Обезличивание персональных данных

Паспорт, ИНН, СНИЛС, номер карты — всё, по чему человека можно узнать, убирается из текста автоматически. Вставляете документ, получаете тот же текст, только без персональных данных.

Чаще всего обезличивание нужно в одном конкретном случае: сотрудник копирует рабочий текст в ChatGPT, чтобы поправить формулировку. Вместе с текстом уходят паспортные данные клиента, ИНН контрагента, реквизиты договора. Mask Gate маскирует их до отправки — нейросеть получает документ, по которому нельзя узнать человека.

Что говорит закон

В 152-ФЗ (ст. 3) обезличивание — это действия, после которых без дополнительной информации нельзя определить, кому принадлежат данные. Ключевое слово — «без дополнительной». Обезличенные данные остаются персональными: если у вас есть ключ соответствия, вы можете их восстановить. Это не анонимизация, которая необратима.

Роскомнадзор ещё в 2013 году утвердил четыре метода обезличивания — приказ № 996. Вот они:

Метод 1

Введение идентификаторов

Часть сведений заменяют на код, а соответствие «код → исходное значение» хранят отдельной таблицей.

Mask Gate: vault-токены
Метод 2

Изменение состава или семантики

Данные обобщают или удаляют — например, вместо точной даты рождения оставляют год.

Mask Gate: замена на плейсхолдеры
Метод 3

Декомпозиция

Массив режут на части и хранят порознь, чтобы по одному фрагменту нельзя было собрать картину.

Метод 4

Перемешивание

Записи меняют местами — данные есть, но привязка «человек → его запись» теряется.

Как Mask Gate обезличивает

Сервис работает по первым двум методам. Движок распознаёт персональные данные и заменяет их: на плейсхолдер [REMOVED:RU_CARD] — если обратно ничего не нужно, или на токен [VAULT:…] — если исходное значение должно вернуться.

Текст

Паспорт, ИНН, СНИЛС, ОГРН, номера карт и счетов, телефоны, email, даты рождения. Находит и маскирует.

Файлы

DOCX, XLSX, PDF и сканы (PNG). Маскирует внутри документа и отдаёт файл обратно.

Обратимость

Vault хранит исходные значения зашифрованными (AES-256-GCM) у вас. Раскрыть токен можно только по ключу.

API и прокси

Для автоматизации: /proxy/chat стоит между сотрудниками и внешним LLM и проверяет, что уходит наружу.

Зачем это, если можно не обезличивать

Передача персональных данных в нейросеть — это передача третьей стороне. 152-ФЗ требует для неё законное основание: согласие субъекта или договор. Согласия на «скопировал договор в ChatGPT» обычно нет. Обезличенные данные снимают вопрос: если в тексте не осталось персональных данных, передавать нечего.

За нарушение — штраф по ст. 13.11 КоАП, для организаций он достигает нескольких миллионов рублей. Точные суммы и свежие изменения — в регуляторном хабе.

Частые вопросы

Что такое обезличивание персональных данных?

Действия, после которых без дополнительной информации нельзя определить, кому принадлежат данные (ст. 3 152-ФЗ). Ключ соответствия — это и есть дополнительная информация, поэтому обезличенные данные обратимы, в отличие от анонимных.

Чем обезличивание отличается от маскирования?

Маскирование — один из способов обезличивания: замена значения на плейсхолдер или токен. Обезличивание — общее понятие из 152-ФЗ, маскирование — конкретный приём, который использует Mask Gate.

Обязательно ли обезличивать данные перед нейросетью?

Закон не обязывает обезличивать само по себе. Но передача персональных данных третьей стороне требует основания, а его при «скопировал в ChatGPT» обычно нет. Обезличивание убирает персональные данные из текста — и вопрос основания отпадает.

Как обезличить текст перед отправкой в ChatGPT?

Вставить текст в Mask Gate, получить версию без персональных данных и отправить её. Проверка текста бесплатна; для файлов и восстановления по ключу нужен аккаунт.

Честно: Mask Gate маскирует данные в тексте и файлах, но это не полноценная DLP-система и не юридическая гарантия соответствия 152-ФЗ. Он закрывает одну конкретную точку — передачу в нейросети и облака.