Закон об ИИ 2026 для бизнеса: что можно грузить в нейросети
Закон об ИИ 2026 для бизнеса: разбор 243-ФЗ и 265-ФЗ по тексту закона. Кого касается, надо ли маркировать контент, сколько стоят нарушения и что делать.
Главы видео (10)
Федеральный закон от 26.07.2026 № 243-ФЗ регулирует не искусственный интеллект вообще, а большие фундаментальные модели: программы не менее чем с 1 миллиарда параметров. Обязанности он возлагает на разработчиков таких моделей и на тех, кто даёт к ним доступ другим. Компанию, которая просто пользуется ChatGPT или GigaChat, разработчиком это не делает. Новых штрафов закон не вводит.
Закон об ИИ 2026 для бизнеса начался не с закона, а с рассылок. Документ подписали 26 июля, а через неделю предпринимателям пошли письма: «ваш сайт не соответствует», «у вас нет уведомления», «штраф до 500 тысяч, но мы поможем оформить». Кто-то платит, не открывая сам текст.
Я открыл. Все 13 статей, плюс второй закон, который подписали в тот же день и про который почти никто не написал. Разбор занял вечер, и вывод получился неудобный для тех, кто рассылает эти письма: закон об ИИ большинству компаний не грозит ничем. Ни одного нового штрафа он не вводит.
Деньги стоит другое. Прямо сейчас ваш менеджер копирует выгрузку заказов с фамилиями и телефонами в ChatGPT, и отвечает за это компания. Норма старая, суммы новые, и к закону об ИИ она отношения не имеет.
Ниже разобрано, что означает закон об ИИ 2026 для бизнеса на самом деле, по состоянию на 6 августа 2026 года, и что из этого реально может стоить вам денег.
Коротко. Федеральный закон от 26.07.2026 № 243-ФЗ регулирует не искусственный интеллект вообще, а большие фундаментальные модели: программы не менее чем с 1 миллиарда параметров. Обязанности он возлагает на разработчиков таких моделей и на тех, кто даёт к ним доступ другим. Компанию, которая просто пользуется ChatGPT или GigaChat, разработчиком это не делает.
Дальше по пунктам:
- обязательной маркировки ИИ-контента в законе нет: есть «возможность размещения» предупреждения (ст. 9 ч. 1);
- собственных штрафов закон не вводит, вся ст. 11 — отсылка к действующему законодательству;
- одна новая обязанность появится 1 марта 2027 года и только у тех, кто даёт доступ к модели своим клиентам (ст. 10);
- настоящие деньги лежат во втором законе, № 265-ФЗ, и в ст. 13.11 КоАП: от 100 тысяч до 20 миллионов рублей на юрлицо, а за повторные утечки — процент от годовой выручки.
Закон об ИИ 2026 для бизнеса: кого он на самом деле касается
243-ФЗ регулирует отношения в сфере разработки, внедрения и применения больших фундаментальных моделей: программ не менее чем с 1 миллиарда параметров. Разработчик по закону — это ИП или юрлицо, которое такую модель проектирует, обучает или модифицирует. Пользуетесь чужой моделью — вы не разработчик, и обязанности статей 7 и 8 на вас не ложатся.
Что такое «большая фундаментальная модель»
Большая фундаментальная модель искусственного интеллекта — центральное понятие всего закона, и определено оно в статье 3 пункт 2. Определение длинное, но одна деталь в нём решает всё: программа должна содержать не менее 1 миллиарда параметров и применяться для выполнения большого количества различных задач, одновременно служа основой для создания и доработки другого программного обеспечения.
Чат-бот на сайте со сценарием ответов сюда не попадает. Скоринг заявок — тоже. Распознавание номеров на въезде — тоже. Подсказки в CRM — тоже. Всё это ИИ в бытовом смысле слова, но закон писали не про них.
Кто такой «разработчик» по букве закона
Статья 3 пункт 5: разработчик — это ИП или юрлицо, «осуществляющие разработку, в том числе проектирование и обучение, или модификацию» большой фундаментальной модели. Круг таких компаний в России узкий, и вы почти наверняка знаете их по названиям.
Метафора, которая закрывает вопрос: закон написали для завода, который делает машины. Вы водитель. У завода есть обязанности по конструкции, сертификации и отзыву партий. У вас — права и ремни безопасности.
Три даты, которые надо знать
| Дата | Что происходит | Норма |
|---|---|---|
| 1 сентября 2026 | закон вступает в силу в общей части | ст. 13 ч. 1 |
| 1 марта 2027 | вступают в силу п. 3–5 ч. 2 ст. 5, ч. 2–5 ст. 6, ст. 8–10 | ст. 13 ч. 2 |
| 1 сентября 2032 | до этой даты не применяются требования об исключительно суверенных и национальных моделях — но только к информационным системам с уже работающими БФМ и только при обработке и хранении данных в РФ | ст. 13 ч. 3 |
Первую дату обсуждают все, вторую почти никто, а третья вообще не про малый бизнес: отсрочка до 2032 года адресована владельцам информационных систем, где большие фундаментальные модели уже работают, и работает она при условии, что данные обрабатываются и хранятся в России.
Что делать вам: ничего. Проверьте себя по одному критерию — обучаете ли вы собственную модель на миллиард параметров. Нет? Раздел закрыт, идём к тому, что действительно касается.
Надо ли маркировать то, что написала нейросеть
Маркировка ИИ-контента по 243-ФЗ — право, а не обязанность. Статья 9 часть 1 говорит, что лицу, применяющему модель в целях создания информационного материала, «обеспечивается возможность размещения» информационного предупреждения. Обязанности маркировать в законе нет. Причём речь только об аудио- и визуальной форме, не о тексте.
Почему «возможность» это не «обязанность»
Дословно из закона:
«Лицу, применяющему большую фундаментальную модель искусственного интеллекта в целях создания информационного материала в аудио- и (или) визуальной форме, обеспечивается возможность размещения информационного предупреждения о применении технологий искусственного интеллекта.»
Обеспечивается вам. Не вами. Часть 2 добавляет, что формат, содержание и порядок размещения такого предупреждения «устанавливаются соглашением» между тем, кто применяет модель, и тем, кто даёт возможность её применять. То есть правила пишутся в вашем договоре с провайдером модели, а не в законе.
Кому маркировка всё-таки обязательна
Часть 3 статьи 9 адресована владельцам платформ с персональными страницами пользователей. Условия соединены через «и», то есть должны выполняться все сразу:
- сайт, страница или программа предназначены и используются пользователями для распространения информации через созданные ими персональные страницы;
- распространение идёт на государственном языке РФ, государственных языках республик или иных языках народов РФ;
- на них может распространяться реклама, направленная на потребителей в России;
- доступ к ним в течение суток составляет более 500 000 пользователей из России.
И даже при выполнении всех четырёх обязанность звучит иначе, чем её пересказывают: владелец платформы должен обеспечить пользователям возможность поставить пометку. Не маркировать за них и не заставлять всех маркировать.
Откуда взялась шумиха
Часть идей, которые обсуждались до принятия, в итоговый закон не вошла. В подписанном тексте 13 статей. Заголовки СМИ писались по проекту и по ожиданиям, а не по подписанному документу, и разошлись быстрее, чем сам текст закона.
Отдельно, как моё наблюдение, а не как норма: добровольная по закону маркировка станет обязательной по договору. Площадки и крупные заказчики впишут её в подрядные соглашения раньше, чем государство.
Практический вывод: не переделывайте контент-план и не лепите дисклеймеры на каждый пост. Один раз открыть пользовательское соглашение сервиса, которым пользуетесь, и посмотреть, что там написано про маркировку. Именно там теперь ваша обязанность или её отсутствие.
Единственная новая обязанность, и она наступает 1 марта 2027
Одна новая обязанность у обычной компании всё-таки возникает. Если вы даёте своим пользователям доступ к большой фундаментальной модели — встроенный ИИ-помощник, генератор текстов в личном кабинете, сервис расшифровки для клиентов, — вы обязаны уведомить их о правах на результат генерации и об условиях доступа к нему. Статья 10 вступает в силу 1 марта 2027 года.
Что говорит статья 10
Дословно: лица, предоставляющие возможность применения больших фундаментальных моделей, обязаны уведомить пользователя такой модели о двух вещах. Первое — о принадлежности прав на результаты интеллектуальной деятельности, полученные с помощью модели. Второе — об условиях обеспечения пользователю доступа, использования и сохранения этих результатов при наличии технической возможности.
Срок в статье 13 части 2: 1 марта 2027 года. Не сейчас. Не 1 сентября 2026.
Кого это не касается
Если нейросеть используют только сотрудники внутри компании, норма не применяется. Вы не даёте доступ к модели третьим лицам, значит уведомлять некого. Внутренний GPT для отдела продаж под статью 10 не подпадает.
Что дописать в пользовательское соглашение
Два абзаца, и оба короткие. Первый — кому принадлежат права на то, что сгенерировал ваш встроенный помощник. Второй — на каких условиях пользователь может этот результат получить, использовать, сохранить и выгрузить. Промпт, который собирает оба абзаца под ваш продукт, лежит во вкладке «Гайд» на этой же странице — но формулировки перед публикацией согласуйте с юристом, здесь шаблон из интернета не подойдёт.
Что делать вам: если в вашем продукте есть ИИ-функция для клиентов, поставьте себе напоминание на январь 2027 года и правьте соглашение заранее. Если нет, просто помните, что дата привязана к 2027-му, и не ведитесь на письма, где она стоит как «уже действует».
Почему все пугают штрафами и сколько нарушения стоят на самом деле
Собственных штрафов закон об ИИ не вводит. Вся статья 11 — одна отсылочная фраза: участники отношений несут ответственность в соответствии с законодательством Российской Федерации. Отдельных составов «за ИИ» в КоАП по состоянию на 6 августа 2026 года нет. Деньги стоят не нарушения закона об ИИ, а нарушения законодательства о персональных данных.
Статья 11 целиком
«За нарушение настоящего Федерального закона и принимаемых в соответствии с ним нормативных правовых актов участники отношений в сфере разработки, внедрения и применения больших фундаментальных моделей искусственного интеллекта несут ответственность в соответствии с законодательством Российской Федерации.»
Это вся статья. Ни новых составов, ни сумм, ни отсылок к конкретным нормам. Когда вам пишут про «штрафы по новому закону об ИИ», просите назвать статью. Её нет.
Что действительно стоит денег: статья 13.11 КоАП
Штрафы за утечку персональных данных начинаются с 3 млн ₽ и доходят до процента от годовой выручки. Суммы ниже — для юридических лиц. Источник санкций по частям 10–18 — Федеральный закон от 30.11.2024 № 420-ФЗ.
| Норма ст. 13.11 КоАП | Нарушение | Штраф на юрлицо |
|---|---|---|
| ч. 1 | обработка ПДн в случаях, не предусмотренных законом, либо несовместимая с целями сбора | 150 000 – 300 000 ₽ |
| ч. 1¹ | обработка ПДн без письменного согласия, когда оно требуется | 300 000 – 500 000 ₽ |
| ч. 8 | база с ПДн граждан РФ находится не на территории России | 1 000 000 – 6 000 000 ₽ |
| ч. 9 | то же, повторно | 6 000 000 – 18 000 000 ₽ |
| ч. 10 | не уведомили Роскомнадзор о намерении обрабатывать ПДн | 100 000 – 300 000 ₽ |
| ч. 11 | не уведомили РКН об утечке | 1 000 000 – 3 000 000 ₽ |
| ч. 12 | утечка данных 1 000 – 10 000 субъектов | 3 000 000 – 5 000 000 ₽ |
| ч. 13 | утечка 10 000 – 100 000 субъектов | 5 000 000 – 10 000 000 ₽ |
| ч. 14 | утечка более 100 000 субъектов | 10 000 000 – 15 000 000 ₽ |
| ч. 15 | повторно по ч. 12–14 | 1–3 % годовой выручки, не менее 20 млн и не более 500 млн ₽ |
| ч. 16 | утечка специальной категории ПДн | 10 000 000 – 15 000 000 ₽ |
| ч. 17 | утечка биометрических ПДн | 15 000 000 – 20 000 000 ₽ |
| ч. 18 | повторно по ч. 16–17 | 1–3 % годовой выручки, не менее 25 млн и не более 500 млн ₽ |
Две строки в этой таблице стоят вашего вечера. Часть 10 — самый дешёвый в устранении риск: уведомление в Роскомнадзор подаётся за один вечер, а отсутствие компании в открытом реестре находится за секунды. Часть 8 — самый дорогой: от миллиона рублей за то, что база клиентов лежит в чужой юрисдикции.
Смягчение, о котором почти не пишут
По частям 15 и 18 штраф назначается в размере 1/10 минимального (но не менее 15 млн и не более 50 млн ₽), если оператор одновременно выполнил три условия: тратил на информационную безопасность не менее 0,1 % годовой выручки, документально подтверждённо соблюдал требования к защите ПДн в течение 12 месяцев до выявления нарушения и не имеет отягчающих обстоятельств. Норма — часть 3⁴⁻² статьи 4.1 КоАП, введена тем же 420-ФЗ.
Обратите внимание на слово «документально». Не «мы старались», а бумаги с датами.
Как отличить рассылку-пугалку от реальной претензии
Требования по персональным данным выставляет Роскомнадзор, а штраф назначает суд или должностное лицо по протоколу. Частная компания не может ни оштрафовать вас, ни «согласовать снижение штрафа». Три проверки за минуту:
- в письме названа конкретная часть конкретной статьи КоАП или только «до 500 тысяч»;
- отправитель — государственный орган с официального домена или ООО с формой оплаты;
- вам предлагают устранить нарушение самостоятельно или заплатить посреднику.
Если вторая и третья проверки дали «ООО» и «заплатить» — перед вами коммерческое предложение, оформленное как угроза. Устраняйте нарушение сами, платить посреднику не за что.
Что делать вам: прямо сейчас проверить компанию по частям 10 и 8. Первое закрывается формой на сайте Роскомнадзора, второе — переносом базы. Остальные строки таблицы для малого бизнеса скорее теоретические.
Второй закон, про который молчат: 265-ФЗ и трансграничная передача
В тот же день, 26 июля 2026 года, подписали второй закон — № 265-ФЗ, который правит статью 12 закона о персональных данных. Он вступил в силу сразу, со дня опубликования. Раньше членство страны в Конвенции Совета Европы само по себе означало адекватную защиту данных. Теперь ориентир остался один — перечень Роскомнадзора.
Что именно изменилось
Было: страна считалась обеспечивающей адекватную защиту прав субъектов ПДн, если она сторона Конвенции Совета Европы либо входит в перечень Роскомнадзора. Членство в Конвенции работало как самостоятельное основание.
Стало: это самостоятельное основание из статьи 12 убрано. Соответствие Конвенции превратилось из отдельного основания в критерий включения страны в перечень. Остался один ориентир — сам перечень.
Разница выглядит юридической мелочью, а на практике меняет процедуру: раньше можно было свериться со списком стран Конвенции, теперь только с подзаконным актом, который ведёт регулятор и который меняется быстрее, чем закон.
Почему это касается компании из пяти человек
Когда менеджер вставляет в ChatGPT договор или выгрузку заказов с фамилиями и телефонами, файл физически уходит за пределы России. Это трансграничная передача персональных данных, и к ней применяются условия статьи 12 152-ФЗ. Обязанности по этому закону адресованы оператору — то есть компании, а не менеджеру, который нажал Ctrl+V.
Отдельной статьи «штраф за отправку данных в ChatGPT» в КоАП нет: слово «трансграничная» в статье 13.11 не встречается вообще. Юристы квалифицируют такие ситуации по общей части 1 статьи 13.11 — от 150 000 до 300 000 ₽ на юрлицо. Это позиция юристов, а не прямая норма, и подавать её честнее именно так.
Перечень Роскомнадзора: где смотреть и что там сейчас
По состоянию на 6 августа 2026 года действует приказ Роскомнадзора от 05.08.2022 № 128 в первоначальной редакции: 89 государств, из них 55 сторон Конвенции и 34 страны вне её. США в перечень не входят. Китайская Народная Республика в перечне есть, она прямо поименована во втором разделе.
Только читайте это правильно: перечень составлен из государств, а не из моделей и сервисов. «Разрешённых нейросетей» в нём нет и быть не может. И даже наличие страны в перечне не отменяет остальных требований статьи 12 152-ФЗ: основание обработки, согласие субъекта, отдельное уведомление о трансграничной передаче по части 3 статьи 12.
⚠️ 3 августа 2026 года Роскомнадзор опубликовал на портале проектов НПА проект нового приказа о пересмотре перечня. Логика понятна: после 265-ФЗ членство в Конвенции больше не даёт автоматического попадания, поэтому список может сократиться. Перед принятием решений проверяйте актуальную редакцию, а не пересказ в статьях, включая эту.
Что говорит практика
Публично известных дел, штрафов или предписаний Роскомнадзора к российским компаниям именно за передачу персональных данных в зарубежные ИИ-сервисы на август 2026 года не найдено. Практика ещё не сформирована, и первый кейс станет ориентиром для всех остальных.
Одно судебное дело по смежному сюжету всё же есть, и его стоит понимать точно, потому что пересказывают его неверно. Бабушкинский районный суд Москвы, гражданское дело № 02-1545/2026: суд признал законным увольнение директора по продажам за разглашение коммерческой тайны. Одним из эпизодов была выгрузка отчётов из внутреннего Power BI в DeepSeek. Четыре уточнения, без которых дело звучит не так:
- это районный суд первой инстанции, а не Мосгорсуд; истица публично заявила об обжаловании, решение не окончательное;
- спор трудовой, о коммерческой тайне по ТК РФ, а не о персональных данных и не о 152-ФЗ; Роскомнадзор в деле не участвовал;
- иск удовлетворён частично: в восстановлении на работе и выплате 5 млн отказано, но дисциплинарное замечание отменено и взыскано 10 000 ₽ морального вреда;
- DeepSeek был не единственным и не главным каналом: основной массив — пересылка корпоративной переписки, тендерной документации и файла с зарплатами на личную почту в скрытой копии.
Вывод из дела всё равно рабочий, просто другой: суд смотрит на внутренние документы компании.
Ваш следующий шаг: подать отдельное уведомление о трансграничной передаче (часть 3 статьи 12 152-ФЗ, подаётся до начала передачи) и проверить актуальную редакцию перечня перед тем, как принимать решение о сервисе. Не по чужому пересказу.
Что можно и что нельзя грузить в нейросеть: светофор по типам данных
Пользоваться ChatGPT можно, без чужих персональных данных внутри. Идеи, тексты без имён, описания товаров, скрипты продаж, маркетинговые исследования грузите свободно. Договоры, переписку с клиентом и отзывы — только после удаления имён и контактов. А вот что нельзя загружать в нейросеть вообще: сканы паспортов и выгрузки заказов с телефонами. Персональные данные в нейросети попадают одним движением мыши, и обратно их уже не вернуть.
Таблица ниже — операционное правило, выведенное из требований 152-ФЗ, а не цитата из закона. Норма нигде не перечисляет «скрипты продаж» и «выгрузки заказов». Логика простая: как только по тексту можно опознать конкретного живого человека, начинается обработка персональных данных со всеми последствиями.
| 🟢 Можно как есть | 🟡 Можно после обезличивания | 🔴 Нельзя в облачную модель |
|---|---|---|
| идеи, гипотезы, план | договор с контрагентом | скан паспорта, ИНН физлица |
| тексты без имён | переписка с клиентом | выгрузка заказов с ФИО и телефонами |
| описания товаров | отзывы с именами покупателей | база сотрудников, зарплаты |
| скрипты продаж | коммерческое предложение с реквизитами | медицинские и биометрические данные |
| маркетинговое исследование, обзор рынка | акт, счёт, спецификация | доступы, ключи API, выгрузки из банка |
Скрытая колонка никуда не девается
Правило, которое нарушают почти все. Столбец с ФИО в Excel нужно удалить, а не скрыть. Скрытая колонка остаётся в файле, уезжает вместе с ним и прекрасно читается моделью. То же самое с примечаниями, историей правок и вторым листом книги, про который забыли. Порядок: сохранить копию, удалить колонки в копии, отправить копию.
Кнопка «Поделиться» — тихий канал утечки
Публичная ссылка на чат доступна всем в интернете и попадает в индекс поисковых систем вместе со всем содержимым чата. Кнопка есть во всех крупных сервисах, нажимается в один клик, и человек, который её нажал, обычно вообще не понимает, что сделал.
Запрещается она письменным регламентом, а не устной договорённостью: устная договорённость не приобщается к материалам дела. И отдельно пройдите по уже созданным публичным ссылкам в аккаунтах команды.
Что делать вам: распечатать светофор и повесить рядом с рабочими местами. Готовая памятка на одну страницу A4 с вашими реквизитами собирается во вкладке «Гайд» и печатается в один клик.
Как закрыть риск за один вечер: 7 шагов
Базовая защита собирается за вечер и закрывает самый дешёвый по деньгам и самый частый риск: штраф от 100 до 300 тысяч рублей за отсутствие уведомления в Роскомнадзоре. Дальше идут настройки моделей, обезличивание через код, комплект из пяти документов и лист ознакомления сотрудников, чтобы за нарушение отвечал тот, кто его допустил.
1. Проверьте себя в реестре операторов персональных данных. Откройте портал персональных данных Роскомнадзора, найдите поиск по реестру операторов, введите ИНН. Не нашли себя, а данные собираете — подавайте уведомление. Закрывает часть 10 статьи 13.11 КоАП: 100–300 тыс. ₽ на юрлицо.
Здесь же ловушка, о которой почти никто не знает. Отговорка «мы обрабатываем данные только своих сотрудников» больше не работает: пункты 1–6 части 2 статьи 22 152-ФЗ утратили силу с 1 сентября 2022 года. Осталось три исключения: государственные информационные системы для безопасности государства и общественного порядка, обработка исключительно без средств автоматизации и транспортная безопасность. Есть хоть один сотрудник, чьи данные вы ведёте в электронном виде — уведомление подавать надо.
2. Выключите обучение на ваших данных. В личном тарифе ChatGPT переключатель «Улучшать модель для всех» в разделе управления данными включён по умолчанию. Выключите. На корпоративных тарифах обучение на данных пользователя отключено по умолчанию, но тариф дороже, и это отдельная строка бюджета: сколько на самом деле стоит держать AI-команду в России — там же про подписки и токены.
3. Пользуйтесь временным чатом для разовых задач. Обработать один договор, разобрать одну выгрузку: история не сохраняется. Компромисс честный, у вас этот чат тоже не останется.
4. Запретите кнопку «Поделиться» регламентом и проверьте уже созданные публичные ссылки. Пять минут работы, закрывает канал, через который утекает больше, чем через взломы.
5. Обезличивайте подменой, а не на глаз. Обезличивание данных делается кодом до отправки, а не самой нейросетью: модель не спрячет то, что уже получила. После ответа значения подставляются обратно по словарю соответствий. Одинаковое значение всегда получает один и тот же плейсхолдер, иначе ответ невозможно собрать обратно. Промпт, который генерирует такой Python-скрипт, лежит во вкладке «Гайд». Там же работает обезличиватель прямо в браузере, без установки.
6. Соберите пять документов. Политика обработки ПДн на сайте · текст согласия рядом с формой · приказ об утверждении регламента · регламент использования нейросетей · лист ознакомления с подписями сотрудников.
Лист ознакомления — тот документ, ради которого собирается весь комплект. Он переводит ответственность за нарушение на того, кто его допустил. Пока подписи нет, «мы же всех предупреждали» существует только на словах. По содержанию регламента помогут принципы работы с AI-агентами, которые стоит зашить в регламент: что делегируем модели, что оставляем человеку, где ставим точку контроля.
7. Проверьте, где физически лежит база. Облачный Supabase и любой зарубежный managed-хостинг базы означают, что данные клиентов хранятся за пределами РФ. Это часть 8 статьи 13.11 КоАП: от 1 до 6 млн ₽ на юрлицо, повторно от 6 до 18 млн. Решение — self-hosted-инстанс на VPS в российской юрисдикции. Свои проекты я держу на Beget, подойдёт любой российский провайдер.
Одна деталь, которую пропускают: данные должны попадать в российскую базу первыми. Схема «собрали в зарубежном сервисе, потом синхронизировали в Россию» требование локализации не закрывает. И честная оговорка: перенос базы в РФ закрывает вопрос физического места хранения. Остальные требования 152-ФЗ (основание обработки, согласие, уведомление, меры защиты) он не закрывает, их считают отдельно.
Памятка для сотрудников на одну страницу
Документы лежат в папке, а сотрудник работает в браузере. Поэтому поверх регламента нужна памятка A4: три блока — что грузить свободно, что нельзя никогда, как обезличивать. Повесить рядом с рабочим местом, приложить к листу ознакомления. Готовый шаблон с вашими реквизитами печатается из вкладки «Гайд» в один клик.
Куда это ведёт дальше
Семь шагов закрывают базовый слой: самое частое и самое дешёвое в устранении. Гарантии, что к вам не придут, они не дают — 152-ФЗ шире этих семи пунктов, и по вашей ситуации его считает юрист. Дальше начинается то, ради чего вообще стоит наводить этот порядок: своя база знаний и локальные модели.
Юридический аргумент тут вообще второй по важности. Пока переписка, наработки и контекст компании живут внутри чужого чата, вы ими не владеете. Заблокировали аккаунт — данные оттуда не забрать. Когда база ваша, к ней можно подключить любую модель, менять модели местами и накапливать контекст о компании годами. Для чувствительных задач следующий шаг — локальная модель на своём железе, где вопрос трансграничной передачи не возникает в принципе.
Как выстроить этот переход по шагам, а не точечными подключениями, разобрано отдельно: как выстроить внедрение ИИ по шагам, а не точечными подключениями.
Что делать вам: пройти шаги 1, 4 и 6 сегодня вечером. Шаги 2, 3, 5 — завтра с командой. Шаг 7 — поставить в план на ближайший месяц, он требует рук разработчика.
Частые вопросы
Закон об ИИ 243-ФЗ касается моей компании, если я просто пользуюсь ChatGPT? Обязанности 243-ФЗ адресованы разработчикам больших фундаментальных моделей и тем, кто даёт к ним доступ другим. Разработчик по статье 3 пункт 5 — это ИП или юрлицо, которое модель проектирует, обучает или модифицирует. Компания, которая пользуется чужой моделью через подписку, под это определение не подпадает.
Надо ли маркировать посты и картинки, сделанные нейросетью? Обязательной маркировки ИИ-контента в 243-ФЗ нет. Статья 9 часть 1 говорит, что лицу, применяющему модель, «обеспечивается возможность размещения» информационного предупреждения. Это право, а не обязанность, и речь только об аудио- и визуальной форме, не о тексте. Формат предупреждения устанавливается соглашением с тем, кто даёт доступ к модели.
Какие штрафы ввёл закон об ИИ? Ни одного. Вся статья 11 закона — одна фраза: участники отношений несут ответственность в соответствии с законодательством Российской Федерации. Отдельных составов «за ИИ» в КоАП по состоянию на 6 августа 2026 года нет. Деньги стоят нарушения законодательства о персональных данных, и стоили они их до 26 июля 2026 года.
Что изменится 1 сентября 2026 года? С 1 сентября 2026 года 243-ФЗ вступает в силу в общей части (статья 13 часть 1). Обязанностей для компании, которая просто пользуется нейросетями, эта дата не создаёт. Пункты 3–5 части 2 статьи 5, части 2–5 статьи 6 и статьи 8–10 вступают в силу позже, с 1 марта 2027 года.
Можно ли загружать договор с ФИО клиента в ChatGPT? Только после удаления имён, контактов и реквизитов сторон. Договор с персональными данными, отправленный в зарубежный сервис, уходит за пределы РФ, и это трансграничная передача персональных данных со всеми условиями статьи 12 152-ФЗ. Обязанности по этому закону адресованы оператору — то есть компании, а не сотруднику, который нажал кнопку.
Что такое трансграничная передача персональных данных и почему отправка файла в ChatGPT — это она? Трансграничная передача — это передача персональных данных на территорию иностранного государства. Когда файл с фамилиями и телефонами уходит в сервис, серверы которого стоят за пределами России, данные физически покидают страну. Условия такой передачи описаны в статье 12 152-ФЗ, и с 26 июля 2026 года они изменились по 265-ФЗ.
Что грозит, если сотрудник загрузил данные клиентов в нейросеть без разрешения? Ответственность перед регулятором несёт оператор, то есть компания. Отдельного состава «за отправку данных в ChatGPT» в КоАП нет; юристы квалифицируют такие ситуации по части 1 статьи 13.11 КоАП — от 150 000 до 300 000 ₽ на юрлицо. Подписанный лист ознакомления с регламентом переводит внутреннюю ответственность на нарушителя.
Что со всем этим делать
Если сводить закон об ИИ 2026 для бизнеса к одной строке: он не ввёл ни одного нового штрафа. Деньги стоят не нарушения закона об ИИ, а нарушения закона о персональных данных, и стоили они их и до 26 июля.
Самый дорогой риск в вашей компании — не закон об ИИ, а менеджер, который прямо сейчас грузит выгрузку заказов в чужой дата-центр. Закрывается это не юристом за 200 тысяч, а одним вечером: проверка в реестре, три настройки в сервисе, пять документов и подписи сотрудников.
Первоисточники, по которым всё сверено, чтобы вы могли проверить меня, а не верить на слово: 243-ФЗ, 265-ФЗ, 420-ФЗ с санкциями статьи 13.11 КоАП, статьи 12 и 22 152-ФЗ в актуальной редакции, портал персональных данных Роскомнадзора.
Это разбор практика, а не юридическая консультация. Я предприниматель, который читает законы, потому что они касаются моих денег, и делюсь тем, что вычитал и проверил (кто я и чем занимаюсь). По вашей конкретной ситуации решение принимает юрист, который видит ваши договоры, процессы и данные. Материал актуален на 6 августа 2026 года; контрольные точки для пересмотра — 1 сентября 2026 и 1 марта 2027, плюс новая редакция перечня Роскомнадзора, проект которой опубликован 3 августа 2026.
А теперь практика. Во вкладке «Гайд» на этой странице лежит то, что превращает статью в сделанную работу: обезличиватель, который прячет ФИО, телефоны и паспорта прямо в браузере и возвращает их обратно в ответ нейросети; шесть промптов под уведомление в РКН, аудит сайта, скрипт обезличивания, пользовательское соглашение и оба комплекта документов; памятка сотруднику и лист ознакомления, которые печатаются с вашими реквизитами в один клик. Реквизиты вводятся один раз и сами подставляются везде.
Хочешь так же в своём бизнесе?
COMANDOS AI — центр AI-автоматизации: готовые паки промптов, команды цифровых сотрудников под процессы бизнеса, обучение и сообщество практиков. Заходи и собирай свою систему.
Открыть COMANDOS AI →