01 / ИСКУССТВЕННЫЙ ИНТЕЛЛЕКТ

Юридическое сопровождение проектов с искусственным интеллектом

Помогаем разработчикам и компаниям разобраться с договорами, персональными данными, безопасностью, сертификацией, интеллектуальными правами и требованиями российского и международного регулирования.

Сопровождаем разработку и внедрение AI-продуктов, корпоративных систем и автономных агентов - от первоначальной юридической схемы проекта до внутренних правил, договоров, требований безопасности и вывода продукта на рынок.

AI-продукт - продукт с искусственным интеллектом; AI-агент - система, которая выполняет действия в рамках заданной задачи.

Можно прислать техническое описание, схему архитектуры, договор или просто описать задачу своими словами.

ПРОДУКТДоговоры, данные и интеллектуальные права
ЗАЩИЩЁННЫЙ КОНТУРБезопасность, КИИ и сертификация
АВТОНОМНЫЕ АГЕНТЫПолномочия, контроль и ответственность
AI GOVERNANCEПравила управления использованием ИИ
02 / ЗАДАЧИ

Где обычно возникают проблемы

Риски появляются при выборе модели, подключении API - программного интерфейса для взаимодействия систем, определении полномочий ИИ и передаче данных. Начинаем с устройства вашего проекта и условий его использования.

01

Компания начала использовать ChatGPT, Claude или другие AI-сервисы

Сотрудники загружают договоры, клиентские материалы, базы, внутренние документы и исходный код.

Куда уходят данные, что можно передавать внешней модели, какие правила установить сотрудникам и кто отвечает за нарушение этих правил?

02

Компания разрабатывает свой AI-продукт

Нужно определить ответственность, права на данные и результаты, ограничения для пользователя, условия договоров и требования при масштабировании.

Кому принадлежат данные и результаты, какие действия фиксировать и какие ограничения включить в условия использования?

03

ИИ начинает действовать самостоятельно

AI-агент ведёт переписку, работает с CRM, вызывает внешние сервисы, формирует документы или совершает действия через API.

Что ему разрешено, где требуется подтверждение человека и как потом доказать, что именно произошло?

04

Заказчик спрашивает про безопасность

Крупный клиент требует описание архитектуры, правила обработки данных, локальное размещение, журналы событий, сертификацию или порядок реагирования на инциденты.

Переводим архитектуру продукта на язык юридических и регуляторных требований заказчика.

05

AI-продукт должен работать в защищённом контуре

Возникают вопросы критической информационной инфраструктуры (КИИ), государственных информационных систем (ГИС), локального запуска моделей, криптографии и требований корпоративных заказчиков.

06

Компания выходит на зарубежный рынок

Нужно определить применимые нормы, обязанности разработчика и документы для зарубежного заказчика, включая EU AI Act - регламент Европейского союза об искусственном интеллекте.

Описать свою задачу
03 / УСЛУГИ

Чем мы можем помочь

Изучаем техническое описание, определяем юридические вопросы и предлагаем решения для разработки, внедрения и эксплуатации системы.

01

Правовая архитектура AI-продукта

Разбираемся, как устроена система и где внутри неё возникает юридически значимое действие.

  • роли участников проекта;
  • ответственность разработчика и пользователя;
  • полномочия AI-системы;
  • контроль со стороны человека;
  • фиксация действий и журналирование;
  • применимое регулирование.

Результат: правовое заключение и дорожная карта проекта.

Оцениваем основные юридические риски и определяем, какие вопросы требуют решения до запуска и при масштабировании.

02

Договоры для AI-продуктов

Готовим договоры для разработки, внедрения и эксплуатации системы, включая SaaS - предоставление доступа к программе через интернет.

  • договоры разработки и внедрения;
  • лицензионные и SaaS-договоры;
  • условия использования;
  • API-соглашения;
  • ответственность за данные и результат;
  • порядок обновления модели и инцидентов.
Какие документы и условия готовим

Договоры разработки, лицензирования и внедрения, условия использования, соглашения об API и с поставщиками моделей, требования к подрядчикам, положения о конфиденциальности и обработке данных.

Распределяем ответственность за исходные данные и ошибки, закрепляем права на результаты и ограничения для пользователя, порядок смены модели, фиксации событий и уведомления об инцидентах.

03

Корпоративные правила использования ИИ

Создаём AI Governance - понятную систему управления использованием искусственного интеллекта внутри компании.

  • стратегия и политика;
  • реестр AI-систем;
  • правила для сотрудников;
  • классификация рисков;
  • порядок допуска новых инструментов;
  • контроль результатов и инцидентов.
Что включаем в систему управления

Перечень разрешённых сервисов, правила работы с данными, распределение ответственности, расследование инцидентов и внутренний аудит. Документы связываем с реальными процессами компании.

Адаптируем внутренние правила под применимые требования 243-ФЗ и российского регулирования, а для международных проектов - под требования соответствующих юрисдикций.

04

Персональные данные и конфиденциальная информация

Разбираем весь путь данных: от сотрудника или клиента до модели и обратно в компанию.

  • персональные данные;
  • коммерческая тайна;
  • клиентская информация;
  • трансграничная передача;
  • зарубежные модели;
  • обезличивание и разграничение доступа.
Что проверяем в потоке данных

Клиентские материалы, внутренние документы и исходный код, хранение истории запросов, права доступа сотрудников и использование зарубежных моделей. При необходимости вместе с технической командой проектируем очистку или обезличивание до передачи данных внешней модели.

Проверяем возможность повторной идентификации человека и применимые требования к обработке данных после выбранного преобразования.

05

Регулирование и выход на рынок

Определяем, какие требования возникают сейчас и какие появятся при масштабировании продукта.

  • российское регулирование;
  • EU AI Act;
  • отраслевые требования;
  • международная карта рисков;
  • документы для заказчиков и партнёров;
  • регуляторная дорожная карта.
04 / БЕЗОПАСНОСТЬ

Безопасность AI-систем

Юридические требования к безопасности должны соответствовать архитектуре продукта и условиям его эксплуатации.

Работаем с разработчиками и специалистами по информационной безопасности: определяем обязательные требования, обязательства перед заказчиком и последствия их нарушения.

Размещение и доступ

Локальная или облачная инфраструктура, разграничение прав, требования к защищённости и порядок подключения внешних сервисов.

Модели и компоненты

Проверка поставщиков, контроль подключаемых библиотек, правила обновления моделей и согласование существенных изменений.

Действия и доказательства

Журналы событий, сохранение истории решений, подтверждения человека и доступ к сведениям для расследования.

Инциденты и заказчики

Порядок реагирования, требования государственных и корпоративных клиентов, уведомления и распределение ответственности.

05 / AI GOVERNANCE

Когда ИИ становится корпоративным процессом

У компании быстро появляется несколько десятков способов использования искусственного интеллекта: документы, аналитика, клиентская поддержка, разработка кода, маркетинг, HR и внутренняя работа с данными.

Юридическая задача - сделать эту систему наблюдаемой: понимать, какие модели используются, для каких целей, какие данные им передаются, кто отвечает за результат и как восстановить цепочку действий.

  1. 01Какие системы используемРеестр моделей и сервисов
  2. 02Для чего используемРазрешённые сценарии
  3. 03Какие данные можно передаватьПерсональные, клиентские, конфиденциальные
  4. 04Что ИИ может делать самПолномочия и ограничения
  5. 05Где требуется человекКонтроль и подтверждение
  6. 06Что фиксируемЖурналы событий и доказательства
  7. 07Что делаем при ошибкеИнциденты и ответственность
06 / СЕРТИФИКАЦИЯ

Нужна ли AI-продукту сертификация

Это зависит от того, где используется система, с какими данными она работает, в какую инфраструктуру встраивается и какие требования предъявляет заказчик.

КИИ и защищённая инфраструктура
Государственные информационные системы
Средства защиты информации
Криптографические функции
Требования ФСТЭК и ФСБ в применимых случаях
Требования крупного корпоративного заказчика

Вопрос о сертификации желательно решать до того, как архитектура продукта окончательно сформирована.

Определяем применимые требования, составляем карту сертификации, выделяем компоненты для отдельного анализа, оцениваем требования ФСТЭК и ФСБ в применимых случаях. Сопровождаем взаимодействие с техническими специалистами и сертификационными организациями, встраиваем требования в договоры.

КАРТА СЕРТИФИКАЦИИ
  1. Среда примененияДанные, функции, инфраструктура, требования заказчика
  2. Применимый режимКИИ, ГИС, защита информации, криптография
  3. Объект оценкиПродукт, компонент, средство защиты или система
  4. Маршрут проектаТребования, специалисты, этапы и договорные условия

Сертификация продукта и оценка защищённости системы могут требовать разных процедур.

07 / РЕГУЛИРОВАНИЕ

Какие правила распространяются на проект

Состав требований зависит от назначения системы, движения данных, роли компании и стран, где продукт разрабатывают, размещают, продают и используют.

Россия

Федеральный закон от 26.07.2026 № 243-ФЗ “О поддержке развития технологий искусственного интеллекта в Российской Федерации” - определяем применимость к моделям, продукту и роли компании.

Персональные данные, информационная безопасность, КИИ, интеллектуальная собственность, экспериментальные правовые режимы и отраслевые требования.

Отдельно учитываем условия государственных и корпоративных заказчиков.

Европейский союз

EU AI Act: категория системы, управление рисками, техническая документация, прозрачность, контроль человека и обязанности участников цепочки поставки.

Применимость и сроки выполнения обязанностей проверяем для конкретной роли компании и сценария использования.

Другие юрисдикции

Для международного проекта формируем отдельную карту требований по каждой существенной стране присутствия.

Связываем регулирование с договорной моделью, размещением инфраструктуры и движением данных.

РОССИЯ / 243-ФЗ

Выстроить систему ИИ по российским требованиям

Помогаем выстроить разработку, внедрение и использование ИИ в соответствии с применимыми требованиями 243-ФЗ. Начинаем с квалификации моделей и роли компании, затем связываем требования закона с архитектурой, данными, договорами и внутренними правилами.

Результат - карта обязанностей и дорожная карта действий с учётом сроков вступления требований в силу и необходимых подзаконных актов.

Официальная публикация 243-ФЗ ↗
ЕВРОПЕЙСКАЯ КОМИССИЯ

Fox Legal участвует в AI Pact

Fox Legal Consulting участвует в AI Pact - добровольной инициативе Европейской комиссии по подготовке организаций к применению EU AI Act и развитию практик ответственного использования ИИ.

Участие связано с развитием внутренней системы AI Governance, инвентаризацией используемых ИИ-систем и повышением ИИ-грамотности сотрудников.

Об инициативе AI Pact ↗
08 / АВТОНОМНЫЕ АГЕНТЫ

Когда искусственный интеллект получает право действовать

Современные AI-системы постепенно выходят за пределы обычного генератора текста: получают доступ к корпоративным системам, вызывают внешние сервисы, взаимодействуют с людьми и выполняют последовательности действий.

Какие полномочия получила система и кто отвечает за действие, совершённое в пределах или за пределами этих полномочий?

Юридические мандаты AI-агентов
Ограничение полномочий
Идентификация агента
Журналирование действий
Подтверждение человеком
Остановка системы
Распределение ответственности
Доказательства действий автономной системы

Исследуем и разрабатываем эти подходы как самостоятельное прикладное и исследовательское направление практики. Мандат агента закрепляет объём допустимых действий, ограничения и правила подтверждения человеком.

09 / ПРОЕКТЫ

Практика на реальных системах

Реализованные проекты

АУДИТ / ПЕРСОНАЛЬНЫЕ ДАННЫЕ

Аудит потоков персональных данных в SaaS с элементами ИИ

Правовой аудит движения персональных данных в сервисе, который использует искусственный интеллект.

В центре проверки - источники данных, участники обработки, передача внешним сервисам, договорные основания и требования к защите информации.

КОМПЛАЕНС / ДОСТУП К МОДЕЛЯМ

Комплаенс агрегатора-провайдера доступа к языковым моделям

Юридическая проверка модели сервиса, который предоставляет пользователям доступ к большим языковым моделям (LLM) различных поставщиков.

Особое внимание - договорной цепочке, условиям поставщиков моделей, допустимым способам предоставления доступа, обработке данных, интеллектуальным правам и ответственности участников.

FOX LEGAL / ВНУТРЕННИЙ КОНТРОЛЬ
01 / УПРАВЛЕНИЕ
Стратегия · Политика · Регламент

Реестр систем, допуск инструментов и работа с данными

02 / ПРОВЕРКА
Документ → Методика → Протокол

Спорные места, полнота аргументации и вопросы для юриста

03 / РЕШЕНИЕ
Проверка и ответственность юриста

Контроль результатов и процедуры работы с инцидентами

ВНУТРЕННЯЯ СИСТЕМА / FOX LEGAL

То, что мы предлагаем клиентам, мы применяем у себя

Fox Legal разработала собственную систему управления использованием искусственного интеллекта внутри юридической фирмы.

  • стратегия и политика;
  • внутренний регламент;
  • реестр систем;
  • требования к работе с клиентскими данными;
  • автоматизированные проверки;
  • контроль результатов;
  • процедуры работы с инцидентами.
  • правила допуска AI-инструментов и распределение ответственности.

ИИ используется как дополнительный уровень контроля юридической работы: система предварительно проверяет документы по заданной методике и формирует протокол для последующей проверки юристом.

10 / РЕЗУЛЬТАТ

Результат работы

Документы и решения, которые можно передать руководителю, разработчику, безопаснику или заказчику.

Правовое заключение

Ответ на конкретный юридический вопрос по AI-проекту.

Карта юридических рисков

Проблемы, которые существуют сейчас и появятся при масштабировании.

Дорожная карта

Что необходимо сделать, в какой последовательности и на каком этапе.

Карта требований к сертификации

Какие режимы могут применяться и какие специалисты потребуются дальше.

Комплект внутренних документов

Стратегия, политика, регламент, реестр и процедуры.

Комплект договоров

Договоры, приложения и специальные условия об использовании ИИ.

Схема движения данных

Откуда берутся данные, куда передаются и какие риски возникают на каждом участке.

Проверка AI-сервиса или поставщика

Условия использования, данные, безопасность, права и ответственность.

Порядок действий при AI-инциденте

Что делать при утечке, ошибке модели или некорректном автономном действии.

11 / НАЧАЛО РАБОТЫ

Как мы начинаем работу

01

Вы присылаете описание

Презентацию, схему, договор, техническую документацию, ссылку на сервис или обычное текстовое описание.

02

Мы разбираемся, как система работает

Смотрим модели, данные, интеграции, размещение, полномочия системы и круг пользователей.

03

Определяем юридические вопросы

Отделяем реальные риски от формальных и определяем, какие задачи надо решать в первую очередь.

04

Предлагаем объём работы

От короткой консультации до правового заключения, пакета документов или полного сопровождения.

12 / ИССЛЕДОВАНИЯ

Исследования в области права искусственного интеллекта

Исследовательская работа практики охватывает регулирование ИИ, автономных цифровых агентов, AI Governance, полномочия систем, идентификацию, журналирование, доказательства и распределение ответственности.

Александра НовакРуководитель практики цифрового права Fox Legal Consulting

Специализируется на правовой архитектуре цифровых платформ, искусственного интеллекта и автономных систем. Исследует вопросы AI Governance, юридической атрибуции действий ИИ, ответственности, цифровых мандатов, трассируемости и регулирования автономных агентов.

Александра Новак, руководитель практики цифрового права Fox Legal Consulting
Александра НовакРуководитель практики цифрового права
Титульный лист монографии Александры Новак, русская версияТитульный лист ↗
МОНОГРАФИЯ / РУССКАЯ ВЕРСИЯ

“Информационные и правовые асимметрии разумных технологий: искусственный интеллект как автономный цифровой агент в праве XXI века”

Исследование автономных агентов, правовых мандатов, ответственности и доказательств действий цифровых систем.

Русская версия на Литрес Исследование в Zenodo ↗
ПРОФИЛЬНОЕ ОБУЧЕНИЕ

University of Oxford

Александра Новак прошла обучение по двум направлениям, связанным с практикой искусственного интеллекта.

Сертификат Aleksandra Novak, University of Oxford, AI and Digital Transformation in GovernmentПосмотреть сертификат ↗

AI and Digital Transformation in Government

Искусственный интеллект и цифровая трансформация в государственном управлении.

13 / ПУБЛИКАЦИИ

Публикации и аналитика

Материалы по искусственному интеллекту, автономным агентам, регулированию, безопасности и цифровому праву.

Все материалы Fox Legal
14 / ПЕРВИЧНАЯ ДИАГНОСТИКА

Что стоит проверить в вашем AI-проекте

Ответьте на 12 вопросов о системе, данных и интеграциях. Если какой-то параметр пока неизвестен, включим его в перечень вопросов для первичного разбора.

Первичный разбор начинается с описания моделей, данных, интеграций и полномочий системы.

Получить юридический разбор
15 / FAQ

Вопросы, которые обычно возникают первыми

Короткие ответы на языке бизнеса. Подробный вывод всегда зависит от архитектуры конкретного проекта.

Можно ли сотрудникам загружать рабочие документы в ChatGPT?

Возможность загрузки зависит от содержания документа, настроек и условий сервиса, договора с клиентом и внутренних правил компании. До передачи проверяют персональные данные, конфиденциальную информацию, права на материалы и место обработки. Для сотрудников стоит установить разрешённые сценарии и порядок очистки документов.

Можно ли использовать Claude с клиентской базой?

Для базы с персональными данными сначала проверяют законное основание обработки, условия передачи поставщику, локализацию, трансграничную передачу и договорные ограничения. Обезличивание требует отдельной проверки: замена фамилий сама по себе может сохранять возможность установить человека по остальным сведениям.

Нужно ли получать согласие клиента на использование ИИ?

Проверяем условия договора, режим конфиденциальности и основание обработки персональных данных. В одних случаях требуется согласие соответствующего человека, в других обработка возможна на ином законном основании. Согласование с компанией-клиентом и согласие субъекта персональных данных решают разные вопросы.

Кто отвечает, если ИИ допустил ошибку?

Ответственность определяют по закону, договору, характеру ошибки и роли каждого участника. Для компании важны качество исходных данных, обязанности разработчика, проверка результата и полномочия системы. Эти условия нужно закрепить заранее, вместе с порядком фиксации событий и расследования.

Нужно ли писать в договоре, что мы используем искусственный интеллект?

Зависит от услуги, обещанного результата, передачи материалов внешним сервисам и применимых требований к раскрытию информации. Если ИИ влияет на обработку данных, качество исполнения или автономные действия, договор должен отражать эти обстоятельства и распределять обязанности сторон.

Кому принадлежит результат работы генеративного ИИ?

Проверяем творческий вклад человека, исходные материалы и условия сервиса. Авторство в российском праве связано с человеком; наличие охраняемого произведения и объём прав оценивают отдельно. Условия модели о результате также нужно сопоставить с правами третьих лиц и законом.

Можно ли использовать open-source модель в коммерческом продукте?

Это зависит от конкретной лицензии модели, её весов, библиотек и иных компонентов. Проверяем коммерческое использование, распространение, модификации, атрибуцию и ограничения сценариев. Открытый доступ к весам модели сам по себе ничего не говорит об объёме разрешённых способов использования.

Нужно ли сертифицировать AI-продукт?

Решение зависит от назначения продукта, среды применения, функций защиты информации, криптографии и требований заказчика. Определяем объект оценки и применимый режим. Для продукта, компонентов и информационной системы могут потребоваться отдельные процедуры.

Что делать, если продукт будет использоваться в КИИ?

Сначала уточняют статус объекта, его категорию значимости, роль продукта и требования заказчика. Затем вместе с технической командой определяют меры защиты, требования к компонентам, оценке соответствия, размещению и договорам. Этот анализ желательно провести до окончательного выбора архитектуры.

Распространяется ли EU AI Act на российскую компанию?

Возможна применимость к поставщику из России, который выводит систему или модель на рынок ЕС, а также в предусмотренных регламентом случаях использования результатов системы в ЕС. Проверяем роль компании, назначение системы, связи с европейским рынком и действующие сроки конкретных обязанностей.

Какие документы нужны компании, сотрудники которой используют ИИ?

Обычно начинают с перечня разрешённых инструментов, правил работы с данными, проверки результатов, допуска новых сервисов и распределения ответственности. По мере развития добавляют стратегию, политику, регламент, реестр систем, классификацию рисков, процедуры инцидентов и внутреннего аудита.

Что делать, если сотрудник уже загрузил конфиденциальную информацию во внешнюю модель?

Останавливают дальнейшую передачу, сохраняют сведения о загрузке и выясняют состав данных, доступ к ним и возможности ограничения обработки у поставщика. Затем оценивают договорные обязанности и основания для уведомлений. При инциденте с персональными данными, подпадающем под закон, действуют специальные сроки уведомления Роскомнадзора; оценку нужно начать сразу.

16 / КОНТАКТ

Покажите нам ваш проект

Можно прислать техническое описание, презентацию, архитектурную схему, договор, требования заказчика или просто описать задачу.

Мы посмотрим, где в проекте возникают юридические вопросы и какой объём работы действительно требуется.