- Закон о поддержке технологий ИИ действует с 1 сентября 2026 года, но статьи об обязанностях разработчиков, маркировке и правах на результат вступают в силу только с 1 марта 2027 года.
- Обязанности маркировать контент у автора нет: закон обязывает крупные платформы обеспечить возможность размещения предупреждения о применении ИИ.
- Передача персональных данных клиентов в модель — это обработка, а передача их иностранному провайдеру может быть трансграничной передачей со всеми требованиями закона о персональных данных.
- Специальных норм об ответственности за вред от решения алгоритма нет: применяются общие основания Гражданского кодекса, отвечает тот, кто внедрил модель.
- Автором результата интеллектуальной деятельности признаётся только человек: ИИ — инструмент, а не субъект права. Устойчивой практики по «авторству нейросети» в России пока нет.
- Отношения с поставщиком модели нужно оформлять договором: права на результат, запрет обучения на ваших данных, ответственность за ошибки.
Что уже действует, а что только с 1 марта 2027 года
Основной документ — Федеральный закон от 26.07.2026 № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации». Он вступил в силу 1 сентября 2026 года, однако статьи 8–10 вступают в силу только с 1 марта 2027 года. Это принципиально: значительная часть обязанностей ещё не работает, а разговоры о «действующих требованиях к ИИ» часто опережают закон.
Закон регулирует не «искусственный интеллект вообще», а большие фундаментальные модели — программы, которые решают интеллектуальные задачи, обучаются на наборах данных и содержат не менее 1 миллиарда параметров. Небольшие прикладные сервисы, чат-боты на сторонних API и внутренние автоматизации под это определение чаще всего не подпадают.
Отдельно стоит запомнить: статья 11 закона об ответственности — отсылочная, отдельных составов в Кодексе об административных правонарушениях и Уголовном кодексе за нарушение требований к ИИ не установлено. Это значит, что спорить придётся по общим правилам: гражданский кодекс, закон о персональных данных, закон о рекламе, закон о защите прав потребителей.
Маркировка ИИ-контента: как устроено на самом деле
Вокруг маркировки контента, созданного ИИ, сложилось устойчивое заблуждение: будто с 1 сентября 2026 года каждый автор обязан помечать тексты и картинки. Это не так, и причин две.
- Статья 9 закона, посвящённая предупреждению о применении ИИ, вступает в силу с 1 марта 2027 года, а не с сентября 2026-го.
- Она не возлагает на автора обязанность маркировать. Закон говорит, что лицу, применяющему модель для создания аудио- или визуального материала, обеспечивается возможность размещения предупреждения. Формат и порядок определяются соглашением между пользователем и тем, кто предоставляет доступ к модели.
Обязанность появляется у другой стороны — у владельца сайта, страницы или программы, предназначенных для распространения информации через персональные страницы, где может размещаться реклама для российских потребителей и доступ к которым в течение суток составляет более 500 000 пользователей. Такой владелец обязан обеспечить пользователям техническую возможность разместить предупреждение.
Для блогера, агентства или магазина маркировка ИИ-контента сегодня — вопрос добросовестности и доверия аудитории, а не штрафа. Но если вы работаете на крупной платформе, инструмент маркировки появится у вас по её правилам, и отказываться от него смысла нет: аудитория всё хуже воспринимает «сгенерировано и выдано за своё».
Данные клиентов в промптах: где начинается закон
Специальных норм о персональных данных в промптах нет. Работают общие правила: передача данных в модель — это обработка персональных данных, а значит, нужно правовое основание, цель и соблюдение требований безопасности.
Ключевой вопрос — трансграничная передача. Позиция Роскомнадзора:
- если данные передаёт сам оператор иностранному провайдеру модели, это может квалифицироваться как трансграничная передача со всеми требованиями статьи 12 закона о персональных данных — включая уведомление ведомства;
- если пользователь сам вводит свои данные в зарубежную нейросеть через российский сервис, трансграничной передачи нет: отношения возникают между площадкой и пользователем, и уведомление не требуется;
- передача данных российскому юридическому лицу, в том числе через иностранный мессенджер, трансграничной передачей не является.
Сотрудник копирует в чат с ИИ клиентскую переписку с телефонами, адресами и паспортными данными «чтобы быстрее оформить заказ». Формально это передача данных третьему лицу без основания и без договора поручения, а если сервис зарубежный — ещё и потенциальная трансграничная передача. Риск по части 1 статьи 13.11 КоАП РФ — до 300 000 ₽ для компании, и это только начало разговора.
Что делать практически: определить перечень данных, которые в модели передавать нельзя (паспортные данные, платёжные реквизиты, медицинские сведения, данные детей), использовать обезличивание до передачи, а для регулярной работы — сервисы, развёрнутые на российской инфраструктуре или работающие по договору поручения.
Обезличивание и составы данных
Закон о персональных данных содержит отдельный режим для обезличенных данных: уполномоченный орган формирует составы обезличенных персональных данных, а оператор по требованию обязан обезличить данные по утверждённым правилам и предоставить их в государственную информационную систему.
Существенные ограничения, о которых стоит знать, если вы работаете с большими массивами:
- обработка составов обезличенных данных допускается только в государственной информационной системе, с запретом записи, извлечения и передачи данных;
- результаты обработки таких составов не предоставляются иностранным лицам;
- запрещено формировать составы данных из специальных категорий персональных данных и биометрических данных;
- доступ негосударственных пользователей к составам данных реализуется с отложенным сроком.
Для практических задач «обезличить и отдать в модель» это означает: обезличивание внутри компании и обезличивание для государственных составов данных — разные процедуры. Внутреннее обезличивание нужно описывать в документах и проверять на реальную необратимость, а не ограничиваться удалением фамилии из таблицы.
Кто отвечает за ошибку алгоритма
Специальных норм о распределении ответственности за вред, причинённый решением ИИ, в российском праве не появилось: статья 11 закона о поддержке технологий ИИ лишь отсылает к законодательству. Значит, работают общие основания: вред, причинённый неправомерными действиями, возмещает тот, кто его причинил, а отношения с потребителем регулируются законом о защите прав потребителей.
Позиция Роспатента и Федерального института промышленной собственности, озвученная в 2026 году, задаёт рамку: автором результата интеллектуальной деятельности признаётся только человек либо созданное человеком юридическое лицо, ответственность за результат несёт человек или организация, а ИИ — инструмент, а не субъект права.
Отсюда практические следствия для бизнеса:
- объяснение «так решила модель» не работает ни перед клиентом, ни перед проверяющим, ни в суде;
- нужен человек, отвечающий за проверку результата: ответ клиенту, медицинская рекомендация, юридическая консультация, расчёт цены;
- если модель принимает решение, влияющее на права человека (отказ в услуге, скоринг, модерация), решение должно быть объяснимо и обжалуемо;
- в договорах с поставщиком модели стоит фиксировать, что ответственность за последствия применения остаётся на поставщике в части качества модели, а на вас — в части использования результата.
Кому принадлежат права на сгенерированное
Устойчивой судебной практики по признанию авторских прав на контент, созданный нейросетью, в России пока нет. Есть позиция ведомств: автором может быть только человек, а значит, «сама нейросеть» правообладателем не становится.
Для бизнеса это создаёт вполне конкретные вопросы, которые нужно решать договором, а не надеждой:
- условия сервиса. У многих моделей в пользовательском соглашении указано, что права на результат передаются пользователю, у некоторых — что сервис оставляет за собой широкую лицензию на использование ваших запросов и результатов. Читайте этот пункт до того, как поставить картинку в рекламу;
- риск «похожести». Сгенерированное изображение может воспроизводить охраняемые элементы чужого произведения или персонажа. Ответственность за публикацию лежит на том, кто опубликовал;
- договор с подрядчиком. Если контент делает агентство с помощью ИИ, в договоре нужна гарантия, что материал не нарушает чужих прав, и ответственность подрядчика за претензии;
- внутренние доказательства. Сохраняйте запросы, версии модели и историю правок: это помогает доказать творческий вклад человека, если возникнет спор об авторстве.
Подробнее о рисках чужого контента на сайте — в разборе «Чужие фото, тексты и шрифты на сайте».
Обучение моделей на чужих данных
С 1 марта 2027 года вступает в силу норма, которая легализует анализ охраняемых объектов для обучения моделей: не является нарушением авторских и смежных прав обращение к содержащейся в объектах информации, включая извлечение, сравнение, классификацию, анализ закономерностей и краткосрочную запись в память ЭВМ — исключительно для обучения суверенной или национальной большой фундаментальной модели.
Условия: используется правомерно полученный экземпляр либо объект доведён до всеобщего сведения и доступен для анализа без ограничения техническими средствами. То есть обход защиты или использование «пиратской» копии под эту норму не подпадают.
Для компаний, которые обучают собственные модели, это означает, что нужно документировать происхождение обучающих данных: откуда получен корпус, есть ли технические ограничения доступа, соблюдены ли условия лицензий. Для правообладателей — что техническая защита и явные лицензионные ограничения сохраняют значение.
ИИ-подборки и рекомендательные технологии
Как только ИИ начинает решать, что показать пользователю — похожие товары, персональную ленту, подборку статей на основе поведения, — включается статья 10.2-2 закона об информации: нужно информировать пользователей о применении рекомендательных технологий, опубликовать правила их применения отдельным документом, разместить контакт для юридически значимых сообщений и не допускать применения технологий, нарушающих права граждан.
С 7 июля 2026 года за нарушение этих требований установлена административная ответственность: 500 000–700 000 ₽ для юридических лиц, повторно — до 1 400 000 ₽ (статья 13.56 КоАП РФ). Порога аудитории у этой обязанности нет — она касается любого сайта с персональными подборками.
Частая ошибка — попытка спрятать правила применения рекомендательных технологий внутрь политики обработки персональных данных. Ведомство прямо указывает: это разные документы, предусмотренные разными законами, и объединять их нельзя.
Правовой регламент использования ИИ в компании
Рабочий документ на одну-две страницы решает большинство вопросов быстрее, чем любая консультация. Что в него включить:
- перечень разрешённых сервисов и запрещённых (по умолчанию — всё, что не разрешено);
- категории данных, которые нельзя передавать в модели: персональные данные клиентов, платёжные реквизиты, коммерческая тайна, сведения о сотрудниках;
- правило обезличивания перед передачей данных и пример корректного обезличивания;
- обязательная проверка результата человеком перед отправкой клиенту или публикацией;
- порядок маркировки контента, созданного с помощью ИИ, где это уместно;
- журнал использования: кто, когда и для какой задачи применял модель;
- ответственный за соблюдение регламента и порядок разбора нарушений.
Регламент стоит пересматривать при каждом изменении в законе: в 2026–2027 годах нормы по ИИ меняются быстро, и один абзац в документе дешевле, чем разбирательство.
Договор с поставщиком ИИ-сервиса: что проверить
- Права на результат. Кому принадлежат права на сгенерированный контент и как это оформлено в условиях сервиса.
- Обучение на ваших данных. Прямой запрет использовать ваши данные, запросы и результаты для дообучения моделей — либо явное согласие с описанием последствий.
- Персональные данные. Работает ли поставщик как обработчик по поручению оператора, где хранятся данные, есть ли трансграничная передача.
- Ответственность за качество. Что считается дефектом модели, какие сроки реакции, что происходит при ошибке, повлёкшей убытки.
- Прекращение сотрудничества. Удаление данных, выгрузка результатов, сроки и формат.
- Изменения условий. Право поставщика менять модель и правила: как вы узнаете об изменении и что сможете сделать.
Если сервис работает по публичной оферте без возможности правок, риск фиксируется внутренним регламентом: какие данные в него не попадают никогда, независимо от удобства.
Частые вопросы
Нужно ли помечать контент, созданный нейросетью?
Обязанности у автора нет: статья о предупреждении о применении ИИ вступает в силу 1 марта 2027 года и адресована прежде всего крупным платформам с аудиторией более 500 тысяч пользователей в сутки. Но добровольная маркировка снижает риск претензий и потери доверия аудитории.
Можно ли отдать переписку с клиентами в чат-бот для обработки?
Только если у вас есть правовое основание на такую обработку, сервис работает как обработчик по вашему поручению, а данные не уходят за границу без уведомления. Практичный путь — обезличивание до передачи и запрет на ввод персональных данных в свободные чаты.
Кто виноват, если нейросеть ошиблась в цене или в консультации?
Отвечает тот, кто использовал результат: компания перед клиентом, а внутри — сотрудник, не проверивший вывод. Специальных норм о «вине алгоритма» нет, поэтому ключевой элемент защиты — работающая процедура проверки.
Мы применяем ИИ только внутри компании. Нужны ли документы?
Да, и прежде всего — регламент и договоры с поставщиками. Внутреннее использование тоже является обработкой данных, а значит, подчиняется закону о персональных данных и требованиям к защите информации.
Нормы и источники
- Федеральный закон от 26.07.2026 № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации»: ст. 1, 3, 8–11
- Федеральный закон от 27.07.2006 № 152-ФЗ: ст. 3, 6, 9, 12, 13.1 (составы обезличенных данных), 18, 19
- Федеральный закон от 27.07.2006 № 149-ФЗ, ст. 10.2-2 (рекомендательные технологии)
- КоАП РФ: ст. 13.11 (персональные данные), ст. 13.56 (рекомендательные технологии)
- Гражданский кодекс РФ: ст. 15, 1064 (возмещение вреда), часть четвёртая (авторские права)
- Позиция Роспатента и ФИПС по авторству результатов, созданных с помощью ИИ (конференция «Автор/AUTHOR-2026», апрель 2026)
- Разъяснения Роскомнадзора о персональных данных и зарубежных сервисах (14.08.2026)
Материалы сайта носят информационный характер, не являются юридической консультацией и не учитывают обстоятельства конкретного дела. Нормы и размеры ответственности приведены по состоянию на дату публикации статьи.