С 1 сентября 2025 года действует приказ Роскомнадзора № 140. Он заменил приказ 2013 года и заново перечислил методы обезличивания. Ниже — что закон называет обезличиванием, какие методы разрешены и почему для ИИ-агента годится не каждый.
Определение даёт пункт 9 статьи 3 закона 152-ФЗ, и в нём важна каждая часть:
Ключевое здесь — «без использования дополнительной информации». Закон не требует, чтобы вернуть принадлежность было невозможно вообще. Он требует, чтобы для этого понадобилась дополнительная информация, которой у постороннего нет.
Отсюда главное отличие от анонимизации, которую часто путают с обезличиванием. Обезличивание обратимо: у оператора остаётся ключ или иная дополнительная информация. Анонимизация необратима: вернуть принадлежность нельзя никакими силами, и такие данные выходят из-под действия 152-ФЗ.
Именно обратимость делает обезличивание пригодным для ИИ-агента. Агенту нужно вернуть настоящее значение в вызов инструмента — позвонить, оформить заказ, записать в CRM. Необратимая анонимизация для этого не годится по определению.
Одну и ту же вещь называют по-разному, и от слова зависит, что именно вам нужно. Четыре термина ниже — не синонимы, и путаница между ними чаще всего заканчивается тем, что задачу считают решённой, когда она не решена.
До этой даты действовал приказ Роскомнадзора от 5 сентября 2013 года № 996. Он утратил силу. Вместо него — приказ от 19 июня 2025 года № 140, зарегистрированный в Минюсте 31 июля 2025 года под номером 83110.
Изменение не косметическое. Прежний приказ перечислял методы и оставлял оператору простор в их применении. Новый конкретизировал содержание каждого метода и добавил к требованиям вещи, которых раньше не было прямо: запрет совместного хранения исходных и обезличенных данных, обязательный учёт действий, закрытость сведений о применяемых методах.
Есть и исключения — случаи, указанные в пункте 9.1 части 1 статьи 6 закона 152-ФЗ (в частности, обезличивание при формировании региональных составов данных). Приказ на них не распространяется.
Приложение № 2 называет четыре метода и один дополнительный. Применять их можно по отдельности или в совокупности — это прямая формулировка пункта 1.
Из состава данных выделяются те, что позволяют определить субъекта, и заменяются на идентификаторы: код, номер или иное обозначение с постоянным либо переменным значением.
Главное требование к этому методу — ключ. Пункт 3 обязывает предусмотреть ключ, позволяющий сопоставить идентификатор и исходные данные, хранить его отдельно от массива и не передавать третьим лицам.
Это ровно тот метод, который нужен ИИ-агенту: значение подменяется, модель работает с подменой, а ключ позволяет подставить настоящее значение обратно в вызов инструмента.
Атрибуты данных удаляются, искажаются или изменяются:
Важная деталь: именно к этому методу приказ требует принять локальный акт с правилами удаления, искажения и изменения атрибутов. Не «мы решили так делать», а документ.
Отдельные значения или группы значений атрибутов переставляются между собой. Правила перестановки — алгоритм и количество позиций — тоже оформляются локальным актом.
Этот метод выглядит безопаснее, чем есть: он ломает связь между атрибутами внутри одной записи, но если запись остаётся цельной строкой, часть данных всё ещё указывает на человека. Для аналитики он годится, для обратной операции — нет: перемешанное значение нечем вернуть.
Массив разделяется на заданное количество частей, и части хранятся раздельно. Требования обязывают принять локальный акт с правилами разбиения и определить место хранения каждой части.
По отдельности декомпозиция не обезличивает: связь восстанавливается соединением частей. Её сила — в сочетании с раздельным хранением и разграничением доступа.
Применяется дополнительно к методам 1, 2, 3 и 4: атрибуты обобщаются (агрегируются), в том числе с установлением заданного количества различных значений — так, чтобы распределение сохранилось, а отдельный человек в данных перестал читаться.
Приложение № 1 — это то, что придётся сделать помимо выбора метода. Пункт 1 перечисляет семь требований:
Пункт 2 добавляет организационное: локальные акты о порядке и об оценке достаточности, исключение доступа третьих лиц к сведениям о применяемых методах и системах, а для методов изменения семантики, перемешивания и декомпозиции — отдельное хранение локальных актов от обезличенных данных.
Проверим четыре метода на задаче «модель не видит данных, а инструмент получает настоящие значения».
Именно поэтому техническая часть для ИИ-агента сводится к методу введения идентификаторов. Но у него есть три условия из требований, которые нельзя обойти:
Здесь начинается то, где обычно ломаются самодельные решения. Подмену сделать несложно. Сложно сделать так, чтобы подмена была формато-сохраняющей — тот же телефон, та же грамматика, тот же падеж, — потому что иначе модель начинает «исправлять» подмену и разговор разваливается. И сложно провести границу между ключом и моделью так, чтобы ключ остался внутри контура, а не уехал вместе с запросом.
Честно про наш продукт: Pseudex закрывает техническую часть этого метода. Замена значений формато-сохраняющими подменами, ключ в вашем контуре, раздельное хранение, журнал каждого раскрытия. Но решение о достаточности метода принимает оператор — то есть вы, и никакой продукт не принимает его за вас. Если для ваших целей достаточно агрегации, вам не нужен наш контейнер.
Технический разбор того, как это выглядит в шлюзе перед моделью и что там ломается без возврата значений, — на отдельной странице про LiteLLM и обезличивание.
Мы ссылаемся на официальный текст, а не на пересказы. Проверяйте по ним — приказ свежий, практика по нему ещё складывается:
Обезличивание обратимо: у оператора остаётся ключ или дополнительная информация, позволяющая вернуть принадлежность данных субъекту. При анонимизации вернуть её нельзя, и такие данные выходят из-под действия 152-ФЗ.
Как самостоятельный метод — нет. Приказ № 140 относит замену на условные обозначения к методу изменения состава или семантики, и оператор обязан сначала оценить достаточность метода для своих целей обработки. Для аналитики обезличенных данных этого может хватить, для возврата значения в вызов инструмента — нет.
Нет. Пункт 1.6 требований приказа прямо запрещает совместное хранение массива, подлежащего обезличиванию, и массива, полученного в результате обезличивания.
Техническую часть метода введения идентификаторов — да: замену значений, отдельное хранение ключа, запрет совместного хранения и учёт действий. Решение о достаточности метода для ваших целей принимает оператор, то есть вы, и никакой продукт его за вас не принимает.
Замена значений формато-сохраняющими подменами, ключ отдельно от данных, запрет совместного хранения, учёт каждого раскрытия. Работает в вашем контуре.