Уважаемый Денис.
Да, если в тексте, который направляется в API американского провайдера, содержатся сведения, позволяющие прямо или косвенно определить физическое лицо, передача такого текста будет трансграничной передачей персональных данных. Отсутствие ФИО, телефона или идентификатора автора сообщения этого не меняет: персональными могут быть данные любого физического лица, упомянутого в сообщении. Это следует из п. 1, 3 и 11 ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ.
При этом я бы не исходила из того, что госномер автомобиля сам по себе всегда является персональными данными. Значение имеет возможность определить человека по совокупности сведений: например, номер автомобиля вместе с адресом, ФИО, фотографией, обстоятельствами ДТП и т. п.
Если необработанный текст с такими сведениями передается иностранному API, необходимо учитывать следующее.
Во-первых, оператору потребуется обычное уведомление Роскомнадзора об обработке персональных данных по ст. 22 Закона № 152-ФЗ, если отсутствует предусмотренное законом исключение, а до начала трансграничной передачи — отдельное уведомление по ст. 12 Закона № 152-ФЗ.
США в действующем перечне государств, обеспечивающих адекватную защиту персональных данных, утвержденном приказом Роскомнадзора от 05.08.2022 № 128, не указаны. Поэтому по действующей редакции ст. 12 Закона № 152-ФЗ передача в такую страну не должна начинаться до истечения предусмотренного законом срока рассмотрения уведомления — 10 рабочих дней, если Роскомнадзор не запросит дополнительные сведения.
Во-вторых, правило локализации из ч. 5 ст. 18 Закона № 152-ФЗ применяется при сборе персональных данных граждан РФ: их запись, систематизация, накопление, хранение, уточнение и извлечение с использованием зарубежных баз не допускаются, кроме прямо установленных законом случаев.
Поэтому схема «приложение сразу передает исходный пользовательский текст в США» здесь наиболее рискованна. Безопаснее сначала направлять сообщение на устройство пользователя либо российский сервер, удалять из него персональные данные и только затем отправлять очищенную версию иностранному API.
В-третьих, получать согласие каждого соседа, водителя или иного третьего лица во всех случаях закон прямо не требует. Согласие является одним из оснований обработки, но ст. 6 Закона № 152-ФЗ предусматривает и другие основания, в частности обработку для реализации законных интересов оператора или третьих лиц при условии, что не нарушаются права субъекта.
Однако применительно к описанной Вами публичной карте рассчитывать только на это основание я бы не рекомендовала. Особенно если сведения о третьих лицах предполагается не только технически проверить, но затем опубликовать для неопределенного круга лиц. Для распространения персональных данных действует специальная ст. 10.1 Закона № 152-ФЗ.
Поэтому практическое решение — предусмотреть запрет на публикацию персональных данных третьих лиц и их автоматическое удаление либо маскирование.
Само по себе «обезличивание» также не всегда полностью снимает требования Закона № 152-ФЗ. По п. 9 ст. 3 обезличивание — это операция именно с персональными данными, после которой определить их принадлежность конкретному человеку невозможно без дополнительной информации.
Чтобы фактически уйти от режима трансграничной передачи ПДн, обработку необходимо организовать так, чтобы еще до обращения к американскому API из текста были необратимо удалены сведения, позволяющие идентифицировать человека, в том числе по совокупности данных. Простая замена «Иван Иванов» на [ФИО] недостаточна, если одновременно остаются точный адрес, должность, номер автомобиля и описание ситуации, позволяющие понять, о ком идет речь.
Для фотографий аналогично: лица, номера автомобилей и иные идентифицирующие элементы необходимо обрабатывать до отправки за рубеж; целесообразно также удалять метаданные фотографии, включая геолокацию.
Отдельно рекомендую проверить используемый Вами хэш идентификатора устройства. Нельзя автоматически считать его неперсональными данными только потому, что он не содержит имени или телефона. Если это постоянный идентификатор, позволяющий связать между собой сообщения, действия, геолокацию или иные сведения конкретного пользователя, Роскомнадзор может рассматривать совокупность таких данных как информацию о косвенно определяемом лице по п. 1 ст. 3 Закона № 152-ФЗ.
Вывод:
Оптимальная с точки зрения рисков архитектура: исходный текст и фотографии сначала обрабатываются локально либо на российской инфраструктуре, из них удаляются идентифицирующие сведения, и только после этого в иностранный API передается очищенный контент. Если же в США фактически уходит текст, содержащий персональные данные, необходимо соблюдать требования ст. 6, 12, 18 и 22 Закона № 152-ФЗ о правовом основании обработки, локализации, уведомлении Роскомнадзора и трансграничной передаче.
Если у Вас возникнут дополнительные вопросы по обработке и защите персональных данных, можете обратиться ко мне в чат. Я практикующий юрист с опытом работы более 20 лет, в сфере персональных данных — более 5 лет.
Снимает риски, ЕСЛИ маскирование происходит ДО отправки за рубеж.
Если на российском сервере (или внутри самого приложения на устройстве) алгоритм полностью удаляет или заменяет персональные данные (размывает лица и номера, заменяет ФИО и точные адреса на обобщенные теги вроде [ФИО], [Адрес]), то в США уходит обезличенная информация, которая больше не подпадает под определение персональных данных № 152-ФЗ.
Обезличивание должно быть необратимым для иностранной стороны. Нейросеть в США ни при каких условиях не должна иметь технической возможности восстановить личность человека по переданному фрагменту.