mksim.pro Оставить заявку

Аудит ИИ на защиту персональных данных (152-ФЗ)

Вы знаете, что персональные данные часто утекают при работе с ИИ?

Но по 152-ФЗ отвечаете за них вы, а не ИИ.

Для собственников и технических руководителей, у которых ИИ уже работает с данными клиентов: чат-бот, ассистент в CRM, поиск по документам.

За экспресс-аудит вы получаете независимую картину:

  • какие персональные данные и куда уходят из вашей ИИ-системы,
  • где это нарушает 152-ФЗ и чем грозит,
  • что и в каком порядке закрыть.

Отчёт будет подготовлен в формулировках, понятных и собственнику, и техническому директору.

Отвечаю лично NDA до доступа к данным Работаю вместе с юридической компанией

Почему я

На чём основана оценка

Я сам участвовал в разработке систем с ИИ и знаю эту кухню изнутри, поэтому смотрю на ИИ как на систему обработки данных, а не как на витрину вендора: у каждого запроса к модели есть адресат, маршрут и след.

25+ лет с данными и потоками

Четверть века я работаю с данными, интеграциями и потоками между системами. Это помогает увидеть, где именно персональные данные входят в ИИ и куда уходят дальше.

Техника и право в одной связке

Аудит закрывает обе стороны: реальные потоки данных и их оценку по 152-ФЗ. Вы получаете и карту потоков, и правовую квалификацию, а не одно из двух.

Независимость от вендора

Я не продаю вам ИИ и не защищаю подрядчика, который его внедрил. Моя задача в том, чтобы показать, где ваш ИИ-контур создаёт риск, и тогда решение принимаете вы.

Предпринимательский взгляд на риск

Я сам предприниматель и считаю риск деньгами: во сколько обойдётся штраф и что дешевле, закрыть дыру сейчас или объяснять её регулятору потом.

Отчёт под адресата

Пишу так, как нужно тому, кто читает: собственнику – деньги, риск и личная ответственность; техническому директору – потоки данных, вендоры и контроли.

30+
лет в ИТ и данных
25+
лет в своём ИТ-бизнесе

С какими ИИ-системами я работаю

  • Чат-боты на внешних LLM
  • RAG по документам
  • Ассистенты в CRM
  • AI-фичи в продукте
  • Обработка ПДн

Клиентские кейсы я не публикую: аудит ИИ на персональные данные всегда касается чувствительных данных и внутренней кухни компании. Поэтому вместо «историй успеха» покажу типовые ситуации, которые такой аудит вскрывает чаще всего.
Подробно про эту слепую зону я написал в отдельной статье.

«Подключили чат-бота к внешней модели»

Часто оказывается, что в промпты уходят ФИО, телефоны и номера договоров, а это передача персональных данных третьему лицу, нередко за рубеж. Согласие, собранное на форме, такую передачу не покрывает.

«Запустили RAG по внутренним документам»

Индекс, собранный по всей папке, почти всегда содержит персональные данные из договоров и переписки. При каждом запросе фрагменты с ПДн уходят в модель. Аудит показывает, что именно проиндексировано и куда оно уходит.

«У нас корпоративный ChatGPT для сотрудников»

Сотрудники вставляют в него данные клиентов, чтобы ускорить работу. Формально это обработка и передача, за которую отвечает компания. Вопрос не в запрете инструмента, а в том, чтобы увидеть поток и закрыть его правильно.

«Боимся оборотного штрафа, но не знаем, где мы уязвимы»

С 30 мая 2025 года штрафы за утечку начинаются от 3 млн, а за повторную доходят до процента от выручки. Аудит переводит это из абстрактного страха в конкретный список: где именно риск и что закрыть в первую очередь.

В каждом из этих случаев вы получаете не общее «ИИ - это опасно», а карту конкретных потоков данных, их оценку по 152-ФЗ и порядок действий, в формулировках, понятных и собственнику, и техническому директору.

Когда стоит проверить

Когда вам нужен этот аудит

Если хотя бы пара пунктов ниже про вас, ИИ-контур стоит проверить до того, как им заинтересуется регулятор или случится утечка.

  • На сайте или в поддержке работает чат-бот на внешней языковой модели.
  • ИИ-ассистент подключён к CRM, почте или базе клиентов.
  • Запущен или готовится RAG - поиск ИИ по внутренним документам.
  • Сотрудники пользуются публичными чат-ботами в рабочих задачах.
  • Вы не знаете, куда физически уходят данные из ваших ИИ-инструментов и что оседает у вендора.
  • Роскомнадзор прислал письмо, или вы не хотите оказаться первым показательным делом по ИИ.

Это рабочие сомнения руководителя.
Аудит для того и нужен, чтобы перевести их в факты и понятный план.

Запросить экспресс-аудит
Что вы получите

Что будет в документе

Вы получаете не лекцию про риски ИИ, а рабочий документ, по которому можно принимать решение и действовать.

Карта потоков персональных данных

Где ПДн входят в ИИ-систему, куда уходят и что оседает в промптах, логах и индексах.

Карта регуляторных рисков по 152-ФЗ

Каждый поток оценён по 152-ФЗ: трансграничная передача, локализация, согласия, автоматизированные решения.

Список «что нельзя оставлять как есть»

Где риск критический и требует действий в первую очередь, а что можно отложить.

Дорожная карта устранения

Техническая: что перенастроить, где минимизировать данные, что перенести в российский контур.

Перечень документов к доработке

Какие согласия, политики и уведомления привести в порядок под реальные цели обработки.

Обсуждение на созвоне

Проговариваем отчёт, приоритеты и дальнейшие шаги, отвечаю на вопросы вашей команды.

Что на выходе и сколько времени: экспресс-аудит 7-10 рабочих дней

  • Отчёт, понятный и собственнику, и техническому директору.
  • Приоритетный план устранения на 30-90 дней.
  • Обсуждение отчёта на созвоне: отвечаю на вопросы, проговариваем решение.
Дальше, если нужно

Приведение в соответствие «под ключ»

Если по итогам аудита нужно закрыть риски, а не только их увидеть, мы доводим ИИ-контур до соответствия: технически поможем устранить и подготовим необходимый пакет документов. Экспресс-аудит - это вход, из которого при необходимости вырастает проект.

Как это устроено

Как проходит аудит

Экспресс-аудит занимает 7-10 рабочих дней и не требует от команды постоянного участия.

  1. 01 - День 1-2

    Контур

    Собираем вводные: какие ИИ-инструменты используются, кто их запускал, доступ к настройкам, вендорам и, где нужно, к промптам и индексам.

  2. 02 - День 3-6

    Потоки и риски

    Прослеживаю реальные потоки данных до внешних сервисов, каждый поток получает правовую оценку по 152-ФЗ. Точечные вопросы команде по мере необходимости.

  3. 03 - День 7-10

    Выводы и созвон

    Готовим отчёт, обсуждаем на созвоне, проговариваем приоритеты и дальнейшие шаги, вплоть до приведения в соответствие «под ключ», если оно нужно.

С первого до последнего дня вы общаетесь со мной напрямую, а не с менеджером по продажам.

Кто проводит аудит

Меня зовут Максим Росс

Максим Росс, основатель ksim.pro

Больше 30 лет я работаю с данными, аналитикой, автоматизацией и технологическими системами. Я берусь за задачи, где недостаточно посмотреть на документы: нужно понять, как данные реально текут между системами, где они выходят за периметр и какой из этого следует риск.

В аудите ИИ на персональные данные я прослеживаю потоки данных до внешних сервисов и вендоров, а правовую сторону по 152-ФЗ и документы мы берём на себя. На выходе вы получаете картину целиком, а не половину.

Я отвечаю на каждую заявку сам, лично.

  • Сначала данные, потом модель.
  • ИИ не выводит персональные данные из-под закона.
  • Увидеть поток данных важнее, чем запретить инструмент.
30+
лет в ИТ и данных
25+
лет в своём ИТ-бизнесе
40+
реализованных проектов
Вопросы

Частые вопросы

Вы юристы?
Нет. Я веду техническую часть: реальные потоки данных в ИИ-системе. Правовую квалификацию по 152-ФЗ и документы мы тоже закрываем, так что обе стороны у вас в одном отчёте.
Сколько длится аудит?
Экспресс-аудит 7-10 рабочих дней с момента, когда есть вводные и доступы. Приведение в соответствие «под ключ» - отдельный этап, срок называю после аудита.
Нужен ли NDA?
Да, подписываем соглашение о конфиденциальности до доступа к системам и данным. Это нормальная практика, я к ней готов.
А если у нас локальная модель, на своих серверах?
Это снимает часть рисков по трансграничной передаче, но не все. Остаются согласия, цели обработки, доступы к данным и автоматизированные решения. Аудит покажет, что именно у вас закрыто, а что нет.
Что я получу на выходе?
Карту потоков персональных данных, карту рисков по 152-ФЗ, приоритетный список «что нельзя оставлять», дорожную карту устранения и перечень документов к доработке. Плюс обсуждение отчёта на созвоне.
Роскомнадзор уже прислал письмо. Поможете?
Да. В этом случае аудит нужен срочно и предметно: что именно нарушено, что закрыть в первую очередь и что ответить регулятору. Форму ответа регулятору помогаем подготовить.
Работаете удалённо?
Да. Аудит проходит онлайн: и интервью, и финальное обсуждение мы проводим на созвонах. География не имеет значения.

Если остались вопросы, лучше задать их в разговоре.

Запросить экспресс-аудит
Оставить заявку

Запросить аудит ИИ на персональные данные

Опишите, какие ИИ-инструменты у вас работают, и я отвечу лично. Обычно в течение рабочего дня.

  • Формат входа: экспресс-аудит на 7-10 рабочих дней.
  • Заявка придёт мне лично в мессенджер.
  • NDA подписываем до доступа к системам и данным.
Или сразу в мессенджер
Сообщение придёт мне лично в мессенджер

Можно начать с одного сообщения

Заполнять форму необязательно. Опишите, что за ИИ у вас работает, в Telegram или задайте один вопрос, этого хватит для начала.

Прочитаю и отвечу сам, обычно в тот же рабочий день.