ИИ и персональные данные: как не нарушить закон и сохранить доверие клиентов

Лекомцев Денис Михайлович, основатель 3L LEXECONOMICS BFi 24 января 2026 года

В декабре 2025 года Роскомнадзор оштрафовал крупную ритейлерскую сеть на 50 млн рублей за неправомерное использование персональных данных в системах персонализации. Компания применяла ИИ для анализа покупательского поведения, но не получила явного согласия клиентов на обработку чувствительных категорий данных.

Этот кейс — лишь вершина айсберга. По данным 3L LEXECONOMICS BFi (2026), 57 % российских компаний:

  • не проводят оценку воздействия на защиту данных (Data Protection Impact Assessment, DPIA);
  • используют ИИ‑системы без чёткого понимания, какие персональные данные они обрабатывают;
  • не имеют процедур реагирования на запросы субъектов данных.

Почему компании попадают в правовые ловушки?

1. Смешение понятий «данные» и «инсайты» Бизнес фокусируется на ценности аналитических выводов, забывая, что за каждым инсайтом стоят персональные данные, требующие правовой защиты.

2. Иллюзия анонимности Многие считают, что «обезличенные» данные не подпадают под регулирование. На практике же алгоритмы часто позволяют деанонимизировать информацию.

3. Отсутствие «юридического интерфейса» для ИИ Команды разработки и юристы редко взаимодействуют на этапе проектирования AI‑систем. Результат — решения, которые нарушают требования ФЗ‑152 и GDPR.

4. Недооценка прав субъектов данных Компании не готовы оперативно:

  • предоставлять доступ к обработанным данным;
  • исправлять ошибки;
  • удалять информацию по запросу.

Реальные кейсы: уроки для бизнеса

1. «ВТБ»: интеграция compliance в AI‑процессы

  • Что сделали: внедрили автоматизированный DPIA‑модуль, который проверяет каждый этап обработки данных на соответствие законам.
  • Результат: сокращение рисков штрафов на 60 %, ускорение запуска новых сервисов.

2. «Wildberries»: «личный кабинет данных»

  • Что сделали: создали интерфейс, где клиент видит, какие данные о нём собраны, как они используются и может отозвать согласие.
  • Результат: рост лояльности пользователей, снижение числа жалоб в надзорные органы.

3. «Ростелеком»: юридический аудит алгоритмов

  • Что сделали: привлекли внешних экспертов для проверки ИИ‑систем на соответствие требованиям к трансграничной передаче данных.
  • Результат: предотвращение потенциальных нарушений при работе с международными партнёрами.

Как выстроить безопасную работу с данными: 5 шагов

1. Проведите инвентаризацию данных Определите:

  • какие персональные данные вы собираете;
  • где они хранятся;
  • как передаются между системами;
  • кто имеет доступ.

2. Внедрите DPIA‑процесс Для каждого нового AI‑проекта:

  • оценивайте риски для прав субъектов данных;
  • документируйте меры по минимизации угроз;
  • получайте одобрение юридического отдела.

3. Создайте «панель управления данными» Разработайте интерфейс для клиентов, где они могут:

  • просматривать собранные данные;
  • корректировать информацию;
  • отзывать согласие;
  • запрашивать удаление.

4. Обучите команды Проведите тренинги для:

  • разработчиков (основы ФЗ‑152, GDPR);
  • маркетологов (правила персонализации);
  • службы поддержки (обработка запросов на доступ/удаление данных).

5. Наладьте диалог с регуляторами Участвуйте в пилотных проектах по:

  • сертификации AI‑систем;
  • тестированию механизмов согласия;
  • разработке отраслевых стандартов.

Будущее: два сценария на 2030 год

Сценарий 1. «Прозрачная экосистема» (вероятность 30 😵

  • 80 % компаний используют автоматизированные системы compliance.
  • Клиенты контролируют свои данные через единые платформы.
  • Регуляторы и бизнес сотрудничают в разработке «умных» норм.
  • Драйверы: технологические решения, давление потребителей, международные стандарты.