Сервис с ИИ и 152-ФЗ: как я подал уведомления в Роскомнадзор без юриста и что узнал по дороге

Амина Хасамбековна
• Право • статья

Я делаю SkinCanvas — сервис, который примеряет татуировку на фото тела и рисует эскизы. Пользователь загружает снимок тела, картинку генерирует модель OpenAI. Для закона это означает три вещи сразу: я обрабатываю персональные данные, передаю их в США и делаю это как самозанятый, без юриста в штате.

Ниже то, что я хотел бы прочитать перед началом. Это не юридическая консультация) Я только разработчик. Зато это путь, пройденный руками, с датами и ошибками.

Сначала разобраться, кто ты для закона

Первое открытие было приятным. Часть обязанностей из 152-ФЗ адресована только юрлицам, и в тексте закона так и написано: «оператор, являющийся юридическим лицом».

Самозанятому не нужно:

— назначать ответственного за обработку персональных данных — некого и не от кого;

— издавать локальные акты о политике обработки;

— знакомить работников с требованиями — работников нет.

Но нужно всё равно:

— опубликовать политику обработки на сайте;

— провести оценку вреда, который обработка может причинить людям;

— определить уровень защищённости системы по постановлению № 1119;

— до передачи данных за границу получить и изучить сведения об иностранном получателе.

Последние три документа публиковать не надо. Их распечатывают, подписывают и хранят у себя на случай проверки.

Ловушка, на которой я попался: в моей политике из типового шаблона стояла строка «назначение лица, ответственного за организацию обработки». А в уведомлении в Роскомнадзор я честно написал, что ответственный не назначается. Расхождение опубликованной политики с уведомлением — первое, что сверит проверяющий. Стоило оно одной строки, но её надо было заметить.

Два уведомления, а не одно

Уведомление об обработке персональных данных (ст. 22) подаётся до начала обработки. Ждать внесения в реестр закон не требует: подал и можешь работать.

Уведомление о трансграничной передаче (ст. 12) устроено строже. США не подписали Конвенцию № 108 и не входят в перечень стран с адекватной защитой данных, и форма Роскомнадзора прямо об этом предупреждает. Пока Роскомнадзор не рассмотрит такое уведомление, передавать данные в страну без адекватной защиты нельзя. То есть запуск сервиса с моделью из США упирается именно в этот документ.

Я подал оба уведомления в один день, 10 сентября. Это важно: в первом уведомлении стоит «трансграничная передача — да», и без второго получилась бы несостыковка.

Как всё прошло:

— 11 сентября, через сутки: трансграничная передача «разрешена без ограничений». Ответ пришёл письмом, я перепроверил его через форму проверки статуса на портале.

Сервис с ИИ и 152-ФЗ: как я подал уведомления в Роскомнадзор без юриста и что узнал по дороге

— 2 октября, через три недели: уведомление об обработке внесено в реестр.

Бюрократия сработала быстрее, чем я ожидал. Самым долгим оказалось заполнение форм.

Разрешение выдают на заявленный состав, а не на передачу вообще. Появилась новая страна или новый иностранный получатель — подаёшь новое уведомление и снова ждёшь до начала передачи.

Получатель — это тот, кто указан в договоре

В уведомлении перечисляются все, кому уходят данные: хостинг, почтовый сервис, эквайринг, поставщик модели. Здесь я ошибся дважды.

Первый раз — с названием OpenAI. Писать «OpenAI» мало, нужна сторона договора. Для клиентов за пределами ЕЭЗ и Швейцарии по Services Agreement это OpenAI OpCo, LLC. «OpenAI, L.L.C.» — прежнее наименование, а головная компания стороной договора не является.

Второй раз — с «российским» сервисом. Для копий базы я присмотрел бесплатное хранилище с серверами в Москве. Но… По оферте его услуги оказывает лондонская компания, и пункта о данных клиентов в договоре нет! Если бы я его подключил, это была бы ещё одна трансграничная передача, о которой я бы даже не знал. Проверять надо договор, а не место, где стоит сервер.

Та же история с почтой для обращений. Закон требует рабочий адрес, по которому люди и Роскомнадзор могут написать оператору. Почта на своём домене у российских сервисов платная, бесплатные пересылки зарубежные. Пересылка писем субъектов через зарубежный сервер — тоже трансграничная передача, которую пришлось бы декларировать ради экономии двухсот рублей в месяц. Я просто завёл отдельный ящик на российском сервисе и печатаю его в подвале каждого письма.

Яндекс Метрика тоже получатель

Это открытие оказалось самым неожиданным. Для Роскомнадзора идентификатор cookie и IP-адрес — персональные данные, даже без имени и почты. Поставил счётчик Метрики — появился новый получатель, и в уведомление надо внести изменение.

Подать изменение можно только после того, как уведомление внесено в реестр, а срок на это ограничен законом (ч. 7 ст. 22). Так что «поставлю счётчик, а с бумагами разберусь потом» не получится: поставил счётчик — подавай изменение, и срок уже идёт.

Пока разбирался, отключил в Метрике две вещи, и советую посмотреть на них всем, у кого в кабинете есть чувствительные данные:

— Вебвизор. Он записывает экран посетителя. На экране моего кабинета — фотографии тела, то есть Вебвизор отправлял бы их в Метрику.

— Параметры адреса. В адресе страницы живут токен восстановления пароля и черновик с текстом пользователя. В Метрику уходят только метки 'utm_*', всё остальное вырезается. Список составлен из разрешённого, а не из запрещённого: новый параметр по умолчанию никуда не уедет.

Согласие: не галочка, а запись

Хранить надо не флаг «согласился», а время и версию текста. Закон обязывает оператора доказать, что согласие получено. Через полгода после правки политики запись «галочка стояла» ничего не доказывает: неизвестно, с каким текстом человек соглашался. Поэтому у каждого пользователя в базе лежат дата согласия и версия документа.

Версию присылает браузер, а сверяет сервер. Если человек открыл страницу регистрации вчера, а документы сегодня поменялись, сервер откажет и попросит обновить страницу. Иначе в базе записалось бы согласие на текст, которого человек не видел.

Согласие на передачу в США не обязано быть письменным. Часть 4 ст. 12 перечисляет основания для трансграничной передачи через «либо»: письменное согласие либо исполнение договора, стороной которого является человек. У меня передача модели — это и есть услуга, за которую человек платит. Обычной галочки при регистрации достаточно, электронная подпись не нужна.

Чего я решил не обрабатывать вовсе

Фотографии лица. Фото тела формально не биометрия: биометрией сведения становятся, когда оператор устанавливает по ним личность, а я этого не делаю. С фотографией лица этот спор пришлось бы вести с регулятором и доказывать свои намерения. Пользы от лица в сервисе тату никакой, поэтому загружать лицо запрещено условиями, и на экране загрузки об этом есть предупреждение.

При этом детектор лиц я тоже не ставлю: распознавание лиц — это ровно та обработка биометрии, от которой я ушел.

Лишние данные от сервисов входа. При входе через ВКонтакте сервис отдаёт имя, фамилию, фото профиля и дату рождения, и отключить это нельзя. Я сохраняю только идентификатор и почту, а идентификатор храню в виде хеша. Номер страницы ВКонтакте — это публичный профиль с именем и лицом. Утечка базы в открытом виде связала бы фото тела с профилем в соцсети, а за утечки с 30 мая 2025 года штрафы считаются от оборота.

Что я бы сделал иначе

1.Сначала прочитать договоры всех сервисов, потом выбирать сервисы. Дешёвое хранилище, которое оказалось лондонским, стоило мне вечера. Могло стоить штрафа.

2. Сразу записать в уведомление аналитику. Тогда не пришлось бы вносить изменение через месяц после запуска.

3. Вычитывать шаблон политики построчно и сверять с уведомлением. Типовые документы пишут для ООО, а самозанятому половина их пунктов не подходит или противоречит его же уведомлению.

4. Хранить ключи от уведомлений как пароли. Номер уведомления вместе с ключом открывает запись на портале и позволяет её править. Ключам место в менеджере паролей, а не в заметках или в git.

От подачи уведомлений до разрешения на передачу прошли сутки. Это быстрее, чем я предполагал, и дешевле, чем штраф.

Если интересно, как это выглядит на практике, сервис здесь:

А если вы тоже запускаете что-то с ИИ и персональными данными, спрашивайте в комментариях, расскажу, что знаю.

Источник:
Нет комментариев. Ваш будет первым!
Загрузка...