Агенты Технология Тарифы Для организаций Вопросы и ответы Блог Войти
ИИ и персональные данные

Обезличивание для обучения

Достаточно ли обезличить данные по приказу РКН № 140, чтобы обучать модель без согласия, и при чём здесь ст. 13.1 и ГИС Минцифры? Что с синтетическими данными?

Да, если обезличивание выполнено так, что без дополнительной информации субъекта определить нельзя, а ключи и таблицы соответствия хранятся отдельно и в обучающий контур не попадают: тогда обучение идёт в исследовательских целях на обезличенных данных без согласия (п. 9 ч. 1 ст. 6 152-ФЗ). Статья 13.1 — другой режим: обезличивание по требованию Минцифры для государственной системы, а не способ легализовать собственное обучение. Синтетические данные выходят из-под 152-ФЗ только тогда, когда не относятся к определяемому лицу.

Приказ Роскомнадзора от 19.06.2025 № 140 (Минюст 31.07.2025 № 83110, действует с 01.09.2025, заменил приказ № 996) обязателен для всех операторов и требует: определить состав данных и субъектов до обезличивания, оценить достаточность метода с учётом категорий данных и оснований, обеспечить невозможность определить субъекта без дополнительной информации, не хранить исходный массив вместе с обезличенным, вести учёт действий (п. 1 Требований), принять локальные акты о порядке обезличивания и закрыть к ним доступ третьих лиц (п. 2). Методы (приложение № 2): введение идентификаторов, изменение состава или семантики, перемешивание, декомпозиция, агрегация; ключ идентификаторов хранится отдельно и не передаётся. Пока ключ у оператора, данные для него остаются персональными (Q23), поэтому у ML-команды доступа к ключу быть не должно. Для обезличивания по требованию Минцифры по ст. 13.1 (п. 9.1 ч. 1 ст. 6) требования и методы устанавливает Правительство (ч. 3 ст. 13.1; ПП РФ № 1154), а не этот приказ.

Статья 13.1 (введена 233-ФЗ от 08.08.2024, действует с 01.09.2025) работает иначе: Минцифры направляет оператору требование передать обезличенные данные с перечнем и сроком (ч. 2), оператор обезличивает их по требованиям Правительства (ПП РФ от 01.08.2025 № 1154, ч. 3) и передаёт в ГИС (ЕИП НСУД), где формируются составы данных (ч. 4, 5). Пользоваться составами могут госорганы и российские лица из реестра операторов без иностранного контроля (ч. 7), только внутри ГИС без выгрузки (ч. 10), результаты не передаются иностранным лицам (ч. 12), а данные, собранные или обновлённые негосударственными операторами за три года до передачи, первый год доступны только госпользователям (ч. 9). Это источник данных через государственную платформу, а не правило для собственных датасетов.

Синтетические данные. Генератор обучается на персональных данных — это обработка со всеми требованиями выше. Результат не является персональными данными, если ни одна запись не относится к прямо или косвенно определяемому лицу (п. 1 ст. 3); редкие записи генераторы могут воспроизводить почти дословно, поэтому синтетический набор проверяется на совпадения с исходным и на возможность вывести принадлежность записи (Q127). Позиции регулятора по синтетическим данным не найдено.

Практические шаги: обезличивание в отдельном контуре по приказу № 140 с документированной оценкой достаточности; ключи и локальные акты о методах — вне доступа ML-команды; тест на реидентификацию перед передачей датасета в обучение; журнал обезличивания; для синтетики — проверка на утечку оригиналов и запрет включать специальные категории.

Нормы
152-ФЗ, ст. 3 п. 1, 9; ст. 6 ч. 1 п. 9, 9.1; ст. 13.1 ч. 1–12 (введена 233-ФЗ от 08.08.2024); приказ Роскомнадзора от 19.06.2025 № 140, п. 1, 2 Требований, приложение № 2; ПП РФ от 01.08.2025 № 1154

Ссылки сверены с текстом документов

Материалы носят справочный характер и не являются юридической консультацией. Нормы сверены по состоянию на 10.10.2026; перед применением проверьте действующую редакцию актов.

Смежные вопросы

Другие вопросы раздела «ИИ и персональные данные»

Все вопросы раздела

Не нашли свой случай?

Задайте вопрос PD-AI: ответ придёт со ссылками на конкретные статьи 152-ФЗ и акты Роскомнадзора