Голосовой агент в продакшене редко сводится к «реалистичной болталке с низкой задержкой». Нужны инструменты, MCP, доступ к бизнес-логике клиента, иногда подключение своей LLM. У 11labs всё это есть. 1 апреля 2026 появился даже мультимодальный ввод. У российских команд (знаю только Яндекс) и еще одних, которые оценивают себя в миллиард рублей за «болталку + RAG», пока нет.
И вот я решил разобраться, можно ли пользоваться Elevenlabs из России легально. Так как на противоположной чаше весов лежат 40 миллионов штрафов.
⚖️ Что говорит закон
Голос — биометрические персональные данные (ст. 11 152-ФЗ + ПП №772). Но только если оператор использует их для установления личности. Это важная оговорка. Как доказать, что ты не используешь — вопрос.
О трансграничной передаче данных надо сообщать в РКН. Там страны разделены на адекватные и нет.
США нет в списке стран с адекватной защитой (Приказ Роскомнадзора №128 — 89 стран, включая Китай, Индию, Сингапур; США среди них нет). Передача туда требует уведомления РКН и 10 рабочих дней ожидания. Для адекватных сран — можно сразу передавать без разрешения.
Цена ошибки:
🔸 Передача в США без уведомления Роскомнадзора и без его положительного решения — нарушение порядка трансграничной передачи (ст. 12 152-ФЗ). Штрафуют по общим частям ст. 13.11 КоАП:
150 000 – 300 000 рублей для юрлиц по ч. 1 (обработка в случаях, не предусмотренных законом), плюс могут применить ч. 2 (обработка без согласия) — ещё 300 000 – 700 000 рублей.🔸 Если голос признают биометрией — неправомерная передача биометрических ПДн по ч. 17 ст. 13.11 КоАП (новая часть с 30 мая 2025):
15 000 000 – 20 000 000 рублей для юрлиц. Самая большая угроза в нашей теме.🔸 По локализации (ч. 8–9 ст. 13.11) — до
6 000 000 рублей за первое нарушение, до 18 000 000 за повторное. Закрывается своим сервером в РФ или Манго.💸 То есть навайбкодить 11labs на Lovable из РФ для бизнеса может дать совокупный урон: от 300 тыс руб до 40 млн руб (о боги).
Для успокоения есть статьи: локализованные в РФ перс данные можно передавать за границу, трансграничная передача запрещена — это только для первичного сбора (типа Гугл Аналитикс), про оценку допустимости передачи.
💡 Моя рабочая гипотеза
Во-первых, хочу взять консультации у юристов, по заявлению о трансграничной передаче. Расскажу чем закончилось. Как будто бы уведомить проще, чем получить штраф.
Но в целом основные мысли сейчас такие:
1️⃣ Голос не используется для идентификации. По ст. 11 биометрия — данные, которые оператор применяет для установления личности. Если в политике зафиксировано, что мы не сверяем голос со звонящим, а только распознаём речь и синтезируем ответ — формально это не биометрия. На мой взгляд, это сильнее всех технических обвесов, вроде обфускации голоса.
2️⃣ Дисклеймер в начале диалога и оферте про ИИ и передачу данных за рубеж и просьбу не сообщать личную информацию. На мой взгляд это нужно, чтобы обезопасить себя от требования пользователя удалить его данные откуда-то из США.
3️⃣ Удаление данных в 11labs сразу после диалога — настройка zero retention в API есть.
❓ Вопросы к сообществу
Кто-нибудь внедрил 11labs или OpenAI Realtime для российских клиентов — как договаривались с РКН? Может быть среди подписчиков есть юристы по ПД?
----
Поляков считает — AI, код и кейсы