Локальная модель закрывает по 152-ФЗ три вещи, и все три касаются границы периметра: трансграничной передачи не происходит, третьему лицу данные не передаются, условия чужого сервиса на вас не влияют. Это существенно — но это три пункта из дюжины. Основание обработки, цели, сроки хранения, журналы доступа, права субъекта, уведомление об инциденте и режим специальных категорий остаются ровно там же, где были, и не зависят от того, на чьём железе считает модель.
Ошибка возникает на этапе выбора архитектуры и стоит дорого: компания покупает сервер с ускорителем, считает вопрос закрытым и через год обнаруживает диск, забитый журналами диалогов с фамилиями и суммами, без срока хранения и без ролевого доступа. Ниже — разбор по местам: что снимается точно, что остаётся, сколько стоит закрыть остаток и в каких случаях российское облако по договору решает ту же задачу дешевле.
Оговорка о жанре. Мы инженерное бюро, а не юридическая фирма и не лицензиат по защите информации. Наша часть — архитектура: где лежит, кто видит, что пишется в журнал, что уходит за периметр. Правовая квалификация оснований и формулировки договоров — территория юриста, список вопросов к нему собран в предпоследнем разделе. Про железо, размеры моделей и стоимость владения контуром мы писали отдельно — в материале про локальную модель под 152-ФЗ; здесь только правовой профиль. Все оценки — по состоянию на сентябрь 2026 года.
Что локальный контур снимает точно
Три обязанности исчезают не «в основном», а по построению — просто потому, что данные не покидают вашу сеть. Это единственная часть, где локальность даёт гарантию, а не смягчение.
- Трансграничная передача. Её нет физически: трафик не выходит за периметр. Вместе с ней отпадают уведомление о трансграничной передаче и разговор о том, обеспечивает ли принимающая страна адекватную защиту.
- Передача данных третьему лицу. Провайдер модели не становится обработчиком, потому что провайдера нет. Договор поручения остаётся нужен только тому подрядчику, который обслуживает ваш сервер и видит данные, — состав такого документа разбирали в материале про поручение обработки данных подрядчику.
- Зависимость от чужих условий. Срок хранения логов, круг доступа на стороне провайдера, использование запросов для обучения, односторонняя правка оферты — всё это перестаёт быть предметом переговоров и становится вашей настройкой.
- Следствие из первых трёх: локализация в части модели. Отдельной обязанностью это не считается, но требование о размещении баз в России в этой точке выполняется по построению — при условии, что в России находятся не только сервер с моделью, но и векторное хранилище, и резервные копии. Как проверяется само требование, разбирали в материале про локализацию баз данных в России.
Дальше начинается то, о чём в коммерческих предложениях обычно не пишут. Ни одна из перечисленных ниже обязанностей локальностью не снимается, и почти каждая требует отдельной работы, которую при закупке железа никто не закладывает.
Что остаётся: пять мест обработки внутри периметра
Собственный контур не одно место обработки, а пять. В перечень мест обработки они попадают отдельными строками, потому что у каждого свой состав данных, свой круг доступа и свой срок жизни. Пропущенная строка обнаруживается обычно на разборе инцидента, когда выясняется, что копия диалогов лежала там, где её никто не искал.
| Место | Что там лежит | Чем опасно по умолчанию | Что делать |
|---|---|---|---|
| Журнал промптов и ответов | Полный текст того, что сотрудники писали модели: фамилии клиентов, телефоны, суммы, куски договоров | Растёт бесконечно, читается любым, у кого есть доступ к серверу, и уезжает в резервные копии вместе со всем остальным | Ограничить состав полей, задать срок 90 суток, включить автоудаление, развести доступ по ролям |
| Векторное хранилище | Фрагменты исходных документов в открытом виде рядом с векторами | Индекс собирают «по всей общей папке», и в него затягивает кадровые, медицинские и договорные документы | Явный перечень источников, фильтр по категориям, пересборка индекса при каждом изменении прав |
| Резервные копии контура | Всё перечисленное выше на дату копии | Копия живёт дольше данных: запись удалена в базе, а в копии осталась ещё на три месяца | Шифрование, определённый срок и регион хранения, журнал восстановлений |
| Учётные записи администратора и разработчика | Доступ ко всему сразу, включая журнал диалогов и индекс | Одна общая учётка admin обнуляет смысл журнала: действие невозможно связать с человеком | Именные учётные записи, журнал привилегированных действий, срок доступа для подрядчика |
| Выгрузки для оценки качества и дообучения | Реальные диалоги, вынесенные в файл, чтобы разметить ответы | Файл уходит разметчику и начинает жить вне контура — ровно тем путём, которого избегали, покупая сервер | Обезличенная выборка, поручение обработки на разметчика, срок жизни файла и его удаление по акту |
Карта связей в чертёжном стиле. В центре узел «модель на своём сервере». Вокруг него внутри жирного замкнутого контура пять узлов с подписями: «журнал промптов — 90 суток», «векторное хранилище — перечень источников», «резервные копии — срок и регион», «учётки администратора и разработчика — именные», «выгрузки для разметки — обезличенные». Стрелки между узлами подписаны тем, что передаётся: «текст запроса», «фрагменты документов», «полная копия», «привилегированный доступ», «выборка диалогов». Одна стрелка наружу перечёркнута с подписью «за периметр не выходит». Все подписи по-русски.
Векторное хранилище — отдельное место обработки
Это самая недооценённая строка перечня. Индекс воспринимают как технический артефакт вроде кеша, а он представляет собой полноценную копию содержимого документов, разложенную на фрагменты и снабжённую поиском. Причём копию, которую никто не пересматривает: собрали один раз при внедрении, и она живёт своей жизнью, пока кто-нибудь не спросит, откуда ассистент знает зарплату коммерческого директора.
Документ режется на фрагменты, каждый превращается в вектор чисел, и по векторам идёт поиск похожего. Но модель отвечает не числами: чтобы вернуть ответ, ей нужен сам текст фрагмента, и он в подавляющем большинстве хранилищ лежит рядом с вектором в открытом виде. Восстанавливать ничего не требуется — достаточно доступа к базе. Даже там, где текст не хранится, обращение эмбеддинга остаётся исследуемой задачей, а не гарантией. Вывод простой: индекс защищается так же, как исходные документы, а не как служебный кеш. Как устроен сам механизм, разбирали в материале про векторные хранилища на pgvector.
Отсюда три практических правила. Первое: индексируется явный перечень источников, а не папка целиком, — «вся общая сетевая папка» гарантированно затянет кадровые документы и сканы паспортов. Второе: права на исходный документ и права на фрагмент в индексе должны совпадать, иначе ассистент становится обходным путём вокруг ролевой модели. Третье: при изменении прав или при удалении документа индекс пересобирается, а не остаётся в прежнем виде, — иначе удаление данных по требованию клиента оказывается формальным.
Горизонтальная схема из четырёх блоков со стрелками. Блок 1: «Исходный документ» с пометкой «права: отдел кадров». Блок 2: «Разрезание на фрагменты». Блок 3: «Векторное хранилище», внутри показаны две колонки — «вектор» (ряд чисел) и «текст фрагмента» (строка текста), колонка с текстом выделена штриховкой и подписана «лежит в открытом виде». Блок 4: «Ответ ассистента» с пометкой «права: все сотрудники». Под блоками 1 и 4 красная скоба с подписью «расхождение прав — обходной путь вокруг ролевой модели». Чертёжный стиль, подписи по-русски.
Три архитектуры и их правовой профиль
Выбор архитектуры — это выбор того, где проходит граница передачи, а не выбор между «безопасно» и «небезопасно». Модельная компания для сравнения: производственно-торговое предприятие на 90 человек, внутренний ассистент по базе знаний, около 1 800 обращений в месяц.
| Что сравниваем | Полностью локальный контур | Российское облако по договору | Гибрид с обезличиванием на границе |
|---|---|---|---|
| Что уходит за периметр | Ничего | Текст запроса и ответа модели | Запрос с заменёнными именами, телефонами и номерами документов |
| Какие документы нужны | Поручение обработки подрядчику сопровождения | Договор с провайдером и поручение обработки плюс то же по подрядчику | Оба комплекта плюс письменное описание процедуры обезличивания |
| Что остаётся вашей работой в любом случае | Журнал промптов, векторное хранилище, резервные копии, учётки, выгрузки | То же самое: индекс и журналы обычно живут на вашей стороне | То же плюс таблица соответствий «маска — исходное значение», сама по себе чувствительная |
| Порядок расходов при 1 800 обращениях в месяц | Около 90 000 ₽ в месяц стоимости владения | Около 2 000 ₽ в месяц за обращения плюс корпоративный договор | Как облако плюс сопровождение слоя маскирования |
| Когда оправдано | Специальные категории, требование заказчика в договоре, объёмы в десятки тысяч обращений | Большинство внутренних задач компании до 200 человек | Аналитика по обращениям, когда точность маскирования проверяема на своих данных |
Сравнение в три колонки с заголовками «Локальный контур», «Российское облако по договору», «Гибрид с обезличиванием». Верхняя строка «Что уходит за периметр» заполнена по-разному: «ничего», «текст запроса и ответа», «запрос с масками». Нижняя строка «Что остаётся вашей работой» одинакова во всех трёх колонках и выделена сплошной заливкой с подписью «журнал промптов, индекс, копии, учётки, выгрузки — 117 300 ₽». Под колонками строка расходов: «около 90 000 ₽/мес», «около 2 000 ₽/мес», «как облако плюс маскирование». Чертёжный стиль, подписи по-русски.
Главное в этой таблице — предпоследняя строка. Работа по закрытию остатка одинакова во всех трёх колонках, потому что журнал, индекс, копии и учётные записи существуют при любой архитектуре. Вот её цена в модельной компании.
Это примерно 8 % бюджета железа средней конфигурации локального контура — и ровно та часть, которую при закупке сервера обычно не закладывают, потому что она не выглядит как техника. Если контур уже работает, начинать стоит не с этих работ, а с обследования: перечень мест обработки собирается за 3–5 дней и показывает, какие из шести строк у вас уже закрыты, — методика разобрана в материале про аудит персональных данных перед внедрением.
Чек-лист приёмки из восьми пунктов и что нести юристу
Восемь вопросов, на каждый из которых ответом должен быть артефакт — скриншот настройки, выгрузка или строка в конфигурации, а не устное «да, конечно». Проверяются они за один день и до подписания акта, а не после.
- 1Журнал диалогов: какой срок хранения задан фактически и чем подтверждается автоудаление? Попросите показать самую старую запись в журнале — дата ответит лучше настройки.
- 2Состав журнала: пишется ли полный текст запроса или только метаданные? Если полный — обосновано ли это целью и кто из сотрудников может его читать.
- 3Индекс: есть ли явный перечень источников и что в него не входит? Перечень должен быть файлом конфигурации, а не памятью внедренца.
- 4Совпадение прав: может ли ассистент выдать сотруднику фрагмент документа, который тот не открыл бы напрямую? Проверяется одним запросом от учётной записи с минимальными правами.
- 5Пересборка: что происходит с индексом при удалении документа и при изменении прав? Ответ «пересобираем раз в квартал вручную» означает, что удаление данных у вас формальное.
- 6Резервные копии: где лежат, сколько живут, чем зашифрованы и кто может восстановить? Регион хранения проверяется по договору, а не по названию облака.
- 7Учётные записи: есть ли общая admin и заведён ли журнал привилегированных действий? Именная учётка подрядчика должна иметь дату окончания.
- 8Выгрузки: как собирается выборка для оценки качества, кто её размечает и что происходит с файлом после? Здесь чаще всего и обнаруживается выход данных за периметр.
Что несём юристу — три вопроса, которые инженер не решает и решать не должен. С подготовленными материалами это час по ставке 4 500 ₽/час.
- 1Какое у нас основание на обработку данных внутри ассистента и нужно ли отдельно уведомлять сотрудников о том, что их запросы журналируются? Приложите состав журнала и срок хранения.
- 2Достаточно ли нашего договора с подрядчиком сопровождения или нужно отдельное поручение обработки, и что в нём писать про инцидент на его стороне? Ответ нужен формулировкой для документа.
- 3Как оформляется требование клиента об удалении данных, если его сведения попали в журнал диалогов и в индекс? Это самый неудобный вопрос, и лучше получить на него письменный ответ до первого такого требования.
Схему контура, перечень источников индекса, состав и срок хранения журнала, список учётных записей с правами, договор с подрядчиком сопровождения и описание процедуры выгрузки для разметки. Шесть артефактов, все шесть собирает инженер за день. Без них юрист начинает с инвентаризации, и вы оплачиваете её по ставке 4 500 ₽/час вместо 2 200 ₽/час.
Когда локальная модель — переплата
Свой контур покупают по трём разным причинам, и только одна из них выдерживает проверку счётом. Первая — состав данных: специальные категории и материалы, которые нельзя отдавать никому. Вторая — договорное требование заказчика или головной компании. Третья — объём: с какого-то количества обращений собственное железо просто дешевле. Всё остальное — покупка спокойствия, и стоит она вполне конкретных денег.
- Объём небольшой. При 1 800 обращениях в месяц свой контур обходится примерно в 90 000 ₽ в месяц владения против примерно 2 000 ₽ у российского провайдера. Порог, на котором эти линии сходятся, лежит в области нескольких десятков тысяч обращений в месяц — расчёт порога мы приводили в материале про локальную модель под 152-ФЗ.
- Данных о людях в задаче почти нет. Черновики текстов, работа с публичными материалами, помощь по внутренним регламентам без фамилий — здесь передача наружу не создаёт обязанностей, которых стоило бы избегать за миллион рублей. Матрица «что куда можно отправлять» есть в материале про данные компании в облачном ИИ.
- Некому обслуживать. Контур без названного администратора деградирует за полгода: веса не обновляются, диск забивается журналами, мониторинга нет. Это не гипотеза, а самая частая картина при приёмке чужих внедрений.
- Локальность покупают вместо порядка. Если журнал диалогов пишется без срока, индекс собран по общей папке, а на сервере одна учётка admin, то собственное железо ухудшает ситуацию, а не улучшает: данных внутри стало больше, а правил не прибавилось.
Честная последовательность выглядит так: сначала перечень мест обработки и разметка того, какие данные вообще участвуют в задаче; затем выбор архитектуры под этот состав; и только потом закупка. В обратном порядке компания сначала тратит миллион на железо, а потом выясняет, что 117 300 ₽ работы по остатку всё равно предстоит сделать — и что без них сервер закрывает ровно три обязанности из двенадцати.
Периметр отвечает на вопрос, куда данные не уходят. На вопрос, что с ними происходит внутри, отвечают журнал, индекс и список тех, у кого есть ключ.
