Искусственный интеллект: какие юридические риски для бизнеса следует урегулировать уже сейчас
Искусственный интеллект (ИИ) больше не является технологией будущего. Для многих компаний он уже стал обычным рабочим инструментом: с его помощью готовят тексты, презентации, рекламные материалы, проекты документов, анализируют большие массивы информации, автоматизируют коммуникацию с клиентами, создают изображения, код и маркетинговые стратегии.
Однако законодательство не всегда успевает за технологиями. В Украине пока нет отдельного специального закона, который комплексно регулировал бы использование ИИ. Но это не означает, что его использование находится вне правового поля. Наоборот, большинство рисков уже сейчас охватывается действующим законодательством: о защите персональных данных, авторском праве, коммерческой тайне, рекламе, трудовых отношениях, договорной и гражданско-правовой ответственности.
Минцифры уже объявило, что в течение 2026 года совместная рабочая группа должна разработать профильный закон, который синхронизирует украинское регулирование с правилами ЕС. Ранее ведомство представило "дорожную карту" регулирования ИИ в Украине, построенную по принципу "снизу вверх": сначала бизнесу должны предоставить инструменты для подготовки к будущим требованиям, а уже после этого — принять закон.
Поэтому главный вопрос для бизнеса сегодня заключается в том, есть ли у компании внутренние правила, позволяющие использовать его безопасно.
Почему бизнесу не стоит ждать специального закона
Распространенная ошибка — считать, что до принятия специального закона об ИИ у компании нет существенных юридических рисков. Риски возникают не из-за самого факта использования искусственного интеллекта, а из-за того, какие именно данные вводятся в ИИ-сервис, как используются полученные результаты и кто принимает окончательное решение.
Например, если сотрудник загружает в открытый ИИ-сервис договор с клиентом, базу персональных данных, финансовую информацию, коммерческое предложение или внутреннюю стратегию компании, это может создавать риски независимо от того, существует ли специальный закон.
То же самое касается ситуаций, когда компания использует сгенерированный ИИ текст в рекламе, принимает кадровое решение на основе автоматизированного анализа, публикует изображение, созданное с помощью генеративной модели, или предоставляет клиенту консультацию, подготовленную с использованием ИИ без надлежащей проверки.
Фактически искусственный интеллект не отменяет действие действующего законодательства, а создает новый способ нарушить уже существующие правила.
Персональные данные: что нельзя загружать в ИИ
Один из наиболее очевидных рисков — персональные данные. Закон "О защите персональных данных" регулирует правовые отношения, связанные с защитой и обработкой персональных данных, в частности когда обработка осуществляется полностью или частично с применением автоматизированных средств. Закон определяет владельца этих данных как лицо, которое определяет цели обработки персональных данных, их состав и процедуры обработки.
Это означает, что компания, которая собирает и обрабатывает данные клиентов, сотрудников, контрагентов или пользователей, не может обращаться с такими данными произвольно. Если эти данные загружаются в сторонний ИИ-сервис, возникают вопросы: с какой целью это делается, было ли правовое основание для такой обработки, знал ли об этом субъект персональных данных, не передаются ли данные третьему лицу, где они хранятся и могут ли использоваться для дальнейшего обучения модели.
Особенно осторожно следует относиться к данным сотрудников, клиентским базам, медицинской информации, финансовым документам, сканам паспортов, идентификационным кодам, договорам с физическими лицами, анкетам, резюме, переписке с клиентами и любым документам, по которым можно идентифицировать конкретное лицо.
Если компания не готова передать определенный документ неопределенному кругу третьих лиц, его не стоит без предварительной проверки загружать в открытый ИИ-сервис.
Коммерческая тайна и конфиденциальность
Это еще один крупный блок рисков. Согласно ст. 505 ГКУ, коммерческой тайной является информация, которая носит секретный характер, имеет коммерческую ценность и в отношении которой приняты адекватные меры для сохранения ее секретности.
Последний элемент часто становится проблемным. Если компания не утвердила внутренний режим коммерческой тайны, не определила перечень конфиденциальной информации, не прописала ограничения для сотрудников и не установила правила использования ИИ-сервисов, ей будет сложнее доказывать, что она действительно принимала меры для сохранения секретности соответствующей информации.
Сотрудник может не иметь намерения разглашать коммерческую тайну, но фактически сделать это, когда загружает в онлайн-сервис:
- проект договора с клиентом;
- финансовую модель;
- коммерческое предложение;
- внутреннюю презентацию;
- стратегию участия в тендере;
- базу поставщиков или клиентов;
- техническую документацию;
- описание бизнес-процессов.
Поэтому использование ИИ должно быть прямо урегулировано во внутренних документах: положении о коммерческой тайне, соглашениях о неразглашении (NDA), трудовых договорах, должностных инструкциях, политиках информационной безопасности.
В противном случае компания может оказаться в ситуации, когда технология помогала сотруднику выполнить задачу, но фактически стала каналом неконтролируемого распространения конфиденциальной информации.
Авторское право: кому принадлежит результат, созданный с помощью ИИ
Законодательство уже содержит специальные положения в отношении объектов, сгенерированных компьютерной программой. Закон "Об авторском праве и смежных правах" предусматривает, что неоригинальные объекты, сгенерированные компьютерной программой, охраняются правом особого рода — sui generis. Закон проводит разграничение между такими объектами и произведениями, созданными физическими лицами с использованием компьютерных технологий.
Это важно для бизнеса, который использует ИИ для создания текстов, рекламных макетов, изображений, дизайна, музыки, видео, программного кода или презентаций.
Во-первых, не каждый результат, созданный с использованием ИИ, автоматически будет классическим объектом авторского права. Необходимо анализировать, имело ли место творческое участие человека или результат фактически сгенерирован программой без непосредственного участия физического лица в его создании.
Во-вторых, даже если компания получила определенный результат от ИИ-сервиса, это не гарантирует, что его коммерческое использование не нарушает прав третьих лиц. Закон прямо гласит, что если неоригинальный объект, сгенерированный компьютерной программой, является результатом использования объектов авторского права или смежных прав, соответствующий субъект пользуется правом sui generis при условии соблюдения прав таких субъектов авторского права или смежных прав.
В-третьих, важно проверять условия использования конкретного ИИ-сервиса. Именно они могут определять, кто и в каком объеме имеет право использовать результат генерации, разрешено ли коммерческое использование, сохраняет ли сервис права на контент, может ли он использовать введенные пользователем данные.
Для бизнеса это означает, что использование ИИ в маркетинге, дизайне, рекламе и разработке продуктов должно сопровождаться минимальной юридической проверкой: источник создания, условия предоставления услуг, участие человека, риск сходства с чужими объектами, условия передачи прав клиенту.
Реклама, маркетинг и публичные коммуникации
ИИ используется для создания рекламных текстов, слоганов, описаний товаров, рассылок по электронной почте, сценариев видео, постов в социальных сетях и изображений. Проблема в том, что ответственность за такую рекламу не возлагается на алгоритм.
Закон "О рекламе" прямо запрещает недобросовестную рекламу и устанавливает, что ответственность за неё несёт виновное лицо. Поэтому, если ИИ сгенерирует преувеличенное утверждение о свойствах товара, ложное сравнение с конкурентом, некорректное обещание результата или введет потребителя в заблуждение, риск будет нести не ИИ-сервис, а лицо, которое использовало и распространило соответствующий материал.
Особенно внимательными должны быть компании в сферах, где к рекламе традиционно предъявляются повышенные требования: финансовые услуги, медицина, фармацевтика, пищевые добавки, страхование, образование, инвестиционные продукты.
Практическое правило здесь таково: ИИ может помогать в создании рекламной идеи, но окончательную юридическую ответственность за содержание рекламы несет человек или компания, которая её публикует.
Ответственность за ошибки ИИ
Генеративные ИИ-системы могут создавать убедительные, но фактически неверные ответы. Для бизнеса это опасно, поскольку клиент, контрагент или потребитель не сможет понять, кто именно допустил ошибку — сотрудник, подрядчик или алгоритм. Внешне ответственным будет выглядеть тот, кто использовал результат и представил его как собственную позицию, консультацию, документ или коммерческое предложение.
Это крайне важно для юристов, бухгалтеров, аудиторов, консультантов, медицинских служб, банков, страховых компаний, HR-отделов и компаний, принимающих решения, касающиеся прав, денег или доступа человека к той или иной услуге.
В таких случаях ИИ не должен заменять профессиональную проверку. Его безопаснее рассматривать как вспомогательный инструмент: для структурирования информации, подготовки черновика, поиска идей или предварительного анализа. Но окончательное решение должно принимать человек, который понимает контекст, проверяет источники и несёт профессиональную ответственность.
Такой подход прослеживается и в европейском регулировании. Регламент ЕС 2024/1689 устанавливает гармонизированные правила в отношении ИИ и использует риск-ориентированную логику регулирования, в частности в отношении систем высокого риска.
Для украинского бизнеса это важно с точки зрения будущей гармонизации законодательства с ЕС. Кроме того, чем больше влияние ИИ на права человека, деньги, работу, доступ к услугам или безопасность, тем выше должны быть стандарты контроля.
В HR, банках и медицине: сферы повышенного риска
Не все способы использования ИИ одинаково рискованны. Если компания использует ИИ для генерации идей для корпоративного мероприятия, риск минимален. Но если алгоритм используется для отбора кандидатов на работу, оценки кредитоспособности, медицинской сортировки, страхового скоринга или юридической консультации, риски существенно возрастают.
В сфере HR опасность заключается в том, что ИИ может воспроизводить дискриминационные или непрозрачные критерии отбора. В банковской сфере — в том, что автоматизированное решение может повлиять на доступ человека к финансовым услугам; в медицине — ошибочная рекомендация может создать риск для здоровья; в юридических услугах — непроверенный ответ может привести к пропуску сроков, неправильному способу защиты или ошибочной правовой позиции.
Поэтому для таких сфер нужны правила: какие инструменты разрешены, какие данные можно вводить, кто проверяет результат, фиксируется ли факт использования ИИ, уведомляется ли об этом клиент, может ли человек обжаловать или пересмотреть решение.
Что стоит сделать
Ожидание принятия специального закона не должно служить оправданием для бездействия. Компании, которые уже сейчас регулируют использование ИИ, будут лучше подготовлены к будущему регулированию. Стоит провести внутренний аудит использования ИИ. Компания должна понимать, кто именно использует такие инструменты, для каких задач, с какими данными и в каких процессах.
Необходимо определить запрещенные категории информации, которую нельзя вводить в открытые ИИ-сервисы: персональные данные, коммерческую тайну, финансовые документы, договоры с клиентами, документы с ограниченным доступом, медицинские или другие конфиденциальные данные.
Целесообразно утвердить внутреннюю политику использования ИИ. В ней можно предусмотреть разрешенные сервисы, правила проверки результатов, ответственных лиц, порядок использования ИИ в работе с клиентами, запрет на автоматическое принятие критических решений без участия человека.
Стоит обновить договоры с сотрудниками, подрядчиками и клиентами. В них можно урегулировать вопросы конфиденциальности, использования ИИ, принадлежности прав на результаты, запрета на загрузку определенных данных в сторонние сервисы, ответственности за нарушения.
Необходимо обучить сотрудников. Ведь большинство рисков возникает из-за непонимания того, что ввод информации в ИИ-сервис также может быть юридически значимым действием, а не из-за злого умысла.
