Риски биометрии и ИИ: как защитить данные при внедрении корпоративных систем
По данным ПРАВО.Ru, юристы BBNP, K12, Seven Hills Legal, «Селектела» и «Магнита» разобрали типичные ошибки при внедрении биометрии и ИИ-агентов.
Владислав Донской·обновлено 21 сентября 2026 г.

Обоюдоострая биометрия и тихие риски обучения ИИ
Для практикующего безопасника каждая такая ошибка — готовый вектор атаки, который открывает не внешний злоумышленник, а собственное руководство.
Биометрия: одна цель — другой бизнес-процесс
Юрист BBNP Данила Садовский бьёт в самую чувствительную точку: биометрию заводят под контроль доступа на объект, а затем «вплетают» в мониторинг рабочего времени. Для безопасника это знакомая картина — данные, собранные под одну легитимную цель, уезжают в другую инфраструктуру без пересогласования с субъектом. Для регулятора это новая цель обработки, а согласие — на старую. Та же логика работает и в потребительских устройствах: сканер отпечатка обслуживает разблокировку, платёжный кошелёк и пару сторонних приложений, а пользовательское согласие остаётся одно на всех.
ИИ внутри компании: парсинг без правил
Руководитель практики К12 Валерий Панин ставит жёсткий фильтр: «Внедрение ИИ-агента в организации должно сопровождаться трехэтапным анализом: зачем он нужен, какую задачу он будет решать, можно ли обойтись без обработки персональных данных. Приватность пользователя должна быть на первом месте». Наталия Спицына из Seven Hills Legal добавляет неудобную правду про сотрудников: они уже загружают данные в ИИ через CRM, почту и поиск — просто не докладывают. Контролировать нужно и вход, и выход модели, и Спицына формулирует это прямо: «Важно не только проверять, что загружают в ИИ, а еще и что делать с данными, которые он выдает. В частности, проверять их человеком». Без этой связки на выходе ИИ выдаёт персональные срезы, которые потом не отследить. Закон об ИИ льготного режима для обучения на персональных данных не вводит, а техническая доступность открытых источников не даёт права их парсить. Компании нужен встроенный в систему управления рисками процесс работы с парсингом, а не строчка в политике «по запросу».
ЦОД, ответственность и два разных понятия
Руководитель отдела «Селектела» Вера Зотова разруливает типичную подмену: ЦОД отвечает за безопасность сети, за персональные данные субъектов отвечает оператор — то есть клиент. Никакой «облачной амнистии» за передачу чувствительных данных нет, и распределение ответственности должно быть прописано в договоре до байта. Валентина Миронова из «Магнита» закрывает тему базой: «Защита информации и информационная безопасность — это два разных понятия. Информационная безопасность — это состояние защищенности, которую обеспечивает конфиденциальность данных, их целостность и их доступность». Пока эти два понятия путают в одном документе, чек-лист остаётся набором галочек для аудита, а не рабочим контуром защиты.