
AI и 152-ФЗ: как работать с персональными данными в LLM-агентах
Что считается ПДн, можно ли отправлять их в зарубежные API, когда нужен on-premise, и как построить AI-агента, который пройдёт проверку Роскомнадзора.
152-ФЗ — главный барьер для корпоративного AI в России. Компании боятся, что отправка данных в LLM — это нарушение. В большинстве случаев страх преувеличен, но есть правила, которые нельзя нарушать. Разбираем по полочкам.
Что считается персональными данными
ПДн — любая информация, относящаяся к определённому человеку: ФИО, email, телефон, номер заказа (если связан с клиентом), история обращений. Даже IP-адрес может считаться ПДн. Если ваш AI-агент видит хоть что-то из этого — вы обрабатываете ПДн, и 152-ФЗ применим.
Если агент пишет «Иван Петров, ваш заказ №12345 отправлен» — это обработка ПДн. И неважно, что это бот, а не человек.
Зарубежный API — можно или нельзя
Юридически — отправка ПДн граждан РФ на серверы за рубежом требует согласия субъекта (пользователя) и уведомления Роскомнадзора. На практике большинство компаний либо получают согласие в чекбоксе при отправке формы, либо не используют зарубежные API для ПДн вовсе. Второй вариант безопаснее.
- GPT-5, Claude — данные уходят за рубеж, нужно согласие + уведомление РКН
- YandexGPT, GigaChat — данные в РФ, проще с 152-ФЗ
- On-premise (Llama, Qwen через vLLM) — данные у вас, максимум контроля
Архитектура для 152-ФЗ
Наш стандарт для агентов с ПДн: гибридная маршрутизация. Сначала классификатор определяет, есть ли в запросе ПДн. Если нет — запрос идёт в GPT-5 (лучшее качество). Если есть — в YandexGPT или on-premise модель. ПДн маскируются перед отправкой (имена заменяются на токены, восстанавливаются в ответе).
Все запросы логируются с указанием, какая модель использовалась и почему. Это нужно для аудита: если Роскомнадзор спросит «куда ушли данные Иванова И.И.», у вас есть ответ в логах за 2 секунды.
Чек-лист соответствия
- Политика обработки ПДн на сайте + чекбокс согласия в форме
- Соглашение с оператором ПДн (если используете сторонний API)
- Логи всех запросов к LLM с указанием модели и наличия ПДн
- Маскирование ПДн перед отправкой в зарубежные модели
- Хранение данных на серверах в РФ (для on-premise)
- Назначение ответственного за ПДн в компании
Хотите так же у себя в компании?
Расскажите задачу — проведём бесплатный AI-аудит и предложим решение с расчётом окупаемости.

