Перейти к основному содержимому
AXIOMA AI
Все новости ИИ в России
Госрегулирование

152-ФЗ и обучение нейросетей: полный compliance-разбор для AI-команд в 2026 году

152-ФЗ и обучение нейросетей: полный compliance-разбор для AI-команд в 2026 году
Госрегулирование
3%
максимальный штраф от выручки по 152-ФЗ

Обновлённый анализ для AI-разработчиков: обучение нейросетей на персональных данных в России автоматически попадает под 152-ФЗ с ужесточёнными штрафами 2026 года (до 3% от выручки за повторные нарушения). Ключевые вопросы — легальное основание для обработки ПДн при fine-tuning, transfer learning и синтетической генерации данных.

Обучение нейросетей на данных пользователей — одна из наиболее серых зон российского compliance в 2026 году. Актуальный анализ показывает: любое использование ПДн для обучения AI автоматически попадает под 152-ФЗ.

Когда вы попадаете под 152-ФЗ при AI-обучении:

  • Используете базы клиентов, транзакций, переписок для fine-tuning
  • Скрапите открытые данные, в которых есть идентифицируемые лица
  • Генерируете синтетические данные на основе реальных (!) — новая позиция Роскомнадзора 2026
  • Используете embeddings из ПДн (даже анонимизированные) для feature engineering
  • Применяете transfer learning от модели, обученной на ПДн без надлежащего согласия

7 шагов compliance для AI-команды (по анализу Promaren):

Шаг 1. Определите, есть ли ПДн в обучающей выборке Даже косвенные идентификаторы (IP, cookie, behavioral patterns) = ПДн по 152-ФЗ.

Шаг 2. Определите правовое основание обработки

  • Согласие субъекта (ст. 6 ч. 1 п. 1) — редко применимо к историческим данным
  • Исполнение договора (п. 5) — если данные из договорных отношений
  • Законный интерес (п. 7) — требует балансировочного теста, рекомендуется legal opinion

Шаг 3. Уведомите Роскомнадзор Обработка ПДн для обучения AI — отдельная цель обработки, требующая уведомления.

Шаг 4. Документируйте data lineage Kто, когда, из какого источника, с каким согласием — фиксируйте в Data Catalog.

Шаг 5. Анонимизируйте правильно К-анонимность, дифференциальная приватность — если применяете синтетику, проверьте, что re-identification невозможна. Роскомнадзор 2026: «обезличивание само по себе не освобождает от 152-ФЗ при наличии риска деобезличивания».

Шаг 6. DPIA / ОВП для высокорисковых сценариев Оценка воздействия на приватность обязательна для: скоринга, HR-скрининга, медицинских AI.

Шаг 7. Bias-аудит и explainability Новый законопроект Минцифры добавит обязательный bias-аудит раз в 12 месяцев — готовьтесь заранее.

Штрафы 2026 (обновлены поправками 2025):

  • 1-е нарушение: до 500 000 рублей
  • Повторные нарушения: до 3% годовой выручки
  • Нарушение при трансграничной передаче: до 1% выручки
  • Новое: уголовная ответственность для должностных лиц при массовых утечках (от 1 млн записей)

Практический вывод: Perед запуском любого AI-проекта с реальными данными — DPO-review + legal opinion + DPIA минимум. AXIOMA AI предоставляет полный комплект документации для AI compliance по 152-ФЗ.

Это краткое изложение. Полный текст — на сайте источника:

Читать оригинал: PROMAREN

Как это касается вашего бизнеса

Типичный B2B-сайт обрабатывает персональные данные посетителей через формы заявок и cookie-трекеры, поэтому на него распространяются требования 152-ФЗ. Бесплатный экспресс-скан покажет основные нарушения и оценку штрафа, а разбивка штрафов по частям ст. 13.11 КоАП — в тарифе «Стандарт».