база знаний
Смотреть все
вернуться назад

ИИ в компании: какие документы нужны сотрудникам, подрядчикам и разработчикам сервиса

Автор:

Юрист
Мария Великова

В Рунетлексе
с 2021 года

Базовая защита бизнеса в работе с ИИ собирается из простых документов. Чтобы понять, нужны ли они вам, ответьте на три вопроса.

  1. Ваши сотрудники пользуются ИИ в работе? Если да — нужна политика использования ИИ.
  2. Вы оказываете услуги или создаете контент с помощью нейросетей? Если да — договор с контрагентом пора пересобрать под новые риски.
  3. Готовы ли вы отвечать за то, что нагенерил алгоритм? Если нет — самое время сесть за документы.

В этой статье мы разберем, что прописать в ЛНА для сотрудников, какими формулировками защитить себя в договоре с Заказчиком или Исполнителем, а также как снять с себя ответственность за действия пользователей в собственном ИИ-сервисе.

Сотрудники: локальный акт об использовании ИИ

В марте 2023 года Samsung разрешил инженерам пользоваться ChatGPT, и они загрузили в чат-бот исходный код и расшифровку внутреннего совещания, из-за чего произошла утечка данных. В итоге компания сперва запретила генеративный ИИ вовсе, а потом собрала собственный ИИ-сервис.

Исходная ситуация не единична: сотрудники часто не осознают, что в работе с ИИ передают чувствительную информацию во внешний контур компании — для многих это просто удобный инструмент увеличения производительности.

Бороться с этим нет смысла — лучше настроить процессы так, чтобы отвечать актуальным вызовам. Потребуется связка технологического и управленческого решений: локальный нормативный акт и политика использования ИИ. Важно, что ЛНА по ст. 8 ТК РФ обретает силу только после ознакомления сотрудников под подпись (ст. 22 ТК РФ).

Базовый каркас в документах:

  • какие инструменты разрешены, а какие под запретом;
  • что нельзя загружать ни при каких условиях (персональные данные, коммерческую тайну, клиентскую конфиденциальную информацию);
  • обязательная проверка результата человеком;
  • вопрос прав на созданное сотрудником через ИИ, потому что режим служебного произведения (ст. 1295 ГК РФ) применим лишь к тому, что охраноспособно.

В этом случае ЛНА не запрещает ИИ, а задает рамки использования. Тогда сотрудники и компания понимают зоны ответственности, риски и права в спорных ситуациях.

Распространенная ситуация: сотрудник советуется с ИИ и загружает клиентскую базу или персональные данные клиентов — а отвечает компания как оператор.

В этом случае первичная утечка ПДн (ч. 12–15 ст. 13.11 КоАП РФ): от 3 до 15 млн руб. в зависимости от масштаба; повторная — оборотный штраф 1–3 % годовой выручки (не менее 20 млн руб., для биометрии и спецкатегорий — не менее 25 млн руб., до 500 млн руб.).

Контрагенты: что прописать в договоре


Автором может быть только тот, чьим творческим трудом создан результат — это прописано в ст. 1228 ГК РФ. А п. 80 Постановления Пленума ВС РФ № 10 от 23.04.2019 уточняет: полученное техническим средством без творческого характера деятельности человека объектом авторского права не является.

Из этого следует, что Заказчику и Исполнителю необходимо защитить в договоре разные позиции.

Позиция Заказчика

Предположим, Заказчик согласен, что получит результат, созданный с помощью ИИ. Но не согласен заплатить и остаться ни с чем: либо без права, либо обнаружить похожий результат, который (даже непреднамеренно) послужил исходником.

Поэтому в договоре ему мало стандартной строчки «исключительное право переходит» — нужна подстраховка на случай, когда результат полностью создан с помощью ИИ, и с точки зрения закона передавать нечего (нет результата творческой деятельности). В таком случае Заказчик хочет, чтобы Исполнитель обещал, что:

  • он гарантирует возместить потери в случае, если к ним приведет полученный результат;
  • он гарантирует исправить результат;
  • даже неохраноспособный результат он не станет использовать и не отдаст другим.

Грубо говоря, Заказчик в договоре должен закрыть дыру под названием «оплаченный, но „косячный“ результат».

Пример формулировок (в разные разделы):

«Исходные материалы используются Исполнителем правомерно, Результат не воспроизводит чужих произведений и не имитирует голос, изображение или творческую манеру конкретных лиц.

При предъявлении третьими лицами претензий, связанных с Результатом, Исполнитель возмещает Заказчику убытки в полном объеме, а также штраф в размере _______».


Позиция Исполнителя

Исполнитель не хочет отвечать за невозможное. Его риски зеркальные — он не хочет получить требование за то, что физически не контролирует: как именно обучалась нейросеть и не выдаст ли она случайно чужой фрагмент.

Поэтому Исполнителю нужно передавать право честно — «в той мере, в какой результат охраняется», а не обещать несуществующее.

Выгодно сразу раскрыть, что работа ведется с применением ИИ. И выгодно очертить границы своих гарантий: за законность исходников он отвечает, а за поведение модели — лишь в пределах разумного контроля; саму же ответственность имеет смысл ограничить суммой договора, чтобы риск был соразмерен гонорару.

Пример формулировок (в разные разделы):

«Исполнитель передает исключительное право в той мере, в какой Результат является охраняемым объектом. Стороны исходят из того, что Результат создается с применением технологий искусственного интеллекта.

Исполнитель отвечает за правомерность используемых им исходных материалов, но не гарантирует отсутствие совпадений, обусловленных особенностями работы модели.

Совокупный размер ответственности Исполнителя ограничен суммой вознаграждения по договору.

Исключительное право переходит к Заказчику после подписания Акта сдачи-приемки и полной оплаты».

Пока риск не распределен в тексте договора, он остается на словах. Воспроизвел ИИ-результат чужое произведение или сымитировал изображение — иск третьих лиц по ст. 12521301 ГК РФ: убытки или компенсация до 10 млн руб. за каждый объект.

Пользовательское соглашение: что прописать разработчику ИИ-сервиса


Если бизнес создает публичный ИИ-сервис с возможностью генерации контента, его главный документ — пользовательское соглашение.

Ниже описали минимальный каркас, который должен быть в пользовательском соглашении ИИ-сервиса, чтобы документально защитить владельца.

Раскрытие стороннего провайдера

Если генерация работает на чужой модели, об этом необходимо написать в соглашении:

  1. назвать поставщика;
  2. дать ссылки на его документацию и обязать пользователя их соблюдать;
  3. если промпты и все загруженные материалы передаются провайдеру для обучения, то об этом необходимо предупредить.


Права на результат — не обещать невозможного

Здесь работает та же норма, что и в части про контрагентов: автором признается гражданин, чьим творческим трудом создан результат (ст. 1228 ГК РФ), а полученное техническим средством без творческого вклада человека авторским правом не охраняется (п. 80 Постановления Пленума ВС РФ № 10 от 23.04.2019).

Вывод для сервиса: гарантировать пользователю исключительное право на «голую» генерацию нельзя и не нужно — честная оговорка тут защищает владельца от претензий «я заплатил, а прав нет». Параллельно сервису нужна «обратная» неисключительная лицензия от пользователя на хранение, воспроизведение и показ охраноспособного контента (если это необходимо для функционирования сервиса), чтобы избежать возможных претензий от пользователей.

Пример формулировки:

«Исключительное право на AI-результат признается за вами в объеме, допускаемом применимым законодательством. Сервис не гарантирует, что AI-результат является охраняемым объектом интеллектуальных прав.

В отношении охраноспособного AI-результата вы предоставляете Сервису неисключительную безвозмездную лицензию на хранение, воспроизведение, отображение и техническую обработку исключительно в целях работы Сервиса».


Запрет на генерацию незаконных материалов, а также на ввод чувствительных данных

Владельцы сервисов физически не могут заранее проверить все, что пользователь введет и попросит сгенерировать. Поэтому в соглашении прямо перечисляют, что запрещено — и создавать, и загружать. Это переносит ответственность за ввод и результат на пользователя и дает владельцу четкое договорное основание удалить контент и заблокировать нарушителя.

Запрет логично разбить на два. Первый — не создавать и не распространять незаконные материалы. Второй — не вводить в сервис чувствительные данные: персональные данные, коммерческую тайну и иную конфиденциальную информацию.

Пример формулировки:

«Запрещается использовать Сервис для создания, загрузки, хранения и распространения контента (включая промпты и AI-результаты), который нарушает законодательство РФ или права третьих лиц, в том числе материалов с:

  • сексуализацией несовершеннолетних,
  • интимными изображениями без согласия,
  • контентом с крайним насилием,
  • разжиганием ненависти,
  • дезинформацией и дипфейками реальных лиц,
  • а также выдачи AI-результата за созданный человеком.

Запрещается вводить в Сервис персональные данные, коммерческую тайну и иную конфиденциальную информацию. Нарушение может повлечь удаление контента, ограничение или блокировку доступа к Сервису».


Ответственность за ввод и генерацию

Также важно в соглашении указать заверения пользователя о том, что он обладает правами на исходные материалы и отвечает за свои промпты и за дальнейшее использование результата.

Пример формулировки:

«Вы отвечаете за промпты и загружаемые материалы и подтверждаете, что обладаете всеми необходимыми правами и разрешениями на их использование. Вы самостоятельно проверяете законность AI-результата перед его использованием или публикацией».


Право на модерацию, а также канал для жалоб

В соглашении стоит прямо закрепить право сервиса проверять контент, ограничивать и удалять его, а также приостанавливать или прекращать доступ при нарушении соглашения или закона. Рядом рекомендуем описать канал жалоб:

  1. куда обращаться (форма в приложении или адрес почты);
  2. что указать (ссылка на контент и причина);
  3. что и в какие сроки делает сервис (фиксирует обращение, при необходимости временно ограничивает доступ к спорному контенту, проверяет, принимает решение и сообщает о нем заявителю и затронутому пользователю);
  4. как это решение обжаловать.

Зачем это нужно? Без прямо закрепленного права на модерацию сама блокировка может стать поводом для претензии к сервису.

Пример формулировки (в разные разделы):

«Сервис вправе проверять контент при помощи автоматических и ручных средств, ограничивать и удалять контент, а также приостанавливать или прекращать доступ к Сервису при нарушении Соглашения или закона. При серьезных нарушениях доступ может быть немедленно ограничен.

Вы можете сообщить о нарушении через форму в приложении или по адресу [e-mail], указав ссылку на контент и причину. Сервис фиксирует обращение, при необходимости временно ограничивает доступ к спорному контенту, рассматривает его и сообщает о принятом решении заявителю и затронутому пользователю. Решение может быть обжаловано в течение [__] дней».

Пока эти оговорки не прописаны, риск остается у владельца сервиса. Без переноса ответственности отвечать за все, что пользователи введут и сгенерируют, придется сервису — вплоть до уголовной ответственности за отдельные категории контента.

Все три документа — ЛНА, договор и пользовательское соглашение — защищают бизнес изнутри, это то, что компания может «настроить сама».

Государственное регулирование: что еще изучить по теме

25 июня Правительство внесло в Госдуму проект федерального закона «О поддержке развития технологий искусственного интеллекта в Российской Федерации» (№ 1271570-8).

Это уже не прежний рамочный проект «об основах регулирования», а другая концепция: акцент на поддержке отрасли и на «суверенных», и на «национальных» больших моделях. Предполагаемый старт — 1 сентября 2026 года, причем часть норм отложена до 1 марта 2027-го.

Но и этот проект — пока только проект: он не принят и будет меняться, а главное — он регулирует узкий срез, только большие фундаментальные модели (от миллиарда параметров). Так что вывод прежний: право почти всегда приходит на место происшествия с опозданием. И пока государство дописывает свой закон, бизнес вполне может написать свой — в локальных актах и договорах.


Если вам нужно навести порядок в работе с нейросетями в компании — мы будем рады помочь.