Почему это важно сейчас

IT-отрасль прошла путь от «wild west» до heavily regulated industry. IT-компания сегодня обязана иметь: consent-менеджмент, data localization, breach notification (72ч в ЕС / 24ч в РФ), DPO, transfer impact assessments (Schrems II), AI governance, audit trails, right to be forgotten. Это не опциональная надстройка, а базовый compliance-контур.

Риски использования внешних API — не только финансовые, но и юридические и репутационные: утечка данных через стороннего провайдера — ваша ответственность.

Регуляторный таймлайн 2000–2026

ГодРегуляторКлючевое
2000COPPA (США)Дети <13
2002ePrivacy (ЕС)Cookies
2006152-ФЗ (РФ)Персональные данные
2014242-ФЗ (РФ)Локализация ПДн
2018GDPR (ЕС)Штрафы до 4% выручки, DPO, 72ч
2020CCPA (США)
2020Schrems II (CJEU)Privacy Shield недействителен → только SCC + TIA
2020LGPD (Бразилия)
2021PIPL (Китай)До 5% выручки
2023DPDP (Индия) + 12+ штатов СШАVCDPA, CPA, CTDPA, OCPA, UCPA, ICPA
2024EU AI ActРиск-модель
2025420-ФЗ (РФ)Штрафы до 500 млн ₽ / 3% выручки, уголовка до 10 лет
2025EU Data ActPortability, cloud switching
2026EU AI Act — full applicationHigh-risk, Art. 50

Compliance-контур

  • Consent-менеджмент — правовые основания обработки каждой категории данных.
  • Data localization — 242-ФЗ: базы персональных данных граждан РФ — на территории РФ.
  • Breach notification — 72 часа в ЕС (GDPR), 24 часа в РФ.
  • DPO — ответственный за защиту данных.
  • Transfer impact assessment (TIA) — после Schrems II любой трансфер за рубеж требует оценки (SCC + TIA).
  • AI governance — EU AI Act: риск-модель, full application в 2026.
  • Audit trails, right to be forgotten.

Почему self-hosted закрывает юридические риски

  • Данные не покидают сеть: промпты, код и внутренние документы не уходят третьим провайдерам — исчезает главный риск трансфера данных за рубеж (и основание для TIA/SCC).
  • Локализация выполнена тривиально: инференс, логирование и хранение — на территории РФ.
  • Управление доступами: вы сами решаете, кому выдать доступ, на какой трафик реагировать алертом.
  • Аудит: каждый токен логируется — audit trail встроен в инфраструктуру.

Вывод

В 2026 вопрос не «удобный ли ИИ», а «кто отвечает за данные». Для RU-рынка с чувствительным кодом и внутренними документами self-hosted инференс — не оптимизация, а compliance-требование.

Смежные материалы: Почему не API (часть 1 серии «Наш опыт»), Финальная архитектура (часть 5).

← Что ожидают пользователи от LLM-инференса в 2026: шесть параметров Подбор модели под железо: VRAM-бюджет →