Всё про ChatGPT

ChatGPT и договоры: что грозит по 152-ФЗ

Распечатанный договор на столе рядом с ручкой, телефоном и пометками юриста

Вставка договора в ChatGPT может затронуть персональные данные и правила их передачи, но не те страшные цифры, которыми часто пугают в интернете. Разобрали, что реально нарушается, какие штрафы сейчас действуют и где обычным сотрудникам стоит быть осторожнее.

Почему обычный договор уже считается персональными данными

На первый взгляд договор между компаниями кажется «безличным» документом, но это не так. В нём обычно есть фамилия и должность подписанта, данные представителя по доверенности, контакты менеджера, а иногда паспорт, адрес регистрации и ИНН, если речь об ИП. В актах, накладных и поручениях могут быть ещё и данные водителей, экспедиторов и других сотрудников.

Важный момент: даже если фамилия директора есть в открытом реестре, это не означает, что данные перестают быть персональными. Поэтому, когда договор загружают в ChatGPT, речь идёт об обработке персональных данных как минимум нескольких людей, а дальше уже встаёт вопрос — есть ли на это законное основание и можно ли так делать с точки зрения 152-ФЗ.

Какие штрафы тут реально возможны

Частая цифра «20 тысяч рублей» в статьях про нейросети — это устаревшая информация и к компании она не относится. До 30 мая 2025 года такие суммы фигурировали в старой редакции КоАП, и речь там шла о должностном лице. Сейчас санкции другие: за обработку данных без основания или не в тех целях для юрлица предусмотрен диапазон 150–300 тысяч рублей.

При этом заголовки про 15 миллионов и огромные оборотные штрафы к обычной отправке одного договора в чат не относятся. Речь о тяжёлых составах, связанных с массовыми утечками, а один документ или даже десятки документов до этого порога не дотягивают. Для обычного сотрудника опаснее не громкие страшилки, а более приземлённые нарушения: обработка не по цели и отсутствие нужных уведомлений.

Что с ChatGPT считается передачей данных за границу

По 152-ФЗ передача персональных данных в иностранный сервис — это уже трансграничная передача. И тут не важно, отправили вы файл вручную или просто дали сервису доступ к документу: сам факт попадания данных в зарубежную систему уже имеет значение. В одном ряду с ChatGPT в этом смысле стоят и другие иностранные сервисы, если в них попадают персональные данные.

Перед такой передачей нужно подавать отдельное уведомление в Роскомнадзор. Для ряда стран из списка регулятора можно работать после подачи уведомления, а для США и ЕС действует ожидание до десяти рабочих дней, в течение которых передачу могут запретить или ограничить. Ещё одна проблема в том, что с OpenAI, Anthropic или Google обычно нет договора поручения на обработку персональных данных по российским правилам — а значит, юридически это не то же самое, что обычный внутренний инструмент компании.

Что это значит для работы на практике

Если вы юрист, менеджер, специалист по закупкам или предприниматель, главный вывод простой: перед загрузкой договора в чат надо понимать, есть ли в нём персональные данные и есть ли у компании законное основание для такой обработки. В ряде случаев безопаснее сначала обезличить документ или вынести в нейросеть только те фрагменты, где нет ФИО, телефонов, паспортных данных и других идентификаторов.

Пугать сотрудников уголовной статьёй за сам факт работы с ChatGPT не стоит: норма про 272.1 УК относится к информации, полученной незаконным доступом, а не к обычному договору, который пришёл по работе. Но и считать нейросеть безобидным Word-документом тоже нельзя: это сторонний иностранный сервис со своими правилами, поэтому с рабочими документами лучше обращаться так же аккуратно, как с любой передачей данных за пределы компании.

Частые вопросы

Можно ли просто вставить договор в ChatGPT для проверки?
Если в документе есть персональные данные, это уже может считаться обработкой и трансграничной передачей. Без понятного основания и учёта правил 152-ФЗ так делать рискованно.
Правда ли, что за это сразу грозит штраф 15 миллионов?
Нет, к обычной отправке одного договора в нейросеть такие суммы не относятся. Это страшилка из публикаций про массовые утечки и тяжёлые составы нарушения.
Что безопаснее делать с договором перед отправкой в ИИ-сервис?
Лучше убрать ФИО, телефоны, паспортные и другие идентификаторы или использовать только обезличенные фрагменты. Так проще снизить риски и не нарушить правила обработки данных.

Читайте также

Попробовать Lord GPT бесплатно →