Компании массово внедряют нейросети: чат-боты в поддержке, генерация карточек товаров и рекламных креативов, анализ обращений клиентов, подготовка договоров. Вместе с этим растёт число вопросов: нужно ли маркировать ИИ-контент, можно ли загружать данные клиентов в ChatGPT, кто отвечает за ошибку бота.
Разбираемся, что на самом деле требует закон сейчас и что изменится в ближайшее время.
Закон об ИИ: что в нём есть для бизнеса
Федеральный закон от 26.07.2026 № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации» состоит из 13 статей. Сроки вступления в силу:
| Положения | Дата |
|---|---|
| Основная часть закона | 1 сентября 2026 года |
| Ст. 8–10 (в том числе маркировка и интеллектуальные права) | 1 марта 2027 года |
| Переходный период для отдельных требований | до 1 сентября 2032 года |
Закон в первую очередь поддерживающий, а не запретительный: он вводит понятия, классифицирует большие фундаментальные модели на суверенные и национальные, устанавливает меры поддержки разработчиков. Для обычного бизнеса, который использует ИИ, а не разрабатывает модели, прямых новых обязанностей немного.
Маркировка: право, а не обязанность
Самый частый вопрос — нужно ли маркировать ИИ-контент. По ст. 9 закона (с 1 марта 2027 года):
- размещение информационного предупреждения о том, что материал создан с помощью ИИ, — это право автора, а не обязанность;
- площадки с суточной аудиторией более 500 тыс. пользователей обязаны предоставить пользователям техническую возможность такой маркировки;
- речь идёт только об аудио- и визуальных материалах — тексты под действие нормы не подпадают.
Обязательная маркировка ИИ-контента предлагается отдельным законопроектом № 1317978-8, но он пока не принят.
Вывод для бизнеса: обязанности маркировать ИИ-креативы, изображения товаров или тексты на сайте по закону об ИИ нет. Но это не значит, что ИИ-контент можно использовать как угодно — работают другие законы.
Ответственность: отсылка к общим нормам
Ст. 11 закона не вводит специальной ответственности, а отсылает к общему законодательству. Иначе говоря, за ошибку чат-бота, вводящую в заблуждение рекламу или утечку данных компания отвечает так же, как если бы всё это сделал сотрудник.
Реклама: ИИ не освобождает от закона о рекламе
ФАС пока не возбуждала дел, где ключевым был бы именно ИИ-характер рекламы, — по крайней мере, публично такие дела не известны. Но ИИ-креатив подчиняется всем общим правилам:
- Достоверность (ст. 5 Закона о рекламе). Если нейросеть «улучшила» товар на картинке — добавила функции, которых нет, изменила вид упаковки, — это может быть недостоверная реклама. Ответственность — по ст. 14.3 КоАП РФ: для юрлиц штраф от 100 до 500 тыс. рублей.
- Образы людей. Использование в рекламе синтезированного образа реального человека без его согласия нарушает ст. 152.1 ГК. Сгенерированный «врач» или «эксперт», рекомендующий товар, может вводить потребителей в заблуждение.
- Маркировка рекламы (erid). Пометка «создано ИИ» не заменяет обязательную маркировку интернет-рекламы токеном erid и передачу данных в ЕРИР. Это два разных механизма.
Персональные данные: главный риск
Если сотрудники загружают в нейросеть обращения клиентов, договоры, резюме кандидатов или выгрузки CRM — компания обрабатывает персональные данные с помощью стороннего сервиса. Здесь риски самые серьёзные.
Трансграничная передача
Если сервис (например, ChatGPT или другие зарубежные модели) обрабатывает данные на серверах за рубежом, передача туда персональных данных — это трансграничная передача по ст. 12 Закона № 152-ФЗ. Она требует предварительного уведомления Роскомнадзора, оценки страны-получателя и соблюдения других условий. Сотрудник, скопировавший письмо клиента с ФИО и телефоном в зарубежный чат-бот, может создать для компании нарушение.
Обезличивание для ИИ: ст. 13.1 152-ФЗ
Федеральный закон от 08.08.2024 № 233-ФЗ ввёл в Закон о персональных данных ст. 13.1 об обезличенных данных и их использовании (действует с 1 сентября 2025 года). Механизм ориентирован прежде всего на формирование наборов данных, в том числе для разработки ИИ, по требованиям Минцифры. Для бизнеса практический вывод проще: обезличивайте данные перед загрузкой в нейросеть — удаляйте ФИО, контакты, адреса, реквизиты и любые сведения, по которым можно определить человека. Чем меньше идентифицирующих данных попадает в сервис, тем ниже риск нарушения.
Штрафы: теперь оборотные
С 30 мая 2025 года действуют существенно повышенные штрафы по ст. 13.11 КоАП РФ за утечки персональных данных. Для юрлиц:
| Нарушение | Штраф |
|---|---|
| Утечка данных 1–10 тыс. субъектов | 3–5 млн рублей |
| Утечка данных 10–100 тыс. субъектов | 5–10 млн рублей |
| Утечка данных более 100 тыс. субъектов | 10–15 млн рублей |
| Повторная утечка | 1–3% выручки, но не менее 20 млн рублей (и не более 500 млн) |
| Утечка биометрических данных | 15–20 млн рублей |
Нейросеть — новый канал утечки: данные, отправленные в публичный сервис, могут сохраняться в истории, использоваться для обучения или стать доступными при компрометации аккаунта.
Мягкое право и стандарты
Помимо законов, есть ориентиры, на которые стоит опираться при выстраивании внутренних правил:
- Кодекс этики в сфере ИИ (2021) — добровольный документ, к которому присоединились крупнейшие российские компании. Принципы: человекоцентричность, прозрачность, ответственность, недискриминация.
- ГОСТ Р 59276-2020 — способы обеспечения доверия к системам ИИ.
- ГОСТ Р 71476-2024 — национальный стандарт в области систем менеджмента ИИ.
Национальные стандарты применяются добровольно, но ссылка на них во внутренних документах показывает регулятору и контрагентам, что компания подходит к ИИ системно.
Чек-лист: как внедрить ИИ в компании без юридических рисков
1. Примите внутреннюю политику использования ИИ. Какие сервисы разрешены, для каких задач, какие данные загружать запрещено. Ознакомьте сотрудников под подпись.
2. Запретите загрузку персональных данных и коммерческой тайны в публичные сервисы. Либо обязательное обезличивание, либо корпоративная версия с российской обработкой данных и договором с поставщиком.
3. Проверьте трансграничную передачу. Если без зарубежного сервиса не обойтись и туда попадают персональные данные — уведомите Роскомнадзор и обновите политику обработки ПДн.
4. Обновите согласия и политику обработки ПДн. Укажите, что данные могут обрабатываться с использованием автоматизированных систем, в том числе ИИ, и кто является обработчиком. Для решений, порождающих юридические последствия исключительно на основе автоматизированной обработки, учитывайте требования ст. 16 152-ФЗ.
5. Проверяйте ИИ-креативы перед публикацией. Достоверность изображения товара, отсутствие чужих товарных знаков и образов реальных людей, маркировка рекламы erid.
6. Назначьте ответственного. Сотрудник или подразделение, которое согласует новые ИИ-инструменты и отслеживает изменения законодательства — в 2027 году вступают в силу ст. 8–10 закона об ИИ.
7. Пропишите ИИ в договорах. С подрядчиками — допустимость использования ИИ и гарантии прав на результат. С поставщиками ИИ-сервисов — место обработки данных, конфиденциальность, запрет на обучение на ваших данных, ответственность за утечки.
Вывод
Закон об ИИ не стал для бизнеса жёстким регулятором: маркировка добровольна, а ответственность определяется общими нормами. Но именно общие нормы — о персональных данных, рекламе, защите изображения — создают реальные риски, и штрафы по ним в последние годы выросли многократно.
Компаниям, которые внедряют ИИ, стоит начать не с выбора нейросети, а с внутренней политики: какие данные можно отдавать машине, где они обрабатываются и кто отвечает за результат.



