Nurax: Куда уходят данные при работе с ИИ — 3 модели и их риски
Облачная, on-premise и гибридная модели развертывания ИИ — разбираем, какие данные куда попадают, кто к ним имеет доступ и как не нарушить 152-ФЗ

Основатель Nurax и RoboGPT, экс-учредитель Сити Электроник, член АЛРИИ, эксперт по ИИ
Вопрос безопасности данных при внедрении ИИ в 2026 году перестал быть теоретическим. С одной стороны — вступили в силу масштабные поправки к 152-ФЗ, которые ужесточили требования к локализации данных, согласиям на обработку и штрафам за утечки. С другой — компании все чаще передают ИИ-системам доступ к CRM, переписке с клиентами, финансовым документам и кадровым данным.
И здесь возникает ключевое расхождение: руководитель думает «мы просто подключаем нейросеть», а юридически и технически это означает передачу данных третьей стороне. Вопрос не в том, можно ли использовать ИИ, — вопрос в том, по какой модели он развернут и какие гарантии это дает.
Три модели развертывания ИИ
Если упростить, все варианта внедрения ИИ в корпоративную среду сводятся к трем схемам. Каждая из них принципиально по-разному отвечает на вопрос «куда уходят данные?».

Облачная модель. Компания отправляет запросы на внешний API — например зарубежный OpenAI или любой другой публичный сервис. Данные покидают инфраструктуру компании, обрабатываются на серверах провайдера и возвращаются в виде ответа.
Плюсы: низкий порог входа, быстрый запуск, не требует собственных вычислительных мощностей.
Минусы: данные уходят за периметр компании, возможна юрисдикционная неопределенность (сервера могут находиться за рубежом), доступ провайдера к истории запросов.
Локальная инфраструктура. Модель ИИ разворачивается внутри инфраструктуры компании — на собственных серверах или в частном облаке. Данные не покидают периметр организации.
Плюсы: полный контроль, соответствие 152-ФЗ, чистая цепочка аудита.
Минусы: высокие требования к инфраструктуре и компетенциям команды, существенные капитальные затраты, более долгий запуск.
Гибридная модель. Компания разделяет нагрузку: чувствительные данные обрабатываются внутри периметра, а для рутинных или обезличенных задач используются облачные сервисы.
Плюсы: баланс контроля и гибкости, оптимален для большинства средних и крупных компаний.
Минусы: сложнее архитектура, требуется четкая политика маршрутизации данных.
По данным исследований, 55% компаний избегают определенных сценариев использования ИИ именно из-за опасений за безопасность данных в облаке. При этом, по прогнозам IDC, к 2027 году 75% предприятий будут использовать гибридные модели — это де-факто становится стандартом.
Что говорит 152-ФЗ в 2026 году
Поправки, вступившие в силу с середины 2025 года, изменили правила игры для любого бизнеса, работающего с персональными данными в России.
Локализация. С 1 июля 2025 года операторам запрещено использовать программное обеспечение, учетные системы и серверы, расположенные за рубежом, если они нарушают российское законодательство. Данные физических лиц должны первично обрабатываться в России. Штраф за нарушение правил локализации — до 6 млн рублей, при повторном — до 18 млн.
Согласия. С 1 сентября 2025 года согласие на обработку персональных данных должно быть оформлено отдельным документом — его нельзя включать в текст трудового договора или заявления.
Штрафы за утечки. За утечку биометрических данных — до 20 млн рублей. При повторном нарушении штраф рассчитывается от 1 до 3% совокупного годового дохода, но не менее 20 млн рублей. Максимальная сумма — 500 млн рублей.
Роскомнадзор получил право проводить проверки в автоматическом режиме, включая совместные рейды с ФСБ. ИИ-системы регулятора «сканируют» сайты и политики конфиденциальности, выявляя нарушения без предварительного уведомления.
Для принятия решения достаточно ответить на три вопроса.
Какие категории данных попадают в контур ИИ? Если это обезличенная аналитика и открытые данные — облачная модель допустима. Если персональные данные клиентов, коммерческая тайна или биометрия — необходима локализация внутри периметра.
В какой юрисдикции находятся серверы провайдера? Для российского бизнеса это критично: 152-ФЗ прямо требует первичной обработки на территории РФ. Использование зарубежных API без локализации — прямой риск.
Кто имеет доступ к логам запросов и как долго они хранятся? Даже если основное содержание запроса не содержит ПД, сами метаданные (частота запросов, IP-адреса, временные метки) могут быть признаны персональными данными.
Главный вывод
В 2026 году безопасность данных при работе с ИИ — это не технический нюанс, а вопрос юридической устойчивости бизнеса. Штрафы за утечки выросли до 500 млн рублей, контроль Роскомнадзора стал автоматизированным, а требования к локализации — обязательными.
Правильная модель развертывания — та, которая соответствует характеру обрабатываемых данных и регуляторным требованиям, а не та, которую проще и быстрее запустить. Гибридная архитектура становится стандартом де-факто, но для каждой компании баланс между облаком и собственным периметром будет своим.
Ответив на эти вопросы до внедрения вы можете сэкономить.
Источники изображений:
Сгенерированно в nurax.ai
Рубрики
Рекомендации партнеров:
Новости отрасли:
Все новости:
Публикация компании
Профиль
Контакты
Социальные сети
Рубрики
