Право для ИИ-проектов • данные • договоры • интеллектуальная собственность

Правовой аудит ИИ-систем

Разбираем конкретный продукт. Какие данные он использует, кому принадлежат код и материалы, что обещают поставщики и кто отвечает за результат. По итогам компания получает заключение, где замечания разделены по срочности, и перечень документов, которые предстоит подготовить.

Входной продукт · Фиксированный пакет

Не уверены, нужен ли полный аудит? Начните с экспресс-проверки

За 5 рабочих дней проверяем один ИИ-продукт по четырём зонам. Это данные и персональные данные, внешние модели и API, права на код и контент, договоры с распределением ответственности.

На выходе вы получаете карту рисков с приоритетами «исправить сейчас», «запланировать», «принять» и перечень необходимых документов.

  • 1ИИ-продукт в периметре проверки
  • 5рабочих дней от старта
  • 39 000 ₽фиксированная цена пакета
Пример результата

Фрагмент карты рисков

Ниже — три сокращённые записи из рабочего документа. В полном заключении по каждому вопросу указаны обстоятельства, правовая оценка, возможные последствия и меры, которые нужно принять.

Обезличенный пример 3 вопроса
01

Передача данных внешнему сервису

Высокий

Обстоятельства. Вместе с запросами во внешний сервис передаются сведения о клиентах.

Что сделать. Уточнить состав передаваемых сведений и правовое основание. До завершения проверки не отправлять персональные данные.

02

Права на материалы

Средний

Обстоятельства. Договор регулирует права на программу, но не на тексты, изображения и другие материалы, созданные с помощью ИИ.

Что сделать. Дополнить договор перечнем передаваемых результатов и гарантиями в отношении исходных материалов.

03

Проверка результата

Средний

Обстоятельства. Не назначен сотрудник, который проверяет результат работы системы до его использования.

Что сделать. Установить порядок проверки, назначить ответственного и закрепить действия при выявлении ошибки.

В заключении: обстоятельства → правовая оценка → риск → срок и ответственный → необходимые документы.

Получить экспресс-аудит Открыть пример заключения 5 страниц, без формы

Содержание примера обезличено. Фактический состав рисков зависит от устройства и назначения вашего продукта.

Станислав Трофимов
Основатель практики

Станислав Трофимов

Автор книги «Правовой аудит ИИ-систем». Формирует методологию практики и состав команды профильных экспертов под задачи проекта.

Как работает практика
  • Профильная командаСостав экспертов определяется задачами конкретного ИИ-проекта.
  • Единая методологияПроверка ведётся по общей карте фактов, ролей и рисков.
  • Рабочий результатЗаключение, приоритеты и план необходимых документов.
Предварительная оценка

Какие вопросы стоит проверить в вашем проекте

Отметьте особенности системы. Сервис покажет, какие блоки потребуют внимания. Это ориентир для первого разговора, а не юридическое заключение.

Персональные данные

В обучении, донастройке, RAG или работе системы используются ФИО, фото, поведенческие или биометрические данные.

Внешние ИИ-сервисы

Запросы или документы передаются в сторонние облачные модели или API, в том числе зарубежные.

Автоматические решения о людях

Результат системы влияет на права или интересы человека, например при скоринге, отборе резюме или биометрическом допуске.

Отрасль со специальными требованиями

Продукт используется в финансах, медицине, транспорте, КИИ, госсекторе или другой регулируемой сфере.

Корпоративный или государственный заказчик

Заказчик проводит свою проверку, запрашивает документы по ИИ или предъявляет специальные требования к безопасности и данным.
10% Охват
Базовая проверка
Базовый режим

Если отмеченных факторов нет, обычно достаточно проверить права на собственные разработки, лицензии открытого ПО и базовые договоры. Точный объём зависит от архитектуры и сценария использования.

ГК РФ (Часть IV) Open Source Audits
Обсудить объём проверки
Предмет проверки

Шесть зон проверки в одной рабочей карте

Универсальный чек-лист здесь не работает. Сначала фиксируем реальный сценарий продукта, потом проверяем только те блоки, которые к нему применимы.

01

Система

Назначение, пользователи, внешние сервисы и юридические границы проверки.

02

Данные

Источники, основания обработки, локализация, обезличивание и автоматические решения.

03

Интеллектуальные права

Код, модели, датасеты, open source, служебные результаты и генерации.

04

Поставщики

Условия API и облачных моделей, использование данных, гарантии и выход из договора.

05

Ответственность

Роли разработчика, владельца и пользователя, инциденты, журналы и доказательства.

06

Отраслевые требования

Финансы, медицина, КИИ, госсектор, требования заказчика и применимые стандарты.

Поводы для проверки

Когда правовой аудит особенно полезен

Проверку лучше проводить до того, как проект станет предметом сделки, крупного контракта или претензии. Но объём работ можно собрать и под уже возникшую ситуацию.

01

Запуск, смена языковых моделей или обновление системы

Новая модель, внешний API, дообучение или переход в промышленную эксплуатацию могут изменить состав данных, цепочку поставщиков и распределение ответственности. Эти изменения стоит зафиксировать до запуска.

02

Сделка, инвестиции или крупный клиент

При проверке перед сделкой (due diligence) обычно возникают вопросы об источниках данных, лицензиях на код, правах на результат, обучении на данных клиента и зависимости от поставщиков. Аудит помогает собрать ответы и документы заранее.

03

Инцидент, претензия или запрос регулятора

В такой ситуации важно быстро сохранить журналы, версии модели, переписку и иные доказательства, а затем отделить причину инцидента от его правовых последствий.

04

Внедрение системы менеджмента ИИ по ГОСТ

Если компания хочет управлять ИИ как постоянным процессом, нужны роли, порядок оценки рисков, документирование изменений и внутренние проверки. ГОСТ Р ИСО/МЭК 42001 даёт для этого структуру.

Подход

Как устроена работа

Аудит идёт от фактов к выводам. Сначала фиксируем устройство системы, затем сопоставляем его с документами и только после этого оцениваем риски.

01

Определяем границы

Фиксируем систему, сценарий использования, участников и нужный клиенту результат.

02

Собираем факты

Изучаем документы, проводим интервью и при необходимости сопоставляем их с журналами и настройками.

03

Расставляем приоритеты

Связываем каждый вывод с фактом и делим замечания по срочности и последствиям.

04

Внедряем изменения

По согласованию обновляем договоры, согласия, регламенты и проверяем устранение критичных замечаний.

Обложка книги «Правовой аудит ИИ-систем»
Правовой аудит ИИ-систем
КНИГА

Книга «Правовой аудит ИИ-систем»

Практическое руководство для бизнеса и юристов

Практическое руководство о том, как организовать правовой аудит ИИ-системы, от инвентаризации и карты ролей до проверки данных, договоров и системы внутреннего контроля. Автор Станислав Трофимов.

Ключевые темы книги

  • 120+ страниц. Последовательный разбор этапов аудита и его результатов.
  • Чек-листы по ГОСТ. Вопросы для проверки по ГОСТ Р 59277-2020 и ГОСТ Р ИСО/МЭК 24029-1-2024.
  • Персональные данные (152-ФЗ). Законные методы сбора обучающих выборок и формы согласий.
  • Договоры с поставщиками ИИ. Изменения сервиса, права на результат, обработка данных и выход из договора.

Скачать первую главу и оглавление

Вышлем PDF с первой главой и оглавлением на указанную электронную почту

Нажимая кнопку, вы соглашаетесь на обработку персональных данных.

Новости

Последние изменения

Только события и новые требования. Подробная аналитика опубликована отдельно в базе знаний.

Все новости
База знаний

Практические разборы права и стандартов

Подробные материалы о персональных данных, ответственности, договорах и регулировании ИИ.

Все разборы
Начать работу

Обсудим вашу ИИ-систему и объём правовой проверки

На первой встрече разберём, как устроен продукт, какая задача стоит перед компанией и какие блоки действительно нужно проверить. После этого сможем оценить срок и стоимость работы.