AI и ML
ГигаЧат, YandexGPT или ChatGPT: что легально использовать с персональными данными клиентов
Сравнения нейросетей по качеству ответов обходят стороной вопрос, который для бизнеса с данными клиентов на самом деле первичен: где физически хранятся эти данные.
Коротко
Если продукт обрабатывает персональные данные российских клиентов, выбор модели — сначала вопрос 152-ФЗ, а не качества ответов: закон требует, чтобы первичная запись и хранение персональных данных россиян происходили на серверах в России. ГигаЧат и YandexGPT обрабатываются на российской инфраструктуре и снимают этот вопрос по умолчанию; использование ChatGPT или другого зарубежного API с реальными персональными данными клиента требует либо предварительного обезличивания данных, либо отдельной юридической оценки, а не значка «мы используем ИИ» в договоре оферты.
Неправильный вопрос: «какая модель отвечает лучше»
Большинство публичных сравнений ГигаЧата, YandexGPT и ChatGPT оценивают качество ответов на разные типы запросов — это разумный вопрос для личного использования, но не первый вопрос для бизнеса, который планирует пропускать через модель реальные данные клиентов: имена, телефоны, адреса, историю покупок. Для такого бизнеса первый вопрос — не «какая модель умнее», а «где физически окажутся эти данные и что об этом говорит закон».
Что требует 152-ФЗ на практике
Федеральный закон 152-ФЗ «О персональных данных» требует, чтобы оператор, обрабатывающий персональные данные граждан России, обеспечивал запись, систематизацию и хранение этих данных с использованием баз данных, физически находящихся на территории России. Это требование существует независимо от того, используется ли ИИ вообще — оно касается персональных данных как таковых. Но когда персональные данные передаются в LLM через API для обработки (не только хранения), тот же принцип распространяется и на это конкретное действие.
Практическое следствие: отправка реального имени, телефона или адреса клиента в облачный API зарубежной модели технически может представлять собой трансграничную передачу персональных данных, к которой применяются отдельные требования закона — не «серая зона», требующая внимания юриста, а прямой вопрос соответствия, который стоит закрыть до запуска, а не после жалобы клиента или проверки.
Сравнение по практическому статусу соответствия
| Модель | Инфраструктура | Что это значит на практике |
|---|---|---|
| ГигаЧат (Сбер) | Российская | Снимает вопрос локализации данных по умолчанию |
| YandexGPT | Российская | Снимает вопрос локализации данных по умолчанию |
| ChatGPT / зарубежные API | Зарубежная | Требует обезличивания данных или отдельной юридической оценки |
Что делать, если продукт хочет использовать зарубежную модель
Использование зарубежной модели не обязательно исключено — это вопрос архитектуры, а не полного отказа от модели. Рабочий паттерн: обезличивание данных перед отправкой в модель (замена имени и контактов на технический идентификатор, который сопоставляется с реальными данными только на стороне собственной инфраструктуры бизнеса), либо использование зарубежной модели исключительно для задач, не затрагивающих персональные данные напрямую — суммаризация публичного контента, генерация маркетинговых текстов, а не обработка обращений клиентов с их личными данными.
Это решение стоит принимать вместе с юристом на старте проекта, а не постфактум переделывать архитектуру после того, как выяснится, что модель уже месяцами обрабатывает реальные данные клиентов способом, не соответствующим требованиям закона.
Частые вопросы
Можно ли использовать ChatGPT с персональными данными российских клиентов?
Напрямую — рискованно без дополнительных мер: отправка реального имени, телефона или адреса в зарубежный API технически может представлять собой трансграничную передачу персональных данных, требующую отдельного юридического обоснования. Более безопасный путь — обезличивание данных перед отправкой в модель или использование модели только для задач без персональных данных.
Снимает ли использование ГигаЧата или YandexGPT все юридические вопросы?
Снимает конкретно вопрос локализации инфраструктуры, потому что данные обрабатываются на российских серверах. Это не снимает остальные требования 152-ФЗ, применимые к работе с персональными данными в целом — согласие на обработку, цели обработки, сроки хранения — которые актуальны независимо от выбора модели.
Что такое обезличивание данных и как оно помогает?
Замена персональных данных (имя, телефон, адрес) на технический идентификатор перед отправкой в модель, где сопоставление идентификатора с реальными данными хранится только на стороне собственной инфраструктуры бизнеса. Модель обрабатывает запрос, не видя настоящих персональных данных, что снимает часть вопросов о трансграничной передаче.
Когда стоит привлекать юриста к выбору модели?
На старте проекта, до того как архитектура построена вокруг конкретной модели — переделывать систему после того, как выяснится несоответствие требованиям закона, значительно дороже, чем спроектировать её правильно с самого начала.
Нужна помощь с этой задачей?
Мы делаем это на практике, а не только пишем об этом. Опишите задачу — разберём и пришлём смету по этапам.
Услуги по теме
- AI-стратегия для бизнесаБольшинство компаний уже запустили хотя бы один пилот с ИИ. Меньшинство довело хоть один пилот до устойчивой эксплуатации. Разница обычно не в модели, а в том, выбрали ли процесс с измеримым эффектом и посчитали ли реальную стоимость эксплуатации до старта. Мы помогаем выбрать правильную точку входа и не потратить бюджет на демо, которое так и останется демо.
- Разработка AI и ML-решенийМы делаем AI, который решает конкретную задачу и окупается, а не демо ради демо. Классификаторы, рекомендации, обработка текста и документов, ассистенты на LLM, интеграция моделей в существующий продукт.
Читать дальше
- Где бизнесу реально нужен AI и ML, а где это дорогой хайпИИ окупается там, где есть повторяющееся решение, много однотипных данных и допустимость ошибки. Если хоть одного условия нет — не надо. Разбираем задачи, которые действительно работают, реалистичную точность, стоимость эксплуатации и формат пилота на 4–6 недель.
- ИИ-ассистент на своей базе знаний: как работает RAG и сколько стоит внедрениеРазбираем, чем RAG-ассистент отличается от бота с кнопками и от LLM без данных, откуда берутся галлюцинации и что их реально снижает, сколько стоит SaaS против кастомной разработки и на каком месяце проект выходит в ноль.
- Что проверить в CRM и 1С до старта ИИ-проекта, чтобы не потратить бюджет впустуюБольшинство неудачных ИИ-проектов упираются не в модель, а в данные, о качестве которых заказчик узнаёт только после того, как деньги уже потрачены.