Юридическая сторона ИИ: как ритейлеру не нарушать законы РФ, используя нейросети
время публикации: 10:00 14 августа 2026 года
Любой ИИ-алгоритм с точки зрения закона — обычное программное обеспечение, а значит, ответственность за утечки, ошибки рекомендаций и спорный контент несет компания, а не разработчик модели.

Вместе с Александром Бондаренко, экспертом по комплаенсу и руководителем проектной группы в диджитал-продакшне Далее, разбираем, какие законы регулируют работу нейросетей в 2026 году и что нужно учесть ритейлеру до запуска.
Какие законы регулируют применение ИИ в российских проектах
Все области применения нейросетей тесно связаны с персональной информацией и авторским правом. И так как ИИ-алгоритм в глазах Роспотребнадзора, ФАС, Минцифры — это цифровая система, то к ней применяются соответствующие законы.
| Регулирующий закон | При каких условиях действует |
| 152-ФЗ «О персональных данных» |
Срабатывает в тот момент, когда вы начинаете обрабатывать данные покупателей для обучения модели, персонализации или аналитики. С 30 мая 2025 года штрафы за утечку выросли до 15–20 млн рублей, при повторном инциденте действуют оборотные штрафы — до 3% выручки, максимум 500 млн. С 1 сентября 2025 года вступили в силу новые правила об обучении ИИ на обезличенных персональных данных. |
| 149-ФЗ «Об информации» |
Касается рекомендательных алгоритмов на основе сбора и анализа предпочтений пользователей. С октября 2023 года владельцы платформ обязаны размещать правила работы алгоритмов и уведомлять пользователей. В 2026 году появились штрафы: для юрлиц 500–700 тыс. рублей, при повторном нарушении — до 1,4 млн. Если на вашем сайте есть блоки «похожие товары» или «рекомендуем» — вы в зоне действия закона. |
| 572-ФЗ о биометрии |
Вступает в силу, если в магазине используются камеры с распознаванием лиц, голосовые ассистенты для идентификации или системы оплаты по лицу. Идентификация по биометрии в коммерческих сценариях проводится через Единую биометрическую систему или аккредитованные организации — хранить такие данные в собственном контуре компании нельзя. |
| 38-ФЗ «О рекламе» | Регулирует использование ИИ для генерации рекламных материалов. Требует маркировки интернет-рекламы ERID, достоверности информации и недопущения введения в заблуждение. |
| 1228 ГК РФ |
Определяет, кому принадлежат права на контент, сгенерированный ИИ. Если нейросеть генерирует текст или изображение без значительного участия человека, такой контент может не охраняться авторским правом. Устойчивой судебной практики пока мало |
Кроме перечисленных правовых мер, государство и IT-гиганты выделили еще общие «мягкие» правила работы с ИИ. Они задают вектор для безопасной реализации ИИ-решений в России:
● Национальная стратегия развития ИИ — это госплан до 2030 года. Он закрепляет курс на российскую инфраструктуру, защищенные данные и контролируемые алгоритмы.
● Кодекс этики Альянса в сфере ИИ — добровольные правила для бизнеса: предупреждать пользователей о работе с ИИ, проверять значимые решения и оставлять возможность обратиться к человеку.
В июле 2026 года Совет Федерации одобрил рамочный закон о поддержке ИИ. Он вводит понятия суверенных и национальных моделей. Первые — полностью контролируются российским разработчиком и размещены в дата-центрах РФ. Вторые — допускаются иностранные компоненты с открытой лицензией.
Позже Правительство планирует определить сферы, где и какие модели допустимы. Информация об этом появится в подзаконных актах. И хоть сейчас прямых ограничений для ритейла нет, всю работу с чувствительными данными лучше переносить в российский контур.

@Freepik (лицензия INV-C-2024-8250540)
Как ритейлеру подключить модель и не вывести данные из защищенного контура
Законы не регламентируют, какие LLM использовать. Они регулируют доступ к персональным данным. И если защита корпоративной информации — забота самого ритейлера, то вот сведения о людях — уже в зоне 152-ФЗ, а биометрия — 572-ФЗ.
Суть в том, что ИИ-модель можно подключить через API, развернуть в российском облаке или установить на собственной инфраструктуре. Последний вариант считается наиболее безопасным, но он значительно дороже остальных, поэтому большинство компаний выбирают API или облако.
Если ИИ-сервис передает данные иностранной компании или обрабатывает их за рубежом, это считается трансграничной передачей. Согласно 152-ФЗ оператор должен собрать сведения о получателе и мерах защиты, а затем уведомить Роскомнадзор.
Но даже оставаясь только в российском контуре, вопрос о возможной утечке личной информации и штрафах остается открытым.
Популярные LLM, доступные российскому бизнесу
|
Модель
|
Преимущества
|
Недостатки
|
| GigaChat 2 Pro / GigaChat 2 Max | Российская инфраструктура, сильная работа с русским языком, API для юрлиц. Pro подходит для большинства корпоративных задач, Max — для более сложного анализа и генерации. | Нельзя развернуть модель полностью на своей инфраструктуре. По сложным задачам качество нужно сравнивать с открытыми и зарубежными моделями. |
| YandexGPT 5.1 Pro | Хорошо работает с русскоязычными текстами, документами, RAG и корпоративными базами знаний. Доступна через Yandex AI Studio и российскую облачную инфраструктуру. | Локальное развёртывание недоступно. Модель зависит от облачной платформы Яндекса и её тарифов. |
| Qwen 3.6-35B-A3B | Открытые веса, хорошее качество рассуждений и следования инструкциям. Можно использовать через Yandex AI Studio или развернуть в российском облаке и локальном контуре. | Для самостоятельного развертывания нужны GPU и команда, которая будет поддерживать инфраструктуру. Русский язык стоит проверять на собственных текстах и терминологии. |
| DeepSeek V4 Flash / V4 Pro | Flash подходит для быстрых и сравнительно недорогих задач, Pro — для сложного анализа и многошаговых сценариев. Обе версии имеют открытые веса. | Официальный API зарубежный. Для персональных и внутренних данных лучше использовать локальное развёртывание или российскую облачную платформу. Pro требует значительных вычислительных ресурсов. |
| T-pro-it-2.0 | Российская открытая модель, оптимизированная под русский язык и корпоративные задачи. Можно развернуть внутри инфраструктуры компании. | По универсальности и экосистеме уступает Qwen и DeepSeek. Потребуются собственная инфраструктура, настройка и контроль качества. |
| GPT-5.5 / GPT-5.5 Pro | Сильны в генерации и редактировании текстов, анализе документов, инструментами и мультимодальными данными. Большая экосистема готовых интеграций. | Модели нельзя развернуть локально. Официальная инфраструктура зарубежная, поэтому нельзя без отдельной правовой и технической схемы передавать персональные данные покупателей, коммерческую тайну и закрытые документы. Возможны сложности с доступом и оплатой из России. |
| Claude Sonnet 4.6 / Claude Opus 4.8 | Используются в работе с большими документами, сложными инструкциями, аналитикой и генерацией связных текстов. Sonnet быстрее и дешевле, Opus рассчитан на наиболее сложные задачи. | Нет российской инфраструктуры и локального развертывания. Прямое использование для персональных данных и коммерческой тайны создает юридические и инфраструктурные риски. |
GPT и Claude дают высокое качество генерации и анализа, но работают через зарубежную инфраструктуру. Для задач с персональными данными и внутренними документами ритейлеру безопаснее использовать российский API или модель с открытыми весами в собственном контуре. Для открытого контента, например описания товаров, зарубежные модели можно рассматривать, если компания решила вопросы доступа, оплаты и передачи данных.
Читайте также: Контроль качества 2.0: как ритейл переходит на предиктивное управление и экономит миллиарды
Чтобы обезопасить работу с нейросетями:
1. Определите, что передавать модели. Включать в датасет стоит лишь те поля, которые действительно важны для результата. Например, чтобы составить персональные рекомендации, нейросети не надо знать имя, телефон, адрес и номер карты лояльности покупателя. Достаточно данных о том, что и когда он купил.
2. Проверьте архитектуру вместе с юристами и отделом информационной безопасности (ИБ). Зафиксируйте, где находятся базы, логи, индексы и резервные копии, передаются ли данные за рубеж. Если важно собирать информацию о конкретном клиенте, то данные можно заменить техническими идентификаторами.

3. Для проектов с компьютерным зрением (computer vision, CV) решите, достаточно ли обезличенной аналитики или нужна идентификация через единую биометрическую систему (ЕБС). Например, X5 Group использует CV в связке с ИИ для контроля полок, очередей и операционных процессов в магазинах. Это обезличенный видеопоток со стандартным требованием — повесить предупреждение, что ведется запись.
Если вы планируете систему с распознаванием сотрудников для СКУД, то ее придется проектировать через ЕБС или сертифицированную организацию. Кроме того, нужно запросить у работников согласие на сбор и обработку.
4. Назначьте ответственных. Внутри компании должен быть человек, который отвечает за цель использования ИИ, состав данных, доступы и результат. В договорах с подрядчиками и облачными платформами закрепите сроки удаления данных, порядок действий при утечке и ответственность за нарушения.
5. Установите правила для сотрудников. Определите данные, недопустимые для загрузки в сервисы, а лучше предусмотрите прослойку, которая их вычистит. Отдельно опишите правила хранения запросов, использования материалов для обучения и проверки сгенерированного контента.

6. Сохраните человеческий контроль. Решения, которые влияют на цену, доступ к услуге или права покупателя, должны проходить проверку сотрудником. Клиенту нужен понятный способ узнать о роли ИИ и оспорить результат.
Юридические требования — один из входных параметров для проектирования проекта с ИИ. Чем раньше они учитываются, тем дешевле обходится внедрение. И с точки зрения технических правок, и с позиции закона. В ином случае придется отключать функции, менять поставщика или перестраивать потоки данных, а в самом негативном исходе — оплачивать штраф.
Для ритейла, где нейросеть работает с программами лояльности, ценообразованием и цепочками поставок, это особенно важно как часть экономики проекта.
Александр Бондаренко,
эксперт по комплаенсу
и руководитель проектной группы в диджитал-продакшне Далее.
Для NEW RETAIL
0
Последние новости
Самое популярное
-
Дайджест е-com: самые важные обновления для работы на маркетплейсах в июле
-
ИИ — всему голова: как «Монетка» развивает умные пекарни
-
Ловушка оферты и пепел на миллиарды: правовой алгоритм для пострадавших селлеров Wildberries и страт...
-
Как онлайн-платформа для фитнеса всего за 4 месяца запустила собственный бренд спортинвентаря: от ид...
-
Ловушка собственной торговой марки: как контрактные производители теряют маржинальность на чужом усп...
Конкурс кейсов






