Юридический аудит использования ИИ в компании

Юридический аудит использования ИИ в компании — это проверка того, как сотрудники и бизнес-процессы фактически применяют нейросети, и оценка связанных с этим правовых рисков: утечки конфиденциальных данных и персональных данных через внешние сервисы, неопределённость прав на сгенерированный результат, ответственность за ошибки ИИ и соответствие новым требованиям законодательства.

Проблема в том, что ИИ в большинстве компаний уже используется — юристами, маркетологами, разработчиками, поддержкой, — но почти всегда стихийно и без каких-либо внутренних правил.

Актуальность резко выросла в 2025–2026 годах. С одной стороны, кардинально ужесточилась ответственность за нарушения с персональными данными.

С другой — 26 июля 2026 года подписан первый в России рамочный закон об ИИ, Федеральный закон № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации», основная часть которого вступает в силу с 1 сентября 2026 года. Это делает аудит своевременным: правила формируются прямо сейчас, и лучше встроиться в них заранее.

Ниже разбираем, что именно проверяется и где скрыты основные риски.

Что на самом деле регулирует новый закон об ИИ (и что нет)

Вокруг ФЗ № 243-ФЗ много путаницы, и первое, что должен сделать аудит, — трезво оценить, касается ли он вашей компании и как. Здесь важен нюанс, который часто упускают: закон регулирует не «искусственный интеллект вообще» и не любое его использование, а отношения в сфере разработки, внедрения и применения так называемых больших фундаментальных моделей искусственного интеллекта.

Значительная часть положений закона (в том числе об обязанностях разработчиков суверенных и национальных моделей, о маркировке и об использовании результатов интеллектуальной деятельности) вступает в силу позднее основной части — с 1 марта 2027 года.

Из этого следуют практические выводы. Многие прикладные ИИ-инструменты, встроенные в бизнес-процессы, могут не подпадать под специальные требования этого закона напрямую — значительная часть обязанностей адресована именно разработчикам больших фундаментальных моделей, а не компаниям, которые такие модели просто используют в своих продуктах.

При этом закон вводит рамочные понятия, принципы регулирования, категории моделей (суверенные и национальные) и адресует вопросы маркировки материалов и информирования пользователей. Точная квалификация того, попадает ли конкретное использование ИИ в вашей компании под требования закона, требует анализа — и это одна из задач аудита, а не тема для самостоятельных выводов «по заголовкам новостей».

Зачем это нужно. Компании впадают в одну из двух крайностей: либо игнорируют новый закон целиком, либо в панике внедряют избыточные меры. Обе ошибки дорого стоят. Корректная правовая квалификация показывает, что действительно применимо именно к вам.

Нужно ли компании маркировать ИИ-контент

Один из самых частых вопросов после принятия закона. Ответ важно дать аккуратно: ФЗ № 243-ФЗ не вводит универсальную обязанность маркировать каждый текст, изображение или видео, созданные с помощью нейросети.

Положения закона о маркировке материалов, созданных с применением больших фундаментальных моделей, и об информировании пользователей носят специфический характер и вступают в силу с 1 марта 2027 года; при этом обязанность обеспечить возможность такой маркировки закон возлагает в первую очередь на площадки, а не на каждого пользователя.

Это не означает, что вопрос маркировки можно игнорировать.

Во-первых, отдельные положения вступят в силу и потребуют подготовки.

Во-вторых, независимо от закона об ИИ, любой сгенерированный материал продолжает подчиняться общим требованиям — например, законодательству о рекламе: сгенерированное изображение товара должно соответствовать реальному товару, а вводящая в заблуждение реклама остаётся нарушением вне зависимости от того, чем она создана.

Аудит должен отдельно оценить контентные процессы компании под этим углом.

Зачем это нужно. «Маркировать или нет» — вопрос не только про закон об ИИ, но и про рекламное, потребительское и информационное право. Ответ зависит от того, что именно и где публикует компания, а сроки вступления отдельных норм требуют заблаговременной подготовки.

Можно ли загружать корпоративные данные и коммерческую тайну в ИИ-сервисы

Это, пожалуй, самый недооценённый и при этом самый частый риск. Сотрудники ежедневно вставляют в публичные нейросети куски договоров, клиентские базы, код, финансовые данные — не задумываясь, что это может быть разглашением охраняемой информации.

Юридически здесь несколько слоёв. Если в компании введён режим коммерческой тайны, то сведения, составляющие секрет производства по статье 1465 ГК РФ, защищены лишь до тех пор, пока сохраняется их конфиденциальность.

Передача таких сведений во внешний сервис, условия которого допускают их использование или хранение на неподконтрольных серверах, может означать утрату конфиденциальности — а вместе с ней, по статье 1467 ГК РФ, и прекращение самого исключительного права на ноу-хау у всех правообладателей. Восстановить такой статус потом невозможно.

Кроме того, работник, разгласивший коммерческую тайну, может нести ответственность — вплоть до уголовной по статье 183 УК РФ за незаконные разглашение или использование сведений, составляющих коммерческую тайну. Но чтобы эти механизмы работали, режим должен быть корректно выстроен, а запрет на передачу данных во внешние ИИ-сервисы — зафиксирован во внутренних документах.

Из практики. Сотрудник компании К., торопясь с отчётом, вставил в публичную нейросеть куски договоров и выгрузку из клиентской базы — через личный аккаунт, чтобы «быстрее посчитала». Компания официально ИИ не внедряла и не видела, что и куда уходит.

Проблема в том, что эти сведения были отнесены к коммерческой тайне: их передача на неподконтрольные серверы поставила под вопрос саму конфиденциальность, а по статье 1467 ГК РФ с её утратой исключительное право на ноу-хау прекращается у всех. Запрета на ввод данных во внешние сервисы во внутренних документах не было — опереться оказалось не на что.

Зачем это нужно. Один необдуманный запрос сотрудника в публичную нейросеть способен обнулить правовую охрану ключевого актива компании. Аудит выявляет такие каналы утечки и показывает, где нужны запреты, оговорки в договорах и технические ограничения.

Персональные данные и ИИ в бизнесе

Если через ИИ-инструменты проходят персональные данные клиентов, сотрудников или контрагентов, подключается Федеральный закон «О персональных данных» от 27.07.2006 № 152-ФЗ со всеми его требованиями к основаниям обработки, согласиям и защите. И именно здесь в последние два года радикально выросли риски.

Административная ответственность по статье 13.11 КоАП РФ была существенно ужесточена Федеральным законом от 30.11.2024 № 420-ФЗ: с 30 мая 2025 года действуют крупные фиксированные штрафы за утечки, а за повторную утечку предусмотрены оборотные штрафы, исчисляемые в процентах от годовой выручки.

Параллельно с 11 декабря 2024 года действует статья 272.1 УК РФ, введённая Федеральным законом от 30.11.2024 № 421-ФЗ, — уголовная ответственность за незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные. Конкретные размеры санкций зависят от состава и обстоятельств и должны оцениваться юристом.

Отдельного внимания требует локализация: по части 5 статьи 18 152-ФЗ при сборе персональных данных граждан РФ оператор обязан обеспечить их запись, систематизацию, накопление и хранение в базах данных на территории России, и с 1 июля 2025 года действует новая, более строгая редакция этого требования.

Использование зарубежного ИИ-сервиса, через который происходит первичный сбор персональных данных граждан РФ, может нарушать как требования об основаниях обработки, так и правила локализации. (При этом само по себе требование локализации не запрещает трансграничную передачу данных, ранее правомерно собранных в базы на территории РФ, — но это отдельный вопрос, который нужно анализировать.)

Из практики. HR-специалист компании П. загрузил в нейросеть массив резюме кандидатов с их ФИО, телефонами и почтами — чтобы модель «отсортировала» соискателей. Персональные данные ушли во внешний сервис без законного основания и без ведома субъектов.

При проверке это квалифицировали как обработку с нарушением 152-ФЗ, а сервис оказался ещё и на зарубежной инфраструктуре — под вопросом встала и локализация. С учётом ужесточённых с 30 мая 2025 года санкций по статье 13.11 КоАП РФ риск оказался уже не «бумажным», а вполне денежным.

Зачем это нужно. Использование ИИ не создаёт отдельного «облегчённого» режима для персональных данных — применяются общие правила, но цена ошибки теперь измеряется миллионами рублей и уголовными рисками. Аудит проверяет, не утекают ли персданные через ИИ-инструменты и на каком основании они вообще обрабатываются.

Кому принадлежат права на результат, сгенерированный нейросетью

Компании часто используют сгенерированные тексты, изображения и код как собственный актив, не задумываясь о правах на них. Как мы подробно разбирали в отдельном материале, по действующему авторскому праву РФ автором может быть только человек — гражданин, творческим трудом которого создано произведение (статья 1257 ГК РФ).

Результат, сгенерированный ИИ без творческого вклада человека, рискует вообще не быть охраняемым произведением — а значит, компания не сможет запрещать его копирование конкурентами.

Из практики. Компания Д. поставила на карточки товаров изображения, целиком сгенерированные нейросетью по коротким запросам, и считала их своим активом. Через время те же картинки появились у конкурента. Д. попыталась запретить использование, ссылаясь на «свой» контент.

Но творческого вклада человека за результатом не было — по статье 1257 ГК РФ охраняемого произведения не возникло, а неохраняемый контент вправе копировать любой. Запрещать оказалось нечего; параллельно выяснилось, что и оферта сервиса своих ограничений на использование не снимала.

К этому добавляется новый слой. ФЗ № 243-ФЗ адресует вопросы прав на результаты, полученные с применением больших фундаментальных моделей, и информирования пользователей об условиях доступа к таким результатам; соответствующие положения вступают в силу с 1 марта 2027 года.

На практике для бизнеса это означает, что важно заранее разобраться в условиях пользовательских соглашений (оферт) тех ИИ-сервисов, которыми пользуется компания: кто по этим условиям владеет результатом генерации и на каких условиях его можно использовать коммерчески.

Зачем это нужно. Компания может годами строить бизнес на контенте, права на который либо не защищены, либо ограничены офертой поставщика. Аудит проясняет реальный правовой статус результатов ИИ и условия их коммерческого использования.

Кто отвечает за ошибки нейросети в работе компании

Распространённое заблуждение — что за ошибку, сделанную с помощью ИИ, «отвечает нейросеть» или её разработчик. В действительности ответственность за результат, использованный компанией, остаётся на самой компании.

Если сгенерированный текст содержит недостоверную рекламу, нарушает чужие права, вводит в заблуждение потребителя или приводит к принятию неверного решения, отвечает лицо, которое этот результат применило, а не инструмент.

Из практики. Представитель компании Ц. подготовил позицию для суда с помощью нейросети и сослался на удобную судебную практику — не перепроверив её. Практика оказалась выдуманной моделью: таких дел не существовало. Когда это вскрылось, суд просто отклонил ссылки как недостоверные, а позиция стороны в этой части рассыпалась — доказывать пришлось заново и уже без «удобных» аргументов.

Репутационно для представителя это тоже ударило: доверие суда к его доводам было подорвано. Вывод прямой: за фактчекинг сгенерированного отвечает тот, кто принёс результат в работу, а не нейросеть.

Это касается всех сфер: договорной работы (ошибка в сгенерированном договоре — риск компании), рекламы и маркетинга, работы с клиентами, финансовых и кадровых решений. ИИ здесь — инструмент, и как любой инструмент он не снимает с пользователя обязанности проверять результат на соответствие законодательству, техническим требованиям и фактам.

Зачем это нужно. Иллюзия «ответственности ИИ» приводит к тому, что сгенерированные материалы уходят в работу без проверки. Аудит помогает выстроить процессы контроля — кто и как верифицирует результаты ИИ перед их использованием.

Политика использования ИИ в компании: что она должна закрывать

Итог аудита — это, как правило, внедрение внутренней политики использования ИИ. Она переводит выявленные риски в конкретные правила.

Разумная политика обычно охватывает:

  • перечень разрешённых и запрещённых ИИ-сервисов;
  • прямой запрет на ввод в публичные нейросети коммерческой тайны, персональных данных и иной конфиденциальной информации;
  • порядок обязательной проверки сгенерированных результатов перед использованием;
  • правила по маркировке и раскрытию, где это применимо;
  • распределение ответственности внутри компании;
  • закрепление этих требований в трудовых договорах, должностных инструкциях и режиме коммерческой тайны.

Важно, что политика работает только в связке с юридически значимыми документами: сам по себе «регламент» без отражения в трудовых и локальных актах не создаёт обязанностей для работников и не даёт оснований для ответственности за нарушение.

Зачем это нужно. Без внутренней политики компания не может ни предотвратить нарушение, ни привлечь к ответственности за него, ни доказать регулятору, что приняла разумные меры. Политика — это то, что превращает результаты аудита в реально действующую защиту.

Как мы можем помочь

Наша практика проводит юридический аудит использования ИИ в компании и внедряет правовую защиту по его итогам:

  • Проводим инвентаризацию: как, где и кем в компании фактически используется ИИ, и картируем связанные правовые риски.
  • Оцениваем каналы утечки коммерческой тайны и персональных данных через внешние ИИ-сервисы и предлагаем меры по их закрытию.
  • Проверяем соответствие требованиям законодательства о персональных данных, включая основания обработки и локализацию.
  • Анализируем применимость нового закона об ИИ и смежных требований именно к вашим процессам, разделяя действующие и отложенные нормы.
  • Разбираем оферты используемых ИИ-сервисов на предмет прав на результаты генерации и условий их коммерческого использования.
  • Разрабатываем и внедряем внутреннюю политику использования ИИ с закреплением в трудовых и локальных актах и в режиме коммерческой тайны.

Если ваша компания уже использует ИИ — а скорее всего, это так — и вы хотите понимать и контролировать связанные риски, оставьте заявку или запишитесь на консультацию. Мы проведём аудит и покажем, где именно ваши процессы уязвимы, до того как это обнаружит регулятор или конкурент.

Вопросы и ответы

Безопаснее ли использовать корпоративную (платную) версию нейросети вместо публичной?

Обычно да: у бизнес-версий чаще есть условия о неиспользовании данных для обучения и об изоляции. Но это надо проверять по договору и оферте, а не по названию тарифа.

Можно ли вообще запретить сотрудникам пользоваться ИИ на работе?

Да, работодатель вправе установить такие правила локальным актом и закрепить их в трудовых договорах. Тогда нарушение станет дисциплинарным проступком (ст. 189, 192 ТК РФ).

Как наказать сотрудника, который нарушил правила использования ИИ?

Только если правила оформлены документально и работник ознакомлен под подпись. Тогда возможно дисциплинарное взыскание — замечание, выговор, в тяжёлых случаях увольнение (ст. 192 ТК РФ).

Нужен ли отдельный приказ о внедрении политики использования ИИ?

Да, локальный акт вводится приказом, а работников знакомят с ним под подпись. Без ознакомления политика не порождает обязанностей и не даёт основания для взыскания.

На что смотреть в договоре с поставщиком ИИ-сервиса?

Ключевое: использует ли он ваши данные для обучения, где хранит их, кто владеет результатом генерации, каковы гарантии по конфиденциальности и ответственность за утечку.

Обязательно ли использовать российские ИИ-сервисы вместо зарубежных?

Прямого запрета на зарубежные сервисы нет, но при работе с персданными граждан РФ включаются правила локализации (ч. 5 ст. 18 152-ФЗ), которые зарубежная инфраструктура часто нарушает.

Как часто нужно повторять аудит использования ИИ?

Жёсткого срока нет, но с учётом того, что нормы 2025–2027 годов вступают поэтапно, разумно пересматривать процессы при каждом значимом изменении закона или набора сервисов.

Материал носит информационный характер, отражает состояние законодательства на дату публикации и не является индивидуальной юридической консультацией. Примеры «из практики» приведены для иллюстрации. Налоговое, валютное и «антисанкционное» регулирование, а также статус налоговых соглашений в этой сфере часто меняются — перед принятием решений проверяйте актуальную редакцию норм или обратитесь к нам за анализом вашей ситуации.