OSNO-VA: ИИ-бухгалтер
- Собрали AI-платформу
Где ИИ-агент отдаёт ПДн в LLM: промпты, выгрузки CRM, транскрипты. Архитектура шлюза обезличивания, три контура, оборотные штрафы и чек-лист до запуска.
152-ФЗ регулирует не «использование ИИ», а обработку персональных данных — сведений, которые прямо или косвенно идентифицируют человека. Поэтому первый инженерный вопрос при запуске ИИ-агента — не «можно ли нам LLM», а «какие поля процесса — ПДн и в какой момент они оказываются в промпте». Как под этот scope выбирать саму модель — отдельный разбор в статье о зарубежных LLM под 152-ФЗ.
Канал первый — промпт оператора или агента. Сотрудник поддержки вставляет в запрос тикет целиком: ФИО, телефон, номер договора. Агент делает то же автоматически, когда собирает контекст задачи из карточки клиента. Один запрос — один субъект ПДн, но таких запросов тысячи в месяц.
Канал второй — выгрузка CRM в контекст. Чтобы агент «знал клиентов», ему передают сегмент базы: историю заказов с именами и контактами. Один такой промпт — уже не единичный субъект, а сотни или тысячи записей. Именно объём затронутых субъектов определяет категорию штрафа при утечке.
Канал третий — транскрипты звонков. Записи разговоров с клиентами уходят в модель для саммари или контроля качества. В расшифровке — ФИО, телефоны, адреса доставки, а иногда и сведения о здоровье или финансах, которые закон защищает строже обычных ПДн.
Канал четвёртый — резюме и анкеты. HR-агент, который ранжирует кандидатов, работает с концентратом ПДн: контакты, даты рождения, места работы. Тот же риск создают ИИ-функции внутри SaaS-сервисов, включённые «по умолчанию», — контур компании их не видит.
Передача такого текста в облачную LLM — это обработка ПДн с участием третьего лица. Отсюда вопросы, которые закрываются до запуска, а не после: основание обработки и поручение обработки (ч. 3 ст. 6 152-ФЗ), локализация первичного сбора в российской базе (ч. 5 ст. 18; с 01.07.2025 первичный сбор через зарубежные базы прямо запрещён), а для зарубежных API — уведомление Роскомнадзора о трансграничной передаче до её начала (ст. 12).
Квалифицировать конкретный поток — работа юриста: какое основание применимо, закрывает ли договор с провайдером требования к поручению. Инженерная задача проще и сильнее: построить контур, в котором ПДн в модель вообще не уходят. Тогда большинство этих вопросов сжимается до проверяемого «что именно уходит наружу».
Приложение → шлюз → LLM → обратная подстановка
Приложение
Шлюз
Модель
Ответ
LLM & Security Gateway реализует схему как отдельный компонент: шлюз и карта обезличивания разворачиваются в периметре заказчика, а приложения переключаются на него сменой base URL — эндпоинт совместим с форматом OpenAI, клиентский код не переписывается. Обезличивание работает на уровне каждого вызова, поэтому защищает и одиночные запросы, и многошаговые агентные цепочки с RAG.
Ключи провайдеров хранятся в самом шлюзе, командам выдаются виртуальные ключи с мгновенным отзывом — это закрывает ветку «в обход шлюза»: у приложений и сотрудников прямых ключей нет. Каждый запрос журналируется с моделью, объёмом токенов и стоимостью. Тот же принцип на уровне одной системы показывает security gate ИИ-агента для 1С: модель не подключается к базе напрямую, а действует через проверяемые инструменты с контролем прав.
Контур выбирают по данным процесса, а не по моде. Стоимость в таблице качественная: рублёвые порядки под вашу конфигурацию считает калькулятор ИИзации, а место шлюза в смете агента разобрано в статье о стоимости ИИ-агента.
| Контур | Какие данные допустимы | Ключевые риски | Стоимость (качественно) |
|---|---|---|---|
| Прямой вызов облачного API | Только текст без ПДн: регламенты, код, обезличенная статистика | ПДн в промптах и логах провайдера; трансграничная передача без уведомления; нет журнала - инцидент нечем расследовать | Минимальная на старте: только токены |
| Шлюз + облачная модель | Рабочие процессы с ПДн: тикеты, CRM, транскрипты - наружу уходит обезличенный текст | Пропуск детектора ПДн - инцидент; карта соответствия - защищаемый актив в РФ-контуре | Токены плюс внедрение и эксплуатация шлюза - отдельная строка TCO |
| Локальная модель | Данные, которые не должны покидать периметр даже обезличенными: спецкатегории, охраняемые тайны | Капзатраты на GPU и команду; качество ниже фронтир-моделей; экономику решает утилизация железа | Максимальная: железо, инфраструктура, эксплуатация |
Контуры комбинируются: шлюз маршрутизирует запросы между облачными и локальными моделями по политике данных. Выбор «облако или своё железо» делается для каждого класса данных, а не один раз для всей компании.
С 30 мая 2025 года действуют поправки закона № 420-ФЗ от 30.11.2024 в ст. 13.11 КоАП. Утечка ПДн 1–10 тыс. субъектов стоит юрлицу 3–5 млн ₽, свыше 100 тыс. — 10–15 млн ₽, утечка биометрии — 15–20 млн ₽. Повторная утечка переводит штраф в оборотный: 1–3% годовой выручки, от 20 до 500 млн ₽. Неуведомление Роскомнадзора об инциденте — отдельный состав, 1–3 млн ₽; работа без уведомления о начале обработки — 100–300 тыс. ₽.
Параллельно закон № 421-ФЗ от 30.11.2024 ввёл в Уголовный кодекс ст. 272.1 — ответственность за незаконный оборот ПДн, где трансграничная передача названа отягчающим обстоятельством. Полная юридическая база — обязанности оператора, документы, уровни защищённости — разобрана в статьях об обработке ПДн по 152-ФЗ и о классификации ИСПДн; здесь мы её не повторяем.
Стратегия «мы просто никому не скажем» ломается о механику закона. Оператор обязан уведомить Роскомнадзор об инциденте в течение 24 часов и отчитаться о результатах расследования за 72 часа (ч. 3.1 ст. 21); молчание — отдельный штраф поверх самой утечки. И утечки всплывают извне — в продаваемых базах и мониторинге регулятора, а не только из ваших отчётов.
Для ИИ-контура есть и третья причина. Без шлюза и журнала компания сама не знает, что ушло в модель: нечем ни доказать, что ПДн наружу не уходили, ни оценить объём инцидента. Журнал запросов — не бюрократия, а единственный ответ на вопрос «какие данные покидали контур» — и при инциденте, и при проверке.
FAQ
В исходном виде - это передача ПДн внешнему провайдеру со всеми вопросами поручения, локализации и трансграничной передачи; их квалифицирует юрист. Инженерный путь - контур, в котором наружу уходит обезличенный текст: тогда спор «можно или нельзя» превращается в проверяемое «что именно уходит». Механика - на схеме выше.
Обезличивание заменяет идентифицирующие поля так, что без отдельно хранимой карты соответствия текст не привязать к человеку. Для оператора обработка ПДн продолжается: требования 152-ФЗ к компании не исчезают, а карта соответствия сама становится защищаемым активом. Снимается конкретный риск: провайдер модели и его логи не получают ПДн. С 01.09.2025 требования к обезличиванию дополнительно задаёт закон № 233-ФЗ.
Нет. Она снимает передачу данных третьему лицу, но не отменяет 152-ФЗ внутри компании: основания обработки, защита ИСПДн, разграничение доступов и журнал нужны так же - уровни защищённости разобраны в отдельной статье. Добавляются капзатраты на GPU и разрыв в качестве с фронтир-моделями, поэтому локальный контур - осознанный выбор под класс данных, а не ответ по умолчанию.
152-ФЗ не выделяет «обработку ИИ» в отдельный режим - действуют общие основания ст. 6, и согласие лишь одно из них. Подходит ли вашему потоку договорное основание и надо ли обновлять политику обработки и текст согласия - вопросы юристу, с картой ПДн процесса на руках. Инженерная сторона того же вопроса - минимизация: чем меньше ПДн реально уходит в модель, тем короче список оснований, которые придётся защищать.
Минимум: кто вызвал, какая политика применена, какие сущности замаскированы, какая модель ответила, объём токенов и время. Сам журнал держите в защищённом РФ-контуре и минимизируйте в нём ПДн, иначе журнал становится ещё одной ИСПДн. Такой след отвечает на оба вопроса проверки: «что уходило наружу» и «кто имел доступ».
Запрет без альтернативы не работает: задачи никуда не деваются, поток просто уходит в тень. Рабочая связка - корпоративный доступ к моделям через шлюз (та же скорость, но с обезличиванием и журналом) плюс политика, закрывающая личные аккаунты для рабочих данных. Когда легальный путь удобнее, теневой ИИ перестаёт быть массовым.
Первый шаг
Покажите один процесс с клиентскими данными. Разберём его на карту ПДн, контур инференса, шлюз, журнал и список вопросов для вашего юриста - до того, как агент получит доступ к данным.
Дата проверки: 24.07.2026