Финансовая сфера

Банковское обозрение


  • Правовые аспекты разработки и применения технологий ИИ
19.08.2026 РегуляторикаBest-practice

Правовые аспекты разработки и применения технологий ИИ

В июне 2026 года Банк России утвердил Методические рекомендации по обеспечению информационной безопасности при разработке и применении искусственного интеллекта на финансовом рынке (далее — Методические рекомендации) вместе с «Основными положениями политики обеспечения информационной безопасности при разработке и применении технологий ИИ»


Ознакомление с документом и следование его логике должно стать основной стратегией поведения субъектов финансового рынка при реализации проектов по внедрению технологий искусственного интеллекта.

При этом для финансовой организации, внедряющей систему ИИ, соблюдение нормативных требований предполагает как глубокое понимание изменяющихся законодательства и практики, так и структурированный подход к жизненному циклу разрабатываемой системы (от стадий разработки, обогащения системы данными до применения и вывода из эксплуатации).

Рассмотрим аспекты соблюдения законодательства о персональных данных в контексте жизни ИИ-систем. Обозначить следующие ключевые юридические моменты на стадиях обучения и применения ИИ-систем: минимизация данных, правовые основания обработки, роли сторон и права субъектов персональных данных.

Этап обучения системы

Целевое свойство информационной безопасности систем ИИ, согласно Методическим рекомендациям: минимальные персональные данные. Банк России прямо рекомендует закрепить принцип использования минимальных персональных данных, на обработку которых в соответствии с требованиями законодательства РФ получено согласие субъекта персональных данных, в целях разработки и (или) применения систем ИИ. Кроме того, с учетом угрозы хищения обучающих данных также рекомендуется внедрить такую меру защиты, как использование различных методов обезличивания персональных данных.

С технической точки зрения следует понимать, что целенаправленная атака на ИИ-систему позволяет извлечь содержащиеся в ней данные, которые могут быть использованы в незаконной активности.

Стадия обучения, таким образом, предполагает:

  • соблюдение принципа минимизации данных;
  • разработка системы документирования (создание и ведение реестров) всех систем ИИ и датасетов;
  • определение ролей задействованных в процессе сторон в соответствии с Федеральным законом № 152-ФЗ: в частности, требуется определить, является ли организация единственным оператором, совместным оператором или обработчиком данных как на этапе обучения, так и на этапе последующей эксплуатации системы;
  • установление и фиксация правового основания (например, согласие или законный интерес) для обработки персональных данных во время обучения ИИ-систем. Инициативы по изменению законодательства о персональных данных для целей обучения в связи с развитием технологий ИИ в настоящее время находятся на повестке дня, однако пока приняты только положения относительно экспериментальных правовых режимов в отдельных регионах (г. Москва);
  • необходимые технические аудиты (в том числе описанные в Методических рекомендациях) для выявления проблем защиты данных до развертывания системы.

Этап применения системы

Кейсы, к которым может привести недостаточность мер по минимизации и защите персональных данных при обучении системы, очевидно, возникают на стадии ее применения. И здесь стоит обратить внимание на три возможных сценария:

  • непредоставление субъекту по его запросу установленных Законом № 152-ФЗ сведений в случаях невозможности оперативного получения указанной информации из ИИ-системы, недостаточного описания самой системы и содержащегося в ней датасета;
  • автоматизированное принятие решения, нарушающее права субъекта персональных данных;
  • незаконная маркетинговая активность (сопряженная с нарушением законодательства о рекламе).

1. Ответ на запрос

В соответствии со ст. 14 Закона № 152-ФЗ субъект имеет право на получение информации о его персональных данных, включающей в себя правовые основания, цели и способы обработки персональных данных, сведения о лицах, которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона, сроки обработки персональных данных, в том числе сроки их хранения, перечень обрабатываемых персональных данных.

Финансовые организации могут быть привлечены к ответственности, если их ответы не содержат информации, касающейся обработки персональных данных в полном объеме.

В частности, в разбирательстве территориального органа Роскомнадзора с ПАО «Совкомбанк» административный орган пришел к выводу, что ответ банка в нарушение ч. 7 ст. 14 Закона № 152-ФЗ «О персональных данных» не содержал информации, касающейся обработки персональных данных в полном объеме.

В другом аналогичном деле было установлено, что ответ ПАО «БАНК УРАЛСИБ» на обращение заявителя в нарушение ч. 7 ст. 14 Закона № 152-ФЗ не содержал информации, касающейся обработки персональных данных заявителя в полном объеме, а именно отсутствовали сведения:

  • о лицах (за исключением работников оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона (п. 4 ч. 7 ст. 14 Закона);
  • об обрабатываемых персональных данных, относящихся к соответствующему субъекту персональных данных, если иной порядок представления таких данных не предусмотрен федеральным законом (п. 5 ч. 7 ст. 14 Закона);
  • о сроках обработки персональных данных, в том числе сроках их хранения (п. 6 ч. 7 ст. 14 Закона);
  • об осуществленной или о предполагаемой трансграничной передаче данных (п. 8 ч. 7 ст. 14 Закона);
  • о наименовании или фамилии, имени, отчестве и адресе лица, осуществляющего обработку персональных данных по поручению оператора, если обработка поручена или будет поручена такому лицу (п. 9 ч. 7 ст. 14 Закона);
  • о способах исполнения оператором обязанностей, установленных ст. 18.1 Закона № 152-ФЗ (п. 9.1 ч. 7 ст. 14 Закона).

2. Автоматизированные решения

В силу ч. 1 ст. 16 Закона № 152-ФЗ запрещается принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы. Исключения составляют случаи, прямо предусмотренные законом (например, в сфере автоматического назначения штрафов за нарушение ПДД), а также случаи, когда получено прямое письменное согласие субъекта персональных данных на такую обработку (кроме принимаемых работодателем решений, затрагивающих интересы работника).

В то же время технологии ИИ по своей природе направлены на автоматизированное принятие решений. Следовательно, стоит уделять особое внимание нормам защиты прав субъектов при внедрении и масштабировании ИИ-систем, используемых в связи с принятием указанных решений, в особенности в сфере трудовых отношений.

В международной практике эти вопросы уже нашли отражение в конкретных кейсах. Так, в деле SCHUFA Holding Суд ЕС установил, что кредитный рейтинг, рассчитанный на основе персональных данных, квалифицируется как «автоматизированное индивидуальное решение», если третья сторона (например, банк) в значительной степени полагается на этот рейтинг при принятии решения.

В конце 2024 года Европейский совет по защите данных (EDPB) подчеркнул, что страховые компании, использующие ИИ для составления профилей клиентов с целью расчета рисков, должны соблюдать принципы защиты данных на этапе проектирования и по умолчанию. Они должны специально проверять, обеспечивает ли ИИ недискриминационные результаты, и гарантировать, что не полагаются исключительно на ИИ при принятии решений, за исключением случаев, предусмотренных законодательством.

3. Маркетинговая активность и ИИ

В российской практике имеются случаи, когда собираемые согласия на оказание иных услуг при заключении договоров, в том числе банковского обслуживания, признавались не соответствующими требованиям законодательства.

В частности, включение обязательного условия о даче согласия на оказание иных услуг при заключении договора на оказание каких-либо услуг противоречит принципу добровольности (ст. 428 ГК РФ), закрепленному гражданским законодательством, и не соответствует требованиям ч. 1 ст. 18 Федерального закона «О рекламе». В частности, в указанной норме Закона «О рекламе» закреплена презумпция отсутствия указанного согласия абонента или адресата, и именно на рекламораспространителя возложена обязанность доказывать, что такое согласие было дано.

И здесь системы ИИ, можно сказать, расширяют поле возможных нарушений. Необходимо избегать ситуаций, когда данные клиента будут использоваться для маркетинговой активности, на которую субъект персональных данных не давал согласия.

Стоит обратить внимание на следующие международные кейсы:

  • Венгерское управление по защите данных оштрафовало Budapest bank за использование ИИ для анализа записей разговоров с клиентами. Управление отклонило утверждение банка о том, что технология не является ИИ, и выявило многочисленные нарушения законодательства о персональных данных (профилирование клиентов, признаки автоматического принятия решений);
  • Испанское управление по защите данных оштрафовало CaixaBank за неполучение конкретного информированного согласия на автоматизированные действия по профилированию клиентов в маркетинговых целях.

С точки зрения комплаенса стадия применения ИИ-системы предполагает:

  • постоянное обучение сотрудников, работающих с ИИ-системой, относительно возможностей, ограничений и рисков для защиты данных клиентов;
  • внедрение и отслеживание процедур для обработки запросов субъектов персональных данных на предоставление, исправление, удаление и перенос данных в соответствии со ст. 14 ФЗ № 152-ФЗ, даже если данные распределены в сложных ИИ-системах;
  • для систем, участвующих в автоматизированных решениях, — внедрение процедур, обеспечивающих право на оспаривание решений, а также обязательное участие (контроль) человека в рабочем процессе;
  • дальнейший технический мониторинг для выявления снижения точности работы системы и/или отслеживания уязвимостей, влияющих на возможные утечки данных.

#ИИ




Новости Релизы