Право · 8 мин чтения

Переписка клиентов в ChatGPT и Claude: что разрешил ЗРУ-1125 с 27 марта 2026

Правило, по которому персональные данные граждан полагалось хранить только на серверах в Узбекистане, продержалось почти пять лет и больше не действует. Текст переписки теперь можно передавать за рубеж, если выполнено одно из трёх условий. Биометрия по-прежнему остаётся внутри страны.

Серверная стойка слева и облако справа соединены пунктирной линией, посередине линии шлагбаум с навесным замком, цветом выделен только замок

Было всё, стало три категории

С апреля 2021 года в Законе «О персональных данных» действовала статья 27-1 в редакции ЗРУ-666. Собственник или оператор, который обрабатывал данные граждан Узбекистана с помощью информационных технологий, был «обязан обеспечить их сбор, систематизацию и хранение в базах персональных данных на технических средствах, физически размещенных на территории Республики Узбекистан». Базы полагалось ещё и зарегистрировать в Государственном реестре.

Для чат-бота это читалось однозначно. Переписка с клиентом содержит персональные данные, значит, хранить её можно только на сервере внутри страны. Модель OpenAI или Anthropic, к которой обращаются по API, в такую схему не помещалась. Эту редакцию до сих пор пересказывают в блогах и на страницах хостинг-провайдеров.

Закон ЗРУ-1125 датирован 26 марта 2026 года и действует со дня официального опубликования, то есть с 27 марта. Статья 27-1 изложена заново, и обязательный список стал коротким: «Обязательному хранению на территории Республики Узбекистан подлежат следующие персональные данные: биометрические данные физических лиц; генетические данные физических лиц…». Третья категория — данные пользователей услуг операторов телекоммуникаций.

Заодно изменена статья 20: в Государственном реестре регистрируются базы, которые подлежат обязательному хранению в Узбекистане.

3
категории данных, которые с 27.03.2026 обязательно хранить в Узбекистане
49
государств и территорий в перечне с адекватной защитой данных
22–44 млн
сумов штрафа за незаконную обработку персональных данных с помощью ИИ

Три условия, достаточно одного

Всё, что не попало в три категории, можно хранить и обрабатывать за рубежом. Для этого достаточно выполнить одно из трёх условий:

  1. Страна, куда уходят данные, признана обеспечивающей адекватную защиту персональных данных.
  2. Оператор применяет стандартные договорные условия или обязательные корпоративные правила.
  3. Оператор соблюдает международные стандарты управления и хранения персональных данных, которые определяет уполномоченный орган.

Условия альтернативные. Если выполнено первое, второе и третье не требуются.

Согласие клиента как отдельное основание для передачи за рубеж в тексте поправки не упомянуто. Чекбокс в форме на сайте сам по себе ни одно из трёх условий не закрывает.

Для бота вывод такой. Имя, телефон и текст вопроса ни к биометрии, ни к генетическим данным не относятся. Такую переписку можно отправлять во внешнюю модель, если у вас есть одно из трёх оснований. Это правило касается только передачи за рубеж. Остальных требований закона к обработке персональных данных оно не отменяет.

49 стран, США со сноской, ОАЭ нет

Первое условие стало проверяемым 3 августа 2026 года. В этот день вступило в силу постановление Кабинета Министров № 415 от 29 июля с перечнем государств, обеспечивающих адекватную защиту персональных данных. В перечне 49 государств и территорий: страны Евросоюза, Великобритания, Швейцария, Япония, Южная Корея, Сингапур, Гонконг, Россия, Канада, Израиль, Бразилия и другие.

США в перечне есть, но со сноской. Страна включена «для компаний, работающих в рамках EU-US Data Privacy Framework» (с узбекского, перевод наш). Часть новостных пересказов эту сноску опустила и написала просто, что в список вошли США. Разница практическая. Американский провайдер, который в Data Privacy Framework не участвует, под первое условие не подпадает, и тогда нужно второе или третье.

ОАЭ, Казахстана и материкового Китая в перечне нет. Сервер в Дубае сам по себе не основание передавать туда данные граждан Узбекистана. Остаются договорные условия или международные стандарты.

В том же постановлении описан порядок на случай утечки при трансграничной передаче. Оператор базы сообщает уполномоченному государственному органу в течение 24 часов с момента, когда утечку обнаружили, и в течение 72 часов даёт подробности: причины и что сделано для устранения.

Голос и лицо: где проходит граница

Биометрия осталась в обязательном списке, поэтому граница проходит по её определению. В статье 4 Закона «О персональных данных» биометрические данные — это «персональные данные, характеризующие анатомические и физиологические особенности субъекта».

С очевидными случаями всё ясно. Если бот узнаёт постоянного клиента по фото лица или сверяет голос с образцом, он работает с биометрией. Такие базы должны храниться в Узбекистане и быть зарегистрированы в реестре, отправлять их во внешнюю модель за рубежом нельзя.

С обычным голосовым сообщением сложнее. Бот, который переводит голосовое в текст и отвечает по смыслу, человека по голосу не узнаёт. Но об идентификации в определении ничего нет. Считается ли биометрическими данными сама запись голоса, если её ни с чем не сличают, из текста закона прямо не следует.

Этот вопрос касается и нашего продукта. Valli, наш автоответчик для Telegram Business и виджета на сайте, сейчас в пилоте. Он умеет расшифровывать голосовые клиентов в текст. Сличения голоса в нём нет. Своё чтение закона за ответ мы не выдаём.

Сколько стоит ошибка

С 1 сентября 2026 года базовая расчётная величина — 440 000 сумов, это установил указ УП-115 от 23 июня. Все суммы ниже посчитаны от неё.

  • Статья 46² КоАО, часть первая. Нарушение законодательства о персональных данных, в том числе требования хранить их на технических средствах в Узбекистане. Штраф 7 БРВ для граждан (3,08 млн сумов) и 50 БРВ для должностных лиц (22 млн). Размеры действуют с поправок ЗРУ-726 от 29 октября 2021 года.
  • Часть вторая той же статьи, добавленная ЗРУ-1115 от 21 января 2026 года. Незаконная обработка персональных данных с использованием технологий искусственного интеллекта и их распространение в СМИ, телекоммуникационных сетях или интернете. Штраф 50–100 БРВ, то есть 22–44 млн сумов, с конфискацией орудий правонарушения. Отдельных размеров для граждан и должностных лиц здесь нет.
  • Статья 141² Уголовного кодекса, если нарушение повторено после административного наказания. Штраф 100–150 БРВ (44–66 млн сумов), лишение определённого права до 3 лет или исправительные работы до 2 лет. При отягчающих обстоятельствах — 150–200 БРВ (66–88 млн) или другие наказания вплоть до лишения свободы на срок до 3 лет. Санкции приводим по публикации Gazeta.uz.

К теме этой статьи ближе всего вторая часть статьи 46². Она про незаконную обработку с помощью ИИ, о месте хранения в ней ничего нет.

Что проверить до подключения модели

Порядок проверки:

  1. Какое из трёх условий вы используете. Записать одно, конкретное, с документом, на который оно опирается.
  2. Если провайдер американский и основание — перечень, найти компанию в списке участников на dataprivacyframework.gov. Нет в списке — первое условие не работает.
  3. Если основание — договор, прочитать условия провайдера об обработке данных и понять, можно ли их считать стандартными договорными условиями.
  4. Где физически обрабатываются данные. Площадка в стране вне перечня, например в ОАЭ или Казахстане, переводит вас на второе или третье условие.
  5. Не уходят ли в модель фото лиц и образцы голоса, по которым человека узнают.
  6. Зарегистрированы ли в Государственном реестре базы, которые по закону должны оставаться в Узбекистане.
  7. Кто в компании за 24 часа сообщит уполномоченному органу, если данные утекут при передаче.

Отдельный вопрос — по чьему договору данные уходят провайдеру модели. n8n-сценарии мы ставим на сервер клиента, с его ключами к моделям, код и доступы передаём ему. Valli устроена иначе: это наш сервис. Владелец может подключить к ней собственный ключ OpenAI, Anthropic или Google. Тогда ответы клиентам пишет модель этого провайдера по ключу и договору владельца. Пока свой ключ не подключён, ответы идут через ключ платформы. При сбое у провайдера владельца бот отвечает через резервную модель платформы, чтобы клиент не остался без ответа. Расшифровка голосовых и карточка клиента, которую бот собирает по последним репликам, идут через модели платформы и при подключённом ключе владельца. Всё это тоже передача данных, и в проверке её нужно учитывать.

Чего мы не знаем

Это не юридическая консультация. Мы пересказываем тексты актов в редакции на 13 сентября 2026 года. Применить их к вашей базе клиентов должен юрист.

Участвуют ли OpenAI, Anthropic и Google в Data Privacy Framework, мы не проверяли. Шаблонов стандартных договорных условий регулятор, насколько мы видели, не публиковал. Какие международные стандарты признаёт уполномоченный орган, мы тоже не знаем.

Часть первая статьи 46² КоАО по-прежнему говорит о хранении персональных данных граждан в Узбекистане без оговорки о трёх категориях. Как её будут применять после ЗРУ-1125, неизвестно. Действующую редакцию сверяйте на lex.uz. Санкции статьи 141² УК мы знаем по публикациям NORMA.UZ и Gazeta.uz, текст кодекса сами не открывали.

В постановлении № 415 автоматическая передача в страны из перечня описана как передача через информационные системы, созданные на основе международных соглашений, при мерах против утечки. Распространяется ли это на обычный коммерческий API, из текста не ясно. Не ясно и то, попадает ли телефон клиента в CRM в категорию данных пользователей услуг связи; мы читаем её как базы самих операторов. Русский текст ЗРУ-1125 на lex.uz помечен как неофициальный перевод.

Как мы решаем, какие поля уходят в модель и на чьём аккаунте она работает, — на странице «Внедрение ИИ в бизнес».

Чтобы понять, какие данные в вашем процессе вообще уходят наружу и куда, хватит одного процесса, разобранного по шагам. Такой разбор мы делаем бесплатно за 48 часов, созваниваться для этого не нужно.

Читать дальше

Облачко чата с тремя точками, из-под которого свисает кассовая лента; одна строка на ленте залита цветом, рядом стопка монет
Инструменты · 13 мин чтения

ChatGPT в Узбекистане: сколько стоит, как оплатить и как Claude обогнал его по налогам

ChatGPT, Claude и Gemini официально работают в Узбекистане. Тарифы на сентябрь 2026 года в долларах и сумах, способы оплаты, откуда в цене берётся НДС 12% и что налоговые данные говорят о расходах страны на ИИ.

Раскрытая книга закона на столе, над ней шестерёнка; от шестерёнки тонкая линия ведёт к перьевой ручке на чистом листе, выделена только ручка
Право · 9 мин чтения

Внедрение ИИ в Узбекистане: что запрещает ЗРУ-1115 и чего в нём нет

Закон ЗРУ-1115 запретил принимать юридически значимые решения только по выводам ИИ и ввёл штраф 50–100 БРВ за незаконную обработку персональных данных с помощью ИИ. С 1 сентября 2026 года это 22–44 млн сумов.

Покажите свой процесс — верну карту автоматизации за 48 часов

Шесть вопросов о том, как у вас всё устроено сейчас. На выходе — схема, что можно снять с людей, в каком порядке и сколько это стоит.

Пройти квиз · 6 вопросов Написать в Telegram Бесплатно · без созвона на входе