ChatGPT и договоры: что грозит по 152-ФЗ
Вставка договора в ChatGPT может затронуть персональные данные и правила их передачи, но не те страшные цифры, которыми часто пугают в интернете. Разобрали, что реально нарушается, какие штрафы сейчас действуют и где обычным сотрудникам стоит быть осторожнее.
Почему обычный договор уже считается персональными данными
На первый взгляд договор между компаниями кажется «безличным» документом, но это не так. В нём обычно есть фамилия и должность подписанта, данные представителя по доверенности, контакты менеджера, а иногда паспорт, адрес регистрации и ИНН, если речь об ИП. В актах, накладных и поручениях могут быть ещё и данные водителей, экспедиторов и других сотрудников.
Важный момент: даже если фамилия директора есть в открытом реестре, это не означает, что данные перестают быть персональными. Поэтому, когда договор загружают в ChatGPT, речь идёт об обработке персональных данных как минимум нескольких людей, а дальше уже встаёт вопрос — есть ли на это законное основание и можно ли так делать с точки зрения 152-ФЗ.
Какие штрафы тут реально возможны
Частая цифра «20 тысяч рублей» в статьях про нейросети — это устаревшая информация и к компании она не относится. До 30 мая 2025 года такие суммы фигурировали в старой редакции КоАП, и речь там шла о должностном лице. Сейчас санкции другие: за обработку данных без основания или не в тех целях для юрлица предусмотрен диапазон 150–300 тысяч рублей.
При этом заголовки про 15 миллионов и огромные оборотные штрафы к обычной отправке одного договора в чат не относятся. Речь о тяжёлых составах, связанных с массовыми утечками, а один документ или даже десятки документов до этого порога не дотягивают. Для обычного сотрудника опаснее не громкие страшилки, а более приземлённые нарушения: обработка не по цели и отсутствие нужных уведомлений.
Что с ChatGPT считается передачей данных за границу
По 152-ФЗ передача персональных данных в иностранный сервис — это уже трансграничная передача. И тут не важно, отправили вы файл вручную или просто дали сервису доступ к документу: сам факт попадания данных в зарубежную систему уже имеет значение. В одном ряду с ChatGPT в этом смысле стоят и другие иностранные сервисы, если в них попадают персональные данные.
Перед такой передачей нужно подавать отдельное уведомление в Роскомнадзор. Для ряда стран из списка регулятора можно работать после подачи уведомления, а для США и ЕС действует ожидание до десяти рабочих дней, в течение которых передачу могут запретить или ограничить. Ещё одна проблема в том, что с OpenAI, Anthropic или Google обычно нет договора поручения на обработку персональных данных по российским правилам — а значит, юридически это не то же самое, что обычный внутренний инструмент компании.
Что это значит для работы на практике
Если вы юрист, менеджер, специалист по закупкам или предприниматель, главный вывод простой: перед загрузкой договора в чат надо понимать, есть ли в нём персональные данные и есть ли у компании законное основание для такой обработки. В ряде случаев безопаснее сначала обезличить документ или вынести в нейросеть только те фрагменты, где нет ФИО, телефонов, паспортных данных и других идентификаторов.
Пугать сотрудников уголовной статьёй за сам факт работы с ChatGPT не стоит: норма про 272.1 УК относится к информации, полученной незаконным доступом, а не к обычному договору, который пришёл по работе. Но и считать нейросеть безобидным Word-документом тоже нельзя: это сторонний иностранный сервис со своими правилами, поэтому с рабочими документами лучше обращаться так же аккуратно, как с любой передачей данных за пределы компании.