pseudex
БАЗА ЗНАНИЙ / 9 МИНУТ

Обезличивание персональных данных

С 1 сентября 2025 года действует приказ Роскомнадзора № 140. Он заменил приказ 2013 года и заново перечислил методы обезличивания. Ниже — что закон называет обезличиванием, какие методы разрешены и почему для ИИ-агента годится не каждый.

ОБНОВЛЕНО 2026-09-30

Что закон называет обезличиванием

Определение даёт пункт 9 статьи 3 закона 152-ФЗ, и в нём важна каждая часть:

Обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту.

Ключевое здесь — «без использования дополнительной информации». Закон не требует, чтобы вернуть принадлежность было невозможно вообще. Он требует, чтобы для этого понадобилась дополнительная информация, которой у постороннего нет.

Отсюда главное отличие от анонимизации, которую часто путают с обезличиванием. Обезличивание обратимо: у оператора остаётся ключ или иная дополнительная информация. Анонимизация необратима: вернуть принадлежность нельзя никакими силами, и такие данные выходят из-под действия 152-ФЗ.

Именно обратимость делает обезличивание пригодным для ИИ-агента. Агенту нужно вернуть настоящее значение в вызов инструмента — позвонить, оформить заказ, записать в CRM. Необратимая анонимизация для этого не годится по определению.

Чем это называют: маскирование, токенизация, анонимизация

Одну и ту же вещь называют по-разному, и от слова зависит, что именно вам нужно. Четыре термина ниже — не синонимы, и путаница между ними чаще всего заканчивается тем, что задачу считают решённой, когда она не решена.

  • Обезличивание. Термин 152-ФЗ. Обратимо: у оператора остаётся дополнительная информация, которой у постороннего нет. Именно этот режим закрывает передачу данных в модель.
  • Анонимизация. Необратимо: вернуть принадлежность нельзя никакими силами, и данные выходят из-под действия закона. Для агента не годится — настоящее значение некуда вернуть.
  • Маскирование. Сокрытие части значения: «Ив•••••••••ич», «+7 916 ••• 88 03». Выглядит как защита, но для системы это по-прежнему то же самое значение в другом начертании: модель не может ни произнести его, ни передать в инструмент, а вы не можете вернуть его обратно, если не храните отдельно.
  • Токенизация. Замена значения на токен — по сути частный случай метода введения идентификаторов из приказа № 140. Токен непрозрачен для модели, поэтому возврат значения в вызов инструмента требует отдельного механизма.
  • Псевдонимизация и деперсонализация. Первое — термин европейского GDPR, близкий к обезличиванию. Второе в российском законе не встречается вовсе и используется как разговорный синоним. В договоре и в объяснении регулятору оба слова лучше заменять на «обезличивание»: у него есть определение в законе.
ПОЧЕМУ МАСКИРОВАНИЕ ЧАСТО ПРИНИМАЮТ ЗА ОБЕЗЛИЧИВАНИЕ
Оно снимает «видно глазом» — и этого достаточно, если данные просто читает человек.
Агенту нужно вернуть значение и передать его в вызов инструмента; маскированное значение вернуть нельзя, потому что часть символов потеряна безвозвратно.

Что изменилось 1 сентября 2025

До этой даты действовал приказ Роскомнадзора от 5 сентября 2013 года № 996. Он утратил силу. Вместо него — приказ от 19 июня 2025 года № 140, зарегистрированный в Минюсте 31 июля 2025 года под номером 83110.

ПРИКАЗ РОСКОМНАДЗОРА ОТ 19.06.2025 № 140
«Об утверждении требований к обезличиванию персональных данных и методов обезличивания персональных данных»
Приложение № 1 — требования · Приложение № 2 — методы
Вступил в силу 1 сентября 2025 года. Отменил приказ от 05.09.2013 № 996.

Изменение не косметическое. Прежний приказ перечислял методы и оставлял оператору простор в их применении. Новый конкретизировал содержание каждого метода и добавил к требованиям вещи, которых раньше не было прямо: запрет совместного хранения исходных и обезличенных данных, обязательный учёт действий, закрытость сведений о применяемых методах.

Есть и исключения — случаи, указанные в пункте 9.1 части 1 статьи 6 закона 152-ФЗ (в частности, обезличивание при формировании региональных составов данных). Приказ на них не распространяется.

Методы, которые разрешает приказ № 140

Приложение № 2 называет четыре метода и один дополнительный. Применять их можно по отдельности или в совокупности — это прямая формулировка пункта 1.

1. Метод введения идентификаторов

Из состава данных выделяются те, что позволяют определить субъекта, и заменяются на идентификаторы: код, номер или иное обозначение с постоянным либо переменным значением.

Главное требование к этому методу — ключ. Пункт 3 обязывает предусмотреть ключ, позволяющий сопоставить идентификатор и исходные данные, хранить его отдельно от массива и не передавать третьим лицам.

Это ровно тот метод, который нужен ИИ-агенту: значение подменяется, модель работает с подменой, а ключ позволяет подставить настоящее значение обратно в вызов инструмента.

2. Метод изменения состава или семантики

Атрибуты данных удаляются, искажаются или изменяются:

  • удаление — атрибут исключается из массива, если для целей обработки он не нужен;
  • искажение — в атрибут добавляется информация, мешающая установить субъекта, включая случайные значения и сдвиг количественных значений на заданное число;
  • изменение — значение заменяется обобщённым (округление, среднее, укрупнение), условным обозначением (в том числе часть значения на «*») либо случайным значением, не относящимся к этому субъекту.

Важная деталь: именно к этому методу приказ требует принять локальный акт с правилами удаления, искажения и изменения атрибутов. Не «мы решили так делать», а документ.

3. Метод перемешивания

Отдельные значения или группы значений атрибутов переставляются между собой. Правила перестановки — алгоритм и количество позиций — тоже оформляются локальным актом.

Этот метод выглядит безопаснее, чем есть: он ломает связь между атрибутами внутри одной записи, но если запись остаётся цельной строкой, часть данных всё ещё указывает на человека. Для аналитики он годится, для обратной операции — нет: перемешанное значение нечем вернуть.

4. Метод декомпозиции

Массив разделяется на заданное количество частей, и части хранятся раздельно. Требования обязывают принять локальный акт с правилами разбиения и определить место хранения каждой части.

По отдельности декомпозиция не обезличивает: связь восстанавливается соединением частей. Её сила — в сочетании с раздельным хранением и разграничением доступа.

5. Метод преобразования массива (дополнительный)

Применяется дополнительно к методам 1, 2, 3 и 4: атрибуты обобщаются (агрегируются), в том числе с установлением заданного количества различных значений — так, чтобы распределение сохранилось, а отдельный человек в данных перестал читаться.

Семь требований к оператору

Приложение № 1 — это то, что придётся сделать помимо выбора метода. Пункт 1 перечисляет семь требований:

  1. использовать методы из приложения № 2;
  2. до начала обезличивания определить состав данных и круг субъектов;
  3. оценить, достаточно ли выбранного метода для достижения целей обработки обезличенных данных;
  4. обеспечить невозможность определить принадлежность данных субъекту без дополнительной информации;
  5. использовать для обезличивания информационные системы и программы, в которых обеспечены безопасность и конфиденциальность данных;
  6. исключить совместное хранение массива, подлежащего обезличиванию, и массива, полученного в результате;
  7. вести учёт действий по обезличиванию и операций с обезличенными данными — в форме, подтверждающей, что эти действия действительно совершены.

Пункт 2 добавляет организационное: локальные акты о порядке и об оценке достаточности, исключение доступа третьих лиц к сведениям о применяемых методах и системах, а для методов изменения семантики, перемешивания и декомпозиции — отдельное хранение локальных актов от обезличенных данных.

Почему для ИИ-агента годится не каждый метод

Проверим четыре метода на задаче «модель не видит данных, а инструмент получает настоящие значения».

  • Изменение состава или семантики — не подходит. Если из ФИО осталось «И*** И.И.» или адрес округлён до города, вернуть их в вызов инструмента нельзя: информации для этого метод не оставляет.
  • Перемешивание — не подходит по той же причине. Перестановка необратима без исходного порядка, а исходный порядок — это и есть дополнительная информация, которую пришлось бы передать агенту.
  • Декомпозиция — не подходит в одиночку: чтобы вернуть значение, нужно собрать части обратно, то есть отдать агенту весь массив.
  • Введение идентификаторов — подходит. Значение заменяется подменой, ключ остаётся у оператора, а вернуть настоящее значение в конкретный вызов можно, не раскрывая модели ничего лишнего.

Именно поэтому техническая часть для ИИ-агента сводится к методу введения идентификаторов. Но у него есть три условия из требований, которые нельзя обойти:

  • ключ хранится отдельно от обезличенного массива;
  • ключ не передаётся третьим лицам;
  • все действия учитываются так, чтобы это можно было подтвердить.

Здесь начинается то, где обычно ломаются самодельные решения. Подмену сделать несложно. Сложно сделать так, чтобы подмена была формато-сохраняющей — тот же телефон, та же грамматика, тот же падеж, — потому что иначе модель начинает «исправлять» подмену и разговор разваливается. И сложно провести границу между ключом и моделью так, чтобы ключ остался внутри контура, а не уехал вместе с запросом.

Честно про наш продукт: Pseudex закрывает техническую часть этого метода. Замена значений формато-сохраняющими подменами, ключ в вашем контуре, раздельное хранение, журнал каждого раскрытия. Но решение о достаточности метода принимает оператор — то есть вы, и никакой продукт не принимает его за вас. Если для ваших целей достаточно агрегации, вам не нужен наш контейнер.

Технический разбор того, как это выглядит в шлюзе перед моделью и что там ломается без возврата значений, — на отдельной странице про LiteLLM и обезличивание.

Чек-лист перед внедрением

  1. Определите состав данных и круг субъектов до начала обезличивания (п. 1.2).
  2. Сформулируйте цели обработки обезличенных данных — от них зависит оценка достаточности (п. 1.3).
  3. Выберите метод из приложения № 2 и запишите, почему он достаточен.
  4. Примите локальные акты: порядок, оценку достаточности, а для методов 2, 3 и 4 — правила удаления, перестановки и разбиения.
  5. Ограничьте доступ третьих лиц к сведениям о методах и используемых системах (п. 2.2).
  6. Разведите хранение исходного и обезличенного массивов — буквально, а не «по доступам» (п. 1.6).
  7. Заведите учёт действий, подтверждаемый задним числом (п. 1.7).
  8. Проверьте, что инструмент получает настоящее значение, а модель — только подмену.

Первоисточники

Мы ссылаемся на официальный текст, а не на пересказы. Проверяйте по ним — приказ свежий, практика по нему ещё складывается:

МАТЕРИАЛ НЕ ЯВЛЯЕТСЯ ЮРИДИЧЕСКОЙ КОНСУЛЬТАЦИЕЙ. Мы описываем техническую сторону: как методы приказа ложатся на обработку данных ИИ-агентом и что из этого закрывает наш контейнер. Решение о достаточности метода и о соответствии обработки закону принимает оператор персональных данных.

Вопросы

Чем обезличивание отличается от анонимизации?

Обезличивание обратимо: у оператора остаётся ключ или дополнительная информация, позволяющая вернуть принадлежность данных субъекту. При анонимизации вернуть её нельзя, и такие данные выходят из-под действия 152-ФЗ.

Достаточно ли заменить ФИО звёздочками?

Как самостоятельный метод — нет. Приказ № 140 относит замену на условные обозначения к методу изменения состава или семантики, и оператор обязан сначала оценить достаточность метода для своих целей обработки. Для аналитики обезличенных данных этого может хватить, для возврата значения в вызов инструмента — нет.

Можно ли хранить обезличенные данные рядом с исходными?

Нет. Пункт 1.6 требований приказа прямо запрещает совместное хранение массива, подлежащего обезличиванию, и массива, полученного в результате обезличивания.

Помогает ли Pseudex выполнить приказ № 140?

Техническую часть метода введения идентификаторов — да: замену значений, отдельное хранение ключа, запрет совместного хранения и учёт действий. Решение о достаточности метода для ваших целей принимает оператор, то есть вы, и никакой продукт его за вас не принимает.

ЕСЛИ У ВАС ИИ-АГЕНТ

Техническую часть метода введения идентификаторов закрывает контейнер

Замена значений формато-сохраняющими подменами, ключ отдельно от данных, запрет совместного хранения, учёт каждого раскрытия. Работает в вашем контуре.

НАЧАТЬ ЗА 15 МИНУТ КАК ЭТО УСТРОЕНО
ЧИТАТЬ ДАЛЬШЕ
8 МИНУТ ЧТЕНИЯ
Трансграничная передача персональных данных
Что считается трансграничной передачей по статье 12 152-ФЗ, какие три условия нужны для законной передачи, как подаётся уведомление в Роскомнадзор, что с перечнем стран и почему обезличивание закрывает вопрос.
9 МИНУТ ЧТЕНИЯ
Обязанности оператора персональных данных
Что обязан делать оператор персональных данных по 152-ФЗ: уведомление Роскомнадзора, политика обработки, ответственный, меры защиты, ответы субъектам, уведомление об утечке за 24 и 72 часа.
8 МИНУТ ЧТЕНИЯ
Можно ли отправлять персональные данные в ChatGPT
Передача данных в зарубежную модель — это обработка плюс трансграничная передача, и для каждой нужны свои основания. Что требует статья 12, почему настройки приватности не заменяют уведомление Роскомнадзора и какие есть рабочие варианты.
7 МИНУТ ЧТЕНИЯ
Персональные данные и искусственный интеллект
Чат-боту достаточно спрятать данные, агенту — нет: он вызывает функции, и им нужны настоящие значения. Что должен уметь шлюз, где ломаются самодельные решения и как это связано с методом введения идентификаторов по приказу № 140.
8 МИНУТ ЧТЕНИЯ
Блокирование, уничтожение и обезличивание
Три разных действия из статьи 3 закона 152-ФЗ, которые постоянно путают. Что обратимо, что нет, какие сроки даёт статья 21 и что из этого значит для ИИ-агента, которому нужно вернуть настоящее значение.
7 МИНУТ ЧТЕНИЯ
Документы для обезличивания персональных данных
Четыре локальных акта, три специальных — по выбранному методу, и журнал учёта. Что именно требует приказ Роскомнадзора № 140, где хранить акты и три ловушки, на которых спотыкаются.
7 МИНУТ ЧТЕНИЯ
Проверки Роскомнадзора и ответственность за утечку персональных данных
Пять вещей, которые смотрит проверка, ужесточение штрафов с 30 мая 2025 года, что известно точно и что нужно смотреть в действующей редакции. И что подготовить заранее, чтобы разговор был коротким.
6 МИНУТ ЧТЕНИЯ
Как выбрать систему обезличивания
Три класса решений, которые нельзя сравнивать между собой, девять вопросов, которые стоит задать до покупки, красные флаги и честный ответ о том, где наш контейнер подходит, а где нет.
СТРАНИЦА ПРОДУКТА
Что уходит наружу, а что не уходит никогда
Документ для ИБ и комплаенса: граница обработки, волт, аренда словарей детекции и режим fail-closed.
ПОДДЕРЖКА
Отвечаем сами, в рабочие часы по Москве. Настоящие значения клиентов присылать не нужно — они нам не видны, хватит токена из журнала и времени.
Telegram @pseudex_support_bot · быстрее всего Почта support@pseudex.ru · счета и предложения Предложение по продукту чего не хватает или что неудобно