152-ФЗ и обучение нейросетей: Роскомнадзор разъяснил, какие данные можно использовать для тренировки AI
В начале 2026 года регуляторы уточнили позицию по использованию персональных данных для обучения нейросетей: тренировать модели на ПДн без законного основания и мер защиты нельзя, на обезличенных — можно и нужно. Участники экспериментального режима могут получить доступ к обезличенным массивам данных ФНС, Росстата и ЕГИСЗ. Компании обязаны задокументировать 7 шагов соответствия.
Роскомнадзор и Минцифры в 2026 году выработали прикладную позицию по одному из самых острых вопросов AI-отрасли: можно ли обучать нейросети на персональных данных и как это делать законно.
Ответ регуляторов:
На ПДн без законного основания — нельзя. На ПДн с законным основанием и защитными мерами — можно (с ограничениями). На обезличенных данных — можно и нужно.
7 шагов соответствия 152-ФЗ при обучении AI-моделей:
Шаг 1. Определить законное основание:
- Согласие субъекта (ст. 6 152-ФЗ, п.1) — работает, но масштабирование сложно
- Законный интерес (ст. 6 152-ФЗ, п.5) — применимо для агрегированных датасетов при условии минимизации
- Договор с субъектом — работает для клиентских данных
Шаг 2. Провести обезличивание перед обучением: Обезличивание согласно приказу Роскомнадзора № 996 — минимальный стандарт. Псевдонимизация недостаточна.
Шаг 3. Ограничить набор входных признаков: Модель должна обучаться только на признаках, необходимых для задачи. «Лишние» ПДн в датасете — нарушение принципа минимизации.
Шаг 4. Задокументировать цели обработки: Обучение AI-модели = отдельная цель обработки, требует документирования в Реестре обработки ПДн.
Шаг 5. Оценить риск «дообезличивания»: Если модель потенциально может «запомнить» и воспроизвести конкретные ПДн — это нарушение. Необходима оценка risk of re-identification.
Шаг 6. Уведомить Роскомнадзор: Включить цель «обучение AI» в уведомление об обработке ПДн (если ещё не сделано).
Шаг 7. Организовать экспериментальный доступ: Участники AI-регуляторного экспериментального режима (ст. 18 закона об ИИ, действует в Москве) могут получить доступ к обезличенным государственным датасетам для обучения:
- ФНС: налоговая аналитика
- Росстат: социально-экономические данные
- ЕГИСЗ: медицинские агрегаты
Практическое значение для бизнеса:
| Тип данных | Статус для обучения AI |
|---|---|
| ПДн клиентов без согласия | ❌ Запрещено |
| ПДн с согласием + обезличивание | ✅ Можно (с документацией) |
| Обезличенные данные компании | ✅ Можно |
| Государственные обезличенные датасеты | ✅ Через экспериментальный режим |
Вывод для CTO и DPO: Обезличивание на этапе подготовки датасета — не опция, а обязательное условие для любой компании, обучающей AI-модели в России. Отсутствие документации = готовность к штрафу при первой проверке.
Это краткое изложение. Полный текст — на сайте источника:
Читать оригинал: Promaren.ruРешения AXIOMA AI по теме статьи
Ещё по теме: госрегулирование
Закон об искусственном интеллекте принят — но не тот, который обсуждали весной
Сбер, Яндекс, VK и другие просят Минцифры: разрешить обучать ИИ на обезличенных данных без согласия граждан
ФСТЭК обновляет требования ИБ для AI-систем: что меняется при использовании нейросетей в КИИ
Как это касается вашего бизнеса
Типичный B2B-сайт обрабатывает персональные данные посетителей через формы заявок и cookie-трекеры, поэтому на него распространяются требования 152-ФЗ. Бесплатный экспресс-скан покажет основные нарушения и оценку штрафа, а разбивка штрафов по частям ст. 13.11 КоАП — в тарифе «Стандарт».
