# Прототип собрали - а дальше? Деплой, персональные данные и хостинг в России

Собрал прототип нейросетью без программиста - это 20% пути. Что дальше: деплой, база данных, персональные данные и 152-ФЗ, хостинг в России. Разбор от практика.

URL: https://posts.danashkin.ru/guides/prototip-gotov-chto-dalshe-deploy-152fz
Обновлено: 2026-08-10

---

## Коротко

**Главное**

- Собрать работающий прототип с ИИ - это примерно 20% пути. Дальше начинается «взрослая часть»: где продукт будет жить, как хранить данные, что с законом о персональных данных.
- Четыре новые сущности после прототипа: хостинг (где всё крутится), база данных (где лежат данные), домен и секреты. Плюс обновления без падений.
- Российский нюанс: если собираешь данные людей, важно, где эти данные физически лежат. С 30 мая 2025 года за утечку персональных данных ввели оборотные штрафы.
- Опасная тройка, на которой непрограммисты ломают дров: персональные данные + чужой контент + отправка наружу. Сходятся все три - остановись.
- Кому это: предпринимателю, который собрал прототип нейросетью и теперь думает, как довести его до людей, не наломав дров.

## Почему «работает у меня» - это ещё не продукт

**Главное**

Прототип на твоём ноутбуке и продукт, которым пользуются живые люди, - два разных проекта. Прототип - примерно пятая часть пути. Остальные четыре пятых - та самая взрослая часть, про которую выдача в интернете молчит.

Прототип - это примерно 20% пути.

Звучит обидно, когда ты только что собрал рабочее приложение и выдохнул. Но давай честно, без хайпа. То, что крутится у тебя на компьютере, - это витрина в закрытой комнате. Красивая, рабочая, и туда никто не может зайти. Между «работает у меня» и «работает у людей» лежит этап, который в роликах «собрал приложение за час» стыдливо обрезают.

Разберём простым языком, из чего эта взрослая часть состоит. Четыре вещи: где продукт будет жить в интернете (хостинг), где и как хранятся данные (база данных), под каким адресом его найдут (домен) и как не уронить всё при следующем обновлении. Добавь сюда закон о персональных данных - и получишь список того, на чём спотыкаются 90% непрограммистов.

Я прошёл это на своём проекте. Рабочий продукт, который в формате «найму подрядчика» болтался у меня в планах несколько лет, в [вайбкодинге](/concepts/vibecoding) дошёл до боевого прода: реальный домен, реальная база, реальные данные. И самое интересное началось именно после того, как прототип заработал.

Если ты ещё не собрал прототип, а только примеряешься - у меня есть отдельный разбор [12 принципов вайбкодинга для предпринимателя](/guides/vibecoding-dlya-predprinimatelya-12-principov), с которых начинается путь. Эта статья - про то, что идёт следующим шагом.

## Что за «взрослая часть»: из localhost в интернет

**Главное**

Деплой - это переезд из «у меня на компьютере» в «доступно по ссылке любому». Появляются четыре новых понятия: хостинг, база данных, домен, секреты. Хорошая новость - агент проведёт тебя и здесь.

Слово, которое ты будешь слышать постоянно, - **деплой**. По-русски это «выкатка»: перенос твоего приложения с localhost (адрес, который видишь только ты) на сервер в интернете, куда зайдёт любой по ссылке.

На практике меняется вот что. Пока проект жил на твоём ноутбуке, всё было в одном месте: и код, и данные, и ты сам. В проде это разъезжается на отдельные сущности.

| Что | На ноутбуке (прототип) | В проде (продукт) |
|---|---|---|
| Где крутится | твой компьютер, только для тебя | хостинг - арендованный сервер, доступен всем |
| Где данные | файл рядом с кодом | отдельная база данных с бэкапами |
| Адрес | localhost, живёт пока открыт ноутбук | домен вида `твойпроект.ru`, работает 24/7 |
| Обновление | сохранил файл - увидел ты | выкатил новую версию - увидели все |
| Ключи и пароли | лежат как попало | в защищённом хранилище, не в коде |

Хорошая новость: почти всё это [ИИ-агент](/concepts/ai-agent) настроит сам, если ты знаешь, какие вопросы ему задавать. Современные панели управления сервером умеют так: ты один раз связываешь их со своим репозиторием кода, и дальше каждое сохранение изменений автоматически пересобирает приложение на проде. Это называется автодеплой. Грубо говоря, «сохранил - и через пару минут это увидели все пользователи».

Аналогия из операционки простая. Localhost - это твоя домашняя кухня: готовишь для себя, никаких проверок. Прод - это ресторан: тот же повар и те же рецепты, но добавляются санитария, поток гостей и ответственность за каждого, кто у тебя поел. И вот тут самое интересное: чтобы агент вёл тебя по этому переезду грамотно, ему нужна карта - файл-инструкция, где записано, что за продукт, какие в нём данные и какие правила. Это [второй мозг](/concepts/vtoroy-mozg) проекта, и без него агент на проде работает вслепую.

## Где продукт будет жить: хостинг и российский нюанс

**Главное**

Два пути: облачный конструктор «под ключ» или свой сервер с панелью управления. Для России есть особенность - если собираешь данные людей, критично, где эти данные физически лежат.

Первый большой выбор после прототипа - куда его поселить. Разложу по логике, а не по хайпу.

**Путь первый - облачная платформа «под ключ».** Ты нажимаешь кнопку, сервис сам всё разворачивает. Быстро и без возни. Минус вылезает позже: у таких платформ есть потолок, и данные лежат на их зарубежных серверах - для российского проекта с данными людей это сразу проблема (почему - в следующем разделе).

**Путь второй - свой сервер с панелью управления.** Ты арендуешь виртуальный сервер у провайдера, ставишь на него бесплатную панель, и она превращает управление сервером в набор кнопок. Порог входа чуть выше, зато ты полностью контролируешь, где лежат данные, и не платишь за это свободой.

Для своего продукта я выбрал второй путь и сервер у российского провайдера. Причина ровно одна: продукт хранит данные людей, а по закону данные россиян должны физически лежать на серверах в России. Панель сама выпустила и продлевает сертификат безопасности (тот самый замочек и `https://`), связалась с моим репозиторием, и теперь каждый push в основную ветку - это новая версия на проде. Никаких «загрузить файлы по FTP» руками.

Если твой проект - это личный эксперимент без чужих данных, можешь взять что попроще и подешевле. Но как только в базе появляются реальные люди, вопрос «где физически лежат данные» перестаёт быть техническим. Он становится юридическим.

## Данные людей: 152-ФЗ, согласие и оборотные штрафы

**Главное**

Собираешь имена, телефоны, почты клиентов - это персональные данные, и они под законом 152-ФЗ. Три требования: база на серверах в РФ, явное согласие человека, уведомление регулятора. С 2025 года за утечку - оборотные штрафы, которые больно бьют по выручке.

Как только в твоём приложении появляется форма «оставьте имя и телефон» - ты стал оператором персональных данных. Звучит пугающе казённо, но по сути это значит три конкретные вещи.

**Три требования простыми словами**

1. **Локализация.** Данные граждан РФ при сборе и хранении должны лежать в базе, физически расположенной в России (это часть 5 статьи 18 закона 152-ФЗ). Отсюда и выбор российского хостинга выше.
2. **Согласие.** Человек должен явно согласиться на обработку данных - галочка не предзаполнена, рядом ссылка на политику. «Продолжая, вы соглашаетесь» мелким шрифтом не считается.
3. **Уведомление.** Оператор подаёт в Роскомнадзор уведомление о том, что обрабатывает персональные данные. Это разовая формальность через Госуслуги, но её надо не забыть.

Почему на это стоит потратить внимание, а не отмахнуться. С 30 мая 2025 года в России кратно ужесточили ответственность за работу с персональными данными. Теперь это не «штраф в пару десятков тысяч», как было раньше.

| За что | Штраф для юрлица |
|---|---|
| Утечка данных 1 000 - 10 000 человек | 3 - 5 млн руб. |
| Утечка данных 10 000 - 100 000 человек | 5 - 10 млн руб. |
| Утечка данных более 100 000 человек | 10 - 15 млн руб. |
| Повторная утечка (оборотный штраф) | 1 - 3% годовой выручки, от 20 до 500 млн руб. |
| Не уведомил об утечке | 1 - 3 млн руб. |

**Что это значит для директора**

Оборотный штраф считается не от прибыли, а от выручки - то есть от всех денег, которые прошли через компанию. Для растущего бизнеса это может оказаться больнее, чем любой суд с клиентом. Простое правило: не складывай реальные данные живых людей туда, где не уверен в защите. Пока ты экспериментируешь на выдуманных данных - это не про тебя. Как только собираешь настоящие контакты - включается вся эта рамка.

Отдельно замечу: если продукт становится частью процессов компании, а не личной игрушкой, к нему применяются те же правила, что к любому корпоративному внедрению ИИ. Я разбирал системный подход в гайде [как внедрить ИИ в компанию пошагово](/guides/kak-vnedrit-ii-v-kompaniyu-poshagovo) - там безопасность и данные идут не последним пунктом, а закладываются на старте.

## Опасная тройка: где непрограммист ломает дров

**Главное**

Три вещи по отдельности безопасны, а вместе образуют зону риска: персональные данные + чужой контент (письма, PDF, веб-страницы) + отправка чего-либо наружу. Сходятся все три - остановись и проверь.

Это тот раздел, который в туториалах не пишут, а зря. Есть простое правило, которое я держу в голове на любом проекте с реальными людьми. Называю его опасной тройкой.

Три ингредиента:

1. **Персональные данные**

   В системе есть данные реальных людей - имена, контакты, документы.

2. **Чужой контент**

   Агент читает то, что пришло снаружи, - письмо клиента, загруженный PDF, содержимое веб-страницы.

3. **Отправка наружу**

   Приложение умеет что-то отправлять во внешний мир - письмо, запрос к другому сервису, сообщение.

Каждый пункт по отдельности - норма. Опасность в том, что когда сходятся все три, открывается дыра под названием prompt injection. Простыми словами: злоумышленник прячет в чужом тексте (в том самом письме или PDF) команду для агента. Агент читает её не как данные, а как приказ - и, например, пересылает персональные данные наружу. Ты этого даже не увидишь.

Правило: заметил, что в одном сценарии сходятся все три ингредиента, - остановись и разорви цепочку. Не давай агенту исполнять инструкции из внешних текстов. Проверяй, что именно уходит наружу.

**Отвечаешь не ИИ - отвечаешь ты**

Приведу живой пример, как тут ломают дров. На одном из моих проектов вход был устроен по ссылке-без-пароля: человек вводит почту, ему приходит одноразовая ссылка для входа. Удобно. Но на ранней стадии эта ссылка по недосмотру писалась ещё и в служебные логи. То есть любой, кто получил бы доступ к логам, мог войти в чужой аккаунт. Поймали до публичного запуска - но это ровно тот класс ошибок, который агент делает молча, а расплачивается человек. Отсюда два базовых правила: ключи и пароли держи в отдельном файле, который не уезжает в код, а агенту в боевую базу давай доступ только на чтение.

## Когда звать живого разработчика

**Главное**

Не чтобы он всё переписал, а чтобы проверил безопасное место. Три триггера подключить специалиста хотя бы на ревью: появились чужие персональные данные, ты подключаешь платежи, растёт нагрузка.

Мой сквозной тезис - ИИ не заменяет специалиста, а усиливает тебя. Но честность важнее хайпа: есть точки, где час живого эксперта экономит тебе месяцы и защищает от штрафа, который перекроет всю экономию на подрядчике.

Три момента, когда я бы позвал разработчика на ревью:

- **В продукте появились персональные данные реальных людей.** Пусть senior посмотрит, где и как они хранятся, и разорвана ли опасная тройка.
- **Ты подключаешь приём денег.** Платежи - зона, где ошибка стоит буквально денег: один платёж не должен открывать три доступа.
- **Нагрузка растёт.** Когда пользователей становится много, вылезают проблемы, которых на старте не видно.

Ключевое слово - ревью, а не переписывание. Ты не отдаёшь проект целиком, ты просишь проверить конкретные безопасные места. Это тот самый переход от «ИИ-советчика» к «ИИ-исполнителю», где ты остаёшься дирижёром, но на сложном участке зовёшь профильного музыканта. Выигрывает не тот, кто гордо всё сделал сам, а тот, у кого продукт не подвёл живых людей.

## С чего начать: чек-лист перед публикацией

**Главное**

Порядок действий перед тем, как дать ссылку первым живым пользователям. Пройди сверху вниз - большинство дров ломается именно на пропущенных пунктах.

Не пытайся закрыть всё сразу. Пройди по списку в этом порядке:

1. **Обезличь тестовые данные**

   Убери из проекта реальные имена и контакты, на которых тестировал. В прод не должно уехать ничего живого.

2. **Спрячь секреты**

   Ключи, пароли, токены - в отдельный файл, который не попадает в репозиторий с кодом. Проверь это отдельно: слитый ключ - это чужой доступ и списанные деньги.

3. **Реши, где база**

   Собираешь данные людей - хостинг и база в России. Личный проект без чужих данных - бери что удобнее.

4. **Оформи согласие**

   Если есть формы сбора данных - галочка согласия и ссылка на политику рядом. Уведомление в Роскомнадзор - в список дел.

5. **Сделай бэкап и проверь его**

   Настрой автоматическую резервную копию базы в отдельное облако. И обязательно попробуй один раз восстановиться - бэкап, который не разворачивается, это не бэкап.

6. **Прогони security review**

   Попроси агента: «представь 10 причин, по которым этот проект упадёт или его взломают в проде». Затем закрой найденное. Прогони через пару разных нейросетей - они видят разное.

7. **Выкати на малом**

   Дай ссылку сначала трём-пяти знакомым, а не всему рынку. Сломается - починишь тихо.

**Останься на связи**

Каждую неделю разбираю такие штуки на реальных задачах - деплой, безопасность, ошибки, кейсы. Если тема твоя, подпишись на канал [@ai_anashkin](https://t.me/ai_anashkin), чтобы не пропустить.

## Частые вопросы

**Главное**

Короткие ответы на четыре главных вопроса про вывод продукта в прод: нужен ли российский хостинг, сколько это стоит, справится ли непрограммист и можно ли просто на зарубежном облаке.

### Частые вопросы

**Мне точно нужен российский хостинг?**

Только если ты собираешь и хранишь персональные данные граждан РФ - имена, телефоны, почты. Тогда база должна быть на серверах в России. Личный проект или инструмент без чужих данных можно разместить где удобнее и дешевле.

**Сколько реально стоит вывести проект в прод?**

Аренда сервера и домен - это несколько сотен рублей в месяц, вполне подъёмно. Плюс подписка на модель для работы с агентом. «Бесплатно» тут не бывает, но и «дорого» - это не про базовый прод, а про масштаб с тысячами пользователей.

**Я вообще не разбираюсь в серверах - справлюсь?**

Да. Современные панели превращают управление сервером в кнопки, а рутину (создать базу, выпустить сертификат, накатить обновление) делает агент по твоей команде. Твоя роль прежняя - дирижёр: ставишь задачу и проверяешь результат, а не набираешь команды в консоли руками.

**Можно ли просто задеплоить на зарубежное облако в один клик?**

Для лендинга или инструмента без персональных данных - да, это самый быстрый путь. Но как только появляются данные россиян, зарубежное облако становится юридически серой зоной. Тогда правильнее сразу брать российский сервер, чем переезжать потом.

## Главный вывод

**Главное**

Прототип - это вход, а не финиш. Взрослая часть вайбкодинга - не про код, а про ответственность: где лежат данные, кто отвечает за людей, в какой момент позвать живого специалиста. Знаешь правильные вопросы - агент проведёт тебя и здесь.

Собрать прототип нейросетью сегодня может почти каждый - и это уже не фокус, а норма. Разница между теми, кто останется с красивым демо на ноутбуке, и теми, у кого продукт заработает на живых людях, - ровно в этой взрослой части: хостинг, данные, закон, безопасность. Она не сложная. Она просто про другое - про заказчика и ответственность, а не про синтаксис.

Как думаешь: этот этап - естественный фильтр, который отсекает несерьёзных, или, наоборот, лишний барьер, который скоро полностью снимут инструменты?

Если хочешь пройти путь от идеи до работающего продукта не в одиночку, а с системой и без граблей - я провожу [интенсив по нейросетям для бизнеса](https://danashkin.ru/workshop): без магии по кнопке, по делу, с результатом, который остаётся у вас.

### Источники

- [КонсультантПлюс - персональные данные: новые штрафы с 30 мая 2025 года](https://www.consultant.ru/legalnews/28492/)
- [КонсультантПлюс - локализация персональных данных (требования 152-ФЗ, статья 18)](https://www.consultant.ru/law/podborki/lokalizaciya_personalnyh_dannyh/)
