Загружать данные компании в облачный ИИ можно — но не любые и не в любой сервис. Граница проходит там, где в стороннем сервисе оказываются сведения, по которым можно определить конкретного человека, и у вас нет основания их туда передавать. Всё остальное — описание услуги, черновик текста, обезличенная таблица — отправляется свободно и никаких вопросов не вызывает.

Проблема в том, что типичное нарушение выглядит не как нарушение, а как усердие. Менеджер выгружает из CRM список клиентов с телефонами и суммами, вставляет в чат и просит сгруппировать по признаку и написать выводы. Задача решается за две минуты вместо часа, отчёт получается лучше обычного, и никто, включая самого менеджера, не считает, что произошло что-то плохое. Главный источник утечек в 2026 году — не взлом периметра, а этот сценарий, повторённый несколько раз в неделю разными людьми.

Ниже — разбор одного такого действия по составу, различия в статусе российских и зарубежных сервисов, матрица «данные × сервис» на двенадцать строк, три технические меры, которые работают вместо запрета, и расчёт их стоимости в рублях. Мы инженерное бюро, а не юридическая фирма: правовые оценки конкретной ситуации остаются за юристом, наша часть — архитектура и настройки. Всё описанное — по состоянию на сентябрь 2026 года, требования в этой области продолжают уточняться.

Разбор одного действия по составу

Возьмём тот самый случай: выгрузка из CRM на 40 строк с полями «ФИО, телефон, город, сумма последнего заказа» вставлена в чат публичного сервиса. С точки зрения 152-ФЗ это не одно событие, а несколько одновременно.

  1. 1Передача персональных данных третьему лицу без основания. Владелец сервиса становится получателем данных сорока человек. Согласия на это нет, договором обработка в стороннем сервисе не предусмотрена, поручение с владельцем сервиса не оформлено — а именно поручение и есть тот документ, который делает передачу подрядчику законной.
  2. 2Обработка сверх заявленной цели. В политике написано, что данные обрабатываются для исполнения договора и информирования о заказе. «Группировка и анализ во внешнем сервисе для подготовки отчёта» такой целью не является, и никакая формулировка в духе «и в иных законных целях» её не покрывает.
  3. 3Трансграничная передача, если сервис зарубежный. Данные физически уходят за пределы России и попадают под юрисдикцию другой страны. Это отдельный режим с собственными требованиями, а не частный случай обычной передачи, и соблюсти его случайной вставкой в чат невозможно.
  4. 4Нарушение локализации, если сервис становится местом хранения. История переписки в чате хранится на стороне сервиса месяцами. Формально основная база у вас в России, но её фрагмент теперь лежит и там — и в перечне мест обработки этого сервиса нет.

Отдельно — про мысль «я убрал фамилии, значит уже можно». Это самая частая и самая опасная ошибка. Данные считаются персональными, если человека можно определить не только напрямую, но и косвенно — по совокупности признаков. Таблица без имён, но с телефонами — персональные данные. Без телефонов, но с городом, суммой и датой заказа — тоже, потому что по этой тройке клиент опознаётся в вашей же CRM за один запрос. Обезличивание — это отдельная процедура, а не удаление одной колонки. Полная карта того, что вообще обязана компания как оператор персональных данных, разобрана в опорном материале этого раздела; здесь мы занимаемся одним частным, но самым массовым сценарием.

схема процессаdannye-kompanii-v-oblachnom-ii--01
Путь одной строки выгрузки: четыре нарушения возникают одновременно из одного действия

Схема-путь слева направо. Слева блок «Выгрузка из CRM: 40 строк, ФИО, телефон, город, сумма». Стрелка через блок «Ctrl+C — Ctrl+V в чат» вправо к блоку «Сторонний сервис». От средней стрелки вниз отходят четыре ветки, каждая заканчивается подписанной плашкой: «передача третьему лицу без основания», «обработка сверх заявленной цели», «трансграничная передача, если сервис зарубежный», «фрагмент базы вне перечня мест обработки». Справа под блоком сервиса подпись «история чата хранится месяцами». Внизу выноска: «сотрудник видит здесь только сэкономленный час». Чертёжный стиль, подписи по-русски.

Одно действие — четыре разных состава, и ни одно из них не видно сотруднику

Чем российский сервис отличается от зарубежного

Разница не в качестве модели и не в маркетинге, а в том, применимо ли к сервису российское регулирование и можно ли вообще оформить отношения с его владельцем. У российской платформы есть юрлицо, с которым подписывается договор и поручение обработки, есть серверы на территории России и есть корпоративные тарифы, где обучение на данных клиента отключается договором. У зарубежного публичного сервиса ничего из этого для российской компании обычно недоступно: прямая оплата из России невозможна, доступ идёт через рублёвые агрегаторы и прокси, а значит появляется ещё одно звено, о котором вы не знаете ничего.

Пять вопросов, ответы на которые надо найти в условиях использования до того, как сервис попадёт в разрешённый список. Все пять проверяются за полчаса чтением документов на сайте сервиса.

  • Где юридическое лицо владельца сервиса и по праву какой страны заключается договор. Если договор не с российским юрлицом, поручение обработки в привычном виде оформить не получится.
  • Где физически обрабатываются и хранятся запросы. Ответ «в облаке» не годится: нужна страна размещения. Для персональных данных граждан России это определяющий пункт.
  • Обучается ли модель на ваших данных и как это отключается. У корпоративных тарифов обучение обычно отключено по умолчанию, у бесплатных — включено; и это разница не в настройке, а в договоре.
  • Сколько хранится история запросов и можно ли её отключить. История чата — это ровно то место, где ваш фрагмент базы будет лежать после того, как задача решена и забыта.
  • Есть ли в условиях раздел о поручении обработки персональных данных. У российских платформ он, как правило, есть в корпоративных договорах; его наличие сразу отвечает на половину вопросов выше. Что должно быть внутри такого поручения и какие формулировки в нём бесполезны, мы разбирали отдельно.

Отдельного внимания заслуживает способ доступа. Прямая оплата зарубежных ИИ-сервисов из России невозможна, поэтому в компаниях они обычно подключены через рублёвые агрегаторы и посредников. Это добавляет к цепочке ещё одно звено, о котором вы не знаете почти ничего: через чью инфраструктуру идут запросы, где они логируются, какое юрлицо стоит за агрегатором и что произойдёт с историей ваших обращений, если сервис завтра закроется. Для черновиков и публичных текстов такая схема приемлема, для чего-либо клиентского — нет: оформить поручение обработки с посредником, у которого в оферте нет даже раздела о персональных данных, невозможно. В матрице ниже колонка «зарубежный публичный сервис» подразумевает именно этот способ доступа со всеми его ограничениями.

Российский сервис — не пропуск на всё

Отечественная платформа снимает вопрос трансграничной передачи и делает возможным оформление документов, но не отменяет остальных требований. Отправка списка клиентов в российское облако без договора и поручения — то же самое нарушение, только без международного отягчения. Чтобы передача была законной, нужны три вещи одновременно: корпоративный договор с владельцем сервиса, оформленное поручение обработки и цель, которая укладывается в заявленную вами в политике.

Матрица «данные × сервис»

Это главный рабочий инструмент, и он должен висеть перед глазами у сотрудника, а не лежать в документе на восьми страницах. Три колонки: зарубежный публичный сервис, российское облако по корпоративному договору с оформленным поручением, собственный контур компании — локальная модель на вашем сервере. Строки — то, что реально пытаются отправить.

Что отправляемЗарубежный публичный сервисРоссийское облако по договоруСвой контур
Публичный текст с сайта, описание услугиМожноМожноМожно
Черновик статьи, рекламный текст без данных клиентовМожноМожноМожно
Обезличенная выгрузка: без имён, телефонов, адресов и номеров заказовМожно, если обезличивание сделано процедурой, а не удалением колонкиМожноМожно
Внутренний регламент, инструкция, описание процессаНет: это коммерческая информация компанииМожно на корпоративном тарифе с отключённым обучениемМожно
Список клиентов с именами и телефонамиНетНет без основания и порученияДа
Переписка с клиентом, текст обращения в поддержкуНетТолько по договору и поручениюДа
Запись или расшифровка телефонного разговораНетТолько по договору и поручению, обработка в РоссииДа
Договор с контрагентом: реквизиты и подписантНетС осторожностью, лучше предварительно замаскировать реквизитыДа
Резюме и анкеты кандидатовНетНетДа
Сведения о здоровье: комментарии, справки, назначенияНетНетДа, и с отдельными основаниями обработки
Биометрия: фотографии лица, образцы голосаНетНетОтдельный правовой режим, за рамками этой статьи
Исходный код и данные под коммерческой тайнойНетПо договору, с отключённым обучением и режимом тайныДа

Правило для смешанных случаев записывается прямо под таблицей одной строкой: класс материала определяется по самому чувствительному, что в нём есть. Договор, где помимо реквизитов есть паспортные данные подписанта, идёт по строке про паспортные данные, а не по строке про договоры. Разбор документа на слои с отправкой наружу только безопасной части — отдельная процедура, и делать её на глаз в спешке не стоит.

сравнениеdannye-kompanii-v-oblachnom-ii--02
Матрица допуска: двенадцать типов данных против трёх типов сервисов

Таблица-матрица 12 строк на 3 колонки в чертёжном стиле. Колонки: «Зарубежный публичный сервис», «Российское облако по договору», «Свой контур». Строки сверху вниз от безопасных к чувствительным: публичный текст, черновик без данных клиентов, обезличенная выгрузка, внутренний регламент, список клиентов с телефонами, переписка с клиентом, запись разговора, договор с контрагентом, резюме кандидатов, сведения о здоровье, биометрия, исходный код. Ячейки заполнены значками: галочка «можно», галочка со звёздочкой «можно с условием», крест «нельзя». Правая колонка почти полностью в галочках, левая — почти полностью в крестах ниже четвёртой строки. Под таблицей строка: «класс материала определяется по самому чувствительному, что в нём есть». Все подписи по-русски.

Половина страницы, которая закрывает спор до того, как он начался

Три технические меры вместо запрета

Запрет в регламенте — это перекладывание риска на сотрудника, а не снижение риска. Работают три меры, и работают они только вместе: по отдельности каждая обходится за минуту.

  1. 1
    Мера 1. Один корпоративный шлюз вместо личных аккаунтов

    Единая точка доступа к моделям с именными учётными записями сотрудников. Запросы идут через ваш сервер, поэтому у вас появляются журнал (кто, когда, какого объёма запрос), лимиты и возможность в любой момент отключить конкретного человека. Модель при этом может быть любой из разрешённых — важно, что доступ к ней идёт не с личной карты сотрудника через агрегатор, а по вашему корпоративному договору.

  2. 2
    Мера 2. Маскирование персональных данных на входе

    Фильтр перед отправкой запроса заменяет телефоны, адреса электронной почты, номера карт, ИНН и имена из справочника контрагентов на плейсхолдеры вида «КЛИЕНТ_1», а в полученном ответе делает обратную подстановку. Сотрудник работы фильтра не замечает, задача решается, наружу уходит структура без идентификаторов. Это не панацея — фильтр не поймает описание человека словами, — но он снимает самый массовый сценарий: вставку табличной выгрузки.

  3. 3
    Мера 3. Белый список на уровне сети

    На рабочих машинах разрешены адреса нескольких согласованных сервисов, остальные ИИ-сервисы закрыты, обращения к ним видны в журнале прокси. Смысл не в блокировке как таковой, а в том, что случайный переход на «ещё один удобный сайт» перестаёт быть бесшумным. Список ведётся как приложение и обновляется по заявке, а не переутверждением документа.

Порядок внедрения важнее состава мер, и он обратный тому, что обычно предлагают. Первая неделя стоит ноль рублей: инвентаризация — какими сервисами уже пользуются и в каких задачах, — и матрица допуска на одной странице, разосланная сотрудникам. Только это уже снимает большую часть случайных отправок, потому что подавляющее большинство людей нарушает не назло, а потому что правила не существует или его невозможно применить за десять секунд. Вторым шагом идёт шлюз с журналом, третьим — маскирование, четвёртым — белый список на уровне сети. Компании, которые начинают с четвёртого шага, получают заблокированные адреса, обиженный отдел маркетинга и ровно тот же объём отправок, только теперь с личных телефонов и без всякого журнала.

Четвёртая мера не техническая, но без неё три предыдущие бесполезны: у сотрудника должен быть работающий легальный инструмент. Если корпоративный доступ медленнее, хуже и требует заявки на три дня, люди вернутся в личные аккаунты в первую же горящую неделю. Отдельная и более сильная альтернатива для внутренних задач — поиск и ответы по собственным документам внутри контура компании: там данные вообще не покидают периметр, и вопрос допуска снимается архитектурно. Как устроен такой контур, мы описывали в решении по корпоративной базе знаний.

карта связейdannye-kompanii-v-oblachnom-ii--03
Схема шлюза: рабочие места, маскирование, журнал и три разрешённых сервиса

Карта архитектуры слева направо. Слева блок «20 рабочих мест» с именными учётными записями. Стрелка в центральный узел «Корпоративный шлюз», внутри которого три подписанных элемента: «именные учётки и лимиты», «маскирование: телефон, почта, ИНН, карта, ФИО → плейсхолдеры», «журнал запросов». Из шлюза три стрелки вправо к узлам: «российская модель по договору», «локальная модель в контуре компании», «зарубежный сервис — только обезличенное». Ниже отдельная пунктирная стрелка от блока «личный телефон сотрудника» мимо шлюза прямо к облаку, перечёркнутая и подписанная «технически не перекрывается — закрывается удобной легальной альтернативой». Чертёжный стиль, подписи по-русски.

Данные выходят наружу через одну дверь, у которой стоит фильтр и журнал

Сколько стоит шлюз на 20 сотрудников

Модельная компания: 20 сотрудников работают с ИИ регулярно — маркетинг, продажи, поддержка, аналитика. Клиентская база 9 000 карточек. Ставка инженера в расчёте — 2 200 ₽/час, как и в остальных материалах этого раздела.

Корпоративный шлюз для 20 сотрудников: разовые работы и эксплуатация
Шлюз: единая точка доступа, 20 именных учётных записей, лимиты, журнал запросов — 24 часа инженера52 800 ₽
Маскирование на входе: телефоны, почта, ИНН, номера карт, имена из справочника — 16 часов инженера35 200 ₽
Белый список сервисов на уровне сети и инструктаж 20 человек — 8 часов инженера17 600 ₽
Подписка на российскую модель по корпоративному договору, 20 сотрудников9 000 ₽/мес
Поддержка шлюза: обновление списка сервисов, разбор журнала, правки масок8 000 ₽/мес
Итого105 600 ₽ разово и 17 000 ₽/мес — 309 600 ₽ за первый год

Теперь вторая половина сравнения. Разбирательство по утечке базы на 9 000 субъектов по нижней границе складывается так: штраф юридическому лицу за утечку базы в диапазоне от тысячи до десяти тысяч субъектов — 3 000 000 ₽; внешнее расследование 25 часов по 4 000 ₽ — 100 000 ₽; юрист на ответы регулятору и субъектам 24 часа по 4 500 ₽ — 108 000 ₽; оповещение клиентов, 9 000 SMS по 4,20 ₽ и 70 часов горячей линии по 600 ₽ — 79 800 ₽. Итого 3 287 800 ₽ — в 10,6 раза больше, чем шлюз за первый год. Размеры штрафов приведены по состоянию на сентябрь 2026 года и правились дважды за два года — перед тем как опираться на эту цифру в решении, сверьтесь с действующей редакцией статьи 13.11 КоАП.

Честная оговорка к сравнению: шлюз не отменяет штраф, если утечка всё-таки произойдёт. Он снижает вероятность самого массового сценария и даёт то, чего без него нет вообще, — журнал. В момент разбора инцидента вопрос «что именно и когда ушло наружу» получает ответ из выгрузки за минуту, а не из опроса сотрудников за неделю. Именно журнал, а не фильтр, чаще всего оказывается самой ценной частью конструкции.

графикdannye-kompanii-v-oblachnom-ii--04
Столбики: 309 600 рублей за год шлюза против 3 287 800 рублей одного разбирательства

Столбиковая диаграмма из двух столбцов. Левый низкий столбец «Шлюз, первый год — 309 600 ₽», разделён на два сегмента: «разовые работы 105 600 ₽» и «эксплуатация 12 × 17 000 ₽ = 204 000 ₽». Правый высокий столбец «Одно разбирательство, база 9 000 субъектов — 3 287 800 ₽», разделён на сегменты с подписями: штраф 3 000 000 ₽, расследование 100 000 ₽, юрист 108 000 ₽, оповещение клиентов 79 800 ₽. Между столбцами стрелка с подписью «в 10,6 раза». Под диаграммой мелкая строка: «суммы штрафов — по состоянию на сентябрь 2026 года, сверяйтесь с действующей редакцией». Ось — рубли. Чертёжный стиль, подписи по-русски.

Год работы шлюза дешевле нижней границы одного разбирательства в 10,6 раза

Политика на семь пунктов: минимум, который работает

Внутренний документ об использовании ИИ из желательного превратился в практически необходимый: с 1 сентября 2026 года вступило в силу регулирование в этой области, и наличие политики — первый вопрос, который задают и проверяющие, и крупные заказчики в своих анкетах для поставщиков. Минимальный работающий состав — семь пунктов; развёрнутый разбор структуры с формулировками мы вынесли в отдельный материал журнала, здесь — только скелет.

  1. 1Область действия: на кого распространяется и в каких задачах. Одна фраза, без неё документ спорят с первого дня.
  2. 2Список разрешённых сервисов — отдельным приложением, чтобы добавление сервиса не требовало переутверждения всей политики.
  3. 3Что нельзя отправлять никогда: короткий конкретный перечень из пяти-семи строк, а не «конфиденциальную информацию».
  4. 4Как обезличивать перед отправкой: правило и один живой пример «было — стало».
  5. 5Кто вычитывает результат перед тем, как он уйдёт клиенту или в документ. Фамилия, а не «ответственный сотрудник».
  6. 6Маркировка результата там, где она требуется, и порядок её проставления.
  7. 7Куда идти со спорным случаем: фамилия и срок ответа. Без этого пункта сотрудник в спорной ситуации решает сам, и решает в пользу скорости.

Отдельный пункт, который не входит в скелет, но задаётся всегда: что делать с тем, что уже загружали до появления политики. Ответ инженерный и неприятный. Из чужого сервиса данные назад не вернуть; что можно — удалить историю запросов там, где это доступно в настройках, зафиксировать в служебной записке период и примерный состав того, что уходило, и с этой запиской идти к юристу за оценкой. Делать вид, что этого не было, хуже: при разборе инцидента отсутствие внутренней фиксации выглядит как сокрытие.

разбор экранаdannye-kompanii-v-oblachnom-ii--05
Абстрактный экран корпоративного шлюза: выбор модели, индикатор класса данных, журнал

Нарисованный абстрактный экран внутреннего инструмента, не скриншот реального продукта. Зоны: сверху выбор модели из списка «российская облачная», «локальная в контуре», «внешняя — только обезличенное»; слева поле ввода запроса; над полем индикатор с подписью «в тексте найдены 4 телефона и 12 имён — будут заменены на плейсхолдеры»; справа боковая панель «Журнал запросов: 20 именных учётных записей»; внизу кнопка «Отправить» и рядом ссылка «Матрица допуска». В углу мелкая плашка «доступ по именной учётной записи». Чертёжный стиль, все подписи по-русски.

Легальный путь должен быть быстрее нелегального, иначе им не пользуются

Чего эти меры не закрывают

Честность здесь важнее полноты, потому что именно на этом месте обычно продают лишнее. Ни шлюз, ни белый список, ни политика не закрывают четырёх вещей, и знать об этом надо до того, как вы за них заплатили.

  • Личное устройство сотрудника. Перекрыть личный телефон технически невозможно, и любой подрядчик, обещающий обратное, продаёт вам иллюзию. Единственное, что реально снижает этот риск, — удобный легальный инструмент и понятная матрица, по которой решение принимается за десять секунд. Запрет без альтернативы гарантированно даёт обратный эффект.
  • Данные, описанные словами. Фильтр маскирования ловит телефоны, почту, ИНН и имена по справочнику, но не поймает фразу «клиент из Твери, который в прошлом месяце заказал на два миллиона, теперь требует скидку». Формально это тоже персональные данные, и лечится только обучением, а не техникой.
  • Ответственность оператора. Ни одна из мер не переносит ответственность на сервис или на сотрудника: перед клиентом и регулятором отвечаете вы. Меры снижают вероятность и сокращают срок расследования — но не меняют того, кому придёт требование.
  • Малые компании, где шлюз не окупается. Если ИИ пользуются три человека и они не работают с клиентской базой, конструкция за 309 600 ₽ в год избыточна. Достаточно двух правил на страницу, одного разрешённого корпоративного аккаунта и запрета на вставку выгрузок. Возвращайтесь к шлюзу, когда пользователей станет больше десяти или когда в работу пойдут переписки и записи разговоров.

И про срок годности написанного. Всё выше — по состоянию на сентябрь 2026 года. Регулирование в этой области только формируется, суммы штрафов правились дважды за два года, состав доступных из России сервисов меняется ещё быстрее. Устойчивая часть — не цифры и не названия платформ, а конструкция: одна дверь наружу, фильтр на входе, журнал и матрица, по которой сотрудник принимает решение сам. Она переживёт и следующую редакцию требований, и смену любимого сервиса.

Запретить пользоваться ИИ нельзя. Можно сделать так, чтобы правильный способ был самым быстрым.