Российское ИИ-агентство и ваша фирма в Германии: что проверить до подписания

·5 мин чтения
Обложка статьи: столкновение требований 152-ФЗ и DSGVO
Коротко
  • Из 13 проверенных русскоязычных ИИ-компаний ни одна не зарегистрирована в Германии или ЕС.
  • Ответственность перед надзорным органом несёт ваша фирма, а не подрядчик — независимо от того, где он сидит.
  • До оплаты запросите письменно три вещи: AVV, список субподрядчиков, место хранения данных.

Ситуация типовая: у вас фирма в Германии, вы ищете, кто внедрит ИИ, и находите русскоязычную команду. Разговаривать легко, цены приятные, отвечают быстро. Дальше начинается то, о чём на созвоне обычно не говорят.

Мы проверили 13 русскоязычных компаний, которые продают внедрение ИИ бизнесу. Ни одна из них не зарегистрирована в Германии или ЕС: десять работают из России, двое релоцировались за пределы Европы, у одной определить не удалось.

Сразу оговорка
Это не юридическая консультация. Ниже — список вопросов, которые стоит задать подрядчику до подписания, и мест, где обычно всплывают проблемы. Конкретику по вашему случаю должен смотреть юрист.

Что на самом деле блокирует работу

Формального запрета нет: DSGVO нигде не требует, чтобы обработчик сидел в ЕС. Но «не запрещено» и «получится» — разные вещи. Мешают пять барьеров, и ни один из них не лечится подписанием договора: первый правовой, остальные четыре — операционные.

БарьерПочему договор не помогает
Передачу нечем обосноватьу России нет решения Еврокомиссии о достаточном уровне защиты (Art. 45), поэтому остаётся только путь Art. 46 — стандартные договорные положения. После решения Суда ЕС по делу Schrems II одних SCC мало: экспортёр обязан проверить, не подрывает ли право третьей страны эти гарантии, и добавить дополнительные меры. Если подрядчик работает с данными в открытом виде, таких мер попросту нет
Платёж не проходитнемецкие банки отказываются проводить платежи в Россию даже там, где закон это позволяет: решение принимает комплаенс-отдел банка, и объяснять отказ он не обязан
Обработчика нельзя проверитьArt. 28 требует не только подписанного AVV, но и фактической возможности контролировать обработчика. Аудит подрядчика в России вы не проведёте, а ответственность перед надзорным органом останется на вас целиком
Договор нечем принудитьрешение немецкого суда в России сейчас не исполняется: договор у вас будет, механизма заставить его выполнить — нет
Утечку ИС не доказатьутекли исходники, промпты и данные или нет — проверить нельзя, доказать нельзя, наказать нельзя

Именно поэтому крупные немецкие заказчики не разбираются в нюансах, а прямо пишут в правилах закупки: субподряд в РФ запрещён, обработчик — только в ЕС/ЕЭЗ. Если вы работаете с такими клиентами, вопрос закрыт до того, как вы его задали.

Не «еврозона», а ЕС/ЕЭЗ плюс адекватные страны
Формулировка «подрядчик должен быть в еврозоне» ходит по рынку и неверна: еврозона — это валютный союз. Польша, Швеция и Дания в евро не входят, но это ЕС, и передачи внутрь ЕС/ЕЭЗ вообще не считаются трансфером. А Швейцария и Великобритания в ЕС не входят, но по ним есть решения о достаточности — туда передавать можно на основании Art. 45. Проверять надо не валюту, а членство в ЕЭЗ и список решений Еврокомиссии.

Всё, что ниже, — про случай, когда подрядчик вне ЕС всё-таки нужен.

Где именно возникает разрыв

Ответственность за персональные данные ваших клиентов лежит на вас как на Verantwortlicher, а не на подрядчике. Подрядчик — это Auftragsverarbeiter, и отношения с ним оформляются договором обработки (AVV по Art. 28 DSGVO). Если подрядчик находится за пределами ЕС, добавляется вопрос передачи данных в третью страну — Art. 44–49 DSGVO.

Что спрашивают редкоПочему это важно
Есть ли AVV и на каком языкебез договора обработки не выполнен Art. 28, даже если фактически всё безопасно
Где физически лежат данныесервер в третьей стране — это трансфер, и он требует основания
Какие субподрядчики участвуютмодель ИИ, хостинг, аналитика — каждый из них тоже обработчик
Что происходит при расторжениикто удаляет данные, в какой срок и чем это подтверждается
Кто отвечает перед вашим клиентомперед надзорным органом отвечаете вы, а не подрядчик

Про 152-ФЗ и почему это не мелочь

Российское законодательство о персональных данных требует локализации: данные российских граждан должны храниться на серверах в России. У компании, которая работает под этим требованием, инфраструктура выстроена соответствующим образом. Ваши немецкие данные при этом попадают в контур, спроектированный под другую правовую рамку.

Это не значит, что работать нельзя. Это значит, что вопрос «где лежат данные и на каком основании они туда попали» перестаёт быть формальностью и должен получить письменный ответ до старта, а не после запроса из надзорного органа.

Практическая сторона, не юридическая

Кроме права есть бытовые вещи, которые всплывают месяца через три:

  • Оплата. Счета в рублях, переводы через третьи страны, отсутствие немецкого счёта-фактуры с корректным Umsatzsteuer — ваш Steuerberater задаст вопросы.
  • Разница часовых поясов и юрисдикций при аварии. Когда бот перестал отвечать клиентам в пятницу вечером, важно, кому вы можете позвонить.
  • Договор и суд. По какому праву и в каком суде вы будете разбираться, если работа не сделана.

Что делает выбор простым

Один вопрос закрывает почти всё: попросите показать AVV, список субподрядчиков и место хранения данных — в письменном виде, до оплаты. Подрядчик, у которого это готово, ответит за день. Тот, у кого нет, начнёт объяснять, что «это никому не нужно».

Проверить свой сайт
Что уже сейчас нарушает ваш сайт, видно без юриста: скан на DSGVO.pro проверяет баннер, cookies, Impressum и Datenschutzerklärung и показывает каждое нарушение с цитатой действующего параграфа. Это наш второй проект, корпус из 26 законов обновляется автоматически.

Проверим, что у вас сейчас с данными

Смотрим, какие сервисы обрабатывают данные ваших клиентов, где они лежат и чего не хватает в документах.

Написать нам

Частые вопросы

Можно ли работать с ИИ-подрядчиком из России, если у меня фирма в Германии?

Формального запрета нет — ни санкционного, ни в DSGVO. Но мешает не право, а практика: немецкий банк, скорее всего, не проведёт платёж (это решение комплаенса, а не закона), проверить обработчика на месте вы не сможете, решение немецкого суда в России не исполняется, а утечку интеллектуальной собственности не доказать. Поэтому крупные заказчики прямо пишут в правилах закупки запрет на субподряд в РФ. Отдельно стоит правовой барьер: решения о достаточном уровне защиты по Art. 45 у России нет, поэтому передача возможна только через подходящие гарантии по Art. 46, а после Schrems II их ещё нужно подкрепить оценкой и дополнительными мерами — для подрядчика, работающему с данными в открытом виде, это практически недостижимо. Ответственность как Verantwortlicher при этом остаётся на вашей фирме. Важно не путать: DSGVO требует не «еврозону», а ЕС/ЕЭЗ либо страну с решением о достаточности.

Что такое AVV и обязателен ли он?

Auftragsverarbeitungsvertrag — договор обработки персональных данных по поручению, требование Art. 28 DSGVO. Он нужен всегда, когда внешний подрядчик обрабатывает данные ваших клиентов, независимо от страны подрядчика.

Как влияет 152-ФЗ на моего немецкого клиента?

Российский закон требует локализации данных россиян на серверах в России, поэтому инфраструктура подрядчика спроектирована под эту рамку. Для вашей фирмы это означает, что вопрос о месте хранения и основании передачи должен получить письменный ответ до начала работ. Прямой эффект для вас не в самой локализации, а в том, что данные оказываются в юрисдикции, где доступ к ним со стороны государства вы не проверите и не ограничите — именно этот риск Art. 44–49 DSGVO требует оценить и задокументировать до передачи, а не после.

Какие вопросы задать подрядчику до подписания?

Пять: есть ли AVV, где физически хранятся данные, какие субподрядчики участвуют (модель, хостинг, аналитика), что происходит с данными при расторжении, по какому праву и в каком суде решаются споры.

Источники

  1. 1.Art. 28 DSGVO — Auftragsverarbeiter — требования к договору обработки, полный текст на DSGVO.pro
  2. 2.Art. 44 DSGVO — Allgemeine Grundsätze der Datenübermittlung — передача данных в третьи страны
  3. 3.Корпус из 26 немецких законов на DSGVO.pro — актуальные редакции, обновляются автоматическим мониторингом
  4. 4.Art. 45 DSGVO — Datenübermittlung auf der Grundlage eines Angemessenheitsbeschlusses — передача на основании решения о достаточном уровне защиты
  5. 5.Art. 46 DSGVO — Datenübermittlung vorbehaltlich geeigneter Garantien — путь, который остаётся, когда решения по Art. 45 нет
  6. 6.Список решений Еврокомиссии о достаточном уровне защиты — России в списке нет; проверять актуальность перед каждой передачей
  7. 7.Собственное исследование рынка, август 2026 — 13 русскоязычных и 15 немецкоязычных компаний ИИ-внедрения