Нейросети

Как правильно обрабатывать персональные данные с помощью ИИ

1427 
 

Вы собственник бизнеса и хотите использовать ИИ для обработки заявок клиентов, чтобы быстрее отвечать, автоматизировать рутину, разгрузить менеджеров? Вопрос в том, как это сделать законно, и как именно устроена обработка данных, что нужно сделать заранее, чтобы не получить штраф от Роскомнадзора.

Разбираем, что требует закон о персональных данных при работе с ИИ, какие есть риски и как их миновать. Важно понимать, что статья не заменяет юридическую консультацию. Перед запуском вашего проекта рекомендуем обратиться к юристу за консультацией.

Размер штрафов за нарушение закона о персональных данных указан на момент написания статьи.

С чего начинается законная работа с персональными данными

Прежде чем подключать ИИ к обработке заявок, нужно убедиться, что вы правильно собираете данные и ваша компания зарегистрирована как оператор персональных данных.

«Для начала надо понимать, точно ли бизнес уже сейчас собирает персональные данные с соблюдением требований закона о персональных данных? Зарегистрирован ли этот бизнес в реестре операторов персональных данных?»

Александр Рыжов, Директор по правовым вопросам, управляющий партнёр, Рыжов и партнёры

Два базовых шага, с которых нужно начать:

Шаг 1. Зарегистрироваться в реестре операторов персональных данных Роскомнадзора.

Это делается через сайт Роскомнадзора, подаётся заявка, заполняются данные о компании, указываются категории субъектов персональных данных (например, пользователи сайта), конкретный список данных (ФИО, телефон, email, паспортные данные) и цели, для которых они собираются. После рассмотрения, обычно несколько дней, компания вносится в реестр и получает регистрационный номер.

«С этого момента компания может легально обрабатывать персональные данные, но только те, которые они указали в заявке в Роскомнадзоре, и только с теми целями, которые были указаны в заявке.»

Александр Рыжов, Директор по правовым вопросам, управляющий партнёр, Рыжов и партнёры

Шаг 2. Убедиться, что согласие на сайте совпадает с заявкой в Роскомнадзоре.

Когда пользователь нажимает галочку «Согласен на обработку персональных данных», содержание этого согласия (категории субъектов, цели обработки, перечень собираемых данных) должно совпадать с тем, что компания указала в РКН.

«Если в согласии на сайте написано, что вы обрабатываете данные с целью предоставления сервиса пользователям, а в заявке в РКН такой цели нет, получается, что вы уже нарушаете закон.»

Александр Рыжов, Директор по правовым вопросам, управляющий партнёр, Рыжов и партнёры

Российский ИИ или зарубежный

После того как база в порядке и согласия корректные, возникает вопрос: через какую нейросеть обрабатывать данные?

Если через российскую модель, например, YandexGPT, GigaChat, то тут проще,данные остаются в российском контуре, дополнительных разрешений не нужно.

Если через зарубежную - ChatGPT, Claude и другие, то ситуация другая.

«Загрузка в ChatGPT и другие иностранные сервисы персональных данных граждан России является трансграничной передачей данных. На такую передачу нужно получать согласие Роскомнадзора.»

Александр Рыжов, Директор по правовым вопросам, управляющий партнёр, Рыжов и партнёры

Как это делается: через сайт Роскомнадзора подаётся заявка, в ней указывается, какие данные передаются, в какую страну и с какой целью. Роскомнадзор рассматривает заявку в течение 10 рабочих дней, может задать дополнительные вопросы. Если заявка одобрена, то данные можно использовать иностранную нейронку для тех целей, на которые было получено согласие РКН.

«Если Роскомнадзор одобрил трансграничную передачу данных, вы можете передавать те персональные данные граждан России, которые были указаны в этой заявке, и только с той целью, с которой это было указано в заявке.»

Александр Рыжов, юрист

Что делать, если хочется использовать зарубежный ИИ, но разрешения нет

Если Роскомнадзор не дал разрешение на трансграничную передачу или компания не хочет проходить эту процедуру, есть два законных варианта.

Обезличивание данных

Персональные данные полностью удаляются из текста до отправки в нейросеть, без возможности их восстановить. В зарубежную модель уходит текст без ФИО, телефонов, адресов и других идентификаторов.

«Можно обезличивать персональные данные, то есть полностью заменять их на какие-то выдуманные данные с помощью каких-то алгоритмов, и уже грузить их в нейронку.»

Александр Рыжов, Директор по правовым вопросам, управляющий партнёр, Рыжов и партнёры

Маскирование данных

Маскирование - это не то же самое, что обезличивание, важно понимать разницу.

«Маскирование - это, по сути, наложение определённого фильтра на данные. Например, вместо полного номера банковской карты написать 2200 **** **** 2200. То есть зная алгоритм, вы можете эти данные восстановить обратно в персонифицированные»

Александр Рыжов, Директор по правовым вопросам, управляющий партнёр, Рыжов и партнёры

Маскирование всё ещё считается обработкой персональных данных.

«По логике законодателя маскированные данные остаются персональными данными, поскольку у компании сохраняется возможность их восстановления при наличии алгоритма фильтра.»

Александр Рыжов, Директор по правовым вопросам, управляющий партнёр, Рыжов и партнёры


Разместите
тендер бесплатно

Наша система сама подберет вам исполнителей на услуги, связанные с разработкой сайта или приложения, поисковой оптимизацией, контекстной рекламой, маркетингом, SMM и PR.

Заполнить заявку 13691 тендер
проведено за восемь лет работы нашего сайта.


Какие штрафы и за что

Две основных причины, за которые компанию могут штрафовать при обработке заявок через ИИ:

Обработка без согласия — штраф для юрлиц от 300 тысяч до 700 тысяч руб. за каждое нарушение

Утечка персональных данных.

Отдельный состав - это оборотные штрафы за утечку базы.

«Штрафы за утечку оборотные и зависят от количества пользователей, данные которых утекли. На сегодня основной риск применения таких штрафов я вижу для больших корпораций, таких как Яндекс, Сбер, Озон, ВБ и прочих. Большинству маленьких бизнесов такие штрафы не по карману — проще будет уйти в банкротство и открыться снова под другим юрлицо и брендом. Резюмируя, скажу, что законодательство о персональных данных сложное, в нем много нюансов, оно постоянно меняется, а ответственность за нарушения растет. Ограничений в этой части, думаю, будет с каждым годом больше. Поэтому если вы хотите защитить свой бизнес или планируете запускать новые направления, приходите на консультацию, чтобы заранее решить все вопросы и составить грамотные документы, которые удовлетворят Роскомнадзор и позволят бизнесу работать с большими массивами данных безопасно.

Александр Рыжов, Директор по правовым вопросам, управляющий партнёр, Рыжов и партнёры

Как выстроить законный контур

Четыре способа, в зависимости от задачи и уровня чувствительности данных:

Участие человека в значимых решениях. Если ИИ принимает решения с юридическими последствиями для клиента, отказывает в услуге, меняет условия договора, нужно согласие клиента или участие человека в финальном решении. Это требование статьи 16 закона о персональных данных. ИИ готовит черновик или рекомендацию, а уже менеджер принимает финальное решение.

Как внедрять ИИ с соблюдением закона

  1. Определить, какие персональные данные участвуют в процессе.

  2. Проверить, зарегистрирована ли компания в реестре операторов Роскомнадзора и соответствуют ли цели.

  3. Убедиться, что согласие на сайте совпадает с заявкой в реестре.

  4. Выбрать контур: российская модель, обезличивание или локальная установка.

  5. Если данные уходят за рубеж, подать получить разрешение на трансграничную передачу.

  6. Настроить участие человека в значимых решениях.

  7. Запустить пилот на одном ограниченном сценарии.

Часто задаваемые вопросы

Можно ли использовать ИИ для обработки персональных данных по 152-ФЗ? Да. Закон не запрещает ИИ как технологию. Требования: законное основание обработки, хранение данных в России и принятые меры защиты.

Нарушает ли компания закон о персональных данных, используя ChatGPT? Нарушение возникает на стороне компании, когда она отправляет в зарубежный ChatGPT сырые персональные данные граждан России без разрешения Роскомнадзора на трансграничную передачу. Решение - обезличивание данных перед отправкой или использование российских моделей.

Нужно ли согласие на обработку через ИИ? Да, если основание обработки - согласие. Оно должно быть конкретным, информированным и однозначным. Использование ИИ должно быть раскрыто или охвачено целями, указанными в согласии.

Какой штраф за нарушение 152-ФЗ при использовании ИИ? Штрафы разные в зависимости от вида нарушения и организационно-правовой формы нарушителя. Рекомендуем обратиться за консультацией к юристу.

В чём разница между обезличиванием и маскированием? Обезличивание полное удаление идентификаторов без возможности восстановления. После обезличивания данные перестают быть персональными. Маскирование замена данных по определённому алгоритму с возможностью обратного восстановления. Маскированные данные остаются персональными и требуют соблюдения всех требований закона.

Нужно ли уведомлять Роскомнадзор при использовании ИИ? Уведомлять нужно не об использовании ИИ, а о начале обработки перс данных, не важно с помощью какого инструмента. Регистрация в реестре операторов персональных данных обязательна в любом случае. Если данные передаются в зарубежный сервис нужно дополнительно получить разрешение на трансграничную передачу.


Лучшее
Выскажите мнение
Авторизуйтесь, чтобы добавить свой комментарий.




1433

Лучшие статьи

Поделиться: 0 0 0

Оцените статью
Спасибо за оценку