Что сотрудникам нельзя вводить в ChatGPT, кто отвечает за ошибочный результат AI и что должна содержать внутренняя политика работодателя?
1. КРАТКОЕ СОДЕРЖАНИЕ
Во многих компаниях генеративный искусственный интеллект начали использовать еще до появления внутренних правил его применения. За несколько секунд сотрудник может вставить в общедоступный инструмент проект договора, список клиентов, резюме кандидата или финансовые результаты и попросить обработать эти сведения. Однако действие, которое выглядит как обычное копирование текста, может представлять собой обработку персональных данных, раскрытие конфиденциальной информации внешнему поставщику или угрозу коммерческой тайне.
Регламент об искусственном интеллекте не устанавливает общего запрета на использование таких инструментов, как ChatGPT, Microsoft Copilot, Google Gemini или Claude. При этом он вводит для компаний новые обязанности и вместе с уже действующими правилами защиты персональных данных, трудового и авторского права формирует правовую систему, которую нельзя заменить простой инструкцией «используйте AI осторожно».
В настоящей статье мы рассматриваем прежде всего (A) когда компания считается субъектом, внедряющим систему AI, (B) какую информацию сотрудники не должны вводить в неутвержденные инструменты, (C) кто несет ответственность за ошибочный результат AI, (D) при каких условиях работодатель может контролировать использование AI сотрудниками и (E) что должно содержаться во внутренней политике использования AI.
2. ПРИМЕНИМОЕ ЗАКОНОДАТЕЛЬСТВО
Использование генеративного AI в трудовой среде регулируют прежде всего:
(A) Регламент (ЕС) 2024/1689 Европейского парламента и Совета от 13 июня 2024 года, устанавливающий гармонизированные правила в области искусственного интеллекта (далее — «Регламент об AI»), с изменениями, внесенными Регламентом (ЕС) 2026/1744 Европейского парламента и Совета (далее — «Цифровой омнибус по AI»), которым были упрощены и изменены некоторые правила Регламента об AI, а применение части обязанностей для систем высокого риска было отложено,
(B) Регламент (ЕС) 2016/679 Европейского парламента и Совета (далее — «GDPR»),
(C) Закон Словацкой Республики № 18/2018 Сб. о защите персональных данных,
(D) Закон Словацкой Республики № 311/2001 Сб., Трудовой кодекс (далее — «Трудовой кодекс»),
(E) Закон Словацкой Республики № 513/1991 Сб., Торговый кодекс (далее — «Торговый кодекс»), и
(F) Закон Словацкой Республики № 185/2015 Сб., Закон об авторском праве (далее — «Закон об авторском праве»).
Конкретный правовой режим может также зависеть от отраслевого регулирования, установленной законом обязанности соблюдать конфиденциальность или договорных обязательств компании. Более строгие требования могут применяться, например, к банкам, страховым компаниям, медицинским организациям, адвокатам, налоговым консультантам или операторам основных услуг.
3. КОМПАНИЯ КАК СУБЪЕКТ, ВНЕДРЯЮЩИЙ СИСТЕМУ AI
Регламент об AI различает несколько категорий операторов. Для обычной компании особенно важно понятие «субъект, внедряющий систему AI». Под ним понимается физическое или юридическое лицо, орган публичной власти, агентство или иной субъект, использующий систему AI под свою ответственность, за исключением использования в ходе личной непрофессиональной деятельности.
Следовательно, компании не нужно самостоятельно разрабатывать или продавать систему AI, чтобы на нее распространялся Регламент об AI. Достаточно использовать такую систему в предпринимательской деятельности или в качестве работодателя. Типичными примерами являются применение AI для подготовки деловой переписки, составления резюме документов, поддержки клиентов, предварительного отбора кандидатов или оценки результатов работы сотрудников.
Однако не каждое использование ChatGPT считается использованием системы высокого риска по смыслу Регламента об AI. Решающее значение имеют предусмотренная цель системы и конкретный способ ее внедрения. Использование AI для стилистического редактирования обычного электронного письма имеет иной правовой профиль, чем применение системы, которая ранжирует резюме, рекомендует увольнение сотрудника или распределяет задачи с учетом поведения и личных характеристик работников.
ГРАМОТНОСТЬ В ОБЛАСТИ AI
Цифровой омнибус по AI заменил первоначальную редакцию статьи 4 Регламента об AI. Поставщики и субъекты, внедряющие системы AI, должны принимать меры для развития грамотности в области AI среди своих сотрудников и других лиц, которые от их имени эксплуатируют или используют системы AI. При выборе мер необходимо учитывать технические знания, опыт, образование и подготовку работников, контекст использования систем AI, а также лиц, в отношении которых эти системы применяются.
Новая редакция прямо указывает, что компания не обязана гарантировать определенный уровень грамотности в области AI у каждого отдельного лица. Однако эту обязанность нельзя выполнить лишь посредством рассылки общего электронного письма. Объем обучения и внутренних правил должен соответствовать уровню риска. Сотруднику, который использует AI для языковой корректуры обезличенного текста, требуется иная подготовка, чем специалисту по персоналу, применяющему AI для отбора кандидатов, или работнику, обрабатывающему медицинские либо финансовые данные.
Надлежащими мерами могут быть, в частности, (A) внутренняя политика, (B) регулярное обучение, (C) перечень утвержденных инструментов и целей, (D) правила проверки результатов и (E) простой порядок сообщения об инцидентах.
ЗАПРЕЩЕННЫЕ ПРАКТИКИ
Регламент об AI запрещает определенные практики независимо от размера компании. В трудовой среде особое значение имеет запрет на использование AI для определения эмоций физического лица на рабочем месте, за исключением случаев применения в медицинских целях или целях безопасности. Манипулятивные техники и социальный рейтинг также могут быть запрещены при наличии установленных законом условий.
Поэтому компаниям следует проверять и функции инструментов, которые позиционируются лишь как решения для повышения производительности. Анализ голоса во время собеседования, автоматическая оценка мимики во время видеозвонка или определение «вовлеченности» сотрудника могут подпадать под значительно более строгий режим, чем обычная помощь при работе с текстом.
4. ЧТО СОТРУДНИК НЕ ДОЛЖЕН ВВОДИТЬ В AI БЕЗ ПРЕДВАРИТЕЛЬНОГО РАЗРЕШЕНИЯ
Не существует единого универсального перечня данных, применимого к каждой компании и каждому инструменту. Однако на практике сотруднику не следует вводить в неутвержденную внешнюю систему AI прежде всего:
(A) персональные данные доверителей, клиентов, сотрудников или кандидатов на работу,
(B) специальные категории персональных данных, например сведения о здоровье, биометрические данные, политические взгляды или данные о членстве в профсоюзе,
(C) персональные идентификационные номера, номера документов, учетные данные, пароли, платежные реквизиты или коды аутентификации,
(D) договоры, юридические заключения, внутреннюю переписку и документы, охраняемые обязанностью соблюдать конфиденциальность,
(E) бизнес-планы, информацию о ценообразовании, исходный код, техническую документацию, клиентские базы и другую коммерческую тайну,
(F) охраняемые авторским правом произведения или базы данных, на использование которых у компании нет необходимого разрешения, и
(G) сведения, раскрытие которых внешнему поставщику запрещено договором с доверителем, клиентом или деловым партнером.
Запрет не обязательно должен быть абсолютным. Обработка может быть допустима в инструменте, который компания надлежащим образом оценила, обеспечила договорными гарантиями и технически настроила для соответствующей цели. Однако сотрудник не должен самостоятельно решать, что личная учетная запись или бесплатная версия сервиса обеспечивает достаточный уровень защиты.
ПЕРСОНАЛЬНЫЕ ДАННЫЕ В ПРОМПТЕ
Ввод персональных данных в систему AI представляет собой обработку персональных данных. Контролер должен иметь правовое основание и конкретную цель обработки, соблюдать принцип минимизации данных, определить статус поставщика, заключить необходимое соглашение об обработке данных, проверить возможную передачу данных в третьи страны и принять надлежащие меры безопасности.
Использование данных только для подготовки резюме или проекта ответа не отменяет этих обязанностей. Недостаточно и простого удаления имени, если лицо можно определить по остальным сведениям. Псевдонимизированные данные остаются персональными данными, если их можно связать с конкретным лицом с помощью дополнительной информации.
При обработке специальных категорий персональных данных помимо правового основания по статье 6 GDPR должно выполняться одно из условий статьи 9 GDPR. При масштабной, систематической или иной обработке, способной повлечь высокий риск, может потребоваться оценка воздействия на защиту персональных данных в соответствии со статьей 35 GDPR.
Работодателю следует различать личную учетную запись сотрудника, корпоративную учетную запись и корпоративное решение или программный интерфейс. Условия договора, использование контента для улучшения моделей, сроки хранения, возможности административного контроля и место обработки могут различаться в зависимости от сервиса и его настройки. Поэтому одно лишь обозначение продукта как «business» не заменяет правовой анализ и оценку безопасности конкретной конфигурации.
КОММЕРЧЕСКАЯ ТАЙНА И КОНФИДЕНЦИАЛЬНОСТЬ
Согласно § 17 абз. 1 Торгового кодекса Словацкой Республики, коммерческую тайну составляют связанные с предприятием сведения коммерческого, производственного или технического характера, которые имеют действительную или потенциальную ценность, не являются общедоступными в соответствующих деловых кругах, должны сохраняться в тайне по воле их владельца и конфиденциальность которых владелец надлежащим образом обеспечивает.
Неконтролируемый ввод чувствительной информации во внешние инструменты AI может не только нарушить обязанность соблюдать конфиденциальность, но и ослабить позицию компании о том, что она надлежащим образом защищала коммерческую тайну. Внутренняя политика, управление доступом, классификация информации и документированное обучение сотрудников поэтому также являются мерами защиты коммерческой тайны.
Согласно § 81 пп. e и f Трудового кодекса Словацкой Республики, сотрудник обязан защищать имущество работодателя, не действовать вопреки его законным интересам и сохранять конфиденциальность сведений, которые в интересах работодателя нельзя сообщать другим лицам. В зависимости от обстоятельств несанкционированный ввод конфиденциальных данных во внешнюю систему может являться нарушением трудовой дисциплины и повлечь ответственность за ущерб. Однако последствия необходимо оценивать индивидуально с учетом характера данных, вины, наличия четких правил и серьезности риска или ущерба.
5. КТО ОТВЕЧАЕТ ЗА ОШИБОЧНЫЙ РЕЗУЛЬТАТ AI
Система AI не является лицом, на которое можно переложить ответственность за деловое решение. Если сотрудник направит доверителю или клиенту неверную юридическую информацию, использует в предложении несуществующий технический стандарт или примет решение на основании ошибочного расчета, созданного AI, утверждение о том, что «ошибку допустил ChatGPT», как правило, не освобождает компанию от ответственности.
Генеративный AI формирует результаты путем вероятностной обработки. Даже уверенно сформулированный ответ может содержать ссылку на несуществующее судебное решение, неверное число, устаревшую информацию или искаженное резюме исходного документа. Риск возрастает, если пользователь запрашивает ответ за пределами доступных источников или не обладает знаниями, необходимыми для его проверки.
Поэтому внутренние правила должны определять случаи, в которых проверка человеком обязательна. Без квалифицированной проверки результат AI не следует использовать, в частности, как окончательное профессиональное заключение, договорное условие, расчет, влияющий на заработную плату или цену, решение в отношении сотрудника либо информацию, на которую должен полагаться доверитель или клиент.
Проверка человеком не должна быть формальной. Проверяющее лицо должно обладать достаточными знаниями, иметь доступ к исходным материалам и реальное полномочие отклонить или изменить результат.
6. АВТОРСКОЕ ПРАВО НА ВХОДНЫЕ ДАННЫЕ И РЕЗУЛЬТАТЫ
Пользователь может ввести в систему AI текст, фотографию, исходный код или иной творческий материал, на использование которого таким способом у компании нет права. В конкретном случае это может являться воспроизведением или иным использованием произведения, требующим согласия правообладателя, если не применяется предусмотренное законом исключение.
Нельзя автоматически предполагать и то, что каждый результат AI свободен от прав третьих лиц или что компания приобрела на него исключительные авторские права. Согласно § 3 абз. 1 Закона об авторском праве Словацкой Республики, произведение является уникальным результатом творческой интеллектуальной деятельности автора. Поэтому результат, созданный полностью автоматически без достаточного творческого вклада физического лица, может не соответствовать условиям авторско-правовой охраны. В случае творчества с помощью AI, напротив, может охраняться результат творческих решений человека.
До коммерческого использования значимого результата рекомендуется проверить (A) лицензионные условия инструмента, (B) происхождение исходных материалов, (C) сходство с существующими произведениями, товарными знаками или дизайнами и (D) объем и документирование творческого вклада человека.
7. МОЖЕТ ЛИ РАБОТОДАТЕЛЬ КОНТРОЛИРОВАТЬ ИСПОЛЬЗОВАНИЕ AI?
Работодатель вправе определять, какие рабочие инструменты разрешено использовать, блокировать неутвержденные сервисы в корпоративной сети и требовать соблюдения правил безопасности. Однако контроль конкретной деятельности сотрудника должен учитывать его право на неприкосновенность частной жизни, защиту персональных данных и § 13 абз. 4 Трудового кодекса Словацкой Республики.
Без серьезных причин, обусловленных особым характером его деятельности, работодатель не вправе вмешиваться в частную жизнь сотрудника путем наблюдения или проверки рабочей электронной почты без предварительного уведомления. При введении механизма контроля работодатель обязан обсудить его объем, способ и продолжительность с представителями работников и проинформировать сотрудников об этих обстоятельствах.
Следовательно, даже законная цель предотвращения утечки данных не дает работодателю автоматического права читать все промпты и переписку сотрудников. Контроль должен быть необходимым, соразмерным и прозрачным. До начала контроля содержания следует рассмотреть менее инвазивные меры, например ограничение доступа к неутвержденным доменам, техническое предупреждение перед вводом чувствительных данных, обнаружение категорий данных без чтения всего содержимого или проверку обезличенных эксплуатационных журналов.
8. AI ПРИ ПРИЕМЕ НА РАБОТУ И УПРАВЛЕНИИ ПЕРСОНАЛОМ
Особого внимания требуют системы AI, используемые при найме и отборе кандидатов, принятии решений об условиях труда, повышении или прекращении трудовых отношений, распределении задач с учетом индивидуального поведения или личных характеристик, а также при мониторинге или оценке работников. При наличии установленных законом условий Регламент об AI относит такие системы к системам высокого риска.
Цифровой омнибус по AI отложил применение соответствующих требований и обязанностей для систем высокого риска, предусмотренных приложением III к Регламенту об AI, до 2 декабря 2027 года. Эта отсрочка не создает правового вакуума. Уже сейчас применяются GDPR, антидискриминационное законодательство, Трудовой кодекс Словацкой Республики и запрет отдельных практик по Регламенту об AI.
Если система обрабатывает персональные данные и принимает решение, основанное исключительно на автоматизированной обработке, которое влечет правовые последствия для лица или аналогичным образом существенно на него влияет, необходимо также соблюдать статью 22 GDPR. Формальное подтверждение рекомендации AI человеком может не являться реальным вмешательством человека, если проверяющий не имеет возможности или квалификации изменить решение.
До внедрения такой системы компании следует оценить прежде всего ее цель, качество и происхождение входных данных, возможные дискриминационные последствия, объяснимость результатов, надзор со стороны человека, обязанности по информированию и необходимость проведения оценки воздействия на защиту персональных данных.
9. СЕМЬ ШАГОВ ДЛЯ РАБОТОДАТЕЛЯ
ИНВЕНТАРИЗАЦИЯ
Компания должна определить, какие инструменты AI сотрудники фактически используют, для каких целей, с какими входными данными и через какие личные или корпоративные учетные записи. Запрет без инвентаризации часто лишь переводит использование AI в неконтролируемую среду.
КЛАССИФИКАЦИЯ РИСКОВ
Отдельные сценарии использования следует разделить по уровню риска. Языковая корректура обезличенного текста имеет иной правовой режим, чем обработка медицинских данных, отбор кандидатов или создание профессионального заключения для доверителя или клиента.
УТВЕРЖДЕННЫЕ ИНСТРУМЕНТЫ И ДОГОВОРЫ
Компания должна определить разрешенные инструменты и проверить их договорные условия, защиту данных, хранение входных данных и результатов, субподрядчиков, меры безопасности и возможную передачу данных. При обработке персональных данных необходимо определить роли сторон и заключить требуемые соглашения.
ВНУТРЕННЯЯ ПОЛИТИКА ИСПОЛЬЗОВАНИЯ AI
Политика должна ясно устанавливать разрешенные и запрещенные способы использования, категории данных, которые нельзя вводить, правила обезличивания, обязательную проверку человеком, маркировку контента AI, порядок утверждения новых инструментов и последствия нарушения правил.
ОБУЧЕНИЕ С УЧЕТОМ РИСКОВ
Сотрудникам необходимы практические примеры из их собственной работы. Обучение должно объяснять не только управление инструментом, но и ограничения его результатов, защиту персональных данных и коммерческой тайны, авторское право и порядок сообщения об инцидентах.
ПРОВЕРКА ЧЕЛОВЕКОМ И ДОКУМЕНТИРОВАНИЕ
Для значимых результатов следует определить ответственное лицо, объем проверки и способ ее документирования. При принятии решений в отношении людей вмешательство человека должно быть реальным, квалифицированным и эффективным.
СООБЩЕНИЕ ОБ ИНЦИДЕНТАХ
Сотрудники должны знать, кому и как сообщить о том, что они случайно ввели в систему AI персональные данные, коммерческую тайну или неверный документ. Своевременное сообщение может позволить запросить удаление данных, изменить учетные данные, выполнить возможные обязанности по уведомлению и ограничить ущерб.
10. ПРИМЕНЕНИЕ И ЗАКЛЮЧЕНИЕ
Регламент об AI применяется поэтапно. Первые его положения, в том числе правила грамотности в области AI и запреты отдельных практик, начали применяться 2 февраля 2025 года. Большинство остальных положений начали применяться 2 августа 2026 года. Однако Цифровой омнибус по AI изменил некоторые обязанности и отложил применение режима высокого риска для систем из приложения III до 2 декабря 2027 года, а для отдельных систем высокого риска, встроенных в регулируемые продукты, — до 2 августа 2028 года.
Поэтому наибольший правовой риск обычного использования ChatGPT в компании сегодня может быть связан не с самим Регламентом об AI. Часто он возникает раньше: при вводе персональных данных без правового основания, передаче коммерческой тайны неутвержденному поставщику, использовании непроверенного результата или несоразмерном контроле сотрудников.
Компании, использующей AI, недостаточно запрета или однократного обучения. Ей необходимо знать реальные сценарии использования, утверждать подходящие инструменты, устанавливать границы работы с данными и обеспечивать, чтобы за каждым значимым решением стоял конкретный квалифицированный человек.


