Проблемы правового регулирования обработки персональных данных в эпоху развития искусственного интеллекта
Авторы
- ОЗЕРОВ Глеб Андреевичаспирант, специальность «Теоретико-исторические правовые науки», юридический факультет, Федеральное государственное бюджетное образовательное учреждение высшего образования Донской государственный технический университетgleb_oze@mail.ru
- Поступление в редакцию:
- 15.05.2026
- Принятие в печать:
- 29.06.2026
- Опубликовано:
- 06.07.2026
Аннотация и ключевые слова
Актуальность исследования обусловлена стремительным развитием технологий искусственного интеллекта и ростом масштабов обработки персональных данных, сопровождающимся увеличением числа утечек информации, непрозрачностью алгоритмических решений и недостаточной эффективностью действующих механизмов правовой защиты. Существующее законодательство о персональных данных, ориентированное на традиционные модели обработки информации, не в полной мере учитывает особенности функционирования ИИ-систем. Цель исследования заключается в выявлении системных проблем правового регулирования обработки персональных данных в условиях развития искусственного интеллекта и разработке предложений по совершенствованию законодательства в данной сфере. Методологическую основу исследования составили сравнительно-правовой, формально-юридический, системный и телеологический методы научного познания. В результате исследования установлено, что ключевыми проблемами современного регулирования выступают кризис принципа информированного согласия, отсутствие эффективного механизма реализации права на объяснение автоматизированных решений, неопределённость распределения ответственности между участниками ИИ-обработки, а также отсутствие специального правового режима для обученных ИИ-моделей и биометрических технологий. Обоснована необходимость формирования института алгоритмической подотчётности, введения категории «ИИ-согласия», закрепления права на содержательное объяснение автоматизированных решений и создания специального механизма правового контроля за обученными ИИ-моделями.
Ключевые слова: персональные данные, искусственный интеллект, обработка данных, информированное согласие, алгоритмическая прозрачность, автоматизированные решения, GDPR, цифровые права, защита персональных данных, алгоритмическая подотчётность
Текст статьи
Введение
Прогрессирование и масштабирование применения ИИ в науке, медицине, бизнесе и повседневной жизни населения детерминирует объективную потребность в расширении правового поля регулирования данным инструментом, поскольку преимуществам и возможностям ИИ корреспондируют риски, основополагающие из которых связаны с утечкой персональных данных. По данным экспертно-аналитических центров ЭАЦ ГК InfoWatch; F.A.C.C.T. и DLBI, утечка персональных данных в мире ежегодно составляет 200- 600 тыс. инцидентов, причем, с каждым годом тенденция усиливается, что обусловлено перманентным развитием ИИ, значительно опережающем методы борьбы с кибер-рисками. Так, в период 2020-2025 рост числа инцидентов, связанных с утечкой персональных данных, составил 30% (с 240 тыс. к 656 тыс.). В России, согласно оценке Роскомнадзора, РБК, РИА Новости, данный показатель составил порядка 200 тыс. инцидентов, объем скомпрометированных данных, при этом, равен 3,27 млн. инцидентов. На долю России сегодня приходится 8,5% всех случаев утечки данных. Наибольший% утечки персональных данных приходится в нашей стране на здравоохранение и государственный сектор, в общем, наиболее уязвимые «места» национальной безопасности. В экономическом секторе лидирующие позиции по утечке данных занимает торговля, на нее приходится 27,8% всех инцидентов и более 35,1% случаев компрометации персональных данных. Почти треть (29%) всех попавших в даркнет персональных данных составляет аутентификационная информация, в том числе, пароли, логины, номера телефонов, адреса электронной почты. Доля персональных данных в общем объёме утекшей информации выросла с 63,1% в 2023 г. до 78,9% в 2024 г. Более 99% утечек в России носят умышленный характер – на случайные нарушения приходится лишь 0,5% инцидентов. В первой половине 2024 г. 51,3% всех утечек пришлись на малый бизнес и ИП (до 50 сотрудников) – вдвое больше, чем годом ранее.
Вышеприведенная статистика свидетельствует о масштабе проблемы правового регулирования обработки персональных данных в эпоху развития ИИ, декларируемой сегодня на международной арене и в национальном правопорядке и доктрине в качестве важнейшего вектора развития современного права [7, с. 112]. Непосредственно в российском праве основы регулирования обработки персональных данных в контексте использования ИИ представлены в нескольких документах, совокупность которых, однако, не формирует собой полновесного, комплексного законодательства, является пробельным.
Основным нормативным актом, регулирующим вопросы обработки персональных данных, служит ФЗ №152-ФЗ «О персональных данных» от 27 июля 2006 года, положения которого распространяются, в том числе, на автоматизированную обработку данных с применением ИИ. В законе установлен ряд требований к применению ИИ для обработки персональных данных: это ограничение принятия решений исключительно на базе ИИ, необходимость согласования права использования персональных данных с их владельцами. В законе также закрепляется обязанность оператора обеспечивать прозрачность обработки персональных данных и предоставлять субъекту возможность обжалования принятых решений. При этом, согласие субъекта персональных данных должно быть конкретизированным, информированным, осознанным и выраженным в явной форме. Дополнительно действует принцип минимизации данных, согласно которому допускается обработка только тех сведений, которые необходимы для достижения заранее определенной цели. В законе также закреплено требование локализации персональных данных: в соответствии с частью 5 статьи 18 ФЗ №152-ФЗ «О персо- нальных данных» операторы обязаны обеспечивать хранение и обработку данных граждан Российской Федерации с использованием баз данных, размещенных на территории страны. Наряду с этим предусмотрена необходимость применения организационных и технических мер защиты информации вне зависимости от используемых технологий, включая системы искусственного интеллекта.
Общие нормы о защите данных, выраженные в ФЗ №152-ФЗ «О персональных данных», в 2020 г. дополнены специальным экспериментальным правовым режимом, направленным на апробацию инновационных решений. Так, Федеральный закон № 123-ФЗ об эксперименте по регулированию ИИ в Москве от 24 апреля 2020 года допускает обработку обезличенных персональных данных без согласия субъекта в целях повышения эффективности государственного и муниципального управления. Дополняет его Федеральный закон № 258-ФЗ об экспериментальных правовых режимах от 31 июля 2020 года, устанавливающий общие условия внедрения цифровых и технологических инноваций. Закон обеспечил гибкость регулирования обработки персональных данных, возможность тестирования ИИ, снижение административных барьеров.
Однако, его существенными изъянами стали – ограниченность территорий и сроков тестирования ИИ, отсутствие системного регулирования, риск ослабления защиты персональных данных. В общем, данный режим стал временным решением, но впоследствии не сформировал, не выступил базой для формирования полноценной модели регулирования.
Далее, в Постановлении Правительства РФ № 1119 от 1 ноября 2012 года, а также в нормативных документах уполномоченных органов, определяющих требования к безопасности информации при ее автоматизированной обработке, осуществлена регламентация вопросов защиты персональных данных. Плюсы постановления – детальное регулирование безопасности, изъяны – отсутствие положений, регулирующих поведение ИИ как субъекта принятия решений. В общем, регулирование смещено в сторону информационной безопасности, а не алгоритмической ответственности.
Отраслевые особенности применения ИИ отражены в Приказе Минздрава России № 193н от 11 апреля 2025 года, который допускает использование систем ИИ, включая системы поддержки принятия врачебных решений, при телемедицинских консультациях при условии их регистрации в установленном порядке.
В международном праве законодательство, регулирующее обработку персональных данных с использованием ИИ, базируется на риск-ориентированном подходе. В частности, в Европейском союзе принят AI Act (Regulation (EU) 2024/1689), устанавливающий дифференцированные требования к обработке персональных данных, в зависимости от уровня потенциального риска применения технологий. Кроме того, Рамочная конвенция Совета Европы об ИИ закрепляет необходимость учета вероятности и степени возможного ущерба правам человека при разработке и внедрении соответствующих систем.
Базируясь на вышеизложенном, следует постулировать, что российское законодательство в сфере обработки персональных данных при использовании технологий ИИ базируется на сочетании общих норм о защите данных, специальных экспериментальных режимов и отраслевых актов, с учетом тенденций международного регулирования. Нормы, регулирующие порядок сбора, хранения и использования персональных данных, устанавливают требования к согласию субъектов, ограничения на автоматизированные решения ИИ, принципы минимизации и локализации данных, а также обязательность их защиты. Однако, тем действующая правовая модель носит преимущественно общий характер и ориентирована на традиционные способы обработки информации, что обуславливает наличие существенных пробелов: отсутствует легальное определение искусственного интеллекта и особенностей его функционирования, не урегулированы процессы обучения моделей и риски повторной идентификации обезличенных данных, сохраняется формальный характер согласия субъектов, и, наконец, наблюдается фрагментарность регулирования, компенсируемая лишь временными экспериментальными режимами, что в целом снижает уровень правовой определённости и не в полной мере отвечает современным технологическим вызовам.
Основная часть
Более подробный предметный анализ проблем правового регулирования обработки персональных данных в эпоху развития искусственного интеллекта требует предварительного сравнительного анализа обработки персональных данных с ИИ и традиционными системами. Принципиальное различие лежит в плоскости четырех основных аспектов:
1. Вторичный вывод данных (secondary inference). Машинное обучение позволяет ИИ-системам извлекать из общего массива нейтральных данных личные сведения о субъекте, которые не должны становиться публичными (политические взгляды, состояние здоровье, геолокация, сексуальная ори- 7 ентация), в общем, основные риски связаны с утечкой «интимных» данных [20, с. 1023]. Утечка происходит из-за «слива» данных из банковской системы, приложений доставки, медицинских учреждений и т.д. Проблема защиты таких персональных данных, препятствования их утечке связана с тем, что закон «О персональных данных» ориентирован на первичные данные, не содержит понятия «производные данные» и не регулирует режим их обработки, что образует очевидный и существенный правовой пробел, требующий законодательного восполнения [6, с. 89].
2. Непрозрачность («эффект чёрного ящика»). Нейросетевые архитектуры, особенно глубокое обучение (deep learning), принимают решения на базе множественного массива операций взвешивания, которые не поддаются интерпретации ни разработчиком, ни пользователем, ни субъектом данных [18, с. 24]. Что продуцирует противоречие между правом субъекта на информацию о логике обработки (ч. 7 ст. 14 Закона № 152-ФЗ) и объективной технической невозможностью предоставления такой информации в содержательной и верифицируемой форме.
3. Многосубъектность и рекомбинация данных. Современные ИИ-системы, как правило, функционируют в распределённой инфраструктуре с участием множества операторов: облачных провайдеров, разработчиков моделей, агрегаторов обучающих данных, API-поставщиков. При этом каждый участник цепочки обрабатывает лишь сегмент данных, не располагая полным контролем над конечным результатом [15, с. 78]. Традиционная бинарная конструкция «оператор – субъект персональных данных» принципиально не охватывает подобную распределённую архитектуру, порождая системные разрывы в цепочке юридической ответственности.
4. Динамическая трансформация данных. В отличие от статических баз данных, обученная ИИ-модель выступает автономным носителем информации о субъектах данных обучающей выборки – причём данная информация сохраняется в модели даже после формального удаления соответствующих записей из исходного датасета (цифровой след) [13, с. 345]. Это превращает право на удаление данных («право быть забытым»), закреплённое в ст. 14 Закона № 152-ФЗ.
Последствием вышеизложенных аспектов использования ИИ в обработке персональных данных выступает нарушение принципа добровольного согласия, являющегося ключевым принципом этики защиты прав человека, в том числе, защиты данных о нем. Несмотря на систематическое блокирование источников утечки данных (боты в запрещенных сетях, базы данных в даркнете, в общем, любые источники деанонимизации), технологическая возможность их полной блокировки отсутствует. Таким образом, обнаруживается концептуальная (если не априорная) невозможность соблюдения принципа добровольного согласия, вытекающая на фоне дальнейшего развития ИИ в кризис добровольного информационного согласия.
В доктрине принципа добровольного информированного согласия закреплены требования к его содержанию: субъект должен понимать, какие данные, кем, в каких целях и каким образом обрабатываются. Применительно к ИИ-системам выполнение данных требований сталкивается с объективными препятствиями. Как постулируют S. Wachter, B. Mittelstadt и L. Russell [20, с. 1031], ИИ-системы в автономном режиме формируют цели обработки в процессе обучения и функционирования, вследствие чего оператор объективно не способен заранее раскрыть субъекту исчерпывающую информацию о логике функционирования системы и возможных последствиях обработки. Что девальвирует институт согласия:
де-юре он существует, но де-факто не функционирует и не защищается.
Немаловажен и феномен «усталости от согласия» (consent fatigue), описанный в работах P. Schwartz и D. Solove [19, с. 1877]: в условиях повсеместного распространения цифровых сервисов согласие превращается в механический формальный ритуал, лишённый рефлексивного анализа. Речь идет о том, что субъект (человек) автоматически («на автомаете») принимает все условия пользования его данными. На практике лишь ничтожно малая доля пользователей действительно читает пользовательские соглашения и политику обработки данных [10, с. 545]. Применительно к ИИ эта проблема приобретает критический характер: даже квалифицированный юрист, как правило, не в состоянии дать адекватную оценку реальным рискам конкретной ИИ-обработки на основании стандартного уведомления об обработке данных.
В целях решения данной проблемы, преодоления кризиса добровольного информированного согласия в зарубежной правовой доктрине предлагается модель «динамического согласия», разработанная L. Floridi. Сущностно модель представляет собой перманентную актуализацию волеизъявления субъекта по мере трансформации целей и методов обработки [16, с. 212]. Y. Mendelson разрабатывает концепцию «контексту- альной целостности» (contextual integrity) как критерия правомерности обработки: данные могут использоваться только в том контексте, в котором они были собраны [17, с. 36]. В российской доктрине А.И. Савельев указывает на необходимость перехода от индивидуального к коллективному управлению данными как институциональной альтернативе деградировавшему принципу согласия [8, с. 92].
На взгляд автора данной статьи, решение проблемы требует следующих мер:
1) дополнения закона «О персональных данных» специальной статьей об «ИИ-согласии», устанавливающей для операторов ИИ-систем расширенные требования к раскрытию информации: обязательное указание факта применения ИИ-обработки, перечня технологических категорий используемых алгоритмов, возможного спектра производных данных, которые могут быть сформированы в ходе обработки, а также механизма отзыва согласия с юридически обязывающим последствием в виде обязанности оператора прекратить использование данных в процессе дообучения модели; 2) введение обязательного «уведомления о рисках» по аналогии с требованиями законодательства о финансовых услугах: субъект должен быть уведомлён не только о целях, но и о возможных неблагоприятных последствиях применения ИИ-решений в отношении него – отказе в кредите, страховании, трудоустройстве; 3) учреждение и введение в законодательное поле института «доверительного управляющего данными» (по аналогии с институтом доверительного управляющего) – автономного гражданско-правового механизма, осуществляющего коллективное управление передачи данных от имени группы субъектов при обработке персональных данных крупными ИИ-системами. Данный институт уже функционирует и демонстрирует успешные результаты в Великобритании в рамках концепции data trusts и признана Комиссией по этике данных; 4) введение презумпции несогласия на вторичное использование данных: любое использование персональных данных ИИ-системой для целей, отличных от тех, на которые было получено первоначальное согласие, должно требовать нового самостоятельного согласия – вне зависимости от формальной «совместимости» целей.
Наряду с регулированием вопросов добровольного информационного согласия, требует решения также решение вопросов о наличии или отсутствии у субъекта персональных данных «права на объяснение» ИИ-решений. Речь идет о праве субъекта влиять на ИИ-решения, влекущие для него те или иные последствия. В европейском праве данный вопрос частично разрешен в ст. 22 22 GDPR, закрепляющем право на вмешательство субъекта в автоматизированное решение, влекущее для него правовые последствия или существенно затрагивающее его интересы.
Однако, статья, согласно S. Wachter, B. Mittelstadt и L. Russell [20, с. 1023], является пробельной, она, закрепляет, скорее, право на обжалование и пересмотр конкретного решения с участием человека, т.е. право уже по факту оспорить неприемлемый результат. Право же на «содержательное объяснение» подразумевает право требовать раскрытия логики самого алгоритма автоматизированного решения. Проблема сводится к сложности технологического обеспечения такой возможности. В условиях реального функционирования ИИ-систем даже их разработчики зачастую не способны дать содержательное объяснение конкретного решения – не в силу нежелания, а в силу архитектурной непрозрачности модели.
В российском законодательстве право субъекта персональных данных получить информацию о принятом на основе автоматизированной обработки решении закреплено в ч. 3 ст. 15 Закона № 152-ФЗ, однако данная норма не конкретизирует ни форму, ни содержание, ни пределы такого права, что фактически нивелирует её практическое значение и не формирует реально работающего механизма защиты субъекта. Правоприменительная практика по данной норме в контексте ИИ отсутствует.
В целях решения проблемы обеспечения права на объяснение в ЕС в 2024 г. разработан Акт AI Act, Regulation (EU) 2024/1689, в котором установлены обязательства по обеспечению интерпретируемости на уровне входных и выходных данных, документированию системы, аудиту и сертификации ИИ-систем высокого риска [4 с. 23]. Однако, вновь обязанность по объяснению внутренней логики принятия решений остались нерешенными, вне правового поля. Нами предлагается в целях операционализации права на объяснение в российском праве реализовать следующий взаимосвязанный комплекс мер:
1) дополнить ч. 3 ст. 15 Закона № 152-ФЗ конкретными требованиями к содержанию объяснения автоматизированного решения:
оператор обязан раскрыть субъекту, какие категории данных использовались при принятии решения, какие факторы оказали наибольшее влияние на результат (с указа- 7 нием относительного веса), а также какие контрфактические изменения входных данных могли бы изменить результат решения в пользу субъекта. Требование, связанное с контрфактическими изменениями входных данных призвано наделить субъекта персональных данных объемным пониманием, знаниями о том, изменения каких именно параметров данных способно повлечь иное решение. Например, при принятии решения о выдаче кредита клиент может не просто технически видеть наличие отказа и иметь примерное представление о том, какие именно параметры проходили скоринг, но знать достоверно, какие именно из его данных выступили критерием для отказа; 2) ввести категорию «значимых автоматизированных решений» (по аналогии со ст. 22 GDPR), в отношении которых право на объяснение является безусловным, а обязанность оператора по предоставлению объяснения – самостоятельным правовым обязательством, нарушение которого влечёт административную ответственность. Наибольшую значимость данное нововведение будет иметь в сфере кредитования, занятости, медицинской диагностики, социального обеспечения, образования и правосудия; 3) установить обязанность операторов ИИ-систем, принимающих значимые решения, применять технически обоснованные методы интерпретируемости (SHAP, LIME или их аналоги), попутно документируя результаты их применения для каждого решения, подлежащего хранению в течение установленного срока для целей последующей проверки регулятором или судом; 4) предусмотреть обязательное участие человека в финальном принятии значимых решений: автоматизированная система может формировать рекомендацию, однако окончательное решение с юридическими последствиями для гражданина должно приниматься самим субъектов персональных данных; Далее, одной из наиболее сложных и практически значимых правовых проблем в сфере ИИ и персональных данных является корректная идентификация субъекта юридической ответственности за нарушения, возникающие в ходе многоуровневой распределённой обработки.
Типичная архитектура современной ИИ-системы предполагает участие как минимум четырёх категорий участников: разработчика алгоритма (модели), поставщика обучающих данных, оператора ИИ-системы (внедряющего её в конкретный продукт или услугу) и конечного пользователя. При этом вред, причинённый субъекту персональных данных, может быть следствием действий любого из участников или их совокупности [15, с. 80].
Действующий Закон № 152-ФЗ исходит из того, что существует один оператор персональных данных (и вся правовая нагрузка ложится на него) – субъект, который определяет цели и способы обработки этих данных. Такая модель подходит для обычных централизованных информационных систем, однако оказывается недостаточной для современных ИИ-систем, где в обработке данных одновременно участвуют разработчики алгоритмов, поставщики данных, облачные сервисы и другие участники. Как отмечает Е.В. Талапина, существующая модель ответственности основана на наличии одного оператора, тогда как в ИИ-системах контроль над обработкой данных распределён между несколькими субъектами [9, с. 45].
В европейском законодательстве вышеуказанная проблема решается в рамках концепции «совместных контролёров» (joint controllers, ст. 26 GDPR). Также на рассмотрении сегодня концепция «косвенного контролёра» (indirect controller), разработанная аналитиками из Лейденского университета P. de Hert и V. Papakonstantinou. Суть концепции заключается, в том, что разработчик ИИ-модели несёт ответственность за системные риски обработки данных, заложенные в архитектуру модели, независимо от того, участвует ли он в конкретных операциях обработки [14, с. 134]. Нами предлагается следующая модель распределения ответственности при многоуровневой ИИ-обработке, которая предполагает закрепление в Законе № 152-ФЗ трёхуровневой системы субъектов с дифференцированным объёмом публично-правовых обязательств каждого (рисунок 1):
Введение предложенной на рисунке 1 авторской трехуровневой модели распределения ответственности ИИ-обработки персональных данных должно сопровождаться обязанностью всех субъектов ответственности (разработчик, оператор, поставщик) заключать соглашения распределении ответственности с чётким разграничением сфер компетенций. Исполнение обязательств должно быть задокументировано, посредством уведомительной регистрации в Роскомнадзоре при работе с персональными данными особых категорий.
Отдельную правовую проблему, не получившую пока надлежащего осмысления и, тем более, разрешения ни в российском, ни в большинстве зарубежных правопорядков, представляет фено- мен так называемой «атаки извлечения данных» (data extraction attack) или феномен «утечки» через обученную модель [21, с. 56]. Эмпирически доказано, что крупные языковые модели (LLM), обученные на персональных данных, способны при специфических запросах воспроизводить конкретные персональные данные субъектов из обучающей выборки – вплоть до медицинской информации, финансовых данных, частной переписки [11, с. 234].
С правовой точки зрения изложенное означает, что обученная ИИ-модель является носителем персональных данных и должна квалифицироваться как информационная система, что юридически попадает под требования законодательства об их защите. Речь идет о том, что требования о техническом и организационном обеспечении безопасности персональных данных (ст. 19 Закона № 152-ФЗ) должны распространяться не только на базы данных (первичные данные), но и на обученные ИИ-модели как самостоятельный класс носителей персональных данных.
Для решения проблемы утечки персональных данных через обученную модель предлагается:
1) законодательно определить обученную ИИ-модель как «информационную систему персональных данных» с распространением на неё всего комплекса требований по безопасности, включая аттестацию; 2) ввести обязательное применение технологии дифференциальной конфиденциальности (differential privacy) при обучении ИИ-моделей на чувствительных персональных данных (специальные категории по ст. 10 Закона № 152-ФЗ); Рисунок 1. Авторская модель распределения ответственности при многоуровневой ИИ-обработке персональных данных 7 3) по аналогии с механизмом «забвения» в поисковых системах (ст. 10.3 Закона № 149- ФЗ) ввести механизм «ИИ-забвения»: право субъекта требовать от оператора ИИ-системы проведения проверки модели на предмет возможности воспроизведения его персональных данных и, при подтверждении соответствующего риска, – обязательного дообучения модели с применением методов машинного разучивания (machine unlearning) [18, p. 89] или удаления данных субъекта из обучающей выборки с последующим переобучением модели; 4) ввести специальные требования к аудиту безопасности ИИ-моделей перед их непосредственным коммерческим внедрением, включая обязательное тестирование на устойчивость к атакам с документированием результатов и их предоставлением Роскомнадзору при регистрации ИИ-системы.
Еще одна актуальная проблема связана с утечкой персональных данных в виду распознавания лиц (вопрос легитимности обработки такого рода персональных данных). Вопрос о том, насколько закономерным является сбор и обработка персональных данных в виде распознавания лиц остается среди правоведом дискуссионным. В самом законодательстве (ст. 11 Закона № 152-ФЗ) для обработки которых установлен особый правовой режим, в первую очередь – требование письменного согласия субъекта. Однако на практике биометрическая обработка лиц в условиях массового применения ИИ-систем распознавания лиц сталкивается с рядом объективных противоречий, проблем и ограничений:
– в публичном пространстве (транспортная инфраструктура, торговые центры, спортивные объекты) получение письменного согласия каждого субъекта технически нереализуемо; – системы распознавания лиц нередко функционируют на базе баз данных, сформированных без согласия субъектов – в частности, из публично доступных фотографий в социальных сетях; – действующее законодательство не учитывают алгоритмическую предвзятость (bias) систем распознавания лиц в отношении отдельных демографических групп (лица женского пола, пожилого возраста, с тёмным цветом кожи), что при использовании таких систем в правоохранительных целях создаёт системный риск ошибочных идентификаций.
Европейский подход в Акте об ИИ ЕС предусматривает принципиальный запрет на применение систем биометрической идентификации в режиме реального времени в публичных пространствах, с исчерпывающим перечнем исключений [14, р. 47]. В российском праве до настоящего времени отсутствует даже концептуальное разграничение между биометрической идентификацией (установлением личности неизвестного лица) и верификацией (подтверждением соответствия биометрического образца ранее предоставленным данным) – между тем именно это разграничение является ключевым для определения применимого правового режима [6, с. 112].
Автором статьи предлагается в данной сфере формирование комплексной системы регулирования биометрической ИИ-обработки посредством:
– законодательного разграничения биометрической идентификации и верификации с установлением принципиально различных правовых режимов: верификация с согласия субъекта – в общем режиме; идентификация (установление личности неизвестного лица) – в разрешительном режиме с исчерпывающим перечнем допустимых оснований и обязательным судебным санкционированием; – введения обязательной государственной сертификации систем биометрической идентификации с проверкой: точности идентификации не ниже нормативно установленного порога (дифференцированного по демографическим группам для исключения дискриминационной предвзятости); устойчивости к spoofing-атакам (использование фотографий или масок для обмана системы); – установления обязательного независимого аудита систем биометрической идентификации, применяемых государственными органами, не реже одного раза в год с публикацией агрегированных результатов, включая данные о частоте ложных срабатываний в разрезе демографических групп; – введения уголовной ответственности за формирование баз биометрических данных из публично доступных источников без согласия субъектов в коммерческих или правоохранительных целях – по аналогии с уголовной ответственностью за незаконное получение и разглашение сведений, составляющих личную или семейную тайну (ст. 137 УК РФ).
Заключение
Развитие технологий искусственного интеллекта формирует качественно новые вызовы в сфере правового регулирования обработки персональных данных, которые не могут быть эффек- тивно разрешены в рамках действующего законодательства о защите информации. Действующая система регулирования, основанная преимущественно на положениях Федерального закона «О персональных данных», ориентирована на линейную и централизованную обработку информации, тогда как современные ИИ-системы функционируют в условиях распределённой архитектуры, непрозрачности алгоритмов и постоянной трансформации данных.
В ходе исследования установлено, что ключевыми проблемами современного регулирования являются кризис принципа информированного согласия, отсутствие действенного механизма реализации права на объяснение автоматизированных решений, правовая неопределённость распределения ответственности между участниками ИИ-обработки, а также отсутствие специального правового режима для обученных ИИ-моделей и биометрических технологий. Особую угрозу представляет способность ИИ-систем формировать производные персональные данные и воспроизводить сведения о субъектах даже после удаления информации из исходных массивов данных.
Автором предложен комплекс мер, направленных на формирование более эффективной модели правового регулирования обработки персональных данных в эпоху ИИ. В частности, обоснована необходимость введения категории «ИИ-согласия», законодательного закрепления права на содержательное объяснение автоматизированных решений, создания трёхуровневой системы распределения ответственности между разработчиком, оператором и поставщиком данных, а также распространения требований законодательства о защите персональных данных непосредственно на обученные ИИ-модели. Дополнительно предложены механизмы «ИИ-забвения», обязательного аудита алгоритмов и специального регулирования биометрической идентификации. Дальнейшее развитие законодательства должно осуществляться на основе риск-ориентированного и технологически нейтрального подхода, обеспечивающего баланс между инновационным развитием ИИ и защитой фундаментальных прав личности. Формирование системы алгоритмической подотчётности, прозрачности и контролируемости ИИ является необходимым условием обеспечения правовой безопасности граждан в условиях цифровой трансформации современного общества.
Список литературы
- Конституция Российской Федерации: принята всенародным голосованием 12 декабря 1993 г. // Российская газета. – 1993. – № 237.
- Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных» // СЗ РФ. – 2006. – № 31 (ч. I). – Ст. 3451.
- Указ Президента РФ от 10 октября 2019 г. № 490 «О развитии искусственного интеллекта в Российской Федерации» // СЗ РФ. – 2019. – № 41. – Ст. 5700.
- Regulation (EU) 2024/1689 of the European Parliament and of the Council of 13 June 2024 laying down harmonised rules on artificial intelligence (Artificial Intelligence Act). – Official Journal of the European Union, L 2024/1689.
- Бегишев И.Р., Хисамова З.И. Искусственный интеллект и уголовное право: монография. – Казань: Познание, 2021. – 264 с.
- Минбалеев А.В. Правовое регулирование информации: теория и практика: монография. – Челябинск: ЗАО «Цицеро», 2014. – 176 с.
- Наумов В.Б. Право в эпоху цифровой экономики: монография. – М.: Инфотропик Медиа, 2020. – 320 с.
- Савельев А.И. Электронная коммерция в России и за рубежом: правовое регулирование. – 2-е изд. – М.: Статут, 2016. – 640 с.
- Талапина Э.В. Государственное управление в информационном обществе (правовой аспект). – М.: Юриспруденция, 2015. – 192 с.
- Acquisti A., Brandimarte L., Loewenstein G. Privacy and Human Behavior in the Age of Information // Science. – 2015. – Vol. 347, No. 6221. – Pp. 509–514.
- Brown T. et al. Language Models are Few- Shot Learners // Advances in Neural Information Processing Systems. – 2020. – Vol. 33. – Pp. 1877– 1901.
- Cao Y., Yang J. Towards Making Systems Forget with Machine Unlearning // IEEE Symposium on Security and Privacy. – 2015. – Pp. 463–480.
- Carlini N. et al. Extracting Training Data from Large Language Models // USENIX Security Symposium 2021 Proceedings. – 2021. – Pp. 6475– 6492.
- De Hert P., Papakonstantinou V. The New General Data Protection Regulation: Still a Sound System for the Protection of Individuals? // Computer Law and Security Review. – 2016. – Vol. 32, No. 2. – Pp. 179–194.
- Doshi-Velez F., Kortz M. et al. Accountability of AI Under the Law: The Role of Explanation // Berkman Klein Center Working Paper. – 2017. – 90 p.
- Floridi L. The Ethics of Artificial Intelligence. – Oxford: Oxford University Press, 2023. – 312 p.
- Mendelson Y. Contextual Integrity and Personal Data Processing by Artificial Intelligence // Computer Law and Security Review. – 2021. – Vol. 43. – Pp. 105621. 7
- Pasquale F. The Black Box Society: The Secret Algorithms That Control Money and Information. – Cambridge: Harvard University Press, 2015. – 320 p.
- Schwartz P., Solove D. The PII Problem: Privacy and a New Concept of Personally Identifiable Information // New York University Law Review. – 2011. – Vol. 86, No. 6. – Pp. 1814–1894.
- Wachter S., Mittelstadt B., Russell C. Counterfactual Explanations Without Opening the Black Box: Automated Decisions and the GDPR // Harvard Journal of Law and Technology. – 2017. – Vol. 31, No. 2. – Pp. 841–887.
- Yeom S. et al. Privacy Risk in Machine Learning: Analyzing the Connection to Overfitting // 31st IEEE Computer Security Foundations Symposium. – 2018. – Pp. 268–282.