Отсрочка вступления в силу части европейского регламента об искусственном интеллекте (AI Act) успокоила многие компании, но эксперты предупреждают: из-за так называемого Shadow AI («теневого ИИ») фирмы нарушают закон уже сегодня. Речь о ситуациях, когда сотрудники без ведома и разрешения работодателя пользуются общедоступными нейросетями — ChatGPT, Gemini или Claude — для работы с конфиденциальной информацией.
Мотивация у сотрудников обычно безобидная: хочется быстрее справиться с рутиной или повысить эффективность работы. Но последствия могут быть серьёзными — в чат-боты бесконтрольно попадают коммерческие секреты компании, данные о марже, исходный код программ, а также личные данные клиентов и работников.
Согласно исследованию компании UpGuard от ноября 2025 года, до 80% сотрудников используют в работе несогласованные с руководством инструменты искусственного интеллекта. А по данным исследования KPMG за тот же год, 57% работников сознательно скрывают от начальства, что применяют такие сервисы. В наибольшей зоне риска — компании из сфер IT, разработки, маркетинга, юридических и налоговых услуг, а также консалтинга.
Европейский пакет Digital Omnibus, окончательно одобренный Европарламентом и Советом ЕС в июне, отложил вступление в силу части правил для высокорисковых систем искусственного интеллекта. Однако, по мнению юристов, это не повод расслабляться.
«Компании после июньской отсрочки части правил AI Act вздохнули с облегчением. Но они не должны упускать из виду, что любая фирма, где люди тайно используют ИИ-инструменты без каких-либо правил, уже нарушает закон сегодня», — комментирует парадоксальную ситуацию адвокат и партнёр юридической компании ROWAN LEGAL Михал Нуличек, специализирующийся на защите персональных данных. Он напоминает, что с 2 августа этого года начала применяться и большая часть остальных положений AI Act.
Проблема в том, что даже если утечку коммерческой информации организует конкретный сотрудник, юридическую ответственность несёт сама компания — как оператор персональных данных по GDPR, сторона соглашения о конфиденциальности и субъект, обязанный соблюдать AI Act.
«Коварство Shadow AI в том, что фирма одновременно и жертва, и нарушитель. Коммерческую тайну выносит сотрудник, который просто хотел сэкономить время, а штраф за утечку персональных данных или нарушение соглашения о неразглашении платит работодатель», — поясняет Нуличек.
Компаниям грозит одновременное применение санкций как по AI Act, так и по GDPR, а регулируемым организациям, например финансовым учреждениям, — ещё и штрафы по другим отраслевым нормам.
Подпишитесь на дайджест: главное о жизни в Чехии, раз в день. Без спама.
Подобные инциденты уже встречаются на практике — и в Чехии, и за рубежом. В декабре прошлого года Конституционный суд Чехии наложил на адвоката штраф в 25 тысяч крон за жалобу, в которой тот в значительной степени ссылался на несуществующую судебную практику, сгенерированную искусственным интеллектом. Большинство подобных случаев решается внутри компаний, поэтому публично известные истории — лишь верхушка айсберга.
Наибольший резонанс вызвало дело южнокорейской Samsung в 2023 году: инженеры компании загрузили в бесплатную версию ChatGPT конфиденциальный исходный код, который в итоге вышел из-под контроля фирмы. После этого Samsung под угрозой увольнения запретила сотрудникам пользоваться публичными ИИ-сервисами.
«Это не теоретический риск. Инстинктивная реакция многих компаний — ввести полный запрет на использование ИИ-инструментов, но это не самое удачное решение. Запрет практически невозможно проконтролировать, и он лишь загоняет пользователей глубже в серую зону. Единственный работающий путь — дать людям одобренный и безопасный инструмент и научить с ним работать», — считает юрист ROWAN LEGAL Филип Бенеш.
По его словам, многим компаниям придётся внедрять коммерческие версии ИИ-сервисов с договорными гарантиями обработки данных, принимать внутреннюю политику по использованию искусственного интеллекта, четко определяющую, какие данные нельзя загружать в нейросети, и обучать сотрудников. Нуличек советует начинать с анонимного аудита, который покажет руководству, какими инструментами реально пользуются в коллективе.
Регуляторное давление в Чехии будет только расти: в стране проходит законодательный процесс по адаптационному закону об искусственном интеллекте, согласно которому надзор за соблюдением правил будет осуществлять преимущественно Чешский телекоммуникационный управление, а в сфере защиты персональных данных — Управление по защите персональных данных. Эксперты советуют компаниям, которые ещё не занимались проблемой Shadow AI, действовать до того, как на несоответствие правилам обратит внимание регулятор или клиент.
Источник: prazskypatriot.cz
Комментарии (0)
Будьте вежливы. Спам и оскорбления удаляем.