
«Если нейросеть описывает риск без детализации и обоснования, запросите эти обоснования. Если опирается на нормативные акты, но не приводит ссылку, это сигнал к тому, чтобы проверить источник. В этом месте возможна галлюцинация алгоритма — когда он генерирует информацию, которая не соответствует действительности.
Любые ссылки на законодательство обязательно нужно сверять с первоисточником. Это критично, потому что ИИ может ошибиться в интерпретации норм или привести устаревшие данные»
Типичные ошибки бизнеса
Безопасная работа с нейросетями — лишь часть общей стратегии. Чаще всего штрафы прилетают за банальные нарушения в базовых процессах:
-
«Мы маленькие, нас не тронут». Роботы РКН проверяют всех подряд: автоматическая система сверяет сайт, ЕГРЮЛ и открытые договоры одним и тем же алгоритмом что для кофейни с программой лояльности, что для федерального ритейлера. С плановыми проверками инспекторы, чаще, конечно, приходят к крупным компаниям, но жалоба клиента или утечка приведут инспектора к кому угодно.
-
Одна галочка на все случаи жизни. С 1 сентября 2025 года согласие нельзя прятать внутри оферты или пользовательского соглашения — его нужно оформить отдельным документом, и под каждую цель использовать свою формулировку.
-
«И др.» в уведомлении. РКН требует точный перечень категорий данных, без общих формулировок: ФИО, телефон, паспортные сведения, биометрия — всё это нужно перечислить поимённо.
-
Хранение баз за границей. Это прямое нарушение локализации — правило действует с 2015 года, а с 2023 года лазейку с резервной копией за рубежом закрыли окончательно. Даже облачная загрузка на зарубежный сервер — уже повод для штрафа.
-
Нет политики на сайте или ссылка спрятана так, что её не найти. Роскомнадзор рекомендует держать документ на виду на каждой странице. Три клика от главной для проверяющего равносильны полному отсутствию политики.
-
Молчание при утечке. 24 часа с момента обнаружения — и время пошло. Проигнорируете срок — получите два штрафа сразу: один за саму утечку, второй отдельно за то, что о ней не сообщили.
-
Неполный адрес и кривые контакты в уведомлении — частая причина отказа. РКН сверяет данные с ЕГРЮЛ и сайтом компании: малейшие расхождения в реквизитах — и ваш документ вернут на доработку, обнулив тем самым весь смысл своевременной подачи.
Практический чек-лист: с чего начать
Об эксперте
