AI Compliance

AI-комплаєнс потрібен компаніям, які розробляють, впроваджують або використовують AI-рішення у продукті, внутрішніх процесах чи роботі з клієнтами.

Ми допомагаємо AI-компаніям, SaaS-продуктам, IT-бізнесу та компаніям, які впроваджують AI у свої процеси, провести юридичну оцінку AI-рішення, визначити ризики, підготувати документи та сформувати практичний AI Compliance Roadmap.

Що ми перевіряємо

Чи є продукт AI-системою

Визначаємо, чи має продукт ознаки AI-системи, чи це звичайне програмне забезпечення, автоматизація, rule-based logic або інший цифровий інструмент. Це перший крок для розуміння, чи може AI Act бути релевантним.

Роль компанії

Оцінюємо, яку роль може мати компанія щодо AI-системи: provider, deployer, importer, distributor або інший учасник ланцюга постачання. Роль компанії впливає на перелік можливих обов’язків.

Ризикову категорію AI-системи

Перевіряємо, чи може AI-сценарій підпадати під категорії prohibited practices, high-risk AI systems, transparency obligations, GPAI. Оцінка залежить від призначення системи та фактичного способу її використання.

Use case та intended purpose

Аналізуємо, для чого саме використовується AI-рішення: генерація контенту, аналітика, рекомендації, автоматизація відповідей, scoring, profiling, модерація, HR-рішення, фінансові оцінки або інші сценарії.

Вплив на користувачів та фізичних осіб

Оцінюємо, чи може AI-рішення впливати на права, інтереси або доступ фізичних осіб до послуг, роботи, освіти, фінансів, медичних або інших важливих сфер.

Дані та GDPR-ризики

Перевіряємо, чи обробляє AI-рішення персональні дані, які категорії даних використовуються, чи є profiling або automated decision-making, чи потрібні DPA, DPIA, privacy notices або інші документи.

AI-провайдери та сторонні моделі

Аналізуємо, які AI-провайдери, API, foundation models або open-source моделі використовуються у продукті. Перевіряємо умови використання, обмеження провайдера, використання даних для training, security, retention, audit rights та відповідальність сторін.

Human oversight та перевірка результатів

Визначаємо, чи потрібен людський контроль за результатами AI, хто його здійснює, на якому етапі та як фіксується перевірка. Це особливо важливо для сценаріїв, де AI впливає на рішення щодо людей або клієнтів.

Прозорість для користувачів

Перевіряємо, чи потрібно повідомляти користувачів про використання AI, чатбота, AI-generated content, synthetic content або автоматизованої обробки. Обсяг такого повідомлення залежить від функції продукту та застосовного регулювання

Договори з клієнтами та партнерами

Оцінюємо, чи достатньо врегульовані AI-ризики в Terms of Use, SaaS Agreement, MSA, DPA, SLA, NDA, договорах із підрядниками та документах для enterprise-клієнтів.

Етапи роботи

1

Визначення меж перевірки

Починаємо з аналізу продукту, AI-функціоналу, цільового призначення, користувачів, ринків, моделі продажу, технічної архітектури та ролі AI у прийнятті або підтримці рішень.

2

Визначення ролі компанії

Визначаємо, яку роль має компанія: provider, deployer, importer, distributor, виробник продукту або інший учасник ланцюга створення, постачання чи використання AI-системи.

3

Класифікація ризику за AI Act

Визначаємо, до якої категорії може належати AI-сценарій: prohibited practices, high-risk AI system, transparency obligations, GPAI / foundation model або minimal risk. Окремо перевіряємо, чи не застосовується спеціальне правило, виняток або перехідний режим.

4

Gap analysis

Порівнюємо поточну модель продукту з релевантними вимогами AI Act та суміжними питаннями: AI governance, робота з даними, технічна документація, журнали подій, human oversight, прозорість для користувачів, перевірка AI-провайдерів, data protection, кібербезпека, договори та внутрішні процедури.

5

Підготовка документів та процедур

Готуємо або оновлюємо документи, які відповідають ролі компанії, категорії ризику та фактичній моделі використання AI. Це може включати AI Policy, Terms of Use, SaaS Agreement, DPA, AI disclosures, положення для договорів з AI-провайдерами, risk assessment, DPIA, внутрішні правила використання AI, процедуру human oversight, короткий опис технічної документації або інші документи залежно від продукту.

6

План AI compliance та впровадження

Формуємо практичний план дій: що потрібно зробити до запуску, що закрити перед продажем enterprise-клієнтам, які матеріали підготувати для інвесторів або партнерів і які процеси потрібно переглядати після оновлення продукту, за потреби супроводжуємо впровадження.

Які документи можуть знадобитися

AI Legal Assessment

Юридичний висновок або короткий меморандум щодо того, чи є продукт AI-системою, яку роль має компанія, яка ризикова категорія може застосовуватися та які вимоги варто врахувати.

AI Compliance Roadmap

Практичний план дій: які документи підготувати, які процеси впровадити, які ризики закрити першочергово та що перевіряти після оновлення продукту.

AI Policy

Внутрішня політика використання AI для команди, яка визначає дозволені та заборонені сценарії використання AI, правила роботи з даними, перевірки результатів і відповідальних осіб.

AI Product Terms / AI Disclosures

Положення для Terms of Use, SaaS Agreement або окремих повідомлень користувачам щодо використання AI, обмежень результатів, відповідальності, human review та правил користування AI-функціоналом.

Risk Assessment

Оцінка ризиків конкретного AI use case з урахуванням функціональності продукту, категорій користувачів, даних, AI-провайдерів, можливого впливу на фізичних осіб та договірних обмежень.

DPIA

Оцінка впливу на захист даних може бути потрібна, якщо AI-рішення передбачає високоризикову обробку персональних даних, зокрема profiling, automated decision-making, scoring або інші чутливі сценарії.

Data Governance Materials

Документи або правила щодо джерел даних, якості даних, доступу, зберігання, видалення, використання даних для training або fine-tuning, а також перевірки AI-провайдерів.

Human Oversight Procedure

Процедура, яка визначає, коли результат AI має перевіряти людина, хто відповідає за таку перевірку, як фіксуються рішення та що робити у разі помилки або скарги.

Vendor / AI Provider Review

Перевірка сторонніх AI-провайдерів, API, foundation models або open-source моделей: умови використання, data use, confidentiality, retention, security, IP, indemnity та обмеження відповідальності

Документи для enterprise-клієнтів та інвесторів

Відповіді на AI / privacy / security questionnaires, опис AI-функціоналу, перелік AI-провайдерів, sub-processors, data flows, safeguards та внутрішніх правил компанії.

FAQ

Чи кожен AI-продукт підпадає під AI Act?

Чи всі AI-системи є high-risk?

Чим provider відрізняється від deployer?

Чи може AI Act застосовуватися до компанії поза ЄС?

Чи достатньо мати Terms of Use і Privacy Policy для AI-продукту?

Чи потрібна DPIA для кожного AI-продукту?

Чи потрібно повідомляти користувачів, що вони взаємодіють з AI?

Чи потрібно переглядати AI-комплаєнс після запуску продукту?

Чи кожен AI-продукт підпадає під AI Act?

Не кожен AI-продукт матиме однаковий обсяг обов’язків. Спочатку потрібно визначити, чи є рішення AI-системою, яку роль має компанія, де використовується продукт і чи підпадає конкретний use case під спеціальні категорії AI Act.

Чи всі AI-системи є high-risk?

Не кожен AI-продукт матиме однаковий обсяг обов’язків. Спочатку потрібно визначити, чи є рішення AI-системою, яку роль має компанія, де використовується продукт і чи підпадає конкретний use case під спеціальні категорії AI Act.

Чим provider відрізняється від deployer?

Не кожен AI-продукт матиме однаковий обсяг обов’язків. Спочатку потрібно визначити, чи є рішення AI-системою, яку роль має компанія, де використовується продукт і чи підпадає конкретний use case під спеціальні категорії AI Act.

Чи може AI Act застосовуватися до компанії поза ЄС?

Не кожен AI-продукт матиме однаковий обсяг обов’язків. Спочатку потрібно визначити, чи є рішення AI-системою, яку роль має компанія, де використовується продукт і чи підпадає конкретний use case під спеціальні категорії AI Act.

Чи достатньо мати Terms of Use і Privacy Policy для AI-продукту?

Не кожен AI-продукт матиме однаковий обсяг обов’язків. Спочатку потрібно визначити, чи є рішення AI-системою, яку роль має компанія, де використовується продукт і чи підпадає конкретний use case під спеціальні категорії AI Act.

Чи потрібна DPIA для кожного AI-продукту?

Не кожен AI-продукт матиме однаковий обсяг обов’язків. Спочатку потрібно визначити, чи є рішення AI-системою, яку роль має компанія, де використовується продукт і чи підпадає конкретний use case під спеціальні категорії AI Act.

Чи потрібно повідомляти користувачів, що вони взаємодіють з AI?

Не кожен AI-продукт матиме однаковий обсяг обов’язків. Спочатку потрібно визначити, чи є рішення AI-системою, яку роль має компанія, де використовується продукт і чи підпадає конкретний use case під спеціальні категорії AI Act.

Чи потрібно переглядати AI-комплаєнс після запуску продукту?

Так. AI-комплаєнс потрібно переглядати після суттєвих змін у продукті: нові AI-функції, нові ринки, нові категорії користувачів, зміна AI-провайдера, використання нових даних або зміна призначення системи.

Ми використовуємо файли cookies для вдосконалення роботи сайту та покращення Вашого користувацького досвіду.

Більше інформації ви можете знайти в нашій Політиці конфіденційності