Захист даних для AI-продуктів
Розуміння правових підстав обробки персональних даних є важливим для бізнесу AI-продуктів
Ми допомагаємо AI-компаніям, SaaS-продуктам та IT-бізнесу перевірити модель обробки даних, підготувати необхідні документи та зменшити ризики, пов’язані з GDPR, договорами з клієнтами, AI-провайдерами та вимогами enterprise-клієнтів.
Коли потрібен аналіз захисту даних для AI-продукту
Аналіз захисту даних варто провести, якщо компанія:
-
Запускає AI-продукт, SaaS, мобільний застосунок або AI-функціонал у вже існуючому продукті.
-
Працює з користувачами, клієнтами або партнерами з Європейського Союзу.
-
Обробляє персональні дані користувачів, клієнтів, працівників або представників контрагентів.
-
Передає дані OpenAI, Microsoft, Google, Anthropic або іншим AI-провайдерам.
-
Використовує prompts, logs, uploaded files, customer data або user profiles у роботі AI-системи.
-
Планує використовувати дані для навчання, fine-tuning, тестування або покращення AI-моделей.
-
Продає AI-продукт enterprise-клієнтам і отримує privacy / security questionnaire.
-
Готує DPA, DPIA, Privacy Policy, Data Processing Terms або опис data flows.
Що ми перевіряємо
Категорії даних
Визначаємо, які дані обробляє AI-продукт: персональні дані, технічні дані, клієнтські документи, prompts, logs, файли користувачів та інші категорії інформації.
Цілі та правові підстави обробки
Перевіряємо, для яких цілей використовуються дані: надання послуги, підтримка клієнтів, аналітика, безпека тощо. Для кожної цілі визначаємо релевантну правову підставу.
Data flows
Визначаємо рух даних у продукті: збір, зберігання, доступ команди, передача AI-провайдерам, хостинг, CRM, аналітика, customer support tools, платіжні сервіси, sub-processors, строки зберігання та видалення.
Ролі сторін
Визначаємо, яку роль має компанія в конкретних процесах обробки даних: controller, processor, independent controller або joint controller. Це важливо для DPA, Privacy Policy, договорів із клієнтами та compliance-запитів.
AI-провайдери та sub-processors
Аналізуємо, які сторонні сервіси залучені до обробки даних, які дані їм передаються, де вони зберігаються, чи можуть використовуватися для навчання моделей, які умови confidentiality, retention, security та deletion застосовуються
Використання даних для навчання або покращення моделей
Окремо перевіряємо, чи може компанія використовувати дані клієнтів для training, fine-tuning, testing або improvement AI-моделей.
Міжнародну передачу даних
Якщо дані передаються за межі ЄС або України, перевіряємо, чи потрібні додаткові договірні або організаційні механізми для такої передачі зокрема в межах відносин із постачальниками.
DPIA та оцінку ризиків
Оцінюємо, чи може обробка даних в AI-продукті створювати підвищений ризик для прав і свобод фізичних осіб. За потреби визначаємо, чи варто проводити DPIA.
Етапи роботи
Аналіз продукту
Вивчаємо, як працює AI-продукт, які функції використовують AI, хто є користувачами, які дані збираються та які юрисдикції можуть бути релевантними.
Data mapping
Картуємо потоки даних: збір, зберігання, доступ, передача AI-провайдерам, sub-processors, строки зберігання, видалення та використання для покращення продукту.
Legal assessment
Перевіряємо модель обробки даних з точки зору GDPR, договорів із клієнтами, ролей controller / processor, міжнародної передачі даних, залучення AI-провайдерів і потенційної необхідності DPIA.
Gap analysis
Визначаємо, яких документів, положень або процесів не вистачає: Privacy Policy, DPA, sub-processor list, AI disclosures, data retention rules, internal data handling rules або процедур реагування на запити користувачів.
Підготовка документів
Готуємо або оновлюємо документи, необхідні для запуску продукту, переговорів з клієнтами, проходження security review, due diligence або роботи з enterprise-сегментом.
Практичні рекомендації
Формуємо перелік дій для команди: що потрібно змінити в документах, які налаштування перевірити у провайдерів, які обмеження додати до договорів і які процеси варто впровадити всередині компанії.
Які документи можуть знадобитися
Privacy Policy
Описує, які персональні дані збирає продукт, для яких цілей вони використовуються, кому передаються, як довго зберігаються та які права має користувач.
DPA
Потрібен, якщо компанія обробляє персональні дані від імені клієнта або залучає постачальників, які обробляють персональні дані від імені компанії.
Data Processing Terms
Можуть бути частиною Terms of Use, SaaS Agreement або окремим документом для клієнтів, які хочуть розуміти умови обробки даних у продукті.
Sub-processor List
Перелік постачальників, які можуть мати доступ до персональних даних або брати участь в обробці: хостинг, AI-провайдери, аналітика, CRM, customer support, payment providers та інші сервіси.
Data Flow Description
Документ або схема, яка пояснює, як дані рухаються всередині продукту та між постачальниками. Часто потрібна для enterprise-клієнтів, security review або due diligence.
DPIA
Оцінка впливу на захист даних може бути потрібна, якщо обробка з використанням AI створює високий ризик для прав і свобод фізичних осіб.
AI Data Use Notice
Окреме повідомлення або розділ у документах, який пояснює, як саме продукт використовує AI, які дані передаються AI-провайдерам і чи можуть вони використовуватися для навчання або покращення моделей.
Internal Data Handling Rules
Внутрішні правила для команди щодо доступу до даних, використання prompts, роботи з клієнтськими файлами, завантаження документів в AI-сервіси та реагування на інциденти.
Клієнт або інвестор запитує,
як ваш AI-продукт працює з даними?
Для AI-продукту важливо мати не лише Privacy Policy, а й зрозумілу модель обробки даних.
Ми допоможемо перевірити ваш AI-продукт, визначити ризики, підготувати потрібні документи та сформувати зрозумілі відповіді для клієнтів, партнерів або інвесторів.
Заповніть форму, і наші юристи зв’яжуться з вами для уточнення деталей.
FAQ
Чи завжди AI-продукт підпадає під GDPR?
Чи завжди AI-продукт підпадає під GDPR?
Ні. GDPR застосовується, якщо AI-продукт обробляє персональні дані та така обробка підпадає під сферу дії GDPR. Якщо продукт працює лише з неперсональними або анонімними даними, GDPR може не застосовуватися. Водночас залишаються інші питання: конфіденційність, IP, договори з клієнтами, безпека та умови AI-провайдерів.