Можно ли загружать персональные данные в нейросеть

Можно ли загружать персональные данные в нейросеть? Суд признал это разглашением — что грозит бизнесу

29 июля 2026 · разбор ScanBase на основе судебного решения

Сотрудник просит нейросеть «свести эту таблицу» или «переписать отчёт покрасивее» и вставляет в чат рабочий файл. Кажется, что это просто удобный помощник. На деле файл ушёл на серверы стороннего сервиса, а вместе с ним — телефоны клиентов, зарплаты коллег и условия договоров. В июле 2026 года такой сюжет впервые дошёл до суда, и суд встал на сторону работодателя.

Разберём это решение и ответим на главный вопрос: можно ли вообще загружать персональные данные в нейросеть, чем это грозит компании как оператору персональных данных и что нужно внедрить, чтобы не получить одновременно и утечку, и проигранный трудовой спор.

Коротко. Свои личные данные — на свой риск. Но чужие персональные данные (клиентов, сотрудников, контрагентов) загружать в публичную нейросеть в большинстве случаев нельзя: для оператора это сразу три нарушения 152-ФЗ — трансграничная передача без основания (ст. 12), обработка сторонним лицом без договора-поручения (ч. 3 ст. 6) и инцидент безопасности. В июле 2026 года суд впервые подтвердил: загрузка рабочих файлов во внешний ИИ — это разглашение.

Что произошло: суд назвал загрузку в нейросеть разглашением

27 июля 2026 года Бабушкинский районный суд Москвы (дело № 02-1545/2026) признал законным увольнение директора по продажам компании «ГК Энергопроф». По материалам дела сотрудница выгружала внутренние рабочие отчёты из защищённого ресурса компании в нейросеть DeepSeek, а часть документов пересылала на личную почту, ставя её в скрытую копию. О решении сообщил портал «Право.ру».

Работница пыталась оспорить увольнение и переквалифицировать его в расторжение «по соглашению сторон» с выплатой около 5 млн рублей. Суд в иске отказал и прямо указал: загрузка сведений, составляющих коммерческую тайну, в систему искусственного интеллекта — это их разглашение. Юридически увольнение прошло по классическому основанию — разглашение охраняемой законом тайны, ставшей известной работнику в связи с исполнением трудовых обязанностей (пп. «в» п. 6 ч. 1 ст. 81 Трудового кодекса РФ).

💡 Это решение суда первой инстанции. На момент публикации сведений о вступлении в силу или апелляции в открытых источниках нет — но правовая логика («передал файл во внешний сервис — значит разгласил») важна независимо от судьбы конкретного дела.

Новость почти все пересказали как историю про коммерческую тайну. Но для большинства компаний опаснее другое: в рабочих выгрузках почти всегда лежат персональные данные клиентов и сотрудников. Как только они уходят в чужой сервис, подключается 152-ФЗ — и отвечать будет уже не работник, а сама компания как оператор.

Можно ли загружать персональные данные в нейросеть

Разберём, почему ответ именно такой. С точки зрения закона, когда сотрудник вставляет рабочий файл в чат нейросети, происходит не «я воспользовался помощником», а «оператор передал персональные данные стороннему лицу». А любая передача данных другому лицу требует законного основания — и вот здесь у обычной компании его нет. Начнём с популярного заблуждения.

⚠️ Миф: «Это же просто инструмент, как калькулятор — я ничего никому не передаю».
Факт: публичная нейросеть — не калькулятор в вашем компьютере. Файл физически уходит на серверы сторонней компании, часто за рубежом, и может использоваться для дообучения модели. Это полноценная передача данных внешнему получателю.

Дальше эта передача разбивается на три самостоятельных нарушения 152-ФЗ, и каждого из них достаточно, чтобы проверка закончилась штрафом.

Почему для оператора ПДн это шире коммерческой тайны

1. Трансграничная передача без основания (ст. 12 152-ФЗ)

DeepSeek, как и большинство популярных нейросетей, — иностранный сервис. Как только данные попадают на его серверы, это трансграничная передача персональных данных. Она допускается только при соблюдении условий ст. 12 152-ФЗ: оператор обязан заранее убедиться в защите прав субъектов в стране получателя и подать соответствующее уведомление в Роскомнадзор. Сотрудник, вставивший таблицу в чат, ничего из этого, разумеется, не делал. Правила трансграничной передачи сейчас ужесточаются, и «случайная» отправка данных за рубеж — прямой состав.

2. Обработчик без договора-поручения (ч. 3 ст. 6 152-ФЗ)

Поручить обработку персональных данных другому лицу оператор вправе — но только по договору, где прописаны цели, перечень действий и требования к защите данных. У публичной нейросети такого договора-поручения с вашей компанией нет. Значит, обработка идёт лицом, которому оператор её официально не поручал, — это нарушение само по себе, даже если данные не «утекли» дальше.

3. Это инцидент безопасности

Несанкционированная передача данных наружу — это событие в области защиты информации. Оператор обязан обеспечивать безопасность данных (ст. 18.1, 19 152-ФЗ), а при подтверждённой утечке — в сжатые сроки уведомлять Роскомнадзор. То есть «сотрудник по-тихому свёл отчёт в нейросети» — это не бытовая мелочь, а инцидент, который в идеале нужно фиксировать и расследовать.

Канал «данные ушли за рубеж стороннему сервису» для российского бизнеса не экзотика. Раньше их туда молча уводили рекламные и аналитические скрипты на сайте — теперь добавился новый, куда менее контролируемый канал: сотрудники и нейросети. Разница в том, что скрипт хотя бы предсказуем, а живой человек с открытым чатом нейросети — нет.

Что должно быть у работодателя, чтобы претензия устояла

Показательно, почему компания «Энергопроф» выиграла спор. Уволить за разглашение можно не по факту возмущения, а только если у работодателя заранее выстроена защита. Без неё увольнение разваливается в суде, а сотрудник восстанавливается с оплатой вынужденного прогула.

1
Введён режим коммерческой тайны

По Федеральному закону от 29.07.2004 № 98-ФЗ: утверждён перечень сведений, составляющих тайну, документы промаркированы грифом, ведётся учёт доступа (ст. 10–11). Без введённого режима «тайны» юридически нет.

2
Есть локальный акт об использовании ИИ-сервисов

Внутренний регламент, где прямо написано, что можно загружать в нейросети, а что нельзя, и какие сервисы вообще разрешены. Это переводит «нельзя же было догадаться» в «работник был предупреждён».

3
Работник ознакомлен под подпись

Обязательство о неразглашении и ознакомление с режимом тайны и регламентом — под роспись. Именно подпись доказывает, что сотрудник знал правила. Нет подписи — нет и нарушения, которое можно вменить.

Что внедрить оператору ПДн

Трудовая защита спасает компанию от восстановления сотрудника. Но перед Роскомнадзором и субъектами данных вы отвечаете отдельно, и задача здесь — перевести стихийное использование нейросетей в управляемое.

Запретить и разрешить. В регламенте и трудовых договорах прямо закрепить: персональные данные и коммерческую тайну в публичные нейросети не загружать. И сразу дать легальную альтернативу — список разрешённых сервисов, чтобы у сотрудника не было соблазна сделать по-тихому.

Оформить разрешённые ИИ как обработчиков. С каждым допущенным сервисом заключить договор-поручение по ч. 3 ст. 6 и проверить, где физически стоят его серверы. Серверы за рубежом означают трансграничную передачу, которую нужно оформить дополнительно.

Найти теневые сервисы. Оператор не может защитить то, о чём не знает, поэтому стоит выяснить, какими ИИ-инструментами сотрудники уже пользуются мимо ИБ. А начать удобнее с простого вопроса: какие вообще сторонние сервисы получают данные из вашего контура — и с сайта, и из рук сотрудников.

Закрыть техникой и обучением. Ограничить выгрузку чувствительных данных техническими средствами, отразить ИИ-обработчиков в политике и уведомлении в РКН и объяснить сотрудникам, почему «просто спросить нейросеть» на рабочих данных — это инцидент, а не лайфхак.

Чем это грозит: от увольнения до оборотных штрафов

Ответственность здесь двухуровневая — отвечает и сотрудник, и компания.

КтоЗа чтоПоследствия
РаботникРазглашение охраняемой тайныУвольнение по пп. «в» п. 6 ч. 1 ст. 81 ТК РФ; при незаконном разглашении коммерческой тайны — вплоть до уголовной ответственности по ст. 183 УК РФ
Оператор (компания)Нарушение порядка трансграничной передачиАдминистративная ответственность по ст. 13.11 КоАП
Оператор (компания)Обработка без законного основания / без порученияШтраф для юрлица по ст. 13.11 КоАП, вплоть до сотен тысяч рублей
Оператор (компания)Утечка персональных данныхКрупные и оборотные штрафы по ст. 13.11 КоАП (реформа по ФЗ № 420-ФЗ)

Ключевой нюанс: чтобы получить претензию как оператор, необязательно, чтобы данные всплыли где-то в открытом виде. Достаточно самого факта их передачи в неоформленный сторонний сервис. Подробный разбор сумм — в материале про штрафы по 152-ФЗ в 2026 году. А общая тенденция к ужесточению видна и по смежному сюжету — регулированию искусственного интеллекта: государство постепенно достраивает правила вокруг ИИ.

Нейросети и 152-ФЗ: короткие ответы

Считается ли загрузка данных в нейросеть трансграничной передачей? +

Если сервис иностранный (а большинство популярных нейросетей именно такие) и данные уходят на его серверы за пределами России — да, это трансграничная передача по ст. 12 152-ФЗ со всеми её требованиями к основанию и уведомлению Роскомнадзора. Российский сервис на серверах в РФ этот риск снимает, но не отменяет необходимость договора-поручения.

А если у нас есть согласие клиента на обработку данных — тогда можно? +

Согласие само по себе проблему не закрывает. Во-первых, оно должно прямо охватывать передачу конкретному получателю и трансграничную передачу — обычная галочка «согласен на обработку» этого не покрывает. Во-вторых, остаётся требование ч. 3 ст. 6: обработчику данные передают по договору-поручению, а не «просто вставив в чат».

Что грозит сотруднику лично за загрузку рабочих файлов в ИИ? +

Если в компании введён режим коммерческой тайны и работник был ознакомлен под подпись — законное увольнение по пп. «в» п. 6 ч. 1 ст. 81 ТК РФ, что и подтвердил суд по делу «Энергопрофа». В отдельных случаях незаконное разглашение коммерческой тайны образует состав по ст. 183 УК РФ, а работодатель вправе взыскать причинённый ущерб.

Как узнать, какими нейросетями и сервисами уже пользуются наши сотрудники? +

Это задача инвентаризации теневых сервисов. Начать проще с внешнего периметра: проверить, каким сторонним сервисам уходят данные с вашего сайта и из инфраструктуры. Автоматический скан на scanbase.ru показывает цепочку внешних получателей данных — с этого удобно начинать разговор о том, что ещё используется мимо ИБ.

Узнайте, каким сторонним сервисам уходят данные с вашего сайта

ScanBase покажет внешних получателей и трансграничную передачу за минуту — бесплатно

Запустить проверку →

Кейс с DeepSeek — первый громкий сигнал, но точно не последний. Нейросети встроились в рабочие процессы быстрее, чем компании успели написать под них правила. Пока этот разрыв не закрыт регламентом, договорами-поручениями и контролем внешних получателей, каждый сотрудник с доступом к данным и открытым чатом нейросети — это потенциальный инцидент. Хорошая новость в том, что закрывается он не технологической революцией, а понятными управленческими шагами — теми, что выше.