ИИ в 1С и 152-ФЗ: что на самом деле уходит в модель и кто за это отвечает

01.10.26

Управление ИТ - Юридические аспекты и безопасность

Агент в 1С не выгружает базу, но в результатах запросов спокойно уезжают ФИО менеджеров, телефоны и ИНН. Разбираю, кто здесь оператор персональных данных, когда нужно уведомлять РКН о трансграничной передаче, какие штрафы действуют с мая 2025 и как мы сделали маскировку ПД на стороне 1С. С кодом и честным списком того, что она не ловит.

Когда я выложил ИИ-агента для 1С, первый содержательный отзыв от коллеги-программиста был не про запросы и не про цену. Он спросил одно: куда уходят фамилии клиентов. Вопрос правильный, а хорошего ответа у меня на тот момент не было. Ниже разбор того, что на самом деле улетает из базы 1С в языковую модель, кто за это отвечает по 152-ФЗ и что мы в итоге поменяли в продукте.

Сразу оговорюсь: я разработчик, а не юрист. Ссылки на закон ниже даны для ориентира; договор и уведомления для своей компании стоит показать юристу.

 

Что уходит в модель на самом деле

Распространённый страх звучит так: «вы выгрузите нашу базу в ChatGPT». Базу целиком не выгружает ни один вменяемый агент, это и дорого, и бессмысленно. Уходят две вещи: текст вопроса и результаты конкретных запросов, которые агент выполнил, чтобы ответить.

Проблема во второй части. Возьмём безобидный вопрос руководителя отдела продаж: «продажи по менеджерам за январь». Агент строит запрос к регистру выручки, группирует по менеджеру и получает таблицу. В таблице выручка, прибыль и десять фамилий с именами и отчествами. Эти строки и отправляются в модель, чтобы она написала ответ. Ни пользователь, ни программист в этот момент не думают о персональных данных: спросили про деньги, а улетели ФИО сотрудников.

С вопросами про долги клиентов, ЭДО и контрагентов история та же, только там уже ИП с ФИО в наименовании, телефоны и email контактных лиц.

 

Кто здесь оператор

Оператор персональных данных из базы 1С это компания, которой база принадлежит. Сервис, через который данные проходят к модели, обрабатывает их по её поручению: так это устроено в части 3 статьи 6 152-ФЗ. В поручении должны быть перечислены действия с данными, цели обработки, обязанность хранить конфиденциальность и меры защиты по статье 19.

На практике это значит простую вещь: если вы ставите в базу любой внешний ИИ-сервис, в его пользовательском соглашении должно быть такое поручение. Если его нет, вы передаёте данные третьему лицу без основания, и отвечать за это будете вы, а не разработчик сервиса.

 

Трансграничная передача

Большинство сильных моделей работает на серверах за пределами России. Передача им персональных данных считается трансграничной (статья 12 152-ФЗ). С 1 марта 2023 года оператор обязан уведомить Роскомнадзор до начала такой передачи. Если страна не входит в перечень государств с адекватной защитой (приказ РКН № 128), Роскомнадзор рассматривает уведомление до 10 рабочих дней и может передачу ограничить.

Подозреваю, что большая часть компаний, где сотрудники уже копируют выгрузки из 1С в чат-боты, такого уведомления не подавала.

 

Почему это стало дороже

С 30 мая 2025 года действуют штрафы из 420-ФЗ. За утечку обычных персональных данных юрлицо платит от 3 до 15 млн рублей в зависимости от числа субъектов: от 1 000 до 9 999 человек это от 3 до 5 млн, свыше 100 000 уже от 10 до 15 млн. За повторную утечку предусмотрен оборотный штраф от 1 до 3% выручки, но не меньше 25 и не больше 500 млн рублей. За то, что не сообщили в РКН об утечке вовремя, ещё от 1 до 3 млн.

Отправка данных в модель сама по себе не утечка. Но если у поставщика модели что-то случится с логами, разбираться будут с оператором, то есть с вами.

 

Что мы сделали: маскировка на стороне 1С

Решение оказалось проще, чем я ожидал. Персональные данные заменяются метками ещё в 1С, до того как запрос уходит на сервер. Модель работает с метками, а 1С подставляет настоящие значения обратно в готовый ответ.

Где Что там лежит
В базе 1С Смирнова Ольга Петровна, 3 649 900 S81;
Уходит на сервер и в модель [ФИО-1], 3 649 900 S81;
Видит пользователь Лидер месяца: Смирнова Ольга Петровна

 

Сейчас маскируются ФИО (по окончаниям отчеств и в форме «Фамилия И.О.»), телефоны, email, ИНН физлиц из 12 цифр и СНИЛС. Словарь «метка → значение» хранится в регистре расширения, в истории того же диалога, поэтому [ФИО-1] остаётся одним и тем же человеком на протяжении всего разговора. На сервер этот словарь не уходит.

Ядро замены выглядит так:

Функция ЗамаскироватьСтроку(Текст, Словарь)

	Если СтрДлина(Текст) < 6 Или СтрНачинаетсяС(Текст, "data:") Тогда
		Возврат Текст; // короткие строки и картинки (base64) не трогаем
	КонецЕсли;

	Найденные = Новый Соответствие; // значение U94; вид
	НайтиEmail(Текст, Найденные);
	НайтиНомера(Текст, Найденные);
	НайтиФИО(Текст, Найденные);
	Если Найденные.Количество() = 0 Тогда
		Возврат Текст;
	КонецЕсли;

	// Длинные значения заменяем первыми, чтобы ФИО не разрезалось по частям
	Список = Новый СписокЗначений;
	Для Каждого Элемент Из Найденные Цикл
		Список.Добавить(Элемент.Ключ, Формат(1000 - СтрДлина(Элемент.Ключ), "ЧЦ=4; ЧВН="));
	КонецЦикла;
	Список.СортироватьПоПредставлению();

	Результат = Текст;
	Для Каждого ЭлементСписка Из Список Цикл
		Значение = ЭлементСписка.Значение;
		Метка = МеткаПД(Значение, Найденные.Получить(Значение), Словарь);
		Результат = СтрЗаменить(Результат, Значение, Метка);
	КонецЦикла;
	Возврат Результат;

КонецФункции

Функция проходит рекурсивно по всему, что уходит на сервер: по сообщениям диалога, контексту сеанса и результатам запросов. Обратная функция так же рекурсивно разворачивает ответ модели и аргументы, с которыми модель вызывает инструменты. Второе важно: если модель решит отфильтровать продажи по [ФИО-1], 1С подставит в запрос настоящую фамилию, и запрос сработает.

Отдельно пришлось объяснить самой модели, что такое метки. В системную инструкцию добавлено правило: писать метку ровно как есть, не склонять, не сокращать и не пытаться угадать, кто за ней стоит. Без такого правила модель вполне может написать «у [ФИО-1]а», и подстановка сломается.

По скорости разницы я не заметил. Встроенные регулярные выражения есть только в свежих версиях платформы, а расширение должно работать с 8.3.18, поэтому поиск сделан посимвольным разбором строки; объёмы там небольшие, обычно десятки строк результата.

 

Чего маскировка не ловит

Здесь важно не обмануть ни себя, ни клиента. Поиск работает по формальным признакам, поэтому мимо него проходят:

  • адреса, включая адрес регистрации ИП в реквизитах;
  • фамилии в косвенных падежах и без отчества: «отгрузка для Смирновой»;
  • свободный текст в комментариях документов, где менеджер написал «звонить Сергею после обеда»;
  • нестандартную запись телефона, например с добавочным номером словами.

Поэтому из пользовательского соглашения мы ничего не убрали. Поручение на обработку и пункт о трансграничной передаче остались, к ним добавился пункт о маскировке с прямым перечнем того, что она может пропустить. Если написать «модель не видит персональных данных», а потом в логе найдётся адрес из реквизитов контрагента, при споре это сработает против вас.

 

Что проверить, если вы ставите в 1С любой ИИ

Неважно, свой это агент, чужое расширение или сотрудник, который копирует выгрузку в чат-бот. Вопросы одни и те же:

  1. Что именно уходит наружу: весь отчёт, результат запроса или только вопрос? Попросите показать пример реального запроса к модели.
  2. Есть ли в соглашении поручение на обработку по части 3 статьи 6 и указана ли страна, где работает модель.
  3. Подано ли уведомление о трансграничной передаче, если модель за рубежом. Подаёт его оператор, то есть ваша компания.
  4. Хранит ли сервис содержимое запросов и как долго. У нас это не больше 30 дней и только для разбора ошибок.
  5. Что маскируется до отправки и, главное, что нет.

Следующий шаг у нас понятный: склонения фамилий и адреса. Для тех, кому принципиально, чтобы данные вообще не покидали страну, рассматриваем вариант с моделью на российских серверах. Если вы уже решали эту задачу у себя, особенно с поиском фамилий в падежах, расскажите в комментариях, как.

152-ФЗ персональные данные ИИ нейросети трансграничная передача Роскомнадзор маскировка обезличивание безопасность 1С ChatGPT штрафы

Вы можете заказать платную адаптацию этой статьи под ваши задачи на «Бирже заказов».

  • 0% комиссии — оплата напрямую исполнителю;
  • Исполнители любого масштаба — от отдельных специалистов до команд под проект;
  • Прямой обмен контактами между заказчиком и исполнителем;
  • Безопасная сделка — при необходимости;
  • Рейтинги, кейсы и прозрачная система откликов.

См. также

Юридические аспекты и безопасность Россия Бесплатно (free)

Компания заплатила 2,72 млн рублей за лицензию, а внедрение системы так и не завершилось. Суд обязал вернуть стоимость программы, хотя эксперт в итоге подтвердил её соответствие лицензионной спецификации. Разбираемся, когда неудачное внедрение позволяет вернуть деньги за саму лицензию, а когда право уже считается предоставленным и платить придётся независимо от использования ПО.

вчера в 09:10    97    0    NikolayMaerov    0    

4

Юридические аспекты и безопасность Россия Бесплатно (free)

Что важнее в споре об оплате разработки? Разбираем свежие судебные дела и выясняем, где заканчивается техническая передача результата и начинается юридическая приёмка.

29.09.2026    129    0    NikolayMaerov    0    

3

Юридические аспекты и безопасность Россия Бесплатно (free)

Один сотрудник лишился работы после отправки файла на личную почту, другому GitHub помог доказать, что прогула не было. Разбираемся, какую силу имеют DLP, Git, Jira, VPN и другие цифровые следы.

25.09.2026    201    0    NikolayMaerov    0    

4

Юридические аспекты и безопасность Россия Бесплатно (free)

С 1 сентября 2025 года изменились правила снижения премий из-за дисциплинарных взысканий. На примерах из судебной практики разбираем предел в 20%, KPI, уже выплаченные премии и случаи, когда работодатель должен доплатить.

24.09.2026    204    0    NikolayMaerov    0    

3

Юридические аспекты и безопасность Россия Бесплатно (free)

Пять законченных уголовных дел, где 1С была существенной частью фабулы или доказательственной базы. От прекращения дела за деятельным раскаянием и исправительных работ до условного срока, реальной колонии и окончательных 10 лет лишения свободы.

23.09.2026    758    0    NikolayMaerov    6    

13

Юридические аспекты и безопасность Россия Бесплатно (free)

Сотрудник не пришёл в офис, но закрыл задачи в Jira, сделал commits и подключался по VPN. Или наоборот: числится на удалёнке, но несколько дней не отвечает работодателю. Разбираемся на свежей судебной практике, когда отсутствие становится прогулом, как работает ст. 312.8 ТК РФ и что на самом деле доказывают цифровые следы.

22.09.2026    275    0    NikolayMaerov    0    

4

Юридические аспекты и безопасность Россия Бесплатно (free)

Рабочий день закончился в 18:00, но руководитель попросил закончить релиз вечером. В табеле осталось восемь часов. Разбираемся, когда такая работа считается сверхурочной, чем её можно доказать, сколько должны заплатить и что изменилось с 1 сентября 2026 года.

03.09.2026    362    0    NikolayMaerov    0    

4

Юридические аспекты и безопасность Россия Бесплатно (free)

Компания оплатила разработчику курс 1С и потребовала отработать после него два года. Через восемь месяцев сотрудник решил уволиться. Разбираемся на реальных судебных делах, сколько работодатель действительно может потребовать: всю стоимость курса, только часть, экзамен, гостиницу, билеты или даже зарплату за дни обучения.

02.09.2026    757    0    NikolayMaerov    5    

6
Комментарии
Подписаться на ответы Инфостарт бот Сортировка: Древо развёрнутое
Свернуть все
1. Darklight 38 01.10.26 16:56 Сейчас в теме
Всё верно - при работе с ИИ в режиме передачи данных на сторону (ИИ) надо производить замену секретных данных.
Вот только тут три-четыре момента:
1. Если ИИ нет дела до конечных представлений данных - то и передавать можно просто идентификаторы, а не представления секретных данных (при желании их тоже можно подменять один на другой по автогенерируемому словарю)
2. Но если обращение к ИИ чувствительны к какой-либо информации, содержащийся внутри представлений - то их маскировать никак не выйдет!
3. По сути аналогично и с числовыми значениями, которые зачастую могут нести ещё более важную секретную информацию - а они то как раз чаще всего и обрабатываются через ИИ модели
4. При определённой сноровке ИИ и квантовые компьютеры сейчас могут вскрыть любые несложные шифры и перекодировки по словарю, при необходимости, проведя некоторые целевые хакерские атаки на первоисточник или смежных партнёров, для получения некоторых доп. сведений, с последующим восстановлением данных.

Поэтому вся эта передача данных на стороны, где нет никаких гарантий безопасности (условно, уровнем не ниже чем на предприятии источнике данных - где проблем с безопасностью может быть больше; и вообще секретные данные в т.ч. персональные данные нынче утекаю везде и постоянно, просто не везде это всплываете и афишируется, а тенденция продолжает нарастать) - является полной профанацией! Поэтому во внешние ИИ можно передавать только несекретные данные, а тут как посмотреть - с каким уровнем секретности - так почти все данные можно отнести к тому или иному уровню секретности!

Поэтому тут два пути, а скорее их гибрид:
а. Не передавать рабочие данные в ИИ (даже в шифрованном/закодированном виде). Передавать только:
1. Тестовый набор данных (сфабрикованный) - для подготовки решения
2. Контрольный набор данных (сфабрикованный) - для автопроверки решения
3. Запрос на генерацию алгоритма получения результата (не обязательно на ЯП целевой платформы - это может быть и какой-то квази язык или набор инструкций к действию для последующей интерпретации)
На выходе будет результат контрольной проверки и условно говоря - алгоритм исполнения - вот он уже должен исполняться локально на стороне заказчика - условно говоря, через его ИИ-Агента, причём контрольный пример сначала должен быть заново запущен, а сам алгоритм дополнительно проверен* (об этом ниже)

б. Полностью. отказать от внешних ИИ при работе с секретными данными - и поручать их обработку только локальной модели ИИ. Но, к сожалению, это очень дорого и не эффкективно в силу слабости этих моделей на текущий момент.

в. Гибридный вариант - поручать обработку локальной модели - но так её настроить, чтобы она сама дробила задачу на части и отправляла по частям внешнему ИИ, по сценарию из пункта а. - т.е. не подготавливать все сфабрикованные данные и промт на получение относительно простых инструкций к действию - а их уже над реальными данными будет выполнять локальный ИИ через локальные же MCP сервера, и он же будет осуществлять контроль как передаваемых данных во внешний ИИ, так и контроль исполнения.

* замечание про контроль алгоритма, получаемого от внешней ИИ системы - такой алгоритм обязательно должен быть проверен - там могут оказаться как критичные ошибки так и вообще шпионские и вредоносные закладки - по хорошему, локальный ИИ тоже вполне может это выполнить.

Получается так, что при работе с секретными данными сложно обойтись без локальной ИИ модели - но на её мощности можно сэкономить, применив гибридную схему. Или, в начале, можно и без неё - но часть работы придётся делать в ручную - она будет сложнее, чем при простой передаче данных во внешний ИИ, и придётся ещё собирать и калибровать исполнительную систему - для выполнения инструкций от внешнего ИИ (это не МСP сервер т.к. данные не поражаются во внешний ИИ). Но это всё того стоит - секретные данные более не передаются ни в каком виде во внешние системы ИИ - и через них уже вероятность их утечки резко снижается (но не исключается через какие-то очень хитрые атаки). Но это не мешает секретным данным продолжить утекать через другие системы взаимодействий с иными внешними системами, или через хакерские атаки на первоисточник - но это уже другая тема!
Для отправки сообщения требуется регистрация/авторизация