pseudex
БАЗА ЗНАНИЙ / 7 МИНУТ

Персональные данные и искусственный интеллект

Чат-бот отвечает текстом, и ему достаточно спрятать данные. Агент вызывает функции — и им нужны настоящий номер и настоящий адрес. Разбираем, что должен уметь шлюз между моделью и вашим кодом и где ломаются решения «на вечер».

ОБНОВЛЕНО 2026-10-05

Персональные данные и искусственный интеллект: что важно по закону

Вставка переписки с клиентом в запрос к языковой модели — это обработка персональных данных (пункт 3 статьи 3 закона 152-ФЗ). Оператором при этом остаётесь вы: закон не делает исключения для случая «мы просто спросили у нейросети».

Отсюда три вопроса, которые встают перед любой компанией, использующей искусственный интеллект на реальных данных:

  1. Основание обработки — статья 6: согласие, договор с субъектом, требование закона. Запрос к модели — это обработка, и основание для неё нужно такое же, как для выгрузки в CRM.
  2. Трансграничная передача — статья 12, если модель или её инфраструктура зарубежные. Это самый частый случай и самая частая проблема: разбор в отдельной статье.
  3. Кто оператор — вы. Передача данных в чужой сервис не переносит статус оператора: закон называет это поручением обработки, и отвечает за неё по-прежнему оператор.

Обезличивание — прямо предусмотренный законом режим, который снимает третий вопрос целиком и ослабляет первые два: в модель уходит подмена, а не персональные данные. Что это такое и какие методы разрешены — в основной статье.

Дальше — про то, что отличает агента от чат-бота и почему на агенте обычное маскирование перестаёт работать.

Чем агент отличается от чат-бота

Чат-бот отвечает текстом. Ему достаточно спрятать данные: он всё равно ничего не делает с ними, кроме ответа. Поэтому маскирование «звёздочками» для чат-бота работает.

ИИ-агент вызывает функции: оформить доставку, найти клиента в CRM, позвонить, выставить счёт. Эти функции живут в вашем коде, и им нужен настоящий номер, настоящий адрес, настоящая фамилия. Маскирование решает половину задачи — вторая половина в том, чтобы вернуть настоящее значение в момент вызова.

Модель данных не видит. Инструмент — видит. Между ними стоит ровно один шлюз, и вся работа происходит в нём.

Что ломается от простого вырезания

Первый очевидный подход — вырезать данные из запроса: заменить на «клиент», «телефон», «адрес». Он ломает сразу три вещи:

  • модель не понимает задачу. «Оформи доставку клиенту на адрес» — это не запрос, а шаблон. Модель не знает, что оформлять и куда, и начинает переспрашивать.
  • цепочка рассыпается. В разговоре из десяти реплик адрес упоминается трижды и в разных формах. Если вырезать его каждый раз заново, модель теряет связь между репликами.
  • в инструмент уходит фейк. Это самое дорогое. Модель вызывает вашу функцию и передаёт в аргументе то, что видела, — «адрес». Курьер едет по адресу «адрес».

Есть и второй очевидный подход — вернуть значение поиском по тексту: найти подмену в строке и заменить на настоящую. Он разваливается на первом же склонении: модель напишет «Кузнецову», а вы искали «Кузнецов».

Четыре требования к шлюзу

  1. Найти данные в тексте. Не по маске, а по смыслу: ФИО в падежах и с уменьшительными, адрес без слова «адрес», телефон цифрами и словами, СНИЛС и ИНН — по контрольной сумме.
  2. Поставить формат-сохраняющую подмену. Тот же тип, та же грамматика, тот же падеж, тот же пол. Иначе модель начинает «исправлять» подмену и разговор ломается.
  3. Узнать своё значение в любой форме. В той, в которой его написал агент: латиницей, инициалами, в другом падеже, с опечаткой. И подставить настоящее в аргумент вызова.
  4. Держать ключ отдельно. Подмена и ключ к ней не должны лежать в одном месте — иначе это не обезличивание, а переименование.

Где ломаются самодельные решения

Первые два требования выглядят решаемыми за вечер. Ломаются они на русском языке:

  • падежи. «Позвоните Соколовой Марине Игоревне» → подмена должна быть в том же падеже, иначе модель перепишет фразу и потеряет связь.
  • части имени. Фамилия, имя и отчество могут прийти по отдельности, слипшимися или в обратном порядке — а искать их надо как одного человека.
  • значение, размазанное по репликам. Сначала «Мончéгорская», через две реплики — «12, кв. 84». Это один адрес.
  • документы РФ. СНИЛС и ИНН нельзя подменять «похожим числом»: подмена обязана быть невалидной по контрольной сумме, иначе она может совпасть с настоящим документом другого человека.

Как это выглядит в потоке

Один заказ целиком, три точки, где решается, кому что показать:

  1. клиент → модель. «здравствуйте! это Волков Дмитрий, заказ 4471, привезите завтра, адрес Мончéгорская 12 кв. 84, тел 89178347030». Модель видит подмены: другое имя, другой адрес, другой телефон — той же формы.
  2. модель → ваш код. Агент вызывает функцию доставки и передаёт в аргументе подмену. Шлюз узнаёт её и подставляет настоящее значение: курьер едет по реальному адресу.
  3. ваш код → модель. Функция вернула данные из CRM, и они снова идут в модель — под той же подменой. Иначе агент за один разговор познакомился бы с клиентом дважды.

Номер заказа при этом остаётся нетронутым: он не персональные данные, и маскировать его значило бы ломать то, что работает.

Если вы уже используете шлюз перед моделями, посмотрите, как это же самое выглядит в живом прогоне: что делает маскирование LiteLLM на русском чате и как подключить обезличивание одним параметром.

Связь с приказом № 140

Такой шлюз технически реализует метод введения идентификаторов из приказа Роскомнадзора от 19.06.2025 № 140 — и попадает в его требования: ключ хранится отдельно от массива, не передаётся третьим лицам, исходные и обезличенные данные не хранятся совместно, каждое раскрытие учитывается. Разбор методов и требований — в статье «Как обезличить персональные данные».

И отдельно, чтобы не было иллюзий: шлюз закрывает техническую часть. Он не заменяет правовые основания обработки, не подаёт уведомления и не отвечает на запросы субъектов. Это работа оператора.

Когда обезличивание не нужно

  • Данные и так не персональные. Номера заказов, артикулы, города, аналитика по обезличенным выгрузкам.
  • Модель работает у вас. Если инференс идёт в вашем контуре и данные никуда не уходят, задача не в обезличивании, а в доступах.
  • Хватает агрегации. Если для цели достаточно обобщённых значений, метод изменения состава или семантики проще и дешевле: возвращать значения в инструмент не потребуется.

Мы говорим это прямо, потому что честный ответ «вам это не нужно» экономит и ваши деньги, и наше время.

Вопросы

Почему нельзя просто вырезать данные из запроса?

Модель перестаёт понимать задачу и теряет связь между репликами, а в вызов инструмента уходит то, что она видела, — то есть вырезанное слово. Курьер едет по адресу «адрес».

Почему нельзя найти подмену поиском по тексту?

Модель пишет в другой форме: «Кузнецов» в запросе и «Кузнецову» в ответе. Поиск по точному вхождению разваливается на первом же склонении, а с ним и возврат значения в аргумент.

Заменяет ли шлюз обязанности оператора?

Нет. Он закрывает техническую часть метода введения идентификаторов: замену, отдельное хранение ключа, запрет совместного хранения и учёт раскрытий. Правовые основания, уведомления и ответы на запросы субъектов остаются на операторе.

Когда обезличивание не нужно вообще?

Когда данные и так не персональные, когда модель работает в вашем контуре (тогда вопрос в доступах, а не в обезличивании) и когда для цели достаточно агрегации — метод изменения состава или семантики проще.

ЕСЛИ У ВАС ИИ-АГЕНТ

Техническую часть метода введения идентификаторов закрывает контейнер

Замена значений формато-сохраняющими подменами, ключ отдельно от данных, запрет совместного хранения, учёт каждого раскрытия. Работает в вашем контуре.

НАЧАТЬ ЗА 15 МИНУТ КАК ЭТО УСТРОЕНО
ЧИТАТЬ ДАЛЬШЕ
9 МИНУТ ЧТЕНИЯ
Обезличивание персональных данных
Обезличивание данных по 152-ФЗ: что это, чем отличается от анонимизации, маскирования и токенизации, какие методы разрешает приказ Роскомнадзора от 19.06.2025 № 140 и какие требования он выставляет оператору.
8 МИНУТ ЧТЕНИЯ
Трансграничная передача персональных данных
Что считается трансграничной передачей по статье 12 152-ФЗ, какие три условия нужны для законной передачи, как подаётся уведомление в Роскомнадзор, что с перечнем стран и почему обезличивание закрывает вопрос.
9 МИНУТ ЧТЕНИЯ
Обязанности оператора персональных данных
Что обязан делать оператор персональных данных по 152-ФЗ: уведомление Роскомнадзора, политика обработки, ответственный, меры защиты, ответы субъектам, уведомление об утечке за 24 и 72 часа.
8 МИНУТ ЧТЕНИЯ
Можно ли отправлять персональные данные в ChatGPT
Передача данных в зарубежную модель — это обработка плюс трансграничная передача, и для каждой нужны свои основания. Что требует статья 12, почему настройки приватности не заменяют уведомление Роскомнадзора и какие есть рабочие варианты.
8 МИНУТ ЧТЕНИЯ
Блокирование, уничтожение и обезличивание
Три разных действия из статьи 3 закона 152-ФЗ, которые постоянно путают. Что обратимо, что нет, какие сроки даёт статья 21 и что из этого значит для ИИ-агента, которому нужно вернуть настоящее значение.
7 МИНУТ ЧТЕНИЯ
Документы для обезличивания персональных данных
Четыре локальных акта, три специальных — по выбранному методу, и журнал учёта. Что именно требует приказ Роскомнадзора № 140, где хранить акты и три ловушки, на которых спотыкаются.
7 МИНУТ ЧТЕНИЯ
Проверки Роскомнадзора и ответственность за утечку персональных данных
Пять вещей, которые смотрит проверка, ужесточение штрафов с 30 мая 2025 года, что известно точно и что нужно смотреть в действующей редакции. И что подготовить заранее, чтобы разговор был коротким.
6 МИНУТ ЧТЕНИЯ
Как выбрать систему обезличивания
Три класса решений, которые нельзя сравнивать между собой, девять вопросов, которые стоит задать до покупки, красные флаги и честный ответ о том, где наш контейнер подходит, а где нет.
СТРАНИЦА ПРОДУКТА
Что уходит наружу, а что не уходит никогда
Документ для ИБ и комплаенса: граница обработки, волт, аренда словарей детекции и режим fail-closed.
ПОДДЕРЖКА
Отвечаем сами, в рабочие часы по Москве. Настоящие значения клиентов присылать не нужно — они нам не видны, хватит токена из журнала и времени.
Telegram @pseudex_support_bot · быстрее всего Почта support@pseudex.ru · счета и предложения Предложение по продукту чего не хватает или что неудобно