Регулирование ИИ в России развивается менее жёстко, чем в Евросоюзе с его AI Act, но это не значит, что при внедрении искусственного интеллекта в бизнес-процессы можно игнорировать юридическую сторону вопроса. Часть требований касается не «ИИ» напрямую, а того, с чем он неизбежно работает, — персональных данных.
152-ФЗ и персональные данные — главный практический риск
Большинство AI-решений для бизнеса — чат-боты поддержки, ассистенты, системы обработки обращений — так или иначе работают с данными клиентов: именами, телефонами, перепиской. Это автоматически подключает требования закона «О персональных данных» (152-ФЗ): нужно получать согласие на обработку, хранить данные там, где это разрешено законом, и быть готовым объяснить, как и зачем данные обрабатываются. Для сайтов и ботов это обычно означает явный чекбокс согласия перед тем, как пользователь отправит данные в форму или чат, а не согласие «по умолчанию».
Локализация данных
Отдельный момент — физическое расположение серверов, на которых обрабатываются персональные данные российских пользователей. Закон требует локализации первичного сбора и обработки на территории России для определённых категорий данных. Это особенно важно учитывать, если инфраструктура для AI-продукта изначально разворачивалась на зарубежных облачных площадках, — такие случаи стоит разбирать отдельно с юристом, а не полагаться на предположение «раз работает, значит легально».
Трансграничная передача данных внешним AI-сервисам
Если бизнес использует сторонние API языковых моделей (в том числе зарубежных), в этот момент данные пользователей технически передаются за пределы России — на серверы провайдера модели. Закон предусматривает уведомление Роскомнадзора о трансграничной передаче персональных данных в таких случаях. Это несложная процедура, но её часто забывают сделать именно потому, что воспринимают использование стороннего AI API как «просто вызов функции», а не как передачу данных за рубеж.
Юридические риски при внедрении ИИ почти всегда лежат не в самой технологии, а в том, как бизнес обращается с данными, которые через неё проходят.
Этика: не только закон, но и доверие
Помимо юридических требований, есть вопросы, которые закон пока не регулирует жёстко, но которые напрямую влияют на доверие клиентов: стоит ли явно сообщать пользователю, что он общается с ИИ, а не с человеком; как обрабатывать ситуации, когда ИИ не уверен в ответе, вместо того чтобы отвечать уверенно и неверно; кто несёт ответственность, если автоматизированное решение привело к ошибке с реальными последствиями для клиента. Разумная практика — прозрачно маркировать AI-взаимодействие и всегда оставлять понятный путь эскалации на человека.
Главное
- Главный практический риск при внедрении ИИ в бизнесе в России — не сам ИИ, а работа с персональными данными вокруг него (152-ФЗ).
- Использование зарубежных AI API может требовать уведомления о трансграничной передаче персональных данных.
- Прозрачность — пользователь должен понимать, что общается с ИИ, и иметь понятный путь эскалации на человека.