Банковское обозрение (Б.О принт, BestPractice-онлайн (40 кейсов в год) + доступ к архиву FinLegal-онлайн)
FinLegal ( FinLegal (раз в полугодие) принт и онлайн (60 кейсов в год) + доступ к архиву (БанкНадзор)
В июне 2026 года Банк России утвердил Методические рекомендации по обеспечению информационной безопасности при разработке и применении искусственного интеллекта на финансовом рынке (далее — Методические рекомендации) вместе с «Основными положениями политики обеспечения информационной безопасности при разработке и применении технологий ИИ»
Ознакомление с документом и следование его логике должно стать основной стратегией поведения субъектов финансового рынка при реализации проектов по внедрению технологий искусственного интеллекта.
При этом для финансовой организации, внедряющей систему ИИ, соблюдение нормативных требований предполагает как глубокое понимание изменяющихся законодательства и практики, так и структурированный подход к жизненному циклу разрабатываемой системы (от стадий разработки, обогащения системы данными до применения и вывода из эксплуатации).
Рассмотрим аспекты соблюдения законодательства о персональных данных в контексте жизни ИИ-систем. Обозначить следующие ключевые юридические моменты на стадиях обучения и применения ИИ-систем: минимизация данных, правовые основания обработки, роли сторон и права субъектов персональных данных.
Этап обучения системы
Целевое свойство информационной безопасности систем ИИ, согласно Методическим рекомендациям: минимальные персональные данные. Банк России прямо рекомендует закрепить принцип использования минимальных персональных данных, на обработку которых в соответствии с требованиями законодательства РФ получено согласие субъекта персональных данных, в целях разработки и (или) применения систем ИИ. Кроме того, с учетом угрозы хищения обучающих данных также рекомендуется внедрить такую меру защиты, как использование различных методов обезличивания персональных данных.
С технической точки зрения следует понимать, что целенаправленная атака на ИИ-систему позволяет извлечь содержащиеся в ней данные, которые могут быть использованы в незаконной активности.
Стадия обучения, таким образом, предполагает:
Кейсы, к которым может привести недостаточность мер по минимизации и защите персональных данных при обучении системы, очевидно, возникают на стадии ее применения. И здесь стоит обратить внимание на три возможных сценария:
1. Ответ на запрос
В соответствии со ст. 14 Закона № 152-ФЗ субъект имеет право на получение информации о его персональных данных, включающей в себя правовые основания, цели и способы обработки персональных данных, сведения о лицах, которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона, сроки обработки персональных данных, в том числе сроки их хранения, перечень обрабатываемых персональных данных.
Финансовые организации могут быть привлечены к ответственности, если их ответы не содержат информации, касающейся обработки персональных данных в полном объеме.
В частности, в разбирательстве территориального органа Роскомнадзора с ПАО «Совкомбанк» административный орган пришел к выводу, что ответ банка в нарушение ч. 7 ст. 14 Закона № 152-ФЗ «О персональных данных» не содержал информации, касающейся обработки персональных данных в полном объеме.
В другом аналогичном деле было установлено, что ответ ПАО «БАНК УРАЛСИБ» на обращение заявителя в нарушение ч. 7 ст. 14 Закона № 152-ФЗ не содержал информации, касающейся обработки персональных данных заявителя в полном объеме, а именно отсутствовали сведения:
2. Автоматизированные решения
В силу ч. 1 ст. 16 Закона № 152-ФЗ запрещается принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы. Исключения составляют случаи, прямо предусмотренные законом (например, в сфере автоматического назначения штрафов за нарушение ПДД), а также случаи, когда получено прямое письменное согласие субъекта персональных данных на такую обработку (кроме принимаемых работодателем решений, затрагивающих интересы работника).
В то же время технологии ИИ по своей природе направлены на автоматизированное принятие решений. Следовательно, стоит уделять особое внимание нормам защиты прав субъектов при внедрении и масштабировании ИИ-систем, используемых в связи с принятием указанных решений, в особенности в сфере трудовых отношений.
В международной практике эти вопросы уже нашли отражение в конкретных кейсах. Так, в деле SCHUFA Holding Суд ЕС установил, что кредитный рейтинг, рассчитанный на основе персональных данных, квалифицируется как «автоматизированное индивидуальное решение», если третья сторона (например, банк) в значительной степени полагается на этот рейтинг при принятии решения.
В конце 2024 года Европейский совет по защите данных (EDPB) подчеркнул, что страховые компании, использующие ИИ для составления профилей клиентов с целью расчета рисков, должны соблюдать принципы защиты данных на этапе проектирования и по умолчанию. Они должны специально проверять, обеспечивает ли ИИ недискриминационные результаты, и гарантировать, что не полагаются исключительно на ИИ при принятии решений, за исключением случаев, предусмотренных законодательством.
3. Маркетинговая активность и ИИ
В российской практике имеются случаи, когда собираемые согласия на оказание иных услуг при заключении договоров, в том числе банковского обслуживания, признавались не соответствующими требованиям законодательства.
В частности, включение обязательного условия о даче согласия на оказание иных услуг при заключении договора на оказание каких-либо услуг противоречит принципу добровольности (ст. 428 ГК РФ), закрепленному гражданским законодательством, и не соответствует требованиям ч. 1 ст. 18 Федерального закона «О рекламе». В частности, в указанной норме Закона «О рекламе» закреплена презумпция отсутствия указанного согласия абонента или адресата, и именно на рекламораспространителя возложена обязанность доказывать, что такое согласие было дано.
И здесь системы ИИ, можно сказать, расширяют поле возможных нарушений. Необходимо избегать ситуаций, когда данные клиента будут использоваться для маркетинговой активности, на которую субъект персональных данных не давал согласия.
Стоит обратить внимание на следующие международные кейсы:
С точки зрения комплаенса стадия применения ИИ-системы предполагает:
ФИНЛИГАЛ Правовые аспекты разработки и применения технологий ИИ
В июне 2026 года Банк России утвердил Методические рекомендации по обеспечению информационной безопасности при разработке и применении искусственного интеллекта на финансовом рынке (далее — Методические рекомендации) вместе с «Основными положениями политики обеспечения информационной безопасности при разработке и применении технологий ИИ»