Відкладення набуття чинності частиною європейського регламенту про штучний інтелект (AI Act) заспокоїло багато компаній, але експерти попереджають: через так званий Shadow AI («тіньовий ШІ») фірми порушують закон уже сьогодні. Йдеться про ситуації, коли співробітники без відома та дозволу роботодавця користуються загальнодоступними нейромережами — ChatGPT, Gemini чи Claude — для роботи з конфіденційною інформацією.
Мотивація у співробітників зазвичай безневинна: хочеться швидше впоратися з рутиною або підвищити ефективність роботи. Але наслідки можуть бути серйозними — до чат-ботів безконтрольно потрапляють комерційні таємниці компанії, дані про маржу, вихідний код програм, а також особисті дані клієнтів і працівників.
Згідно з дослідженням компанії UpGuard від листопада 2025 року, до 80% співробітників використовують у роботі не узгоджені з керівництвом інструменти штучного інтелекту. А за даними дослідження KPMG за той самий рік, 57% працівників свідомо приховують від начальства, що застосовують такі сервіси. У найбільшій зоні ризику — компанії зі сфер ІТ, розробки, маркетингу, юридичних і податкових послуг, а також консалтингу.
Європейський пакет Digital Omnibus, остаточно ухвалений Європарламентом і Радою ЄС у червні, відклав набуття чинності частиною правил для високоризикових систем штучного інтелекту. Однак, на думку юристів, це не привід розслаблятися.
«Компанії після червневого відкладення частини правил AI Act полегшено зітхнули. Але вони не повинні втрачати з поля зору те, що будь-яка фірма, де люди таємно використовують інструменти ШІ без жодних правил, уже порушує закон сьогодні», — коментує парадоксальну ситуацію адвокат і партнер юридичної компанії ROWAN LEGAL Міхал Нулічек, який спеціалізується на захисті персональних даних. Він нагадує, що з 2 серпня цього року почала застосовуватися й більшість інших положень AI Act.
Проблема в тому, що навіть якщо витік комерційної інформації організовує конкретний співробітник, юридичну відповідальність несе сама компанія — як оператор персональних даних за GDPR, сторона угоди про конфіденційність і суб'єкт, зобов'язаний дотримуватися AI Act.
«Підступність Shadow AI в тому, що фірма одночасно і жертва, і порушник. Комерційну таємницю виносить співробітник, який просто хотів зекономити час, а штраф за витік персональних даних чи порушення угоди про нерозголошення платить роботодавець», — пояснює Нулічек.
Компаніям загрожує одночасне застосування санкцій як за AI Act, так і за GDPR, а регульованим організаціям, наприклад фінансовим установам, — ще й штрафи за іншими галузевими нормами.
Подібні інциденти вже трапляються на практиці — і в Чехії, і за кордоном. У грудні минулого року Конституційний суд Чехії наклав на адвоката штраф у 25 тисяч крон за скаргу, у якій той значною мірою посилався на неіснуючу судову практику, згенеровану штучним інтелектом. Більшість подібних випадків вирішується всередині компаній, тож публічно відомі історії — лише верхівка айсберга.
Найбільший резонанс викликала справа південнокорейської Samsung у 2023 році: інженери компанії завантажили у безплатну версію ChatGPT конфіденційний вихідний код, який зрештою вийшов з-під контролю фірми. Після цього Samsung під загрозою звільнення заборонила співробітникам користуватися публічними ШІ-сервісами.
«Це не теоретичний ризик. Інстинктивна реакція багатьох компаній — ввести повну заборону на використання інструментів ШІ, але це не найвдаліше рішення. Заборону практично неможливо проконтролювати, і вона лише заганяє користувачів глибше в сіру зону. Єдиний робочий шлях — дати людям схвалений і безпечний інструмент і навчити з ним працювати», — вважає юрист ROWAN LEGAL Філіп Бенеш.
За його словами, багатьом компаніям доведеться впроваджувати комерційні версії ШІ-сервісів із договірними гарантіями обробки даних, ухвалювати внутрішню політику щодо використання штучного інтелекту, яка чітко визначає, які дані не можна завантажувати в нейромережі, та навчати співробітників. Нулічек радить починати з анонімного аудиту, який покаже керівництву, якими інструментами насправді користуються в колективі.
Регуляторний тиск у Чехії буде тільки зростати: у країні триває законодавчий процес щодо адаптаційного закону про штучний інтелект, згідно з яким нагляд за дотриманням правил здійснюватиме переважно Чеське телекомунікаційне управління, а у сфері захисту персональних даних — Управління із захисту персональних даних. Експерти радять компаніям, які ще не займалися проблемою Shadow AI, діяти до того, як на невідповідність правилам звернуть увагу регулятор чи клієнт.
Джерело: prazskypatriot.cz