В 2026 году ИИ-помощники, обработка документов и автоматизированные обращения клиентов переходят в повседневную работу многих компаний малого и среднего бизнеса. Вместе с этим на первый план выходит вопрос, который долго уступал функциональности: где именно работает система — и в какой правовой юрисдикции происходит обработка данных?
В 2026 году этот вопрос изменили три события. Во-первых, со 2 августа 2026 года действуют правила прозрачности AI Act (статья 50), поэтому размещённый ИИ-помощник теперь находится под постоянным надзором. AI Act Service Desk: график. Во-вторых, пошатнулась основа EU-US Data Privacy Framework. Решение Верховного суда США от 29 июня 2026 года отменило независимость FTC; 30 июня 2026 года организация по защите данных noyb официально предложила Еврокомиссии отозвать решение об адекватности. noyb: решение Верховного суда. В-третьих, европейская инфраструктура доступна как никогда: от AWS European Sovereign Cloud в Бранденбурге до завершённой Microsoft EU Data Boundary, а 3 июня 2026 года появился проект EU Cloud and AI Development Act. Еврокомиссия: Cloud and AI Development Act.
Хостинг в ЕС стал доступнее и для многих задач — более последовательным решением. Но он не решает всё сам: «сервер в ЕС» сам по себе не выполняет ни одной обязанности по GDPR или AI Act. Семь вопросов из этой статьи помогут выстроить первый разговор с подрядчиком или внутреннее обсуждение — до того, как договор подписан, система построена и исправление обходится дорого.
В 2026 году правовая ситуация и рынок менялись несколько раз. Статья отражает положение на 6 октября 2026 года. Это практический ориентир, а не обязательная оценка вашего конкретного случая.
Почему в 2026 году к хостингу в ЕС относятся строже
| Событие | Дата | Значение для выбора хостинга |
|---|---|---|
| Применяются правила прозрачности AI Act (статья 50) | 2 августа 2026 года | Взаимодействие с ИИ должно быть распознаваемым; сроки для высокого риска перенесены, обязанность уведомления — нет |
| Вступил в силу AI Omnibus | 27 июля 2026 года | Правила для высокого риска по приложению III — со 2 декабря 2027 года, для продукции по приложению I — со 2 августа 2028 года Еврокомиссия: AI Omnibus |
| Верховный суд США отменил независимость FTC | 29 июня 2026 года | Решение об адекватности ЕС–США формально действует, но под вопросом; в Суде ЕС рассматривается апелляция DPF: статус после Latombe |
| В Бранденбурге запущено AWS European Sovereign Cloud | 15 января 2026 года | Облачный регион крупного американского провайдера под европейским руководством и с отдельной эксплуатацией Digital Chiefs: цифровой суверенитет 2026 |
| Проект Cloud and AI Development Act | 3 июня 2026 года | Планируемая четырёхуровневая европейская шкала доверия к облачным сервисам — подтверждение, которое в будущем можно будет запрашивать в тендерах Европарламент: Legislative Train CADA |
Направление понятно: «данные в ЕС» превращаются из приятного дополнения в предмет проверки в тендерах, вопросах клиентов и разговорах с надзорными органами. Одновременно спор вокруг Data Privacy Framework показывает, что правовая уверенность, основанная на гарантиях третьей страны, уязвима политически. Если вы уже размещаете и обрабатываете данные в ЕС, этого риска у вас просто нет.
Вопрос 1: где ваша система на самом деле обрабатывает персональные данные?
Самая частая ошибка — считать местоположение сервера приложения местом обработки данных ИИ. Помощник, веб-интерфейс которого работает во Франкфурте, всё равно может отправлять каждый запрос в API модели за пределами ЕС — вместе с журналами, данными поддержки и путями резервного копирования.
Опишите поток данных в четырёх блоках:
| Блок | Типичные неизвестные | Что можно потребовать |
|---|---|---|
| Вход (сайт, чат, форма) | Где и как долго хранятся введённые данные? | Письменно зафиксировать место и срок хранения |
| Оркестрация (ваше приложение) | Какие данные передаются модели — целиком или с фильтрацией? | Логика передачи и перечень полей в техническом задании |
| Модель | В каком регионе поставщик обрабатывает промпты? Сохраняется ли промпт? | Выбрать регион ЕС или включить опцию zero data retention |
| Побочные каналы | Журналы, мониторинг, тикеты поддержки, резервные копии | Включить и эти «вспомогательные системы» в договор обработки данных |
Обычно одного взгляда на настройки недостаточно — спрашивайте прямо. На вопрос «Покидают ли персональные данные ЕС хотя бы при одном вызове?» поставщик должен ответить «да» или «нет», а не «обычно нет».
Вопрос 2: у кого какая роль — и кто несёт ответственность?
GDPR различает контролёров и обработчиков, AI Act — поставщиков и операторов. Обе классификации определяются конкретным продуктом, а не видом договора:
- Контролёр — как правило, ваша компания: вы определяете цели и средства обработки данных клиентов.
- Обработчики — хостинг-провайдеры и сервисы моделей, которые обрабатывают данные по вашему поручению. С ними нужен договор обработки данных (AVV) по статье 28 GDPR — со списком субподрядчиков, техническими и организационными мерами и порядком удаления.
- Оператором ИИ-системы, как правило, являетесь вы, даже если в основе работает чужая языковая модель. Роль поставщика по AI Act тоже может оказаться вашей — например, если помощник вводится в эксплуатацию под вашим брендом. Роли нужно определить до запуска; один лишь договор хостинга на этот вопрос не отвечает.
Подробно мы разбираем это в статье об EU AI Act для малого бизнеса. Для выбора хостинга достаточно вывода: письменно спросите подрядчика, какую роль он берёт на себя, каких субподрядчиков привлекает и кто отвечает на запрос надзорного органа. Если поставщик отвечает «просто сделаем», ответа у него нет.
Вопрос 3: достаточно ли для GDPR «сервера во Франкфурте»?
Нет — и именно поэтому важно различать резидентность данных и законность обработки.
Резидентность данных отвечает только на один вопрос: где данные хранятся и обрабатываются? Законность отвечает на всё остальное: правовое основание, ограничение цели, минимизация данных, обязанности по информированию, сроки удаления, права субъектов данных. Дата-центр во Франкфурте не делает законной обработку для посторонней цели и не заменяет правовое основание.
На самом деле хостинг в ЕС снижает один конкретный остаточный риск: доступ американских ведомств к данным, которые хранит американский провайдер. Именно этот риск — ахиллесова пята EU-US Data Privacy Framework. Формально рамочное соглашение продолжает действовать: в сентябре 2025 года Общий суд ЕС подтвердил решение об адекватности по делу Latombe, а Суд ЕС ещё не вынес решение по апелляции DPF: статус после Latombe. Но с июня 2026 года оценки стали заметно жёстче Анализ: трансатлантическая передача данных в 2026 году: noyb ссылается на решение по FTC, призывает Еврокомиссию отозвать решение и объявил о собственном иске. До решения Суда ЕС noyb ожидает два-три года, то есть не раньше 2028–2029 годов noyb: решение Верховного суда.
Практические выводы для первого разговора:
- Если вся обработка остаётся в ЕС, вопрос о передаче данных в третьи страны по GDPR в основном отпадает — хорошо задокументируйте, почему это так.
- Если часть потока данных идёт в США, проверьте сертификацию поставщика по DPF — и дополнительно потребуйте стандартные договорные положения как вторую опору. Одна опора — это слабое место.
- Зафиксируйте в реестре обработки, на какой механизм передачи вы опираетесь. Если правовая ситуация изменится, вы сразу будете знать, каких систем это касается.
Вопрос 4: что происходит с вашими данными у поставщика модели?
Второй вопрос о данных — самый неудобный: что поставщик модели делает с вашими промптами? Обычно есть три настройки:
- Хранение: удаляется ли промпт после ответа, через 30 дней или сохраняется для проверки на злоупотребления? Оба варианта допустимы, но срок хранения должен вписываться в ваш порядок удаления данных.
- Использование для обучения: коммерческие API по умолчанию не используют данные клиентов для обучения; бесплатные и потребительские сервисы часто используют. Подтвердите настройку письменно, а не ссылкой на страницу FAQ.
- Журналы и персонал: кто может просматривать журналы — и из какой страны? Хранилище журналов в ЕС при команде поддержки за пределами ЕС создаёт собственный вопрос о передаче данных.
У крупных американских провайдеров регионы ЕС и опции zero data retention сегодня стандарт. Microsoft полностью завершила EU Data Boundary в начале 2025 года: данные клиентов, псевдонимизированные данные и данные поддержки основных облачных сервисов остаются в ЕС и ЕАСТ Microsoft: EU Data Boundary. Такие предложения — серьёзные кандидаты. «Европейский поставщик» и «хостинг в ЕС» — не одно и то же, и ни то ни другое не означает автоматически «подходит именно вам».
Вопрос 5: какие подтверждения может предоставить поставщик?
Требуйте пакет подтверждений, а не рекламное обещание. Для типичного проекта малого и среднего бизнеса достаточно шести документов:
- Договор обработки данных по статье 28 GDPR — с актуальным списком субподрядчиков и правом согласовать их смену или возразить против неё.
- Расположение дата-центров: перечень конкретных регионов для хранения, обработки, резервного копирования и журналов — а не «по всему ЕС».
- Сертификаты: как минимум ISO 27001; для более чувствительных случаев — BSI C5 или сопоставимое подтверждение. Уточните, на какие именно услуги распространяется сертификат.
- Политика модели в отношении данных: хранение, использование для обучения, правила доступа — как приложение к договору, а не статья в блоге.
- Эксплуатационные документы: SLA с историей сбоев, окна обслуживания, время реакции поддержки.
- Документация по выходу: в каком формате можно выгрузить данные при расторжении договора и сколько после этого длятся сроки удаления.
Взгляд вперёд: проект EU Cloud and AI Development Act предусматривает многоуровневую европейскую шкалу доверия к облачным сервисам. Американские провайдеры в партнёрстве с компаниями из ЕС смогут получить уровень 2, провайдеры только из ЕС — уровень 3, а отдельные новые европейские предложения — уровень 4 Европарламент: Legislative Train CADA. Закон ещё проходит процедуру, но направление можно использовать уже сейчас в тендерах: спросите, на какой уровень доверия рассчитывает поставщик. Ответ покажет, насколько серьёзно он относится к европейской автономии.
Вопрос 6: что AI Act меняет в выборе хостинга?
Коротко: не класс риска, а управление.
AI Omnibus вступил в силу 27 июля 2026 года и в основном перенёс сроки: правила для систем высокого риска по приложению III (например, предварительный отбор кандидатов) применяются только со 2 декабря 2027 года, а для систем высокого риска, встроенных в продукцию, — со 2 августа 2028 года Еврокомиссия: AI Omnibus. Обязанности по прозрачности из статьи 50 это не затронуло, они действуют со 2 августа 2026 года AI Act Service Desk: график. Сами классы риска не изменились Анализ: AI Act Digital Omnibus.
Для выбора хостинга это означает:
- Хостинг в ЕС не снижает риск системы. Помощник, который сортирует кандидатов, остаётся системой высокого риска — на каком бы сервере он ни работал.
- Уведомление о взаимодействии с ИИ остаётся обязательным; как его реализовать, мы описываем в статье об EU AI Act для малого бизнеса.
- Обработка, которая полностью остаётся в ЕС, заметно упрощает документацию: одна юрисдикция, одна надзорная структура, никакой оценки передачи для каждого нового компонента. Это не замена соответствию требованиям, но реальная экономия времени на каждом аудите.
Вопрос 7: сколько на самом деле стоит хостинг в ЕС — и что будет при сбое?
Честный ответ на вопрос о стоимости — сравнение. Эксплуатация европейской инфраструктуры может обходиться несколько дороже: по моделям, мощностям и региональной доступности есть различия в цене и задержке по сравнению с американскими предложениями. С другой стороны — три статьи расходов, которые становятся заметны только при проблемах: оценки передачи и подтверждения для обработки в третьих странах, перенастройка при политических или правовых изменениях в третьей стране и потери при сбое, если отказывает единственная точка доступа к модели.
Поэтому в каждый проект хостинга стоит включить три пункта:
- Используйте право на смену провайдера: EU Data Act (Регламент (ЕС) 2023/2854) применяется с 12 сентября 2025 года и даёт право на смену облачного провайдера и выход из договора. Используйте его как аргумент в переговорах о форматах выгрузки и переходных сроках Еврокомиссия: Data Act.
- Определите запасной путь: какой второй поставщик модели сможет взять работу на себя без переписывания промптов, базы знаний и интеграционного кода? Архитектура на основе RAG с чётко отделённой базой знаний делает такую смену реалистичной — см. Пять слоёв AI-агента.
- Отрепетируйте сценарий сбоя: что произойдёт, если поставщик прекратит работу, — выгрузка данных, переходные сроки, информирование клиентов? Полдня тестирования дадут здесь больше, чем любой пункт договора.
Как пройти семь вопросов за 30 минут
Для первого впечатления не нужна юридическая фирма по защите данных — достаточно структурированных получаса с подрядчиком:
- Опишите поток данных: вход, оркестрация, модель, побочные каналы — с регионом для каждого блока (вопрос 1, 5 мин).
- Определите роли: кто контролёр, кто обработчик, кто поставщик, кто оператор? (вопрос 2, 4 мин)
- Проверьте вопрос передачи: покидают ли персональные данные ЕС? Если да, на основании какого механизма? (вопрос 3, 4 мин)
- Зафиксируйте политику модели: письменно запросите сведения о хранении, использовании для обучения и доступе к журналам (вопрос 4, 4 мин).
- Запросите пакет подтверждений: договор обработки данных, перечень регионов, сертификаты, SLA, формат выгрузки (вопрос 5, 4 мин).
- Зафиксируйте оценку по AI Act: назначение системы, класс риска и уведомление об ИИ (вопрос 6, 4 мин).
- Обсудите запасной путь и действия при сбое: назовите второго поставщика, порядок выгрузки данных и переходный период; запишите открытые вопросы с ответственным и сроком (вопрос 7, 5 мин).
Нормально, если после этого что-то останется открытым. Важно, чтобы открытые вопросы были названы, а не размыты в разговоре.
Чего хостинг в ЕС не решает
Наконец, о границах — чтобы ожидания оставались реалистичными:
- Хостинг в ЕС не заменяет правовое основание. Цель, правовое основание, обязанности по информированию и сроки удаления вы проверяете независимо от местоположения сервера — чек-лист GDPR для чатботов за полчаса проведёт вас по ключевым пунктам.
- Хостинг в ЕС не заменяет уведомление об ИИ. Распознаваемость взаимодействия с ИИ — вопрос дизайна интерфейса, а не инфраструктуры.
- Не каждому ИИ-приложению обязательно нужен хостинг в ЕС. Для задачи с низким риском без персональных данных модель из третьей страны может быть оправданна — но как задокументированное решение с названным механизмом передачи, а не случайность.
- Хостинг в ЕС не гарантирует качество модели. Качество ответов, задержка и стоимость зависят от конкретного сценария и модели; выбор региона — решение о соответствии требованиям и рисках, а не о качестве.
Тот, кто запускает ИИ в ЕС, сегодня делает более простой выбор, который легче надёжно задокументировать, — пусть и не самый удобный в каждом отдельном случае. Именно поэтому структурированный старт лучше решения «на глаз».
Мы внедряем ИИ-помощников, обработку документов и автоматизацию для малого и среднего бизнеса — с хостингом в ЕС, понятным распределением ролей и пакетом подтверждений, который можно показать клиентам и аудиторам. На странице LindenTech AI Platform вы найдёте описание продукта, а в разделе услуг — обзор хостинга и интеграций. Если у вас есть конкретная задача, обсудите проект с нами.