Здравствуйте. В Вашей архитектуре риск по 152-ФЗ действительно возникает, даже если идентификатор автора сообщения иностранному API вообще не передаётся. Критерий здесь не в том, знаете ли Вы автора сообщения, а в том, содержит ли отправляемый иностранному провайдеру текст информацию о прямо или косвенно определённом/определяемом физическом лице. По ст. 3 Федерального закона № 152-ФЗ персональными данными является любая такая информация, а трансграничной передачей — передача персональных данных иностранному физическому или юридическому лицу. Поэтому фраза пользователя с ФИО, конкретным адресом проживания физлица, телефоном либо иной совокупностью идентификаторов при отправке в API американской компании потенциально образует трансграничную передачу ПДн третьего лица, даже если самого пользователя Вы никак не идентифицируете.
Более того, я бы отдельно не исходил из того, что хэш идентификатора устройства гарантированно «не ПДн». Если с его помощью Вы способны устойчиво выделять одного пользователя, связывать его сообщения между собой, блокировать его, вести историю действий и т. п., такой идентификатор в совокупности с другими сведениями тоже может рассматриваться как информация, относящаяся к определяемому лицу. Это нужно отдельно учитывать при построении всей системы обработки.
Если необработанный текст с ПДн передаётся провайдеру в США, возникает отдельная обязанность по ст. 12 Закона № 152-ФЗ: до начала трансграничной передачи направляется отдельное уведомление в Роскомнадзор, помимо обычного уведомления об обработке ПДн. До подачи такого уведомления оператор также должен получить от иностранного получателя сведения о мерах защиты, условиях прекращения обработки и иную предусмотренную законом информацию. При передаче в государство, не включённое в перечень обеспечивающих адекватную защиту, действует более жёсткий порядок начала передачи. Статья 12 была дополнительно изменена Федеральным законом № 265-ФЗ от 26.07.2026, поэтому именно текущую архитектуру нужно проверять уже по новой редакции.
С локализацией также есть существенный момент. По ч. 5 ст. 18 Закона № 152-ФЗ при сборе ПДн граждан РФ через Интернет их запись, систематизация, накопление, хранение, уточнение и извлечение с использованием зарубежных баз данных не допускаются, кроме прямо предусмотренных законом исключений. Минцифры отдельно разъясняло, что после первичной обработки на территории РФ последующая трансграничная передача возможна, но уже с соблюдением ст. 12. Поэтому схема «сообщение пользователя сразу уходит в американский API, а потом сохраняется у нас» потенциально значительно хуже, чем «сначала принимаем и обрабатываем на российской инфраструктуре, затем при наличии оснований передаём за рубеж».
Отдельная проблема — правовое основание обработки ПДн третьих лиц. Пользователь приложения не может своим согласием автоматически дать Вам право обрабатывать персональные данные соседа, участника ДТП и т. п. Если данные получены не от самого субъекта, ст. 18 Закона № 152-ФЗ в общем случае также возлагает на оператора обязанность предоставить этому субъекту определённую информацию до начала обработки, если не действует одно из предусмотренных законом исключений. Если такие сведения затем ещё и публикуются на карте для неопределённого круга лиц, возникает дополнительный вопрос о допустимости именно распространения ПДн. Поэтому позволять пользователю свободно публиковать ФИО, телефоны, данные о здоровье, фотографии лиц и аналогичные сведения без отдельной правовой модели я бы не рекомендовал.
Автоматическое маскирование существенно снижает риск и, на мой взгляд, здесь является наиболее правильной архитектурой, но только если оно происходит до передачи текста иностранному API. Закон определяет обезличивание как действия, после которых без дополнительной информации невозможно определить принадлежность данных конкретному субъекту. В 2025 году Роскомнадзор также утвердил отдельные требования к обезличиванию.
Поэтому рабочую схему я бы строил так: сообщение сначала поступает на инфраструктуру в РФ; локальный модуль до отправки за границу вырезает/заменяет ФИО, телефоны, e-mail, точные адреса физлиц, номера документов, госномера и другие идентификаторы; фотографии локально проходят размытие лиц и номеров; только после этого обезличенная версия отправляется иностранной модели. Если после такой обработки иностранному провайдеру объективно уже не передаются персональные данные, то именно эта операция с обезличенным текстом не должна квалифицироваться как трансграничная передача ПДн. Но здесь критична эффективность фильтрации: если система регулярно пропускает идентификаторы, юридически это всё равно будет передачей ПДн.
При этом полностью от обязанностей оператора это Вас не освобождает. Если внутри российской части системы Вы принимаете и хотя бы кратковременно обрабатываете сообщения, содержащие ПДн, либо используете идентификатор устройства, позволяющий выделять пользователя, скорее всего, потребуется обычное уведомление Роскомнадзора по ст. 22, политика обработки ПДн, внутренние документы, цели и сроки обработки, меры защиты и корректная модель удаления данных. Сейчас обязанность уведомлять сформулирована широко, а исключений осталось немного.
То есть оптимально здесь проектировать систему не через получение согласий всех потенциально упомянутых третьих лиц — практически это нереализуемо, — а через минимизацию данных и локальное обезличивание до передачи иностранной модели и до публичной публикации. Тогда существенно проще и вопрос с трансграничной передачей, и риск незаконного распространения данных третьих лиц.
Если будете запускать проект в РФ, здесь имеет смысл отдельно проверить архитектуру потока данных и уже под неё подготовить комплект: схему обработки ПДн, уведомление в Роскомнадзор, при необходимости уведомление о трансграничной передаче, политику конфиденциальности, пользовательские правила и требования к модулю автоматического маскирования. Именно в таком проекте лучше сначала юридически зафиксировать data flow, а затем уже писать документы.
Тогда тут больше момент такой, что сначала локально обезличиваем запрос к ИИ заграницей, чтобы не передавать ПД, но ничто не дает 100 процентную точность в отсеивании этих данных. Придеться все равно уведомить и есть ли вообще запрет на отправку ПД заграницу без хранения на их стороне?
Мне кажется, можно рассмотреть вариант консультации по списку вопросов
Напишите мне в личный чат — разберем Вашу ситуацию более подробно.