Практика
18 сентября 2026, 10:12

Обоюдоострая биометрия, как обучать ИИ и зрелость privacy-функции: тонкости защиты данных в цитатах

На конференции Право.ru «DataПуть: форум о защите данных и информации» эксперты обсудили, какие персональные данные можно передавать с помощью ИИ, можно ли их использовать для его обучения и в каком виде. Еще юристы рассказали, какие документы можно загружать в нейросети и как использовать полученный результат. Дополнительно порассуждали о допустимых инструментах для контроля работника, объяснили, можно ли использовать OSINT, и чем определяется зрелость privacy-функции.
Технологии во благо: как ориентироваться на новых орбитах

Данила Садовский, юрист практики интеллектуальной собственности и цифрового права BBNP: «Данные с помощью искусственного интеллекта передавать можно, если соблюдается установленная законом безопасность граждан и есть гарантируемая безопасность при передаче этих данных. Разрешение на обучение ИИ не должно передаваться даром».

Биометрия — технология обоюдоострая. Она может быть как благом, так и злом. Основной риск — когда биометрия внедряется для прохода на объект, а потом вплетается в другой бизнес-процесс, например, для мониторинга рабочего места. Это ошибка, которая может привести к штрафу.

Наталья Тотахеваге, адвокат, советник Lidings

Валерий Панин, канд. юрид. наук, руководитель практики цифрового права и технологий К12: «Внедрение ИИ-агента в организации должно сопровождаться трехэтапным анализом: зачем он нужен, какую задачу он будет решать, можно ли обойтись без обработки персональных данных. Приватность пользователя должна быть на первом месте».

В контексте обучения ИИ важно помнить: техническая доступность данных не означает свободу их использования. Новый закон об ИИ, вероятно, решит вопросы с использованием объектов авторских и смежных прав для обучения суверенных и национальных больших фундаментальных моделей. Но для разработчиков других ИИ-решений, для иных процессов, связанных с использованием результатов интеллектуальной деятельности, ограничения остаются прежними. Еще важно отметить, что закон об ИИ не создает льготного режима для обучения ИИ на персональных данных и иной информации ограниченного доступа. Поэтому компании нужен эффективный процесс управления рисками парсинга данных, встроенный в систему управления рисками организации.

Герман Сабиров, руководитель направления правовой защиты данных и интеллектуальной собственности финансовой организации, руководитель Fintech клуба RPPA

Наталия Спицына, патентный поверенный, член AIPPI, старший юрист Seven Hills Legal: «Ваши коллеги и сотрудники уже используют ИИ. Если они уверяют в обратном, они либо врут, либо не знают, что его используют, поскольку он интегрирован во многие решения. Возможно, его не используют отдельные сотрудники, но его точно использует компания. Важно не только проверять, что загружают в ИИ, а еще и что делать с данными, которые он выдает. В частности, проверять их человеком».

Общественный консенсус таков, что в искусственном интеллекте обработка персональных данных конечно же есть. Но все еще ведутся споры относительно того, в каких сценариях она возникает и какому традиционному подходу соответствует.

Борис Покровский, руководитель группы в управлении DPO «Яндекс»

Вера Зотова, руководитель отдела правового сопровождения интеллектуальной собственности и персональных данных «Селектел»: «Для чего клиенты приходят в центр обработки данных? Чтобы разместить свою инфраструктуру, и на ней может быть любая информация, в том числе персональные данные. И для таких данных клиенты являются операторами. Распределение ответственности между клиентом и ЦОД зависит от услуг, которые он заказывает. Так, ЦОД обеспечивает безопасность сети, но в части персональных данных субъектов ответственность несет клиент».

Каждый сценарий обработки персональных данных может быть математически прочитан, чтобы выявить вероятность обнаружения информации о конкретном физическом лице. И эта модель может применяться уже сейчас внутри организации.

Марат Тахавиев, руководитель GR-проектов «Ассоциации больших данных»

Валентина Миронова, руководитель направления обеспечения безопасности критической информационной инфраструктуры «Магнит»: «Защита информации и информационная безопасность — это два разных понятия. Информационная безопасность — это состояние защищенности, которую обеспечивает конфиденциальность данных, их целостность и их доступность. Защита информации — те меры и мероприятия, которые проводят для обеспечения информационной безопасности».

Как устранять риски: навигация по галактике угроз и безопасный курс

Валерия Эйстрах, старший юрист Меллинг, Войтишкин и партнеры: «Из-за новых штрафов и патовой ситуации с вопросами ответственности убытки по договору с подрядчиками фактически перестали работать. Возникает логичная мысль застраховать утечки персональных данных. Сейчас около 28% российских компаний страхуют киберриски, а утечки — только 16%».

Сегодня работа с данными подразумевает большое количество рисков: от штрафов со стороны регуляторов до потери доверия клиента и уголовной ответственности менеджмента. Иногда реализовать проект в его изначальной конфигурации в целом невозможно, не нарушая закон. Компании, которые развивают свои продукты и внедряют новые технологии с использованием данных, неминуемо сталкиваются с серьезными выборами.

Мария Осташенко, партнер АЛРУД

Мария Пономарева, руководящий юрист Comply: «У компаний разные ситуации. У кого-то есть подписка на рассылку только в одном месте, но в случае с крупным бизнесом бывает очень много точек входа, в которых подписку на рассылку можно получить. Это и акции, и отдельные лендинги, и чат-боты. Их может быть несколько десятков, часть из них может измениться, или их могут удалить с окончанием временной акции. Это в итоге приводит к тому, что при запросе от регулятора не всегда получается ему предоставить корректную информацию об этих согласиях».

Работодатели ставят шпионские программы, блокируют развлекательные сайты, собирают данные о геолокации сотрудника. Что из этого можно делать, а что нельзя? В первую очередь, работник должен быть проинформирован об этом. Тайная установка таких программ недопустима. Серая зона — чтение переписки. Необходимо в локальном нормативном акте предупредить сотрудника о том, что если он с корпоративного устройства ведет личную переписку, это может стать предметом для мониторинга, и ответственность работодателя при этом снимается.

Ирина Голованова, советник Иванян и партнеры

Дарья Калиш, юрист по работе с персональными данными Solar: «OSINT — это разведка по открытым источникам. И направлений у него много: проверка контрагента, проверка добросовестности по открытым реестрам, информационная безопасность. При OSINT всегда возникает желание узнать чуть больше, чем это необходимо».

Часто бизнес и клиенты путают два разных режима: о локализации персональных данных и об их трансграничной передаче. Они думают, что все строго ограничено и ни о какой передаче данных за рубеж речи быть не может. При локализации данные должны остаться в России, а при трансграничной передаче решаются вопросы, как их правильно передать. Эти режимы не взаимоисключают друг друга.

Анастасия Мырсина, руководитель направления по защите данных VERBA LEGAL

Основная практическая сложность лежит в географии облачной обработки данных, поскольку здесь происходит передача нескольким странам, где одновременно может происходить их обработка. Важно понимать и устанавливать, где хранятся основные данные, где хранятся их копии, из каких «неадекватных» стран возможен к ним доступ, кто обрабатывает различные журналы доступа, как фиксируется обращение в поддержку.

Арсений Топадзе, советник, адвокат, руководитель практики защиты данных и цифрового регулирования BGP Litigation

По логике ФАС, предоставление скидки пользователю заставляет его подписать согласие на рассылку. А оно должно быть полностью добровольным, на него ничего не должно влиять. Либо нужно предоставлять скидку вообще всем. Верховный суд с этой логикой не согласился: нельзя понуждать продавца к предоставлению скидки, а согласие в этом споре дали добровольно.

Дарья Ефимова, заместитель директора по правовым вопросам, руководитель практики интеллектуальной собственности и персональных данных «Мэлон Фэшн Груп»

Статья 272.1 УК, которую ввели в конце 2024 года, стала головной болью для операторов персональных данных. По сведениям МВД, за 10 месяцев было более 900 фактов ее применения, что говорит об активном использовании. 

Диана Галимова, руководитель направления правового сопровождения информационного обмена, «Альфа-Банк»
На новую орбиту: как измерить зрелость privacy-функции

Анастасия Петрова, советник АЛРУД: «Важно, чтобы в DPO были люди, которые понимают особенности смежного законодательства: вопросы в сфере трудового права, так как везде есть сотрудники, вопросы интеллектуальной собственности, как правильно составить лицензионный договор, законодательство о рекламе, и ряд других отраслей».

Зрелость — это не только и не столько наличие политик, процедур и ответственных. Это, в первую очередь, то, насколько privacy-функция способна устойчиво и предсказуемо обслуживать бизнес в текущем контексте и с учетом доступных ресурсов, то есть справляться с объемом запросов, соблюдать сроки, не тонуть в рутине и приоритезировать ресурсы на значимых рисках.

Артем Дмитриев, управляющий партнер, Comply

Автоматизация — это когда то, что вы все это время делали руками, делается не руками в принципе. Если нет процесса, нечего автоматизировать, поэтому автоматизация — лишь предпоследний шаг в пути от хаоса к масштабированию. Автоматизация там, где нет алгоритма, — вредно, дорого и избыточно. Важно начинать с «низко висящих фруктов», чтобы сразу закрыть относительно простые потребности и протестировать воздействие автоматизации на процессы и работу privacy-функции.

Кирилл Зюбанов, CDPO RWB

Неотъемлемыми частями privacy-функции являются роли и процессы, куда также входят и бизнес-процессы, а также разные формы контроля и метрики. У клиента на privacy-функцию может быть вообще другой взгляд, но главное, чтобы он мог контролировать разработку и соблюдались правила работы с персональными данными.

Антон Турнов, DPO МТС

Пока не показана проблема, нельзя выдать решение, которое устроит бизнес, поскольку ему не нужно решение, если он не видит проблему.

Егор Смородинов, DPO «ВкусВилл»

Одно из проявлений зрелости privacy-функции — это ее прозрачность для пользователя. Не везде это работает, не везде люди понимают, зачем компании собирают их данные, зачем они их обрабатывают. И в политике использования невозможно описать все случаи.

Мария Шурукина, старший юрист практики защиты данных «Авито»

Что делать команде в первые часы, когда случился инцидент с утечкой данных? Важно четкое разделение ролей, между информационной безопасностью, DPO, юристами, маркетингом. Важно назначить координатора инцидента, который создаст канал коммуникации и быстро добавит в него всех лиц, которые являются ответственными. 

Екатерина Рубцова, руководитель направления по персональным данным «ЕвроХим»