Регулирование ИИ в России развивается менее жёстко, чем в Евросоюзе с его AI Act, но это не значит, что при внедрении искусственного интеллекта в бизнес-процессы можно игнорировать юридическую сторону вопроса. Часть требований касается не «ИИ» напрямую, а того, с чем он неизбежно работает, — персональных данных.

152-ФЗ и персональные данные — главный практический риск

Большинство AI-решений для бизнеса — чат-боты поддержки, ассистенты, системы обработки обращений — так или иначе работают с данными клиентов: именами, телефонами, перепиской. Это автоматически подключает требования закона «О персональных данных» (152-ФЗ): нужно получать согласие на обработку, хранить данные там, где это разрешено законом, и быть готовым объяснить, как и зачем данные обрабатываются. Для сайтов и ботов это обычно означает явный чекбокс согласия перед тем, как пользователь отправит данные в форму или чат, а не согласие «по умолчанию».

Локализация данных

Отдельный момент — физическое расположение серверов, на которых обрабатываются персональные данные российских пользователей. Закон требует локализации первичного сбора и обработки на территории России для определённых категорий данных. Это особенно важно учитывать, если инфраструктура для AI-продукта изначально разворачивалась на зарубежных облачных площадках, — такие случаи стоит разбирать отдельно с юристом, а не полагаться на предположение «раз работает, значит легально».

Трансграничная передача данных внешним AI-сервисам

Если бизнес использует сторонние API языковых моделей (в том числе зарубежных), в этот момент данные пользователей технически передаются за пределы России — на серверы провайдера модели. Закон предусматривает уведомление Роскомнадзора о трансграничной передаче персональных данных в таких случаях. Это несложная процедура, но её часто забывают сделать именно потому, что воспринимают использование стороннего AI API как «просто вызов функции», а не как передачу данных за рубеж.

Юридические риски при внедрении ИИ почти всегда лежат не в самой технологии, а в том, как бизнес обращается с данными, которые через неё проходят.

Этика: не только закон, но и доверие

Помимо юридических требований, есть вопросы, которые закон пока не регулирует жёстко, но которые напрямую влияют на доверие клиентов: стоит ли явно сообщать пользователю, что он общается с ИИ, а не с человеком; как обрабатывать ситуации, когда ИИ не уверен в ответе, вместо того чтобы отвечать уверенно и неверно; кто несёт ответственность, если автоматизированное решение привело к ошибке с реальными последствиями для клиента. Разумная практика — прозрачно маркировать AI-взаимодействие и всегда оставлять понятный путь эскалации на человека.

Главное