+7 (499) 460-63-47 EN

СТАТЬЯ / IT, ТЕЛЕКОМ И ЦИФРА

Закон об искусственном интеллекте: что проверить в компании

Компании внедряют ИИ быстрее, чем описывают это в документах: модель уже принимает решения по клиентам, а в договорах и политиках о ней нет ни слова.

Опубликовано
5 октября 2026
Автор
Владимир Ковалев
Тема
IT, телеком и цифра
Чтение
4 мин

Регулирование искусственного интеллекта в России собирается из нескольких источников: закона о персональных данных, закона об информации, отраслевых требований Банка России и экспериментальных правовых режимов. Отдельного кодекса нет, но обязанности уже есть, и проверяющие приходят не к разработчику модели, а к компании, которая её применяет. Разбираю, что имеет смысл проверить в своей компании до того, как об этом спросят.

Где у бизнеса возникает риск

Риск возникает не там, где стоит модель, а там, где её ответ влияет на человека.

Скоринг заявок, автоматический отказ в услуге, распределение заказов между исполнителями, анализ резюме, оценка эффективности сотрудников, тарификация — везде, где решение принимается без участия человека и затрагивает права, закон требует особого обращения.

Ключевая норма — статья 16 закона о персональных данных: запрещено принимать решения, порождающие юридические последствия, исключительно на основании автоматизированной обработки, без согласия субъекта. Согласие должно быть отдельным и информированным, а у человека должно быть право требовать пересмотра решения человеком.

Пять вопросов для внутренней проверки

Первый. Где в компании работает модель и кто об этом знает. На практике реестр систем отсутствует, а модели появляются снизу: отдел продаж подключил сервис, маркетинг использует генератор текстов, HR прогоняет резюме через скоринг. Начинать нужно с инвентаризации: какие системы, кто поставщик, какие данные уходят наружу.

Второй. Какие данные в модель попадают. Если сотрудники вводят в облачный сервис персональные данные клиентов, это передача данных обработчику. Нужны договор с условиями конфиденциальности, указание в политике и проверка, где хранятся данные. Российские базы должны оставаться на территории России, это часть 5 статьи 18 закона.

Третий. Принимается ли решение автоматически. Если да, то либо добавляется человек в контур, либо оформляется отдельное согласие и процедура обжалования. Формулировка «решение принято системой» без возможности пересмотра — прямое нарушение.

Четвёртый. Что написано в документах. Политика обработки персональных данных, согласия, пользовательское соглашение, договоры с клиентами должны описывать реальность. Если модель анализирует поведение пользователя, об этом должно быть сказано.

Пятый. Кто отвечает за результат. Договор с поставщиком ИИ-сервиса обычно снимает с него ответственность за решения, принятые на основе ответов модели. Это значит, что ответственность остаётся на вас, и её нужно закрывать процедурами: проверка результата, журналирование, возможность объяснить решение.

Объяснимость как юридическая задача

Когда клиент оспаривает отказ, суд спрашивает не про архитектуру нейросети, а про основание решения. Ответ «так посчитала модель» не работает.

Практический выход — фиксировать факторы, повлиявшие на результат, и хранить их вместе с решением. Это не требование закона в явном виде, но именно это превращает спор из безнадёжного в рабочий: компания показывает, какие данные учитывались, что человек проверил результат, и что у клиента была возможность возразить.

Авторские права на то, что сгенерировано

Второй частый вопрос — кому принадлежит результат работы модели. Российское право признаёт автором только человека, поэтому чисто машинный результат объектом авторского права не является.

Практика идёт по пути творческого вклада: если человек задал параметры, отобрал и переработал результат, охраняется его вклад. Для бизнеса это означает, что логотип или текст, сгенерированные целиком моделью, защитить от копирования сложно. Если результат важен, его нужно дорабатывать человеком и фиксировать этот процесс.

Отдельно — чужие права на входе. Если модель обучалась на защищённых материалах или сотрудник загрузил в неё чужой текст, риск претензии возникает у того, кто опубликовал результат.

Что делать с сотрудниками

Самая недооценённая часть. Утечки происходят не через взлом, а через обычную переписку: сотрудник вставляет в публичный чат-бот договор с условиями сделки или персональные данные, чтобы «быстро составить ответ».

Минимум, который закрывает большую часть риска: письменное правило о том, какие данные нельзя вводить в сторонние сервисы, список разрешённых инструментов, обучение и подпись об ознакомлении. Это дёшево и снимает вопрос о вине компании, если инцидент всё-таки случится.

Куда это движется

Регулирование ужесточается в одном направлении: от общих принципов к обязанностям по маркировке контента, ведению реестров систем и оценке рисков до внедрения. Компаниям, у которых модели уже в бою, проще подготовиться заранее — инвентаризация, документы, процедуры пересмотра решений, — чем переделывать под готовые требования и под вопросы проверяющего.

Материал носит информационный характер и не заменяет консультацию по конкретному делу.

Если вы внедряете ИИ в процессы и хотите понять, что нужно закрыть документами, напишите нам — первая консультация бесплатна при заключении договора.

Владимир Ковалев — юрист, основатель и управляющий партнёр ООО «Ковалев и партнеры»

СЛЕДУЮЩИЙ ШАГ

У вас похожая ситуация?

Опишите её в двух-трёх предложениях — скажем, какой сценарий реалистичен и с чего начать.

Позвонить: +7 (499) 460-63-47