Ч.2.
3️⃣ Специфичные регуляторные требования для определенной локации
- Где обрабатываются/хранятся данные? Если за пределами EEA/UK, то какие гарантии (стандартные договорные положения, одобренные механизмы, SCCs и т.п.)?
- Уведомления пользователям/клиентам об использовании ИИ (внешние интерфейсы должны информировать при первой встрече, требования зависят от статуса системы по AI Act).
- Для «высокорисковых» систем и систем, затрагивающих права людей, необходима оценка воздействия на защиту данных. Включите это в договор как обязанность поставщика, если он оператор.
4️⃣ Смотрим пункты договора
- Чёткое описание функционала, ограничений, показателей доступности (например 99.5% uptime), время реакции на инциденты.
- Гарантии соответствия AI Act / GDPR / национальному законодательству, и обязательство информировать клиента о любом изменении, влияющем на соответствие.
- Четко пропишите: может ли поставщик/третьи лица использовать данные клиента для обучения модели? Если да, то при каких условиях (анонимизация, компенсация, права)? Установите запрет.
- Укажите, кому принадлежат права на результаты/выходы (сгенерированные тексты, изображения и т.д.). Предусмотрите передачу прав (assignment) или лицензирование.
- Гарантия от поставщика, что использование системы не нарушит авторские права/патенты третьих лиц; обязанность возместить убытки.
- Обязанность Поставщик обрабатывать персональные данные в соответствии с зак-вом о персональных данных, обеспечивать технические и организационные меры, уведомлять о нарушениях в установленные сроки (например, не позднее 72 часов).
- Оговорите лимиты ответственности (но не делайте их мизерными). Страхование с конкретными лимитами.
- Право заказчика на независимый аудит, проверку алгоритмов/логов и доступа к технической документации.
- Процедура уведомления и тестирования изменений моделей (например, обновление foundation model), которые могут изменить поведение системы.
- Процесс вывода из эксплуатации, экспорт данных в читаемом формате, удаление копий, подтверждение удаления.
Про Standard AI Clauses читайте отдельный пост
5️⃣ Контроль «на месте»
- Проведите пилот на реальных данных, но в изолированной среде;
- Протестируйте систему на выборке реальных кейсов, проверьте поведение при пограничных входных данных.
- Тестирование (нормальные рабочие случаи; редкие/крайние ситуации; ввод умышленно вводящих в заблуждение данных; конфиденциальные данные; попытки извлечь обучающие данные (prompt injection).
- Определите метрики для оценки ( точность, уровень «галлюцинаций», время ответа, % требующих эскалации, матрицы дискриминации по ключевым демографическим группам).
И помните, что ИИ ≠ магический инструмент. Это набор технологий с сильным потенциалом, но с реальными юридическими, этическими и операционными рисками. Гайды, чек-листы и подсказки ИИ НЕ заменяют профессиональную экспертизу. Привлекайте юристов, специалистов по кибербезопасности и экспертов по ИИ, чтобы защитить бизнес от ошибок и непредвиденных последствий.
#AIShelf
————
@pattern_ai