Нейросеть за 30–45 минут собирает черновик политики обработки персональных данных по требованиям 152-ФЗ: компания задаёт состав обрабатываемых данных, цели обработки и перечень операторов, которым данные передаются, а модель — GigaChat, YandexGPT, ChatGPT, Claude или DeepSeek — раскладывает документ по обязательным разделам. Итоговый текст перед публикацией на сайте сверяет юрист или ответственный за обработку персональных данных.
Что делает модель
По нашему опыту, черновик политики обработки персональных данных под типовую компанию модель собирает за 30–45 минут вместо полутора-двух часов ручной сборки по разделам 152-ФЗ.
Компания даёт модели вводные: какие персональные данные обрабатывает — клиентов, сотрудников, посетителей сайта, — с какой целью, на каком основании и кому передаёт данные дальше. Модель раскладывает документ по обязательным разделам закона: общие положения, цели обработки, состав данных, права субъекта, меры защиты, срок хранения.
- Общие положения и правовое основание обработки
- Цели обработки и состав обрабатываемых персональных данных
- Права субъекта персональных данных и порядок их реализации
- Меры защиты данных и срок хранения
Компания в этом документе выступает оператором персональных данных — тем, кто определяет цели и способы обработки. Эта роль сохраняется даже если фактическую обработку ведёт подрядчик на аутсорсе: ответственность перед субъектом данных остаётся на компании-заказчике, исполнитель отвечает перед ней по отдельному договору.
Политику обработки персональных данных легко перепутать с согласием на обработку данных, разобранным в статье про согласие на обработку данных при использовании нейросети. Согласие подписывает конкретный человек перед тем, как компания начнёт обрабатывать его данные. Политика — единый документ компании, который публикуется на сайте и описывает правила обработки данных для всех субъектов сразу.
Модель для документа
GigaChat и YandexGPT держат данные внутри страны и хорошо справляются с типовой структурой документа для компании без сложных схем передачи данных третьим лицам. ChatGPT и Claude точнее формулируют раздел под нестандартную схему — передачу данных зарубежному подрядчику, обработку биометрии, работу с данными несовершеннолетних. DeepSeek — самый дешёвый вариант для обновления уже готового документа под новую редакцию закона.
- GigaChat — данные внутри страны, подходит для типовой структуры документа
- YandexGPT — быстрый черновик под простую схему обработки данных
- ChatGPT (GPT-5) — точнее формулирует раздел под нестандартную схему передачи
- Claude — лучше держит документ с несколькими приложениями подряд
- DeepSeek — дешёвый токен для ежегодного обновления готовой политики
Для новой компании, которая собирает документ с нуля, точнее выходит у Claude или ChatGPT — там меньше риск пропустить обязательный раздел. Для ежегодного обновления уже готовой политики под изменения в законе хватает GigaChat или DeepSeek — задача сводится к правке нескольких пунктов вместо сборки документа заново.
Биометрические данные — фотография для пропускной системы, отпечаток пальца для входа в офис — требуют отдельного согласия и отдельного упоминания в политике, отличного от общего согласия на обработку прочих данных. Модель стоит просить выносить такие категории отдельным пунктом с явной пометкой о повышенных требованиях закона.
У компаний с несколькими сайтами или сервисами под разными доменами формы сбора данных отличаются — форма заявки, форма подписки на рассылку, форма регистрации в личном кабинете. Модель стоит просить учитывать каждую форму отдельным пунктом состава данных, иначе документ описывает только одну точку сбора и расходится с фактической практикой сайта.
Шаблон промпта
Хороший промпт для политики обработки персональных данных состоит из четырёх частей: роль модели, вводные о компании и данных, перечень операторов-получателей и структура документа по разделам 152-ФЗ.
- Опишите роль: «Ты юрист, составляешь политику обработки персональных данных по 152-ФЗ»
- Укажите состав обрабатываемых данных и категории субъектов — клиенты, сотрудники, посетители сайта
- Перечислите цели обработки и правовые основания для каждой цели
- Укажите операторов, которым данные передаются дальше — подрядчики, сервисы аналитики
- Задайте структуру: общие положения, цели, состав данных, права субъекта, меры защиты
Какие персональные данные обрабатывает ваша компания?
Отдельный раздел промпта стоит посвятить порядку обращения субъекта данных с запросом на доступ, исправление или удаление своих данных — модель формулирует конкретные сроки ответа и канал обращения (почта, форма на сайте), которые компания дальше обязана соблюдать на практике, поверх формальной декларации в тексте документа.
Перечень операторов-получателей данных стоит держать актуальным отдельным списком — сервисы аналитики, платёжные системы, подрядчики на аутсорсе меняются чаще, чем сам документ пересматривается целиком, и устаревший список в политике расходится с фактической схемой передачи данных.
Что проверяет юрист
| Раздел | Что делает модель | Что проверяет юрист |
|---|---|---|
| Состав данных | Формулирует перечень под вводные компании | Полноту перечня по фактическим формам сбора данных |
| Операторы-получатели | Вставляет список из вводных | Актуальность списка на дату публикации |
| Права субъекта | Прописывает порядок обращения и сроки ответа | Соответствие срокам, установленным законом |
| Меры защиты | Формулирует общие меры под тип данных | Совпадение с фактическими мерами защиты в компании |
Крупной компании стоит назначить ответственного за обработку персональных данных отдельным приказом и указать эту роль в самой политике — контактное лицо, к которому обращается субъект данных или регулятор при проверке. Без явно назначенной роли обращения зависают между отделами без единого ответственного.
Если компания ведёт несколько юридических лиц с разными схемами обработки данных, документ стоит собирать через нейросети для документов — под каждое юрлицо отдельная версия политики с общим шаблоном и разными деталями.
Частые ошибки
- Перечень операторов-получателей данных остаётся без обновления при смене подрядчиков
- Документ копируется у другой компании без адаптации под фактическую схему обработки
- Меры защиты данных описаны общими фразами без привязки к реальным системам компании
- Политика публикуется на сайте без ссылки из формы сбора данных на странице
- Документ утверждается без проверки юристом на соответствие актуальной редакции закона
Отдельный риск — передача данных зарубежному облачному сервису вместе с самим запросом к нейросети, если в тексте промпта случайно оказались персональные данные клиента. Политика должна прямо описывать, какие сервисы обработки используются и куда физически уходят данные при работе с внешними моделями.
Соберите черновик политики на одно юрлицо с типовой схемой обработки данных и сверьте результат с действующим документом, если он уже есть. Только после совпадения по сути переносите метод на сложные схемы с несколькими операторами-получателями.
Вопрос, нарушает ли использование облачных моделей вроде ChatGPT закон о персональных данных, разобран отдельно в статье про ChatGPT и закон о персональных данных. Тот же принцип обезличивания и разделения данных по чувствительности применим и при составлении самой политики.