ClinScriptum
Безопасность данных

Где живут ваши данные: ФЗ-152, изоляция тенантов и приватные LLM

Д

Дмитрий Лебедев

11 июня 2026

Где живут ваши данные: ФЗ-152, изоляция тенантов и приватные LLM

Когда документы исследования попадают в облачный сервис, первый вопрос службы безопасности предсказуем: где физически окажутся данные, кто получит к ним доступ и не «утекут» ли они в обучение сторонней модели. Разберём, из чего складывается ответственный ответ на эти вопросы.

1. Хранение на территории РФ

Федеральный закон № 152-ФЗ «О персональных данных» требует, чтобы обработка персональных данных граждан РФ выполнялась в дата-центрах на территории страны. Это базовое требование: загруженные документы и метаданные должны размещаться в сертифицированных российских ЦОД.

2. Изоляция данных между клиентами

Мало хранить данные в правильной юрисдикции — нужно гарантировать, что данные одного заказчика не пересекутся с данными другого.

Multi-tenancy с изоляцией на уровне БД

Подход schema-per-tenant означает, что данные каждого клиента логически и физически отделены. Это исключает случайное пересечение и упрощает аудит доступа.

Шифрование

Данные защищаются как при передаче (TLS), так и при хранении (at-rest). Ключевой принцип — минимизация круга лиц с доступом и протоколирование каждого обращения.

3. Контролируемый контур для ИИ

Главный страх при внедрении ИИ — что конфиденциальный текст «уйдёт» в публичную модель и всплывёт у других. Ответственный подход исключает это: обработка выполняется либо в приватной инсталляции языковой модели в контуре РФ, либо через защищённый API российского провайдера на договорной основе. Данные клиентов не используются для обучения публичных моделей.

Что зафиксировать в договоре

Общие слова о безопасности должны превращаться в конкретику: схема обработки данных, перечень субпроцессоров, регламент доступа и резервного копирования фиксируются в договоре и приложении по информационной безопасности.

Безопасность — это не отдельная функция, а свойство архитектуры. Её нельзя «добавить потом», она закладывается с первого дня проектирования системы.

Хотите увидеть, как такие ошибки находятся в вашем документе?

Пришлём демонстрационный QC-отчёт ClinScriptum и разберём найденные риски на коротком демо.

Поделиться статьей

Похожие статьи