Вставил договор в ChatGPT: какие нормы 152-ФЗ можно нарушить и сколько это стоит
Передача договора в нейросеть часто воспринимается как обычная работа с текстом: документ загружают в чат и просят найти спорные условия, проверить риски или составить краткое резюме. Однако внутри договора нередко содержатся сведения о физических лицах, а значит, к такой операции может применяться закон № 152-ФЗ "О персональных данных".
Главная ошибка - считать нейросеть обычным офисным инструментом вроде текстового редактора. При загрузке файла сведения передаются внешнему сервису, который действует по собственным правилам, находится под иностранной юрисдикцией и может обрабатывать полученную информацию за пределами России. Поэтому юридически это не просто "анализ документа", а отдельная операция с персональными данными.
Какие сведения в договоре считаются персональными данными
Даже договор между двумя организациями не обязательно является обезличенным. В нём могут присутствовать:
- фамилия, имя и отчество директора или другого подписанта;
- должность сотрудника;
- данные представителя, действующего по доверенности;
- телефон и электронная почта менеджера;
- сведения об индивидуальном предпринимателе;
- паспортные данные, адрес регистрации и ИНН;
- информация о водителях, экспедиторах и других исполнителях;
- реквизиты физического лица, указанного в приложениях, актах и накладных.
Публикация фамилии руководителя в ЕГРЮЛ сама по себе не лишает её статуса персональных данных. Доступность информации в открытом реестре не означает, что её можно использовать в любых целях и передавать любому сервису без дополнительной оценки правового основания.
Таким образом, обычный договор поставки или перевозки может содержать сведения сразу о нескольких гражданах. При загрузке такого файла в чат пользователь фактически осуществляет обработку персональных данных и должен понимать, на каком основании это делает и кому передаёт информацию.
Откуда появилась сумма 20 тысяч рублей
До 30 мая 2025 года часть 1 статьи 13.11 КоАП РФ предусматривала следующие штрафы за обработку персональных данных без законного основания либо с нарушением заявленной цели:
- для граждан - от 2 до 6 тысяч рублей;
- для должностных лиц - от 10 до 20 тысяч рублей;
- для организаций - от 60 до 100 тысяч рублей.
Именно максимальная сумма для должностного лица - 20 тысяч рублей - стала широко распространяться в публикациях о нейросетях. Но применять её ко всем случаям неправильно: это не штраф для компании, а верхняя граница ответственности конкретного должностного лица по старой редакции нормы.
После вступления в силу Федерального закона № 420-ФЗ размеры санкций существенно изменились. За обработку без основания или не в соответствии с заявленной целью юридическому лицу может грозить от 150 до 300 тысяч рублей, а должностному лицу - от 50 до 100 тысяч рублей. При повторном нарушении суммы повышаются до 300-500 тысяч рублей для организации и 100-200 тысяч рублей для должностного лица.
Отдельно предусмотрен штраф за непредставление уведомления в Роскомнадзор о ведении обработки персональных данных. Для юридических лиц он составляет от 100 до 300 тысяч рублей, для должностных лиц - от 30 до 50 тысяч рублей.
Почему загрузка договора не означает автоматическую "утечку"
В законодательстве утечка персональных данных и единичная передача документа - не одно и то же. Наиболее крупные штрафы по статье 13.11 КоАП РФ связаны с неправомерным распространением значительного массива информации. Отдельные составы предусматривают ответственность при утечке данных от тысячи субъектов и более.
Поэтому один договор или несколько документов, переданных в нейросеть, обычно не образуют наиболее тяжёлый состав, предусматривающий штрафы до 15 миллионов рублей. Однако отсутствие признаков массовой утечки не означает, что нарушения нет. Риск может быть связан с иной целью обработки, отсутствием уведомления регулятора или трансграничной передачей.
Иными словами, вопрос стоит формулировать не так: "Будет ли мне штраф 15 миллионов за ChatGPT?", а иначе: "Есть ли у меня правовое основание передать эти сведения внешнему сервису и соблюдены ли требования к такой передаче?".
Трансграничная передача: главный недооценённый риск
Статья 12 закона № 152-ФЗ регулирует трансграничную передачу персональных данных. Она возникает, когда сведения передаются на территорию другого государства иностранной организации, иностранному гражданину или российскому оператору, использующему инфраструктуру за рубежом.
Если договор загружается в сервис, серверы или обработка которого могут находиться за пределами России, передача потенциально приобретает трансграничный характер. При этом не имеет решающего значения, что пользователь физически находится в России или открывает сайт с российского компьютера.
Для трансграничной передачи оператор должен оценить законодательство соответствующей страны, обеспечить защиту сведений и в предусмотренных случаях уведомить Роскомнадзор о намерении осуществлять такую передачу. Нельзя автоматически считать, что иностранный сервис является простым техническим посредником и не становится участником обработки.
Дополнительная сложность заключается в том, что пользователь часто не знает, где именно хранятся файлы, сколько времени они сохраняются, передаются ли подрядчикам и используются ли для улучшения моделей. Эти вопросы должны проверяться по условиям сервиса и внутренним настройкам аккаунта.
Что делать компании перед использованием нейросети
Безопасный подход начинается не с выбора конкретной модели, а с классификации документа. Перед загрузкой файла нужно определить:
1. Есть ли в нём персональные данные.
2. Можно ли удалить или заменить идентифицирующие сведения.
3. Для какой цели данные были собраны первоначально.
4. Разрешает ли эта цель передачу информации внешнему сервису.
5. Есть ли договорные гарантии конфиденциальности.
6. Где обрабатываются и хранятся данные.
7. Уведомлена ли компания как оператор персональных данных.
8. Кто внутри организации вправе пользоваться нейросетью.
Лучший вариант - обезличивание. Фамилии можно заменить на "Подписант 1", телефоны удалить, адреса и паспортные данные исключить, а реквизиты заменить условными обозначениями. Если задача заключается только в проверке структуры договора, нейросети не требуется знать реальные имена и номера документов.
Почему согласие сотрудника не решает проблему полностью
Распространённая ошибка - получить согласие человека и считать вопрос закрытым. Согласие действительно может быть одним из оснований обработки, но оно должно быть конкретным, информированным и оформленным надлежащим образом.
Кроме того, согласие подписанта не всегда покрывает передачу данных других лиц, указанных в приложениях, актах или доверенностях. Если в документе есть сведения о водителе, представителе контрагента или сотруднике заказчика, у оператора должно быть основание и для работы с этими данными.
Нельзя также использовать согласие как универсальную замену требованиям о трансграничной передаче, безопасности и уведомлении Роскомнадзора. Это лишь один элемент правовой конструкции, а не разрешение на любую передачу файла в интернет.
Как снизить риск на практике
В организации полезно ввести внутреннее правило: любые документы с персональными данными запрещено загружать в публичные нейросети без предварительного обезличивания и согласования с ответственным сотрудником.
Дополнительно стоит:
- составить список разрешённых сервисов;
- запретить передачу паспортов, договоров с физлицами и кадровых документов;
- использовать корпоративные аккаунты с отключённым обучением на пользовательских данных;
- ограничить права сотрудников;
- вести журнал обращений к внешним ИИ-сервисам;
- прописать ответственность за нарушение политики;
- регулярно проверять условия хранения и удаления данных;
- обучить работников распознавать персональные данные в приложениях и сканах.
Если требуется постоянный анализ договоров, разумнее рассмотреть локальное решение или корпоративную систему с понятной юрисдикцией, контролем доступа и российским размещением данных. Это не устраняет все обязанности оператора, но уменьшает неопределённость и зависимость от внешней платформы.
Что может заинтересовать проверяющий орган
При проверке значение имеет не только сам факт использования нейросети. Регулятор может оценить документы оператора, цели обработки, наличие уведомления, локальные политики, договоры с подрядчиками, меры защиты и порядок реагирования на инциденты.
Важную роль играет доказуемость добросовестности. Если компания может показать, что данные обезличивались, доступ к сервису был ограничен, передача осуществлялась по утверждённому регламенту, а сотрудники проходили обучение, её положение будет существенно лучше, чем у организации, где любой работник бесконтрольно отправляет файлы в публичные чаты.
Наконец, отдельный риск создаёт конфиденциальность самого договора. Даже если персональные данные удалены, документ может содержать коммерческую тайну, цены, условия поставок, сведения о клиентах и внутренние формулы. Поэтому требования о защите информации могут возникать не только из 152-ФЗ, но и из договора с контрагентом, режима коммерческой тайны и обязанностей по неразглашению.
Загрузка договора в ChatGPT или другой внешний сервис не всегда приводит к крупному штрафу и не равна автоматически массовой утечке. Но она может означать обработку персональных данных без надлежащего основания, нарушение цели обработки и трансграничную передачу. Самый безопасный алгоритм - сначала удалить идентификаторы, затем проверить внутренние правила и правовой статус сервиса, а уже после этого использовать нейросеть для анализа документа.
