РННСРоссийская национальная нейронная сеть Стать инвестором

РННС · Материалы ABS · AVATAR BUSINESS OS | ABS

Персональные данные граждан РФ: почему группе компаний нужен локальный AI-контур

Юридические запреты, штрафы и практическое обоснование внедрения ABS. Когда персональные данные (ПДн) сотрудников, клиентские базы и корпоративные документы попадают в зарубежные облака или внешние AI-сервисы, собственник получает не технологическое ускорение, а юридический, регуляторный и репутационный риск.

Собственникам, акционерам и генеральным директорам групп компаний Дата подготовки: 7 июля 2026 г.

Ключевой вывод для собственника

Российское законодательство не вводит абсолютный запрет на любую трансграничную передачу персональных данных. Но оно прямо запрещает выполнять ключевые операции с персональными данными граждан РФ с использованием баз данных, находящихся за пределами РФ, и устанавливает специальный разрешительный и уведомительный режим трансграничной передачи. Для собственника безопасная модель — локальный контур обработки данных и локальный AI-контур ABS.

Для обычной группы компаний основной риск возникает не только при «продаже» или намеренной передаче данных иностранной стороне. Риск возникает уже тогда, когда кадровая база, клиентская база, база подрядчиков, система работы с клиентами, корпоративная почта, документы, заявки, таблицы или запросы к нейросетям с персональными данными фактически обрабатываются через иностранную облачную платформу, зарубежный сервис или внешнюю AI-модель.

Что прямо запрещено или недопустимо

Юридические запреты и их практический смысл для компании
Запрет / ограничениеНорма законаПрактический смысл для компании
Не допускается запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ с использованием баз данных за пределами РФ 152-ФЗ, ст. 18 ч. 5; 149-ФЗ, ст. 16 ч. 4 п. 7 Нельзя делать иностранное облако или зарубежную облачную систему основной базой для российских ПДн. Первичный контур должен быть в РФ.
Нельзя начинать трансграничную передачу ПДн без предварительного уведомления Роскомнадзора 152-ФЗ, ст. 12 ч. 3; портал Роскомнадзора Передача ПДн в иностранную систему работы с клиентами, службу поддержки, кадровый сервис, маркетинговую платформу или внешнюю AI-модель требует предварительной юридической процедуры.
Трансграничная передача может быть запрещена или ограничена уполномоченным органом 152-ФЗ, ст. 12 ч. 8–12 Если Роскомнадзор запретил или ограничил передачу, продолжать её нельзя; ранее переданные данные должны быть уничтожены иностранным получателем в установленном порядке.
Работодатель не вправе сообщать персональные данные работника третьей стороне без письменного согласия, кроме случаев, предусмотренных законом ТК РФ, ст. 88 Данные сотрудников нельзя бесконтрольно выгружать подрядчикам, зарубежным сервисам, AI-платформам и внешним аналитическим системам.
Нельзя допускать неправомерную передачу, предоставление, распространение или доступ к ПДн КоАП РФ, ст. 13.11 ч. 12–18 Утечка через иностранный сервис, облако, внешнего подрядчика или AI-инструмент может привести к многомиллионным и оборотным штрафам.

Типовые действия, которые создают риск для собственника

  • Загрузка клиентской базы в зарубежные маркетинговые сервисы. Даже если цель — рассылка, аналитика или оценка клиентов, это может быть трансграничной передачей и/или нарушением локализации, если база фактически ведётся за рубежом.
  • Использование иностранной системы работы с клиентами как основной базы ПДн граждан РФ. Если запись, хранение, обновление и извлечение российских ПДн происходят за пределами РФ, возникает прямой риск по 152-ФЗ и 149-ФЗ.
  • Отправка кадровых документов во внешние AI-сервисы. Паспорта, трудовые договоры, больничные, зарплатные таблицы, резюме, оценки эффективности и переписка сотрудников — зона повышенного риска.
  • Передача доступа иностранному подрядчику к корпоративным системам. Даже без выгрузки файла доступ к базе может квалифицироваться как предоставление или доступ к ПДн.
  • Использование внешних AI-чатов для анализа договоров и внутренних документов. Если документы содержат ФИО, телефоны, адреса электронной почты, паспортные данные, кадровую информацию или сведения о клиентах — это уже не «просто текст», а потенциальная обработка ПДн.

Ответственность и штрафы

Штрафы за нарушения в области персональных данных
НарушениеНормаШтраф / последствия
Нарушение требования локализации баз ПДн граждан РФ КоАП РФ, ст. 13.11 ч. 8 Юрлица: 1–6 млн ₽; должностные лица: 100–200 тыс. ₽; граждане: 30–50 тыс. ₽
Повторное нарушение локализации КоАП РФ, ст. 13.11 ч. 9 Юрлица: 6–18 млн ₽; должностные лица: 500–800 тыс. ₽; граждане: 50–100 тыс. ₽
Обработка ПДн в случаях, не предусмотренных законом, либо несовместимо с целями сбора КоАП РФ, ст. 13.11 ч. 1 Юрлица: 150–300 тыс. ₽; должностные лица: 50–100 тыс. ₽; граждане: 10–15 тыс. ₽
Нет письменного согласия, когда оно обязательно КоАП РФ, ст. 13.11 ч. 2 Юрлица: 300–700 тыс. ₽; должностные лица: 100–300 тыс. ₽; граждане: 10–15 тыс. ₽
Неправомерная передача / доступ к ПДн: 1 000–10 000 субъектов или 10 000–100 000 идентификаторов КоАП РФ, ст. 13.11 ч. 12 Юрлица: 3–5 млн ₽; должностные лица: 200–400 тыс. ₽; граждане: 100–200 тыс. ₽
Неправомерная передача / доступ к ПДн: 10 000–100 000 субъектов или 100 000–1 млн идентификаторов КоАП РФ, ст. 13.11 ч. 13 Юрлица: 5–10 млн ₽; должностные лица: 300–500 тыс. ₽; граждане: 200–300 тыс. ₽
Неправомерная передача / доступ к ПДн: более 100 000 субъектов или более 1 млн идентификаторов КоАП РФ, ст. 13.11 ч. 14 Юрлица: 10–15 млн ₽; должностные лица: 400–600 тыс. ₽; граждане: 300–400 тыс. ₽
Повторная крупная утечка / неправомерная передача КоАП РФ, ст. 13.11 ч. 15 Юрлица: 1–3% совокупной выручки/капитала, но не менее 20 млн ₽ и не более 500 млн ₽
Неправомерная передача специальных категорий ПДн КоАП РФ, ст. 13.11 ч. 16 Юрлица: 10–15 млн ₽; должностные лица: 1–1,3 млн ₽; граждане: 300–400 тыс. ₽
Неправомерная передача биометрических ПДн КоАП РФ, ст. 13.11 ч. 17 Юрлица: 15–20 млн ₽; должностные лица: 1,3–1,5 млн ₽; граждане: 400–500 тыс. ₽
Повторная утечка специальных / биометрических ПДн КоАП РФ, ст. 13.11 ч. 18 Юрлица: 1–3% выручки/капитала, но не менее 25 млн ₽ и не более 500 млн ₽

Почему собственнику выгоден локальный AI-контур ABS

ABS — не «ещё один AI-чат», а локальная корпоративная операционная система, которая позволяет использовать искусственный интеллект без вывода чувствительных данных за пределы контролируемой инфраструктуры компании.

Риски без локального контура и как их закрывает ABS
Риск без локального контураКак закрывает ABS
Данные уходят в зарубежные нейросети, облака и подрядческие сервисы Обработка внутри локального или российского инфраструктурного контура заказчика
Кадры, финансы, клиентская база и договоры смешиваются в неуправляемых внешних сервисах Разделение контуров: ПДн, коммерческая тайна, управленческие документы, база знаний, контент
Непонятно, кто и когда получил доступ к данным Ролевая модель доступа, журналирование действий, управляемые права пользователей и агентов
Риск передачи лишних данных при работе сотрудников с AI Корпоративные политики, запрет внешней отправки ПДн и безопасные сценарии работы с документами
Собственник зависит от иностранных правил, блокировок и изменения доступа к сервисам Технологическая независимость: собственная база знаний, локальные модели, российская инфраструктура, контролируемые интеграции

Готовая формулировка для коммерческого предложения

Рекомендуемый текст

ABS создаёт локальный AI-контур для российской группы компаний: персональные данные сотрудников и клиентов, внутренняя документация, договоры, финансовая и управленческая аналитика обрабатываются внутри контролируемой инфраструктуры заказчика, без передачи в зарубежные облака и внешние AI-сервисы.

Юридически корректная формула: не «закон всегда запрещает любую передачу данных за рубеж», а «закон требует локализовать ключевые операции с ПДн граждан РФ в России, а трансграничную передачу проводить только по специальной процедуре; для собственника безопаснее и управляемее строить локальный AI-контур».

Нормативные ссылки

Полные кликабельные ссылки на сводные редакции (КонсультантПлюс, портал Роскомнадзора) — в PDF-версии документа.

  1. 152-ФЗ, ст. 18 ч. 5 — локализация баз персональных данных
  2. 152-ФЗ, ст. 12 — трансграничная передача персональных данных
  3. Роскомнадзор — уведомление о намерении осуществлять трансграничную передачу ПДн
  4. 149-ФЗ, ст. 16 — защита информации и локализация баз ПДн
  5. ТК РФ, ст. 88 — передача персональных данных работника
  6. КоАП РФ, ст. 13.11 — ответственность за нарушения в области персональных данных