Агенты Технология Тарифы Для организаций Вопросы и ответы Блог Войти
ИИ и персональные данные

ИИ-агент с доступом к почте

ИИ-агент с доступом к почте и календарю пользователя: на каком основании он обрабатывает данные третьих лиц?

Зависит от того, кто его запускает. Для физического лица, которое использует агента для личных нужд, 152-ФЗ не применяется (п. 1 ч. 2 ст. 1), но применяется к разработчику сервиса, который получает доступ к почте: он обрабатывает данные пользователя по договору с ним (п. 5 ч. 1 ст. 6), а данные его собеседников — в законных интересах, если не нарушаются их права (п. 7 ч. 1 ст. 6). Для компании, подключающей агента к рабочей почте, оператором является она, и действуют ТК РФ и локальные акты.

Переписка и календарь содержат данные множества людей, которые ничего не знают об агенте. Согласия от них получить нельзя, и закон этого не требует: обработка допустима для осуществления прав и законных интересов оператора или третьих лиц при условии, что не нарушаются права субъекта (п. 7 ч. 1 ст. 6), а уведомлять субъекта о получении данных не от него не нужно, если это нарушит права третьих лиц или данные получены по договору с пользователем (ч. 4 ст. 18). Объём доступа должен соответствовать цели (ч. 5 ст. 5): агенту для планирования встреч не нужен доступ ко всей истории почты. Официальных разъяснений Роскомнадзора об ИИ-агентах не найдено; тайна связи по ст. 63 126-ФЗ относится к операторам связи, а для сервиса действует общая обязанность конфиденциальности (ч. 1 ст. 7 152-ФЗ).

В корпоративном сценарии работодатель — оператор, письма работников — их данные, и порядок доступа к ним устанавливается локальным актом, с которым работники ознакомлены под подпись (ст. 86, 88 ТК РФ; граница контроля разобрана в Q66). Если агент принимает решения, затрагивающие права людей, например автоматически отклоняет отклик кандидата или закрывает обращение клиента, действует запрет исключительно автоматизированных решений без письменного согласия или прямого указания закона (ст. 16; Q128). Если агент работает на зарубежной модели, каждое письмо, переданное ей, — трансграничная передача (Q118). Вредоносная инструкция внутри входящего письма может заставить агента переслать данные наружу; такая утечка — инцидент с уведомлением Роскомнадзора в 24 часа (ч. 3.1 ст. 21; Q127).

Практические шаги: минимальные права доступа и запрет на действия с необратимыми последствиями без подтверждения человека; белый список допустимых действий; журнал всех действий агента и использованных данных; срок хранения контекста агента; отключение обучения на переписке в условиях провайдера; обезличивание перед внешней моделью; в корпоративном варианте — локальный акт и уведомление работников.

Нормы
152-ФЗ, ст. 1 ч. 2 п. 1; ст. 5 ч. 5; ст. 6 ч. 1 п. 5, 7; ст. 7; ст. 12; ст. 16; ст. 18 ч. 4; ст. 21 ч. 3.1; ТК РФ, ст. 86, 88; 126-ФЗ, ст. 63

Ссылки сверены с текстом документов

Материалы носят справочный характер и не являются юридической консультацией. Нормы сверены по состоянию на 10.10.2026; перед применением проверьте действующую редакцию актов.

Смежные вопросы

Другие вопросы раздела «ИИ и персональные данные»

Все вопросы раздела

Не нашли свой случай?

Задайте вопрос PD-AI: ответ придёт со ссылками на конкретные статьи 152-ФЗ и акты Роскомнадзора