









|
Библиотека
|
ваш профиль |
Статья опубликована с лицензией Creative Commons Attribution-NonCommercial 4.0 International License (CC BY-NC 4.0) – Лицензия «С указанием авторства – Некоммерческая».|
Юридические исследования
Оформленная ссылка на статью:
Александрова А.С. Принципы обработки персональных данных: функциональная классификация как основа дифференцированного правового регулирования // Юридические исследования. 2026. № 3. С. 1-16. DOI: 10.25136/2409-7136.2026.3.78793 EDN: EGQLCZ URL: https://nbpublish.com/library_read_article.php?id=78793
Принципы обработки персональных данных: функциональная классификация как основа дифференцированного правового регулирования
DOI: 10.25136/2409-7136.2026.3.78793EDN: EGQLCZДата направления статьи в редакцию: 14-03-2026Дата публикации: 21-03-2026Аннотация: В центре исследования – трансформация принципов обработки персональных данных под влиянием цифровых технологий. Предметом выступают принципы статьи 5 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» и их способность отвечать на вызовы автоматизированной обработки, профилирования и алгоритмического принятия решений. Выявляется ключевое противоречие: универсальная модель, основанная на этих принципах, не учитывает функциональную разнородность данных – в цифровой среде одна и та же информация может выполнять разные роли и порождать риски утраты контроля над цифровой идентичностью, скрытого воздействия на поведение и принятия юридически значимых решений на основе непрозрачных алгоритмических моделей. Цель работы – в разработке системы принципов, обеспечивающей переход к дифференцированной, риск-ориентированной модели правового регулирования. Исследование направлено на выявление конституционных оснований такой дифференциации и формулирование гарантий защиты прав субъектов персональных данных в условиях цифровизации и внедрения искусственного интеллекта. Методологическую основу составили формально-юридический, сравнительно-правовой, системный анализ и авторский метод функциональной классификации. Сравнительный анализ проведён с положениями GDPR и Регламента ЕС об искусственном интеллекте (AI Act) 2024 года. Научная новизна заключается в обосновании пяти принципов обработки персональных данных: функциональной дифференциации, риск-ориентированности, алгоритмической подотчётности и объяснимости, презумпции недопустимости дискриминационного профилирования, права на человеческий пересмотр статусных решений. Новизной обладает также иерархическая модель их взаимосвязи: первые два принципа – основание и мера, три последующих – правовые механизмы защиты от наиболее рискогенных видов обработки. Теоретическая значимость: предложенная система позволяет дополнить доктрину конституционного и информационного права, рассматривая защиту данных как гарантию автономии личности, равенства и справедливости в условиях алгоритмического принятия решений. Практическая значимость выражается в формировании концептуальной основы для совершенствования Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», что создаст основу для дифференцированного применения принципов в зависимости от функциональной роли данных. Тем самым реализация предложенной модели становится необходимым условием защиты конституционных прав в условиях цифровизации, обеспечивающим баланс между технологическим развитием и неотъемлемыми правами человека. Ключевые слова: персональные данные, идентифицирующие данные, профилирующие данные, статусные данные, функциональная дифференциация, риск-ориентированный подход, алгоритмическая подотчетность, объяснимость решений, человеческий пересмотр решений, автономия личностиAbstract: This study focuses on the transformation of personal data processing principles under the influence of digital technologies. The subject of the research is the principles enshrined in Article 5 of the Federal Law of the Russian Federation No. 152-FZ of July 27, 2006, "On Personal Data," and their capacity to address the challenges posed by automated processing, profiling, and algorithmic decision-making. A key contradiction is identified: the universal model based on these principles fails to account for the functional heterogeneity of data. In the digital environment, the same information can assume different roles, generating risks such as loss of control over digital identity, covert behavioral influence, and the making of legally significant decisions based on opaque algorithmic models. The aim of the work is to develop a system of principles that facilitates a transition towards a differentiated, risk-oriented model of legal regulation. The research is directed at identifying the constitutional foundations for such differentiation and formulating guarantees for protecting the rights of persons in the context of digitalization and the deployment of artificial intelligence. The methodological framework comprises formal legal analysis, comparative legal analysis, systemic analysis, and the author's method of functional classification. A comparative analysis is conducted with the provisions of the GDPR and the EU Artificial Intelligence Act (AI Act) of 2024. The scientific novelty lies in substantiating five principles of personal data processing: functional differentiation, risk-orientation, algorithmic accountability and explainability, the presumption against discriminatory profiling, and the right to human review of status-determining decisions. The proposed hierarchical model of their interrelationship also possesses novelty: the first two principles serve as the foundation and the measure, while the subsequent three function as legal mechanisms protecting against the most risk-prone types of processing. Theoretical significance: the proposed system allows for the enrichment of the doctrine of constitutional and information law by considering data protection as a guarantee of personal autonomy, equality, and justice in the context of algorithmic decision-making. Practical significance is expressed in the formation of a conceptual basis for improving Federal Law No. 152-FZ of July 27, 2006, "On Personal Data," thereby creating a foundation for the differentiated application of principles depending on the functional role of the data. Consequently, the implementation of the proposed model becomes a necessary condition for the protection of constitutional rights in the context of digitalization, ensuring a balance between technological development and fundamental human rights. Keywords: personal data, identifying data, profiling data, status data, functional differentiation, risk-based approach, algorithmic accountability, explainability of solutions, human review of decisions, personal autonomyПринципы права – это фундаментальные начала, определяющие содержание и направленность правовых норм. Они обеспечивают внутреннее единство правового института, задают векторы его развития и служат критериями оценки правомерности поведения. В условиях цифровой трансформации, когда технологическое развитие опережает законодательство, именно принципы как наиболее устойчивые элементы системы позволяют сохранить её ценностную определённость и применить общие подходы к новым, не урегулированным детально ситуациям. Указанная ценностная определённость получает своё выражение в конституционных принципах, образующих «матрицу защиты» личности и раскрывающихся в комплексе взаимосвязанных прав и гарантий, зафиксированных в статьях 2, 18, 19, 21, 23, 24, 29, 46 Конституции Российской Федерации (далее – Конституция). Именно они задают базовые ориентиры для отраслевого регулирования, в том числе в сфере обработки персональных данных. Однако как отмечает И. В. Черешнева, в цифровую эпоху даже при наличии этих конституционных гарантий возникают новые вызовы: информационная асимметрия, ограниченность традиционной модели информированного согласия и усиление манипулятивного потенциала алгоритмических систем. В этих условиях индивидуальный контроль над данными перестаёт быть достаточной гарантией информационной автономии. Ситуация усугубляется тем, что взаимодействие человека с цифровой средой происходит через каналы, принадлежащие преимущественно частным компаниям, что создаёт дополнительные угрозы для безопасной деятельности личности. Тем самым субъект данных предстаёт в качестве экономически и технологически более слабой стороны информационного обмена, что требует от государства выполнения своей конституционной обязанности по защите прав и свобод человека, вытекающей из статей 2 и 7 Конституции. Преодоление обозначенных вызовов предполагает формирование комплексной системы правовых механизмов, базирующейся на принципах алгоритмической транспарентности и подотчётности, расширения прав субъектов данных (включая право на объяснение и оспаривание автоматизированных решений) и установления дополнительных обязанностей для операторов [1, С. 72-76]. Конкретизацией конституционных начал применительно к сфере информационных отношений призваны выступать принципы обработки персональных данных, закреплённые в статье 5 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон № 152-ФЗ). Законодатель закрепил в статье 5 Закона № 152-ФЗ требования законности, целевой ограниченности, минимизации, точности и ограничения срока хранения, чтобы перевести конституционные гарантии в практические правила для операторов. Эти принципы создавались в эпоху статичного понимания персональных данных как простой учётной информации, и их универсальность тогда считалась достоинством, обеспечивающим единую модель защиты. Однако сегодня они уже не учитывают функциональную разнородность данных, порождённую цифровой трансформацией. В зависимости от способа репрезентации личности выделяются три типа персональных данных, каждый из которых несёт специфические конституционные риски. 1. Идентифицирующие данные («кто?») – статичные обозначения личности на основе формально закреплённых признаков. К ним относятся: ФИО, паспортные данные, ИНН, СНИЛС, а также контактные (коммуникационные) данные, учётные идентификаторы ЕСИА и биометрические верификаторы. Их ключевые риски: подмена идентичности, посягательство на достоинство (статья 21 Конституции); вторжение в частную жизнь, утрата контроля над «цифровым именем», (статья 23 Конституции); несанкционированный сбор и распространение данных (статья 24 Конституции). 2) Профилирующие данные («какой?»). Это динамические поведенческие модели, формируемые на основе цифровой активности: история поиска и покупок, геолокация, данные с устройств интернета вещей, шаблоны поведения. Главный риск здесь – манипуляция поведением и скрытое воздействие, подрывающие автономию воли субъекта. Это создаёт угрозу не только неприкосновенности частной жизни (статья 23 Конституции), но и свободе мысли (статья 29 Конституции), поскольку алгоритмическое воздействие способно незаметно формировать убеждения и предпочтения. К тому же, дискриминационное целевое воздействие на основе профиля прямо противоречит конституционному запрету любых форм ограничения прав по убеждениям (статья 19 Конституции). 3) Статусные данные («какой статус?») – алгоритмические оценки, влияющие на правовое и социальное положение: кредитные рейтинги, скоринговые баллы, репутационные категории на платформах. Риск – алгоритмическая дискриминация и прямое ущемление прав, носящее не информационный, а правоограничивающий характер. На основе таких данных решается доступ к социально значимым благам (получение кредита, трудоустройство, реализация правоспособности, экономических возможностей, формирование социальной репутации), что может нарушать принцип равенства (статья 19 Конституции). Судебная защита (статья 46 Конституции) в данном контексте требует возможности оспаривания не только конечного решения, но и самой алгоритмической процедуры и её критериев [2, С. 52-54]. Выявленная функциональная разнородность персональных данных и совокупность связанных с ней конституционных угроз обусловливают необходимость разработки системы принципов для дифференцированной модели регулирования, учитывающей функциональную природу данных и правовую квалификацию порождаемых ими рисков. О несостоятельности универсальной модели свидетельствует и позиция А. И. Савельева: «возможности технологий «Больших данных» находятся в прямом противоречии с принципами статьи 5 Закона № 152-ФЗ и в целом ставят под сомнение адекватность и эффективность законодательства о персональных данных в его нынешнем виде применительно к новейшим технологическим реалиям» [3, С. 53]. Предлагаемая система принципов призвана восполнить этот пробел. Она развивает требования статьи 5 Закона № 152-ФЗ, перенося акцент на процессы алгоритмической обработки, порождающие новые конституционные риски, и корреспондирует стратегическим ориентирам Указа Президента РФ от 10.10.2019 № 490 «О развитии искусственного интеллекта в Российской Федерации». Её концептуальную основу составляет выделение трёх типов данных – идентифицирующих, профилирующих и статусных. Предлагаемые пять взаимосвязанных принципов легитимируют эту типологию, задают критерии соразмерности и устанавливают гарантии защиты для каждого типа данных. 1. Принцип функциональной дифференциации Принцип функциональной дифференциации выступает системообразующим началом предлагаемой модели регулирования. Его сущность заключается в том, что правовой режим обработки персональных данных должен определяться не формальными характеристиками информации (способ фиксации, степень конфиденциальности, отнесение к законодательно установленным категориям), а функциональной ролью данных в цифровой репрезентации личности. Иными словами, ответ на вопрос «как регулировать?» должен следовать за ответом на вопрос «какую функцию данные выполняют в цифровом пространстве?». Обоснование данного принципа проистекает из фундаментального свойства цифровой среды: одна и та же информация в разных контекстах способна выполнять принципиально различные функции. Паспортные данные, необходимые для идентификации в банковской системе, становятся избыточными при оформлении дисконтной карты, где достаточно менее чувствительных идентификаторов. Ещё более показателен пример с поведенческим профилем: формируемый для персонализации пользовательского опыта, он выступает как профилирующие данные, но тот же профиль, использованный для отказа в кредите, приобретает характер статусных данных, порождая иные правовые риски. Созданный для повышения удобства поведенческий профиль в другом контексте нередко ложится в основу юридически значимых решений. Из этого наблюдения следует ключевой вывод: необходима дифференциация правового режима в зависимости от того, какую функцию выполняют данные. Принцип функциональной дифференциации, обосновывающий выделение идентифицирующих, профилирующих и статусных данных, как раз и создаёт концептуальную базу для такого подхода. Его конституционное обоснование заложено в статье 18 Конституции, ориентирующей правоприменение на приоритет прав человека. Развивая требование законности (статья 5 Закона № 152-ФЗ), этот принцип смещает акцент: оценка правомерности обработки должна учитывать не только формальные основания, но и реальную роль данных в цифровой репрезентации личности. Предопределяя характер конституционных рисков, функциональная роль данных делает принцип дифференциации, по сути, ключевым для внедрения риск-ориентированного регулирования. 2. Принцип риск-ориентированности (пропорциональности) Принцип риск-ориентированности служит своего рода «измерителем» соразмерности: интенсивность регуляторных требований и объём защитных мер должны зависеть от того, насколько серьёзный ущерб конституционным правам способна причинить обработка конкретного типа данных. Нетрудно заметить, что разные данные влекут за собой качественно различные риски. Так, для идентифицирующих – это угроза подмены идентичности, бьющая по достоинству и правосубъектности. В свою очередь, для профилирующих – манипуляция поведением, ставящая под удар автономию воли и частную жизнь. Наконец, для статусных – алгоритмическая дискриминация, отрицающая конституционное равенство. Из этого следует, что и меры защиты должны быть разными: то, что спасает от утечек, бессильно против предвзятости модели, а согласие на сбор данных не гарантирует справедливости автоматизированного отказа. Конституционное обоснование принципа проистекает из обязанности государства защищать права и свободы человека (статья 2 Конституции) и требования о том, что именно права человека определяют смысл и содержание законов (статья 18 Конституции). Конкретизируя принцип минимизации (статья 5 Закона № 152-ФЗ), риск-ориентированный подход требует не только ограничивать объём данных, но и соразмерять меры защиты с вероятным вредом. Это позволяет избежать как избыточных требований, тормозящих развитие, так и недостаточности мер в зонах высокого риска, что означало бы невыполнение государством своей конституционной обязанности. Принцип риск-ориентированности требует, чтобы правовой режим каждого типа данных включал меры, соразмерные природе присущего ему риска. Так, для идентифицирующих данных – это повышенные требования к технической защите – шифрованию, протоколам доступа, а также механизмы оперативного восстановления контроля субъекта над утраченной цифровой идентичностью. В случае с профилирующими данными акцент смещается на регулирование процессов анализа. Здесь необходимы: информированное согласие на профилирование, запрет на использование «тёмных паттернов» (интерфейсных уловок, подрывающих автономию воли) и ограничения на объединение данных из несовместимых источников. Но наибольший объём гарантий требуется для статусных данных, поскольку они напрямую влияют на правовое положение личности. Речь идёт о процессуальных гарантиях справедливости: праве на объяснение решения, возможности его пересмотра человеком, запрете на использование дискриминационных признаков (в том числе через прокси) и обязанности оператора проводить валидацию моделей на предмет предвзятости. Риск-ориентированный подход уже реализован в подзаконном регулировании технической защиты персональных данных: Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» устанавливает четыре уровня защищённости информационных систем, а Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» определяет для каждого уровня состав мер защиты. Чем выше потенциальный вред, тем строже требования. Таким образом, техническое регулирование уже исходит из логики соразмерности, которую предлагается закрепить на конституционно-правовом уровне. Нормативную конкретизацию риск-ориентированный подход получил и в европейском праве. Статья 35 Регламента Европейского Парламента и Совета Европейского Союза 2016/679 от 27.04.2016 о защите физических лиц при обработке персональных данных и о свободном обращении таких данных, а также об отмене Директивы 95/46/ЕС (Общий Регламент о защите персональных данных / General Data Protection Regulation / GDPR) (далее – GDPR) обязывает контролёра проводить оценку воздействия на защиту данных в случаях высокого риска для прав субъектов (системное профилирование, масштабная обработка особых категорий, мониторинг общедоступных мест) [4]. Наиболее последовательное воплощение риск-ориентированный подход получил в Регламенте ЕС об искусственном интеллекте (AI Act). Часть 2 статьи 6 AI Act относит системы ИИ к категории высокого риска исходя из сферы их предполагаемого использования (Приложение III), а не самой технологии. К таким сферам (областям применения) отнесены: биометрия, критическая инфраструктура, образование, занятость, доступ к публичным услугам, правоохранительная деятельность, управление миграцией, отправление правосудия. Однако в рамках этих сфер часть 3 статьи 6 предусматривает исключение для систем, которые не влияют на принятие решений (например, выполняют узкие процедурные задачи, улучшают результаты человеческой деятельности или служат для подготовки данных) – оно не применяется, если система осуществляет профилирование. Как подчёркивается в преамбуле AI Act (пункты 48, 52), степень воздействия на основные права и вероятность наступления вреда имеют определяющее значение для классификации согласно статье 6 AI Act. Для систем, отнесённых к категории высокого риска, устанавливаются строгие требования: система управления рисками (статья 9 AI Act); качество данных (статья 10 AI Act); техническая документация и прозрачность (статьи 11, 13 AI Act); человеческий надзор (статья 14 AI Act); точность, надёжность и кибербезопасность (статья 15 AI Act) [5]. Европейский регулятор, по сути, связывает уровень защиты с характером принимаемых решений. Следовательно, чем серьёзнее возможные последствия для прав личности, тем выше должны быть требования к справедливости, объяснимости и подконтрольности алгоритмических процедур. 3. Принцип алгоритмической подотчётности и объяснимости решений Принцип алгоритмической подотчётности вводит качественно иные требования к операторам, задействующим алгоритмические системы. Недостаточно просто выполнить предписания закона – от оператора требуется способность в любой момент продемонстрировать заинтересованным лицам (будь то регулятор, суд или гражданин) целый ряд обстоятельств. Во-первых, что алгоритмы работают корректно и не содержат встроенной предвзятости. Во-вторых, что методы анализа данных соответствуют тем целям, которые изначально заявлялись. В-третьих, что принятые меры действительно достаточны для минимизации рисков нарушения прав. Для обоснования принципа алгоритмической подотчётности важны три конституционные нормы. Это право на доступ к документам, затрагивающим права (статья 24 Конституции), право на информацию (статья 29 Конституции) и государственная гарантия защиты прав (статья 45 Конституции). В цифровой среде «документы» нельзя понимать узко – это не только сами данные, но и алгоритмические процедуры их обработки, логика решений. Соответственно, и право на доступ приобретает новое содержание: оно трансформируется в право на подотчетность оператора и объяснение принятых алгоритмом решений. Данный принцип является прямым ответом на проблему «непрозрачности» алгоритмических систем, которая делает традиционные механизмы контроля (например, проверку по документам) малоэффективными. Как отмечают исследователи: «функционирование алгоритмов является непрозрачным и неподотчетным, что в литературе принято называть проблемой „черного ящика“». То есть, когда алгоритмические решения, принимаемые в общественно значимых сферах, влекут за собой юридические последствия, их непрозрачность становится критическим фактором. Субъект просто не может понять, почему решение было таким, а значит, не способен оценить его обоснованность и справедливость. В результате право на обжалование превращается в фикцию, а риски нарушения прав возрастают многократно [6, С. 141]. Развивая положения статьи 16 Закона № 152-ФЗ, данный принцип переводит право на возражение из процедурной плоскости в содержательную. Речь уже не просто о том, чтобы субъект мог заявить о несогласии. Оператор обязан доказать через документирование логики и регулярный аудит, что алгоритмы работают корректно, а решения могут быть объяснены. Внешняя проверка при этом становится реальным инструментом контроля. Ещё один важный аспект – связь с требованием точности персональных данных. Этот принцип заставляет взглянуть на это требование иначе: даже самые точные, но изначально предвзятые данные способны приводить к дискриминационным результатам. А значит, формальной точности недостаточно. Алгоритмическая подотчетность призвана обеспечить баланс интересов. Достигается он через закрепление, во-первых, конкретных организационно-технических обязанностей оператора, а во-вторых, соответствующих прав субъекта персональных данных, позволяющих эти обязанности реализовать. Предлагаемый комплекс обязанностей оператора следует отмеченной в научной литературе тенденции поиска «сбалансированной правовой модели», предоставляющей субъектам «достаточный перечень правовых средств защиты» [6, С. 143]. Как видно, алгоритмическая подотчетность предполагает не просто набор требований, а вполне конкретные обязанности оператора. Прежде всего, одна группа связана с прозрачностью и возможностью контроля: документирование (чтобы логику решения можно было восстановить задним числом) и обеспечение внешней проверки в ситуациях, когда права субъекта могут быть нарушены. Другая группа – это гарантии качества и справедливости: систематический аудит моделей на предмет предвзятости. Кроме того, принципиальный момент – ответственность за последствия работы алгоритмов, которая не может быть переложена на разработчиков. Требование о документировании конкретизировано в AI Act: статья 11 и Приложение IV обязывают поставщиков систем высокого риска вести техническую документацию. Она должна включать в себя: – общее описание системы и её назначения; – детальную информацию о логике алгоритмов, архитектуре и процессе разработки; – требования к данным и процедурам их подготовки; – методы валидации, тестирования и метрики для оценки точности и предвзятости; – меры человеческого надзора и кибербезопасности; – систему управления рисками; – механизмы пост-рыночного мониторинга, а также перечень применённых стандартов и декларацию соответствия [5]. Конечная цель перечисленных обязанностей – создание реальных гарантий для субъекта персональных данных, позволяющих ему получить информацию об основаниях принятого решения и, при необходимости, оспорить его. Центральное место среди этих гарантий занимает право на объяснение – право на получение от оператора в доступной форме информации о логике, ключевых факторах и правовых последствиях алгоритмического решения. Без такого объяснения субъект лишён возможности эффективно защищать свои права, поскольку не может идентифицировать суть нарушения. Нормативное обоснование получает этот подход и в GDPR: в статье 13 (подпункт f части 2), статье 14 (подпункт g части 2) и статье 15 (подпункт h части 1) закреплена обязанность контролёра предоставлять субъекту информацию о применении автоматизированного принятия решений, включая профилирование, а также достоверную информацию об имеющемся алгоритме и его значимости. Причём европейский законодатель не ограничивается уведомлением о факте обработки, а требует раскрытия алгоритмической логики [4]. Ещё более подробное обоснование право на объяснение получает в статье 86 AI Act. Согласно ей, если решение, принятое с использованием системы искусственного интеллекта высокого риска, порождает юридические последствия или существенно влияет на человека, он вправе получить от оператора чёткое объяснение: какую роль сыграл искусственный интеллект в принятии решения, и на чём основано само решение. При этом данное право действует, если человек считает, что решение негативно повлияло на его здоровье, безопасность или основные права. Важно, что действие этой нормы ограничено сферами, не урегулированными иными актами Союза (например, GDPR). Иначе говоря, она призвана дополнять существующие гарантии, а не подменять их. [5]. Принцип выстраивает своего рода «лестницу требований» – чем выше риски, тем строже правила. На нижней ступени – идентифицирующие данные. Здесь достаточно стандартных технико-организационных мер, а объяснение, по сути, исчерпывается самим фактом «использован такой-то идентификатор». Ступенью выше – профилирующие данные. Тут уже нужно отчитываться за методы анализа, а объяснение должно внятно показывать, почему человек попал именно в эту категорию, а не в другую. Вершина – статусные данные. Для них требования максимальны: объяснение обязано раскрывать не только логику алгоритма и ключевые факторы, но и обоснование их выбора, правовые последствия решения и процедуру, как его можно оспорить. 4. Принцип презумпции недопустимости дискриминационного профилирования Принцип презумпции недопустимости дискриминационного профилирования запрещает использовать профилирующие данные для построения статусных моделей, если это может привести к дискриминации по признакам, защищённым Конституцией. Исключение возможно лишь тогда, когда такое использование прямо разрешено федеральным законом и сопровождается специальными гарантиями. Развивая антидискриминационные идеи, которые В. В. Игумнов сформулировал в своих трудах применительно к цифровому профилированию [7, С. 161-164], данный принцип смещает акцент на алгоритмические механизмы и проблему косвенных признаков (прокси). Формулировка «презумпция недопустимости» выбрана не случайно: она фиксирует исходное отношение: любые попытки построить статусные оценки на базе поведенческих данных (кредитные скоринги, репутационные рейтинги и т.п.) считаются потенциально дискриминационными, пока не доказано иное. Соответственно, бремя опровержения этой презумпции ложится на оператора – именно он должен подтвердить, что его модель безопасна, лишена предвзятости и не порождает дискриминационных эффектов. Такой подход полностью укладывается в риск-ориентированную логику: рост риска автоматически ужесточает требования к оператору. Принцип опирается на статью 19 Конституции: равенство перед законом, запрет дискриминации по любым социальным, расовым, национальным и иным признакам. Причём неважно, кто дискриминирует – человек или алгоритм. Государство обязано защищать от дискриминации во всех её формах, включая алгоритмическую. Если статья 10 Закона № 152-ФЗ запрещает напрямую обрабатывать, скажем, данные о национальности или политических взглядах, то предлагаемый принцип идёт дальше. Он запрещает дискриминацию, даже когда она достигается не напрямую, а через предвзятость алгоритмов, обученных на исторических данных. Контроль смещается с входящей информации на исходящие решения. Неважно, какие признаки использовались формально – важно, не приводит ли алгоритм к дискриминационным последствиям через косвенные прокси. Российское отраслевое законодательство в данном вопросе ограничивается формальным запретом обработки специальных категорий персональных данных. GDPR же не останавливается на этом: дополняя аналогичный запрет статьи 9, он содержит преамбульные положения, которые обязывают контролёра предотвращать дискриминационные эффекты – и делать это вне зависимости от того, какие именно исходные данные обрабатываются. Пункт 71 преамбулы GDPR требует от контролёра предотвращать дискриминационные эффекты независимо от того, на основе каких исходных данных они возникли, а пункт 75 преамбулы GDPR прямо называет дискриминацию одним из возможных видов вреда (ущерба), который может быть причинён субъекту в результате обработки его персональных данных [4]. Тем самым европейский регулятор подтверждает необходимость более широкого подхода, выходящего за рамки формального запрета на обработку категорий данных, – подхода, предлагаемого в настоящем принципе. Необходимость данного принципа обусловлена тем, что алгоритмические модели, обученные на исторических данных, неизбежно воспроизводят и даже усиливают существовавшие в прошлом социальные неравенства и стереотипы. Как подчёркивает Э. В. Талапина, ошибочность алгоритмов приобретает качественно иные характеристики: «массовость, дискриминация, самовоспроизводство предубеждений и стереотипов, наконец, в большей степени неконтролируемость и невозможность обжалования решений ИИ» [8, С. 12]. Осознание масштаба проблемы, однако, не снимает вопроса о том, как именно выявлять такие дискриминационные модели и делать их видимыми для правовой оценки. Как отмечает А. К. Жарова, «даже специалисту не всегда возможно постичь логику алгоритма ИИ», поэтому «несправедливая дискриминация, заложенная в алгоритмах ИИ, не всегда может быть обнаружена и оспорена» [9, С. 976]. Пункт 67 преамбулы AI Act фиксирует ключевую роль качественных данных в предотвращении дискриминации. Регулятор требует особого внимания к предубеждениям в данных, включая риски «петель обратной связи» (когда результаты алгоритма влияют на будущие данные, усиливая искажения). Опасность в том, что исторически сложившиеся предубеждения, однажды закреплённые в данных, не только воспроизводятся, но и нарастают, приводя к новым формам дискриминации уязвимых групп. Выход видится в том, чтобы сместить фокус с входных данных на результаты и процедурные гарантии. Почему это необходимо? Достаточно взглянуть на то, как уже сегодня работают механизмы скрытой дискриминации. Алгоритм может не спрашивать о доходе напрямую – ему достаточно почтового индекса, который в силу географических особенностей расселения становится надёжным прокси для социально-экономического статуса. Или другой сценарий: скоринговая модель учитывает тип занятости. Самозанятые и те, кто работает по гражданско-правовым договорам, автоматически попадают в группу риска из-за «нестабильности» дохода, даже если их фактическая платёжеспособность не вызывает сомнений. В результате формально нейтральный критерий «тип занятости» оборачивается дискриминацией по существу. В научной литературе отмечается, что пользователей нередко объединяют в группы по общим признакам и оценивают исходя из групповых характеристик. Например, лица без высшего образования могут получать отказ в кредите из-за статистической корреляции с невозвратами среди бросивших обучение. Такой подход – профайлинг применялся задолго до внедрения технологий больших данных: достаточно вспомнить практику дополнительной проверки в аэропорту лиц с определёнными признаками. Методика строится на поиске характерных ассоциаций с последующим анализом подходящих под описание лиц [10, С. 319]. Как отмечает А. И. Савельев, о системном характере проблемы свидетельствует деятельность информационных брокеров в США. Компании аккумулируют данные о миллионах граждан из множества источников и систематизируют их по категориям с дискриминационным потенциалом: «находящиеся на грани выживания», «родители-одиночки», «неплатежеспособные семьи». Кредитные учреждения на платной основе используют эти профили для более точной оценки платёжеспособности. Формально нейтральные категории становятся инструментом ранжирования граждан, создавая риски скрытой дискриминации [3, С. 47-48]. Таким образом, в условиях непрозрачности алгоритмов единственным эффективным подходом становится перенос бремени риска на оператора, что реализует принцип презумпции недопустимости дискриминационного профилирования. Бремя доказывания здесь не абсолютно. Оно имеет процедурно-статистическую природу: от оператора требуется продемонстрировать не отсутствие любого дискриминационного эффекта (что, зачастую, невозможно), а сам факт выполнения определённых действий. А именно: проведение валидации модели на предвзятость, реализацию мер по минимизации рисков, а также организацию регулярного мониторинга и пересмотра модели. О распределении бремени доказывания позволяет судить пункт 53 преамбулы AI Act. Согласно ему, поставщик (оператор) не освобождается от обязанности документировать свою оценку даже в тех случаях, когда самостоятельно приходит к выводу об отсутствии значительного риска (скажем, в силу узкой процедурной задачи системы). Такая документация должна предоставляться национальным компетентным органам по первому запросу [5]. Изложенное выше (примеры с почтовым индексом, типом занятости, групповым профайлингом) свидетельствует: угроза дискриминации при обработке профилирующих данных носит реальный и системный характер. Соответственно, правовой режим статусных данных должен предусматривать специальные гарантии: 1) независимый алгоритмический аудит – возможность его проведения по требованию регулятора или самого субъекта; 2) запрет на использование прямых дискриминационных признаков (раса, национальность, пол, религия) независимо от того, в каком виде они присутствуют в данных; 3) обязанность оператора доказывать, что используемые косвенные признаки не коррелируют с защищёнными категориями недопустимым образом, а если такая корреляция выявлена – принимать меры по её устранению или отказываться от использования таких признаков. 5. Принцип права на человеческий пересмотр статусных решений Принцип права на человеческий пересмотр статусных решений устанавливает, что автоматизированное решение, основанное на статусных данных и влекущее юридически значимые последствия, не может быть окончательным без возможности его пересмотра уполномоченным лицом, обладающим правом оценить индивидуальные обстоятельства и принять решение, отличное от алгоритмического. Конституционную основу принципа образуют два взаимосвязанных положения. Статья 21 Конституции, запрещающая умаление достоинства личности, не допускает превращения человека в объект алгоритмического управления, чьё положение определяется «цифровым вердиктом» без учёта индивидуальных обстоятельств. Статья 46 Конституции, гарантирующая судебную защиту, предполагает возможность эффективного восстановления прав, что включает и досудебные механизмы, позволяющие представить свои доводы до вынесения окончательного решения. Пересмотр уполномоченным лицом выступает именно таким необходимым этапом, оперативно корректирующим несправедливые алгоритмические решения. Законодательство уже содержит предпосылки для реализации данного принципа. Статья 16 Закона № 152-ФЗ формально запрещает полностью автоматизированное принятие юридически значимых решений (кроме случаев согласия или прямого указания закона). Она же обязывает оператора объяснить, как решение принималось, и даёт субъекту право на возражение, которое должно быть рассмотрено за тридцать дней. Однако проблема в том, что это право – процедурное, а не материальное. Закон не уточняет, кто именно со стороны оператора должен пересматривать решение, какими полномочиями обладать и обязан ли он вникать в индивидуальные обстоятельства. Без этих деталей право на возражение рискует остаться пустой формальностью. В этом отношении показательна статья 22 GDPR. Закрепив в части 1 общее право субъекта «не подчиняться решению, основанному исключительно на автоматизированной обработке, включая составление профиля, которое порождает правовые последствия, касающиеся его или аналогичным образом в значительной степени влияют на него», европейский законодатель в части 3 установил императивное требование к случаям допустимых исключений: контролёр обязан обеспечить «как минимум, права требовать вмешательства со стороны контролёра, права выражать его точку зрения, а также оспаривать это решение» [4]. Дальнейшую конкретизацию данный подход получил в статье 14 AI Act, посвящённой человеческому надзору за высокорисковыми системами искусственного интеллекта. Цель такого надзора – предотвращение или минимизация рисков для здоровья, безопасности и основных прав, которые могут возникнуть при использовании системы в соответствии с её предназначением. Ключевое значение для настоящего исследования имеет часть 4 указанной статьи, устанавливающая комплекс требований к лицу, осуществляющему надзор. AI Act не ограничивается декларацией права на человеческий надзор, а наполняет его конкретным содержанием. Лицо, осуществляющее контроль за системой, должно обладать рядом реальных, а не формальных возможностей. К ним относятся: – понимание логики работы алгоритма, его потенциально уязвимых мест, способность своевременно выявлять сбои и аномалии; – осознание риска автоматического доверия к выводам системы; умение интерпретировать полученные результаты с использованием доступных методов; – право отклонить, пересмотреть решение системы или отказаться от её использования в конкретной ситуации; – возможность экстренной остановки («кнопка стоп») для приведения системы в безопасное состояние [5]. Смысл европейского подхода не в декларации права на пересмотр, а в его содержательном наполнении. Требования AI Act к человеческому надзору детальны и обязательны к исполнению ещё на этапе проектирования систем. Не случайно исследователи, в их числе Шариф Ибрагим, оценивают этот режим как «более сильный» в сравнении с GDPR. Ведь речь идёт об обязанности закладывать в системы инструменты контроля, корректировки, экстренной остановки («кнопка стоп») и назначать персонал, способный этими инструментами пользоваться [11]. Таким образом, предлагаемый принцип задаёт ориентир для российского регулирования, преобразуя право на возражение (статья 16 Закона № 152-ФЗ) в реальный механизм человеческого пересмотра значимых решений. Автоматизация не отвергается, но окончательные решения, затрагивающие конституционно значимые интересы, должны пересматриваться по требованию субъекта уполномоченным сотрудником. Принцип должен действовать дифференцированно: для малозначимых решений (реклама, рекомендации) допустима полная автоматизация; для решений, существенно ограничивающих права (кредиты, работа, госуслуги, репутация) – в полном объёме. Таким образом, предложенная система принципов выстроена иерархически. Принцип функциональной дифференциации выступает первичным классификатором: он разделяет персональные данные на три типа (идентифицирующие, профилирующие, статусные) по их роли в цифровой репрезентации личности. Принцип риск-ориентированности служит регуляторным «калибратором», определяющим для каждого типа данных соразмерный набор защитных мер. Три последующих принципа: алгоритмической подотчётности, презумпции недопустимости дискриминационного профилирования и права на человеческий пересмотр – представляют собой конкретные правовые механизмы, реализующие эти меры применительно к наиболее рискогенным видам обработки (профилированию и статусной оценке). Иными словами, система построена по модели «основание – мера – механизм», где первые два принципа задают параметры регулирования, а последние три обеспечивают их практическое воплощение. Вывод Подводя итог, можно сделать вывод, что предложенная система не отменяет, а развивает принципы статьи 5 Закона № 152-ФЗ применительно к цифровой среде. Сохраняя универсальные требования статьи 5 (принцип законности, целевой ограниченности, минимизации, точности, ограничения срока хранения), пять новых принципов: принцип функциональной дифференциации; принцип риск-ориентированности (пропорциональности); принцип алгоритмической подотчётности и объяснимости решений; принцип презумпции недопустимости дискриминационного профилирования; принцип права на человеческий пересмотр статусных решений – будут учитывать специфику алгоритмических систем, где традиционные механизмы недостаточны. Тем самым формируется двухуровневая система: универсальные принципы остаются фундаментом для всех видов обработки, а специальные подлежат закреплению в законе в качестве дополнительных гарантий, применение которых дифференцируется в зависимости от функциональной роли данных. Поскольку рассмотренные принципы имеют конституционную природу, их реализация требует конкретизации в отраслевом законодательстве. Это предполагает системный подход к модернизации Закона № 152-ФЗ, включающий: – во-первых, введение в статью 3 Закона № 152-ФЗ трех новых понятий: «идентифицирующие», «профилирующие» и «статусные» персональные данные [2, С. 55], поскольку без законодательного закрепления этой трёхуровневой классификации предложенная система принципов утрачивает свой фундамент, так как именно функциональная роль данных определяет, какие риски возникают и какие гарантии необходимы для их нейтрализации; – во-вторых, изложение статьи 5 Закона № 152-ФЗ в новой редакции, включающей наряду с универсальными также специальные принципы, применение которых дифференцируется в зависимости от типа данных. Такое нормативное решение обеспечит баланс между стабильностью правового регулирования и его адаптацией к технологическим изменениям.
Статья публикуется в одобренном рецензентами варианте (после получения положительной рецензии, рекомендующей рукопись к публикации) с исправлениями автора (внесенными им после получения замечаний редактора, если такие были).
Рецензия опубликована в открытом доступе непосредственно за текстом самой статьи. Все варианты авторских исправлений хранятся в депозитарии издательства и могут быть доступны по требованию уполномоченных организаций. Библиография
1. Черешнева И.А. Трансформация права на информационное самоопределение в эпоху развития искусственного интеллекта и других цифровых технологий: вызовы и перспективы // Юридические исследования. 2025. № 12. С. 72-82. DOI: 10.25136/2409-7136.2025.12.77307 EDN: TTVLDG URL: https://nbpublish.com/library_read_article.php?id=77307
2. Александрова А.С. Дифференциация правового регулирования обработки персональных данных: обоснование на основе функционально-сущностной классификации // Юридические исследования. 2026. № 1. С. 47-59. DOI: 10.25136/2409-7136.2026.1.77587 EDN: NMYMVW URL: https://nbpublish.com/library_read_article.php?id=77587 3. Савельев А.И. Проблемы применения законодательства о персональных данных в эпоху «Больших данных» (Big Data) // Право. Журнал Высшей школы экономики. 2015. № 1. С. 43-66. EDN: WYYJPP. 4. Регламент Европейского Парламента и Совета Европейского Союза 2016/679 от 27 апреля 2016 г. о защите физических лиц при обработке персональных данных и о свободном обращении таких данных, а также об отмене Директивы 95/46/ЕС (Общий Регламент о защите персональных данных / General Data Protection Regulation / GDPR) (пер. с англ.) / пер. М.Б. Касеновой. URL: https://rppa.pro/_media/world/gdpr.pdf. 5. Regulation (EU) 2024/1689 of the European Parliament and of the Council of 13 June 2024 laying down harmonised rules on artificial intelligence and amending Regulations (EC) № 300/2008, (EU) № 167/2013, (EU) № 168/2013, (EU) 2018/858, (EU) 2018/1139 and (EU) 2019/2144 and Directives 2014/90/EU, (EU) 2016/797 and (EU) 2020/1828 (Artificial Intelligence Act). URL: https://www.acerislaw.com/wp-content/uploads/2025/10/EU-AI-Act-Regulation-EU-2024_1689.pdf. 6. Кутейников Д.Л., Ижаев О.А., Зенин С.С., Лебедев В.А. Алгоритмическая прозрачность и подотчетность: правовые подходы к разрешению проблемы «черного ящика» // Lex russica. 2020. Т. 73. № 6. С. 139-148. DOI: 10.17803/1729-5920.2020.163.6.139-148 EDN: VCLBXM. 7. Игумнов В.В. Публично-правовое регулирование цифрового профилирования в Российской Федерации: дис. ... канд. юрид. наук: 5.1.2: Москва, 2025. 263 с. 8. Талапина Э.В. Прозрачность алгоритмов искусственного интеллекта // Право. Журнал Высшей школы экономики. 2025. Т. 18. № 3. С. 4-27. 9. Zharova A.K. Achieving Algorithmic Transparency and Managing Risks For citation of Data Security when Making Decisions without Human Interference: Legal Approaches // Journal of Digital Technologies and Law. 2023. Vol. 1, No. 4. P. 973-993. DOI: 10.21202/jdtl.2023.42 EDN: OPPOBG. 10. Новая парадигма защиты и управления персональными данными в Российской Федерации и зарубежных странах в условиях развития систем обработки данных в сети Интернет: монография / под ред. А.С. Дупан ; Нац. исслед. ун-т «Высшая школа экономики». 2-е изд. электрон. Москва : Изд. дом Высшей школы экономики, 2018. 343 с. 11. Ibrahim Sh. The EU AI Act and the GDPR: collision or alignment? // Taylor Wessing Global Data Hub. 2025. URL: https://www.taylorwessing.com/en/global-data-hub/2025/eu-digital-laws-and-gdpr/gdh---the-eu-ai-act-and-the-gdpr.
References
1
. Chereshneva, I.A. (2025). The transformation of the right to informational self-determination in the era of artificial intelligence and other digital technologies: challenges and prospects. Legal Studies, 12, 72-82. https://doi.org/10.25136/2409-7136.2025.12.77307
2 . Aleksandrova, A.S. (2026). Differentiation of legal regulation of personal data processing: justification based on functional-essential classification. Legal Studies, 1, 47-59. https://doi.org/10.25136/2409-7136.2026.1.77587 3 . Saveliev, A.I. (2015). Problems of applying legislation on personal data in the era of "Big Data". Law. Journal of the Higher School of Economics, 1, 43-66. 4 . Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data, and repealing Directive 95/46/EC (General Data Protection Regulation / GDPR). https://rppa.pro/_media/world/gdpr.pdf 5 . Regulation (EU) 2024/1689 of the European Parliament and of the Council of 13 June 2024 laying down harmonised rules on artificial intelligence and amending Regulations (EC) No 300/2008, (EU) No 167/2013, (EU) No 168/2013, (EU) 2018/858, (EU) 2018/1139, and (EU) 2019/2144 and Directives 2014/90/EU, (EU) 2016/797, and (EU) 2020/1828 (Artificial Intelligence Act). https://www.acerislaw.com/wp-content/uploads/2025/10/EU-AI-Act-Regulation-EU-2024_1689.pdf 6 . Kuteinikov, D.L., Izhayev, O.A., Zenin, S.S., & Lebedev, V.A. (2020). Algorithmic transparency and accountability: Legal approaches to resolving the "black box" problem. Lex Russica, 73(6), 139-148. https://doi.org/10.17803/1729-5920.2020.163.6.139-148 7 . Igumnov, V.V. (2025). Public legal regulation of digital profiling in the Russian Federation (Unpublished candidate of law sciences dissertation). Moscow. 8 . Talapina, E.V. (2025). Transparency of artificial intelligence algorithms. Law. Journal of the Higher School of Economics, 18(3), 4-27. 9 . Zharova, A.K. (2023). Achieving algorithmic transparency and managing risks for citation of data security when making decisions without human interference: Legal approaches. Journal of Digital Technologies and Law, 1(4), 973-993. https://doi.org/10.21202/jdtl.2023.42 10 . New paradigm of protection and management of personal data in the Russian Federation and foreign countries in the context of the development of data processing systems on the Internet: Monograph (2nd ed.). Edited by A.S. Dupin. National Research University Higher School of Economics, 2018. 11 . Ibrahim, Sh. (2025). The EU AI Act and the GDPR: Collision or alignment? Taylor Wessing Global Data Hub. https://www.taylorwessing.com/en/global-data-hub/2025/eu-digital-laws-and-gdpr/gdh---the-eu-ai-act-and-the-gdpr
Результаты процедуры рецензирования статьи
Рецензент: Лапина Марина Афанасьевна, доктор юридических наук, кандидат технических наук; профессор; кафедра международного и публичного права; Финансовый университет при Правительстве Российской Федерации Предмет исследования Предмет - принципы обработки персональных данных в условиях цифровой трансформации. Автор предлагает новую концепцию дифференцированного правового регулирования, базирующуюся на функциональной классификации персональных данных (идентифицирующие, профилирующие, статусные), и обосновывает систему из пяти взаимосвязанных принципов, призванных развить традиционные подходы, закрепленные в Федеральном законе № 152-ФЗ. Методология исследования Методологическая база исследования включает формально-юридический метод (анализ норм Конституции РФ, Закона № 152-ФЗ, зарубежных регламентов), сравнительно-правовой метод (сопоставление российского и европейского подходов к регулированию алгоритмической обработки данных), а также метод доктринального толкования и системного анализа. Актуальность Актуальность статьи обусловлена несколькими факторами. Стремительное развитие технологий искусственного интеллекта и больших данных обнажило недостатки универсальной модели регулирования, заложенной в статье 5 Закона № 152-ФЗ, которая не учитывает функциональную разнородность данных и специфику алгоритмической обработки. Статья своевременно реагирует на формирование новых конституционных рисков (алгоритмическая дискриминация, манипуляция поведением, непрозрачность «черных ящиков»), требующих адекватных правовых механизмов. Научная новизна Научная новизна статьи проявляется в разработке авторской концепции дифференцированного регулирования, основанной на функциональной классификации персональных данных. Автор обосновывает, что правовой режим должен определяться функциональной ролью данных в цифровой репрезентации личности (идентификация, профилирование, статусная оценка). Особой новизной обладает предложенная иерархическая система из пяти принципов: функциональной дифференциации, риск-ориентированности, алгоритмической подотчетности, презумпции недопустимости дискриминационного профилирования, права на человеческий пересмотр. Также новым представляется обоснование «лестницы требований» в зависимости от типа данных и детальная проработка механизмов реализации права на человеческий пересмотр с опорой на положения AI Act. Стиль, структура и содержание Статья написана четким, научным языком, логически структурирована. Последовательность изложения подчинена авторской логике: от конституционных основ к обоснованию функциональной классификации и даллее к поэтапному раскрытию каждого из пяти принципов. Библиография Библиографический список представлен авторитетными источниками, включающими как российские научные публикации (А.И. Савельев, Э.В. Талапина, И.В. Черешнева, Д.Л. Кутейников и др.), так и ключевые зарубежные нормативные акты (GDPR, AI Act). Список соответствует тематике и объему статьи. Апелляция к оппонентам В статье присутствует корректная апелляция к научному сообществу. Автор не просто ссылается на исследователей, но и встраивает их критические замечания в собственную аргументацию. Для усиления дискуссионности можно было бы более явно обозначить возможные возражения против функциональной классификации и предложить аргументы в их опровержение. Выводы и интерес для читательской аудитории Выводы автора обоснованы и логично вытекают из содержания статьи. Статья представляет несомненный интерес для широкого круга читателей: научных работников, занимающихся проблемами информационного права; заинтересованных в реформировании законодательства о персональных данных; практикующих юристов, сталкивающихся с вопросами алгоритмической подотчетности и защиты прав субъектов данных в судах; а также для представителей бизнеса. Общий вывод Статья соответствует требованиям, предъявляемым к научным статьям, и может быть рекомендована к публикации в рецензируемом издании. Полный текст рецензии на сайте QR код для проверки |

Рус

