Открытый эфир · 24.09.2026

Вайбкодеры vs Юрист

Саммари эфира с IT-юристом Давидом Замировичем в формате вопрос/ответ

152-ФЗ и GDPR Telegram-боты NDA Авторские права

Открытый эфир для тех, кто делает продукты с ИИ: ботов, сайты, сервисы. IT-юрист Давид Замирович ответил на вопросы, которые участницы собрали заранее и задали в прямом эфире: можно ли грузить рабочие данные в нейросети, что нужно Telegram-боту по закону о персональных данных, как на самом деле работает РКН и кому принадлежит продукт, сделанный с ИИ

Смотреть запись на YouTube
Спикер
Давид Замирович
IT-юрист, больше 10 лет в IT-праве. Автор канала «Юрист без багов»
Ведущая
Ксения Ткачева
Фаундер AI Fluent и ИИ-Мастерских. Автор канала «онавайбкодила»
Соорганизатор
Наташа Дудина
CMO и партнёр школы Марс, фаундер комьюнити Имба. Автор канала «Начальник тоже человек»

Главное за минуту

  1. Загрузить рабочие данные в нейросеть при подписанном NDA формально значит разгласить коммерческую тайну. Выход: синтетические данные или явный документ от компании, что можно
  2. Telegram-бот с точки зрения закона обычная анкета. Собираешь персональные данные: нужны политика, отдельное согласие на обработку и отдельное на рассылку, до первого вопроса
  3. Регулятор смотрит, где хранится база, а не через что собраны данные. Для россиян база в РФ, код бота может лежать где угодно
  4. РКН сначала присылает запрос. Ответить быстро и поправить, и на этом всё. Опасно игнорировать
  5. У сгенерированного по кнопке нет автора, значит, нет и объекта права. Чтобы продукт был твоим, фиксируй промты, итерации и коммиты с самого начала
01

Рабочие данные и нейросети

Можно ли загружать рабочие данные в нейросеть, если подписан NDA?
Формально нет: это разглашение коммерческой тайны

Разглашение коммерческой тайны прямо есть в Трудовом кодексе как основание для увольнения по виновной статье. Недавний кейс: сотрудницу крупной московской компании уволили именно по ней за выгрузку данных в DeepSeek. У компании были подписаны NDA и положение о коммерческой тайне, поэтому уволить так оказалось возможно.

Служба безопасности может видеть ваши действия и логи. Искать способы обойти корпоративную защиту Давид не советует.

Что делать, если по NDA нельзя ничего, а по работе нейросети нужны?
Три пути: спросить, использовать синтетику, предложить политику
  • Поднять руку сразу. Если на собеседовании обсуждали работу с ИИ, а NDA запрещает всё, это противоречие. Попросите документ, где конкретно написано, что можно и что нельзя. Продвинутые компании, например Яндекс, такие положения пишут.
  • Синтетические данные. Решать задачу на выдуманных данных вместо реальных.
  • Корпоративная политика. Если позволяет грейд, инициировать стандарт использования ИИ в компании.
Что такое синтетические данные и как их сделать?
Полностью выдуманный датасет, а не обезличенные реальные данные

Та же структура и порядок цифр, но другие имена, оклады, суммы. Пример Давида: считал ROI автоматизации юротдела не на реальной штатке, а на выдуманной. Результат для задачи тот же, персональных данных сотрудников в нейросети нет.

Генерировать такие данные можно дома или в личном аккаунте нейросети, не на реальных данных.

Если замазать реквизиты в PDF чёрным маркером, нейросеть их не увидит?
Зависит от того, как замазано

Это технический вопрос, а не юридический: часть способов замазать ничего не скрывает. Как правильно анонимизировать конкретный файл, лучше спросить у той же нейросети, не показывая ей настоящих данных.

02

Что считается персональными данными

Телефон, почта, ник в Telegram: что из этого персональные данные?
Набор данных, по которому можно легально узнать конкретного человека
  • Только телефон обычно нет: легальными средствами по нему человека не установить.
  • Почта на gmail спорно. Корпоративная почта с фамилией и доменом компании уже да.
  • Типичная связка: имя, телефон, возраст, адрес, ник в Telegram.
  • Cookies и IP тоже считаются, если вместе показывают, кто зашёл и что делал на сайте.

Исходить стоит из простого правила: если человека можно идентифицировать, это персональные данные.

Российский закон сильно строже европейского?
Нет, 152-ФЗ близок к GDPR и местами проще

Оба закона работают экстерриториально. Компания на Сейшелах с сайтом на русском и пользователями из России должна соблюдать 152-ФЗ. РКН через Таганский суд регулярно блокирует иностранные сервисы, которые не встали в реестр операторов и не хранят базу российских пользователей в РФ.

Осенью РКН запустил ботов, которые сами ищут на сайтах пиксели и Google Analytics. То, что раньше проверяли вручную, теперь автоматизировано.

03

Telegram-боты

Какая минимальная юридическая гигиена нужна боту?
Бот это просто анкета. Собираешь данные: выполняешь те же требования, что сайт

Для закона бот не отличается от Google Form, формы на сайте или бумажной анкеты. Если он собирает набор персональных данных, нужно:

  • стать оператором персональных данных;
  • разместить политику обработки;
  • получить согласие на обработку. С сентября 2025 это отдельный документ от ознакомления с политикой;
  • для рассылки взять ещё одно, третье согласие отдельной галочкой.

Если бот только проверяет подписку на канал и ничего не спрашивает, сбора данных нет и всё это не нужно.

Как брать согласие в боте, где нет кнопки «Отправить»?
Ссылка на политику и кнопка «Согласен» до первого вопроса

На сайте человек заполняет форму и сам нажимает «Отправить». В боте он вводит имя, потом фамилию, и данные уже отданы, хотя ни с чем не ознакомился. Поэтому согласие нужно в самом начале диалога.

Ссылки на документ и кнопки «Согласен» достаточно, как галочки без предустановки на сайте. Факт нажатия храните в логах бота, технически это просто.

Telegram не в России. Как сбор данных через него может быть законным?
Важно, где хранится база, а не через что пришли данные

По логике РКН данные граждан РФ должны первично записываться на сервер в России. Бот всё равно складывает ответы в свою базу. Если база в РФ, регулятору неважно, пришли данные из Telegram, с сайта или из бота в Максе.

Google Form в этом смысле хуже: данные сразу попадают на серверы Google.

База на российском сервере, а код бота на иностранном. Это нарушение?
Нет

Регулятор смотрит на место хранения данных, где лежит код, значения не имеет.

Какой минимум согласий нужен и есть ли шаблон?
Универсального минимума нет: согласие строится от целей

Все законы о персональных данных исходят из одного принципа: нельзя собирать больше, чем нужно для целей сервиса. Для каждой цели указываются только нужные для неё данные:

  • регистрация: имя, почта или логин;
  • уведомления о работе сервиса: почта;
  • рассылка: почта, отдельное согласие;
  • улучшение сервиса: метаданные.

Спрашивать возраст или семейное положение ради уведомлений по почте уже избыточно. Форма регистрации оператора на сайте РКН устроена так же: цель, данные, способ обработки.

Шаблон соберёт любая нейросеть, если описать ей свои цели и данные, а не просить «согласие по best practice».

Пользователи из России и Европы: нужны два бота или два сайта?
На сайте можно разделить по IP, в боте нельзя

Требования местами взаимоисключающие: для российских пользователей нельзя Google Analytics и Google-авторизацию, для европейских нельзя Яндекс Метрику. На сайте можно показывать разные версии и политики по IP.

В боте аудиторию по IP не отсечь. Крупные сервисы вроде AliExpress и Amazon делают одну большую политику с разделами «для пользователей РФ» и «для пользователей ЕС».

Если у вас MVP, это не первый вопрос, которым стоит заниматься.

04

Как на самом деле работает РКН

Насколько реально получить штраф за небольшой бот?
Сначала всегда запрос разъяснений. Штраф грозит тем, кто его игнорирует

РКН не придёт завтра и не выпишет штраф в 18 млн за собранные имя и фамилию. В зоне риска B2C-проекты с большой аудиторией и бесплатными продуктами: недовольный пользователь пишет жалобу, а РКН обязан реагировать.

  • Шаг первый: запрос на юрадрес ИП или компании. «Видим Google Analytics», «в политике одна цель, а у вас их десять», «есть ли трансграничная передача?»
  • Если ответить быстро и всё поправить: политику, форму, уведомление оператора, дальше ничего не будет. Так решается около 90% случаев.
  • Если проигнорировать, начинается проверка и административное дело, которое может закончиться штрафом.

Утечка базы идёт по другой, более жёсткой процедуре.

Совет ДавидаДержите публичный канал связи, куда может прийти запрос, и читайте его.
Как иностранные сервисы работают с россиянами, не нарушая закон?
Через оператора в РФ, который отвечает за авторизацию

Сервис назначает оператором персональных данных компанию в России или дружественной юрисдикции. Она собирает данные, авторизует пользователя и передаёт сервису только токен. Объяснять такую схему РКН отдельная задача, но конструкция рабочая.

05

Кейс: кредитные отчёты и нейросеть

Сервис собирает кредитные отчёты из бюро и делает по ним справку. Как обработать их нейросетью, если выгружать отчёт вовне нельзя?
Разделить отчёт на части, обработать без персональных данных и склеить по токену
  • Разделить. Паспортные и адресные данные хранить отдельно под одним токеном. Кредитную часть: банки, суммы, даты, платежи, под другим.
  • Обработать. Нейросеть анализирует только кредитную часть без персональных данных.
  • Склеить. Результат соединить с человеком обратно по токену внутри своего контура.
  • Своя модель. Для обработки развернуть LLM на арендованном российском сервере с договором.

Главная сложность здесь не РКН, а партнёры-бюро и их безопасники. Им нужно на пальцах объяснить, как устроена работа с данными. Похожая схема с токенами помогла клиенту Давида пройти проверку безопасников крупной корпорации при работе с иностранным сервисом тестирования.

06

Кому принадлежит продукт, сделанный с ИИ

Кому принадлежат права на то, что сделано с нейросетью?
Правильный вопрос другой: есть ли вообще объект, который охраняется

Нормы авторского права почти одинаковы в большинстве стран мира. Произведение охраняется, только если выполнены два условия:

  • есть автор, и это человек;
  • есть творческий вклад.

Нажал кнопку «сгенерировать» или написал промт в одну строку: творческого вклада нет, объекта нет. Такой результат нельзя продать, подарить, защитить в суде или внести в сделку с инвестором.

Есть ли уже суды на эту тему?
Да, и суды разматывают цепочку с конца: нет автора, нет объекта

Пресненский суд Москвы: человек сгенерировал Мону Лизу с бутылкой вина, другой напечатал картинку на футболках. Суд отказал в компенсации: картинку сделала нейросеть, объекта права нет. Решение спорное, но логика показательна.

Принцип старше нейросетей. Снимки камер автофиксации не охраняются. В знаменитом споре про селфи обезьяны фотограф не смог защитить снимок, потому что кнопку нажала обезьяна.

Что делать, чтобы вайбкод-продукт был твоим?
Собирать доказательства творческого вклада с первого дня

Давид называет это правовым техдолгом. Как и технический, он копится незаметно, а платить приходится при продаже, привлечении инвестиций или в суде с конкурентом. Инвестор спросит: кто автор, как оформлено, есть ли договоры с соавторами. В лучшем случае снизят оценку.

  • сохранять промты и итерации диалога с агентом;
  • вести техническую документацию с самого начала;
  • завести репозиторий и регулярно коммитить;
  • если соавторов несколько, договориться о соавторстве письменно.

Позиция для суда и инвестора: код писала машина как исполнитель, а решения, постановка задач и 22 страницы промтов мои.

Когда можно не думатьЕсли продукт не планируется продавать и привлекать в него инвестиции, этим можно не заниматься.