Вставил договор в ChatGPT: какие статьи 152-ФЗ нарушены и чем грозит бизнесу
Практика загрузки договоров в зарубежные чат-боты распространена в российском бизнесе, однако юридически она квалифицируется как обработка персональных данных с иной целью и трансграничная передача. Разбираем, какие нормы 152-ФЗ и КоАП применяются, откуда взялась цифра в 20 тысяч рублей и почему уголовная статья 272.1 УК здесь ни при чём.
Публикация в потоке «Разработка» описывает ситуацию, с которой сталкиваются многие компании: сотрудник берёт договор от контрагента и загружает его в ChatGPT с просьбой найти опасные условия. Автор материала состоит в реестре операторов персональных данных Роскомнадзора с 10 августа и разбирает юридические последствия такой операции. Ключевой тезис сводится к тому, что нейросеть юридически выступает не инструментом вроде текстового редактора, а иностранным контрагентом со своей юрисдикцией, условиями и судебной практикой. Вопрос «что мне будет за нейросеть» адресован не той стороне, поскольку ответственность возникает не из-за технологии, а из-за факта обработки и передачи данных.
Договор поставки между двумя обществами с ограниченной ответственностью только кажется документом без персональных данных. На практике в нём присутствуют фамилия, имя и отчество подписанта, его должность, а иногда и данные лица, действующего по доверенности. У индивидуального предпринимателя в тексте оказываются паспортные сведения, адрес регистрации и ИНН, который регулятор относит к персональным данным физического лица. В реквизитах фигурируют телефон и электронная почта менеджера, а в накладных и актах — водители и экспедиторы. Разобранный автором договор перевозки содержал данные четырёх человек, и это типичный, а не исключительный случай. Позиция Роскомнадзора последовательна: открытость источника, например ЕГРЮЛ, не снимает с фамилии директора статус персональных данных.
Распространённая цифра в 20 тысяч рублей за «нейросеть и 152-ФЗ» происходит из старой редакции части 1 статьи 13.11 КоАП. До 30 мая 2025 года обработка данных без основания или не в тех целях стоила гражданину от 2 до 6 тысяч, должностному лицу — от 10 до 20 тысяч, юридическому лицу — от 60 до 100 тысяч рублей. Упомянутые 20 тысяч представляют собой верхнюю планку для должностного лица, а не для компании. После вступления в силу 420-ФЗ и обновления статьи 13.11 индивидуальные предприниматели по ряду частей отвечают как юридические лица, а оборотные штрафы достигают 15 миллионов рублей. Однако эти санкции касаются утечек от тысячи субъектов и к загрузке одного договора в чат прямого отношения не имеют, о чём честно предупреждает автор разбора. Реально применимы более скромные, но вероятные составы: часть 1 статьи 13.11 для юридического лица предусматривает 150–300 тысяч рублей, а часть 10 за неуведомление Роскомнадзора о начале обработки — ещё 100–300 тысяч. Второе нарушение существует независимо от нейросетей и всплывает вместе с проверкой.
Отдельный пласт — трансграничная передача по статье 12 закона 152-ФЗ. Под ней понимается любая передача данных на территорию другого государства иностранному лицу, причём достаточно предоставить доступ, а не физически отправить файл. Юристы по персональным данным давно относят к такой передаче Google Analytics, Notion, Slack и AWS, и ChatGPT, Claude, Gemini или DeepSeek в этом ряду ничем не отличаются. С 1 марта 2023 года до начала передачи требуется подать в Роскомнадзор отдельное уведомление о намерении передавать данные за рубеж. Для стран с адекватной защитой, включая Беларусь, Казахстан, Армению и Китай, передача возможна сразу после подачи, тогда как США и Евросоюз в перечень не входят, и для них предусмотрено ожидание в десять рабочих дней, в течение которых регулятор вправе запретить или ограничить операцию. Отдельного состава за трансграничную передачу без уведомления в статье 13.11 нет, квалификация идёт по части 1. Дополнительная сложность в том, что поручение обработки другому лицу допускается только по договору поручения, а с OpenAI, Anthropic или Google такого договора у российского ООО нет и не будет — принимается лишь пользовательское соглашение, написанное под иную юрисдикцию.
Тема уголовной ответственности требует отдельного уточнения, поскольку ею активно пугают сотрудников. Статья 272.1 УК действует с 11 декабря 2024 года, и её часть 4 предусматривает до восьми лет лишения свободы и штраф до двух миллионов рублей за трансграничную передачу. Однако состав статьи описывает информацию, полученную путём неправомерного доступа, то есть речь идёт о торговцах базами данных, а не о менеджере, загрузившем в чат присланный по работе договор. Запрета иностранных нейросетей в России также нет: из принятого 26 июля 2026 года закона 243-ФЗ понятие трансграничных технологий искусственного интеллекта с возможностью ограничений убрали, а Роскомнадзор 16 февраля 2026 года сообщил, что решений об ограничении ChatGPT в ведомство не поступало. Ответственность остаётся обычной, по 152-ФЗ, и от этого она не становится менее значимой для бизнеса.
Для российского рынка описанная ситуация означает необходимость пересмотра внутренних регламентов работы с документами. Компаниям стоит определить, какие данные допустимо загружать во внешние сервисы, обучить сотрудников и, при необходимости, использовать локальные или корпоративные решения с договором поручения на обработку. Альтернативой выступают отечественные платформы, работающие в российской юрисдикции, либо обезличивание документов перед анализом. Сравнение с зарубежными сервисами показывает, что техническое удобство не компенсирует разрыв в договорной базе: пользовательское соглашение не заменяет договор поручения, а уведомление о трансграничной передаче не устраняет саму проблему отсутствия такого договора. Отраслевая реакция пока сдержанная, поскольку массовых дел именно по чат-ботам нет, но проверки по части 10 статьи 13.11 могут стать первым практическим механизмом давления.
Перспективы зависят от того, как регулятор и суды будут квалифицировать использование генеративных моделей в рабочих процессах. Открытыми остаются вопросы о допустимости обезличенных данных, о статусе корпоративных аккаунтов с серверами в России и о том, появится ли отдельный состав за передачу данных в зарубежные ИИ-сервисы. Пока бизнесу разумно исходить из того, что договор в чате — это обработка персональных данных, требующая основания, уведомления и договора с получателем. До появления правоприменительной практики безопаснее перестраивать процессы, чем рассчитывать на снисхождение при первой проверке.