Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Правовые аспекты разработки и применения технологий ИИ

Дата публикации: 19-08-2026 05:49:52


Ознакомление с документом и следование его логике должно стать основной стратегией поведения субъектов финансового рынка при реализации проектов по внедрению технологий искусственного интеллекта.
При этом для финансовой организации, внедряющей систему ИИ, соблюдение нормативных требований предполагает как глубокое понимание изменяющихся законодательства и практики, так и структурированный подход к жизненному циклу разрабатываемой системы (от стадий разработки, обогащения системы данными до применения и вывода из эксплуатации).
Рассмотрим аспекты соблюдения законодательства о персональных данных в контексте жизни ИИ-систем. Обозначим следующие ключевые юридические моменты на стадиях обучения и применения ИИ-систем: минимизация данных, правовые основания обработки, роли сторон и права субъектов персональных данных.
Этап обучения системы
Целевое свойство информационной безопасности систем ИИ, согласно Методическим рекомендациям: минимальные персональные данные. Банк России прямо рекомендует закрепить принцип использования минимальных персональных данных, на обработку которых в соответствии с требованиями законодательства РФ получено согласие субъекта персональных данных, в целях разработки и (или) применения систем ИИ. Кроме того, с учетом угрозы хищения обучающих данных также рекомендуется внедрить такую меру защиты, как использование различных методов обезличивания персональных данных.
С технической точки зрения следует понимать, что целенаправленная атака на ИИ-систему позволяет извлечь содержащиеся в ней данные, которые могут быть использованы в незаконной активности.
Стадия обучения, таким образом, предполагает:
соблюдение принципа минимизации данных;
разработка системы документирования (создание и ведение реестров) всех систем ИИ и датасетов;
определение ролей задействованных в процессе сторон в соответствии с Федеральным законом № 152-ФЗ2: в частности, требуется определить, является ли организация единственным оператором, совместным оператором или обработчиком данных как на этапе обучения, так и на этапе последующей эксплуатации системы;
установление и фиксация правового основания (например, согласие или законный интерес) для обработки персональных данных во время обучения ИИ-систем. Инициативы по изменению законодательства о персональных данных для целей обучения в связи с развитием технологий ИИ в настоящее время находятся на повестке дня, однако пока приняты только положения относительно экспериментальных правовых режимов в отдельных регионах (г. Москва);
необходимые технические аудиты (в том числе описанные в Методических рекомендациях) для выявления проблем защиты данных до развертывания системы.
Этап применения системы
Кейсы, к которым может привести недостаточность мер по минимизации и защите персональных данных при обучении системы, очевидно, возникают на стадии ее применения. И здесь стоит обратить внимание на три возможных сценария:
непредоставление субъекту по его запросу установленных Законом № 152-ФЗ сведений в случаях невозможности оперативного получения указанной информации из ИИ-системы, недостаточного описания самой системы и содержащегося в ней датасета;
автоматизированное принятие решения, нарушающее права субъекта персональных данных;
незаконная маркетинговая активность (сопряженная с нарушением законодательства о рекламе).
1. Ответ на запрос
В соответствии со ст. 14 Закона № 152-ФЗ субъект имеет право на получение информации о его персональных данных, включающей в себя правовые основания, цели и способы обработки персональных данных, сведения о лицах, которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона, сроки обработки персональных данных, в том числе сроки их хранения, перечень обрабатываемых персональных данных.
Финансовые организации могут быть привлечены к ответственности, если их ответы не содержат информации, касающейся обработки персональных данных в полном объеме.
В частности, в разбирательстве территориального органа Роскомнадзора с ПАО «Совкомбанк» административный орган пришел к выводу, что ответ банка в нарушение ч. 7 ст. 14 Закона № 152-ФЗ «О персональных данных» не содержал информации, касающейся обработки персональных данных в полном объеме3.
В другом аналогичном деле было установлено4, что ответ ПАО «БАНК УРАЛСИБ» на обращение заявителя в нарушение ч. 7 ст. 14 Закона № 152-ФЗ не содержал информации, касающейся обработки персональных данных заявителя в полном объеме, а именно отсутствовали сведения:
о лицах (за исключением работников оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона (п. 4 ч. 7 ст. 14 Закона);
об обрабатываемых персональных данных, относящихся к соответствующему субъекту персональных данных, если иной порядок представления таких данных не предусмотрен федеральным законом (п. 5 ч. 7 ст. 14 Закона);
о сроках обработки персональных данных, в том числе сроках их хранения (п. 6 ч. 7 ст. 14 Закона);
об осуществленной или о предполагаемой трансграничной передаче данных (п. 8 ч. 7 ст. 14 Закона);
о наименовании или фамилии, имени, отчестве и адресе лица, осуществляющего обработку персональных данных по поручению оператора, если обработка поручена или будет поручена такому лицу (п. 9 ч. 7 ст. 14 Закона);
о способах исполнения оператором обязанностей, установленных ст. 18.1 Закона № 152-ФЗ (п. 9.1 ч. 7 ст. 14 Закона).
2. Автоматизированные решения
В силу ч. 1 ст. 16 Закона № 152-ФЗ запрещается принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы. Исключения составляют случаи, прямо предусмотренные законом (например, в сфере автоматического назначения штрафов за нарушение ПДД5), а также случаи, когда получено прямое письменное согласие субъекта персональных данных на такую обработку (кроме принимаемых работодателем решений, затрагивающих интересы работника).
В то же время технологии ИИ по своей природе направлены на автоматизированное принятие решений6. Следовательно, стоит уделять особое внимание нормам защиты прав субъектов при внедрении и масштабировании ИИ-систем, используемых в связи с принятием указанных решений, в особенности в сфере трудовых отношений.
В международной практике эти вопросы уже нашли отражение в конкретных кейсах. Так, в деле SCHUFA Holding7 Суд ЕС установил, что кредитный рейтинг, рассчитанный на основе персональных данных, квалифицируется как «автоматизированное индивидуальное решение», если третья сторона (например, банк) в значительной степени полагается на этот рейтинг при принятии решения.
В конце 2024 года Европейский совет по защите данных (EDPB)8 подчеркнул, что страховые компании, использующие ИИ для составления профилей клиентов с целью расчета рисков, должны соблюдать принципы защиты данных на этапе проектирования и по умолчанию. Они должны специально проверять, обеспечивает ли ИИ недискриминационные результаты, и гарантировать, что не полагаются исключительно на ИИ при принятии решений, за исключением случаев, предусмотренных законодательством.
3. Маркетинговая активность и ИИ
В российской практике имеются случаи, когда собираемые согласия на оказание иных услуг при заключении договоров, в том числе банковского обслуживания, признавались не соответствующими требованиям законодательства.
В частности, включение обязательного условия о даче согласия на оказание иных услуг при заключении договора на оказание каких-либо услуг противоречит принципу добровольности (ст. 428 ГК РФ), закрепленному гражданским законодательством9, и не соответствует требованиям ч. 1 ст. 18 Федерального закона «О рекламе». В частности, в указанной норме Закона «О рекламе» закреплена презумпция отсутствия указанного согласия абонента или адресата, и именно на рекламораспространителя возложена обязанность доказывать, что такое согласие было дано.
И здесь системы ИИ, можно сказать, расширяют поле возможных нарушений. Необходимо избегать ситуаций, когда данные клиента будут использоваться для маркетинговой активности, на которую субъект персональных данных не давал согласия.
Стоит обратить внимание на следующие международные кейсы:
Венгерское управление по защите данных оштрафовало Budapest bank10 за использование ИИ для анализа записей разговоров с клиентами. Управление отклонило утверждение банка о том, что технология не является ИИ, и выявило многочисленные нарушения законодательства о персональных данных (профилирование клиентов, признаки автоматического принятия решений);
Испанское управление по защите данных оштрафовало CaixaBank11 за неполучение конкретного информированного согласия на автоматизированные действия по профилированию клиентов в маркетинговых целях.
С точки зрения комплаенса стадия применения ИИ-системы предполагает:
постоянное обучение сотрудников, работающих с ИИ-системой, относительно возможностей, ограничений и рисков для защиты данных клиентов;
внедрение и отслеживание процедур для обработки запросов субъектов персональных данных на предоставление, исправление, удаление и перенос данных в соответствии со ст. 14 ФЗ № 152-ФЗ, даже если данные распределены в сложных ИИ-системах;
для систем, участвующих в автоматизированных решениях, — внедрение процедур, обеспечивающих право на оспаривание решений, а также обязательное участие (контроль) человека в рабочем процессе;
дальнейший технический мониторинг для выявления снижения точности работы системы и/или отслеживания уязвимостей, влияющих на возможные утечки данных.
1. Утверждены Банком России 16.06.2026 № 3-МР
2. Федеральный закон от 27.07.2006 № 152-ФЗ (ред. от 26.07.2026) «О персональных данных»
3. Решение Арбитражного суда Костромской области от 10 марта 2026 г. по делу № А31-8367/2025 (часть 7 статьи 14 ФЗ № 152-ФЗ). Банк не был привлечен к ответственности, однако основания отказа в привлечении к ответственности по заявлению ТУ Роскомнадзора — процедурные нарушения порядка рассмотрения дела об административном правонарушении.
4. Решение Арбитражного суда г. Москвы от 2 марта 2026 г. по делу № А40-336489/25-93-2824 (часть 7 статьи 14 ФЗ № 152-ФЗ). Банк привлечен к ответственности в порядке упрощенного производства. 5. Ст. 2.6.1, ч. 3 ст. 28.6 КоАП РФ
6. См., напр., определения ИИ в Федеральном законе от 24.04.2020 № 123-ФЗ (ред. от 08.08.2024) «О проведении эксперимента по установлению специального регулирования в целях создания необходимых условий для разработки и внедрения технологий искусственного интеллекта в субъекте Российской Федерации — городе федерального значения Москве, об особенностях обработки персональных данных при формировании региональных составов данных и предоставления доступа к региональным составам данных и внесении изменений в статьи 6 и 10 Федерального закона «О персональных данных»
7. Суд ЕС: Дело C-634/21 8. Заключение 28/2024 по некоторым аспектам защиты данных, связанным с обработкой персональных данных в контексте моделей искусственного интеллекта.
9. Решение Кировского районного суда г. Уфы от 11 февраля 2025 года по иску к АО «ТБанк». Вопрос нарушения законодательства о персданных при этом в деле также поднимался, однако данных нарушений не было установлено (необходимо отметить, что органы Роскомнадзора в данном деле участия не принимали).
10. Заключение 28/2024 по некоторым аспектам защиты данных, связанным с обработкой персональных данных в контексте моделей искусственного интеллекта.
11. Решение Кировского районного суда г. Уфы от 11 февраля 2025 года по иску к АО «ТБанк». Вопрос нарушения законодательства о персданных при этом в деле также поднимался, однако данных нарушений не было установлено (необходимо отметить, что органы Роскомнадзора в данном деле участия не принимали).
Актуальная тема: ИИскрыть лид: Выключитьвыбор редакции: 0Кроспостинг в сети:  Фейсбук ТвиттерКарточка для FB: Жанр сообщения: articleдобавить в rss: Добавить в RSSНе добавлять в ленту: Включить форму покупки видео: Темная тема статьи: ВыключитьЛевая колонка с pdf: 0

Основное содержимое страницы с новостью.

Ознакомление с документом и следование его логике должно стать основной стратегией поведения субъектов финансового рынка при реализации проектов по внедрению технологий искусственного интеллекта.

При этом для финансовой организации, внедряющей систему ИИ, соблюдение нормативных требований предполагает как глубокое понимание изменяющихся законодательства и практики, так и структурированный подход к жизненному циклу разрабатываемой системы (от стадий разработки, обогащения системы данными до применения и вывода из эксплуатации).

Рассмотрим аспекты соблюдения законодательства о персональных данных в контексте жизни ИИ-систем. Обозначим следующие ключевые юридические моменты на стадиях обучения и применения ИИ-систем: минимизация данных, правовые основания обработки, роли сторон и права субъектов персональных данных.

Этап обучения системы

Целевое свойство информационной безопасности систем ИИ, согласно Методическим рекомендациям: минимальные персональные данные. Банк России прямо рекомендует закрепить принцип использования минимальных персональных данных, на обработку которых в соответствии с требованиями законодательства РФ получено согласие субъекта персональных данных, в целях разработки и (или) применения систем ИИ. Кроме того, с учетом угрозы хищения обучающих данных также рекомендуется внедрить такую меру защиты, как использование различных методов обезличивания персональных данных.

С технической точки зрения следует понимать, что целенаправленная атака на ИИ-систему позволяет извлечь содержащиеся в ней данные, которые могут быть использованы в незаконной активности.

Стадия обучения, таким образом, предполагает:

  • соблюдение принципа минимизации данных;
  • разработка системы документирования (создание и ведение реестров) всех систем ИИ и датасетов;
  • определение ролей задействованных в процессе сторон в соответствии с Федеральным законом № 152-ФЗ2: в частности, требуется определить, является ли организация единственным оператором, совместным оператором или обработчиком данных как на этапе обучения, так и на этапе последующей эксплуатации системы;
  • установление и фиксация правового основания (например, согласие или законный интерес) для обработки персональных данных во время обучения ИИ-систем. Инициативы по изменению законодательства о персональных данных для целей обучения в связи с развитием технологий ИИ в настоящее время находятся на повестке дня, однако пока приняты только положения относительно экспериментальных правовых режимов в отдельных регионах (г. Москва);
  • необходимые технические аудиты (в том числе описанные в Методических рекомендациях) для выявления проблем защиты данных до развертывания системы.
Этап применения системы

Кейсы, к которым может привести недостаточность мер по минимизации и защите персональных данных при обучении системы, очевидно, возникают на стадии ее применения. И здесь стоит обратить внимание на три возможных сценария:

  • непредоставление субъекту по его запросу установленных Законом № 152-ФЗ сведений в случаях невозможности оперативного получения указанной информации из ИИ-системы, недостаточного описания самой системы и содержащегося в ней датасета;
  • автоматизированное принятие решения, нарушающее права субъекта персональных данных;
  • незаконная маркетинговая активность (сопряженная с нарушением законодательства о рекламе).

1. Ответ на запрос

В соответствии со ст. 14 Закона № 152-ФЗ субъект имеет право на получение информации о его персональных данных, включающей в себя правовые основания, цели и способы обработки персональных данных, сведения о лицах, которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона, сроки обработки персональных данных, в том числе сроки их хранения, перечень обрабатываемых персональных данных.

Финансовые организации могут быть привлечены к ответственности, если их ответы не содержат информации, касающейся обработки персональных данных в полном объеме.

В частности, в разбирательстве территориального органа Роскомнадзора с ПАО «Совкомбанк» административный орган пришел к выводу, что ответ банка в нарушение ч. 7 ст. 14 Закона № 152-ФЗ «О персональных данных» не содержал информации, касающейся обработки персональных данных в полном объеме3.

В другом аналогичном деле было установлено4, что ответ ПАО «БАНК УРАЛСИБ» на обращение заявителя в нарушение ч. 7 ст. 14 Закона № 152-ФЗ не содержал информации, касающейся обработки персональных данных заявителя в полном объеме, а именно отсутствовали сведения:

  • о лицах (за исключением работников оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона (п. 4 ч. 7 ст. 14 Закона);
  • об обрабатываемых персональных данных, относящихся к соответствующему субъекту персональных данных, если иной порядок представления таких данных не предусмотрен федеральным законом (п. 5 ч. 7 ст. 14 Закона);
  • о сроках обработки персональных данных, в том числе сроках их хранения (п. 6 ч. 7 ст. 14 Закона);
  • об осуществленной или о предполагаемой трансграничной передаче данных (п. 8 ч. 7 ст. 14 Закона);
  • о наименовании или фамилии, имени, отчестве и адресе лица, осуществляющего обработку персональных данных по поручению оператора, если обработка поручена или будет поручена такому лицу (п. 9 ч. 7 ст. 14 Закона);
  • о способах исполнения оператором обязанностей, установленных ст. 18.1 Закона № 152-ФЗ (п. 9.1 ч. 7 ст. 14 Закона).

2. Автоматизированные решения

В силу ч. 1 ст. 16 Закона № 152-ФЗ запрещается принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы. Исключения составляют случаи, прямо предусмотренные законом (например, в сфере автоматического назначения штрафов за нарушение ПДД5), а также случаи, когда получено прямое письменное согласие субъекта персональных данных на такую обработку (кроме принимаемых работодателем решений, затрагивающих интересы работника).

В то же время технологии ИИ по своей природе направлены на автоматизированное принятие решений6. Следовательно, стоит уделять особое внимание нормам защиты прав субъектов при внедрении и масштабировании ИИ-систем, используемых в связи с принятием указанных решений, в особенности в сфере трудовых отношений.

В международной практике эти вопросы уже нашли отражение в конкретных кейсах. Так, в деле SCHUFA Holding7 Суд ЕС установил, что кредитный рейтинг, рассчитанный на основе персональных данных, квалифицируется как «автоматизированное индивидуальное решение», если третья сторона (например, банк) в значительной степени полагается на этот рейтинг при принятии решения.

В конце 2024 года Европейский совет по защите данных (EDPB)8 подчеркнул, что страховые компании, использующие ИИ для составления профилей клиентов с целью расчета рисков, должны соблюдать принципы защиты данных на этапе проектирования и по умолчанию. Они должны специально проверять, обеспечивает ли ИИ недискриминационные результаты, и гарантировать, что не полагаются исключительно на ИИ при принятии решений, за исключением случаев, предусмотренных законодательством.

3. Маркетинговая активность и ИИ

В российской практике имеются случаи, когда собираемые согласия на оказание иных услуг при заключении договоров, в том числе банковского обслуживания, признавались не соответствующими требованиям законодательства.

В частности, включение обязательного условия о даче согласия на оказание иных услуг при заключении договора на оказание каких-либо услуг противоречит принципу добровольности (ст. 428 ГК РФ), закрепленному гражданским законодательством9, и не соответствует требованиям ч. 1 ст. 18 Федерального закона «О рекламе». В частности, в указанной норме Закона «О рекламе» закреплена презумпция отсутствия указанного согласия абонента или адресата, и именно на рекламораспространителя возложена обязанность доказывать, что такое согласие было дано.

И здесь системы ИИ, можно сказать, расширяют поле возможных нарушений. Необходимо избегать ситуаций, когда данные клиента будут использоваться для маркетинговой активности, на которую субъект персональных данных не давал согласия.

Стоит обратить внимание на следующие международные кейсы:

  • Венгерское управление по защите данных оштрафовало Budapest bank10 за использование ИИ для анализа записей разговоров с клиентами. Управление отклонило утверждение банка о том, что технология не является ИИ, и выявило многочисленные нарушения законодательства о персональных данных (профилирование клиентов, признаки автоматического принятия решений);
  • Испанское управление по защите данных оштрафовало CaixaBank11 за неполучение конкретного информированного согласия на автоматизированные действия по профилированию клиентов в маркетинговых целях.

С точки зрения комплаенса стадия применения ИИ-системы предполагает:

  • постоянное обучение сотрудников, работающих с ИИ-системой, относительно возможностей, ограничений и рисков для защиты данных клиентов;
  • внедрение и отслеживание процедур для обработки запросов субъектов персональных данных на предоставление, исправление, удаление и перенос данных в соответствии со ст. 14 ФЗ № 152-ФЗ, даже если данные распределены в сложных ИИ-системах;
  • для систем, участвующих в автоматизированных решениях, — внедрение процедур, обеспечивающих право на оспаривание решений, а также обязательное участие (контроль) человека в рабочем процессе;
  • дальнейший технический мониторинг для выявления снижения точности работы системы и/или отслеживания уязвимостей, влияющих на возможные утечки данных.

1. Утверждены Банком России 16.06.2026 № 3-МР
2. Федеральный закон от 27.07.2006 № 152-ФЗ (ред. от 26.07.2026) «О персональных данных»
3. Решение Арбитражного суда Костромской области от 10 марта 2026 г. по делу № А31-8367/2025 (часть 7 статьи 14 ФЗ № 152-ФЗ). Банк не был привлечен к ответственности, однако основания отказа в привлечении к ответственности по заявлению ТУ Роскомнадзора — процедурные нарушения порядка рассмотрения дела об административном правонарушении.
4. Решение Арбитражного суда г. Москвы от 2 марта 2026 г. по делу № А40-336489/25-93-2824 (часть 7 статьи 14 ФЗ № 152-ФЗ). Банк привлечен к ответственности в порядке упрощенного производства. 5. Ст. 2.6.1, ч. 3 ст. 28.6 КоАП РФ
6. См., напр., определения ИИ в Федеральном законе от 24.04.2020 № 123-ФЗ (ред. от 08.08.2024) «О проведении эксперимента по установлению специального регулирования в целях создания необходимых условий для разработки и внедрения технологий искусственного интеллекта в субъекте Российской Федерации — городе федерального значения Москве, об особенностях обработки персональных данных при формировании региональных составов данных и предоставления доступа к региональным составам данных и внесении изменений в статьи 6 и 10 Федерального закона «О персональных данных»
7. Суд ЕС: Дело C-634/21 8. Заключение 28/2024 по некоторым аспектам защиты данных, связанным с обработкой персональных данных в контексте моделей искусственного интеллекта.
9. Решение Кировского районного суда г. Уфы от 11 февраля 2025 года по иску к АО «ТБанк». Вопрос нарушения законодательства о персданных при этом в деле также поднимался, однако данных нарушений не было установлено (необходимо отметить, что органы Роскомнадзора в данном деле участия не принимали).
10. Заключение 28/2024 по некоторым аспектам защиты данных, связанным с обработкой персональных данных в контексте моделей искусственного интеллекта.
11. Решение Кировского районного суда г. Уфы от 11 февраля 2025 года по иску к АО «ТБанк». Вопрос нарушения законодательства о персданных при этом в деле также поднимался, однако данных нарушений не было установлено (необходимо отметить, что органы Роскомнадзора в данном деле участия не принимали).

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Анатомия защиты021.721-08-2026
2Технологии доверия и персонализации0529-09-2025
3ИИ оптом и в розницу018.8820-08-2026
4Банкам нужна отраслевая LLM016.4920-05-2026
5AI Native Bank: инновации под киберзащитой016.2608-05-2026
6В России введут требования к защите персональных данных при использовании ИИ08.1228-07-2026
7Как ИИ может помочь инвестору управлять портфелем014.6322-12-2025
8ПУТИН ПОДПИСАЛ ЗАКОН О РЕГУЛИРОВАНИИ ИСКУСТВЕННОГО ИНТЕЛЛЕКТА В РОССИИ Президент ...010.4127-07-2026
9Очевидное в своей неочевидности0526-09-2025

Классификация: . Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 13.87. Источник: bosfera.ru.