Почему это важно сейчас
IT-отрасль прошла путь от «wild west» до heavily regulated industry. IT-компания сегодня обязана иметь: consent-менеджмент, data localization, breach notification (72ч в ЕС / 24ч в РФ), DPO, transfer impact assessments (Schrems II), AI governance, audit trails, right to be forgotten. Это не опциональная надстройка, а базовый compliance-контур.
Риски использования внешних API — не только финансовые, но и юридические и репутационные: утечка данных через стороннего провайдера — ваша ответственность.
Регуляторный таймлайн 2000–2026
| Год | Регулятор | Ключевое |
|---|---|---|
| 2000 | COPPA (США) | Дети <13 |
| 2002 | ePrivacy (ЕС) | Cookies |
| 2006 | 152-ФЗ (РФ) | Персональные данные |
| 2014 | 242-ФЗ (РФ) | Локализация ПДн |
| 2018 | GDPR (ЕС) | Штрафы до 4% выручки, DPO, 72ч |
| 2020 | CCPA (США) | — |
| 2020 | Schrems II (CJEU) | Privacy Shield недействителен → только SCC + TIA |
| 2020 | LGPD (Бразилия) | — |
| 2021 | PIPL (Китай) | До 5% выручки |
| 2023 | DPDP (Индия) + 12+ штатов США | VCDPA, CPA, CTDPA, OCPA, UCPA, ICPA |
| 2024 | EU AI Act | Риск-модель |
| 2025 | 420-ФЗ (РФ) | Штрафы до 500 млн ₽ / 3% выручки, уголовка до 10 лет |
| 2025 | EU Data Act | Portability, cloud switching |
| 2026 | EU AI Act — full application | High-risk, Art. 50 |
Compliance-контур
- Consent-менеджмент — правовые основания обработки каждой категории данных.
- Data localization — 242-ФЗ: базы персональных данных граждан РФ — на территории РФ.
- Breach notification — 72 часа в ЕС (GDPR), 24 часа в РФ.
- DPO — ответственный за защиту данных.
- Transfer impact assessment (TIA) — после Schrems II любой трансфер за рубеж требует оценки (SCC + TIA).
- AI governance — EU AI Act: риск-модель, full application в 2026.
- Audit trails, right to be forgotten.
Почему self-hosted закрывает юридические риски
- Данные не покидают сеть: промпты, код и внутренние документы не уходят третьим провайдерам — исчезает главный риск трансфера данных за рубеж (и основание для TIA/SCC).
- Локализация выполнена тривиально: инференс, логирование и хранение — на территории РФ.
- Управление доступами: вы сами решаете, кому выдать доступ, на какой трафик реагировать алертом.
- Аудит: каждый токен логируется — audit trail встроен в инфраструктуру.
Вывод
В 2026 вопрос не «удобный ли ИИ», а «кто отвечает за данные». Для RU-рынка с чувствительным кодом и внутренними документами self-hosted инференс — не оптимизация, а compliance-требование.
Смежные материалы: Почему не API (часть 1 серии «Наш опыт»), Финальная архитектура (часть 5).