Закон об ИИ приняли. Вопрос ответственности он не решил.
Правовое сопровождение внедрения ИИ: разбор того, попадаете ли вы под новый профильный закон, права на данные для обучения и на сгенерированный результат, договоры с вендорами и с заказчиками, персональные данные в промптах, дипфейки и чужие изображения.
§ 01 — Цена вопроса
Профильный закон появился. Но он, скорее всего, не про вас.
В июле 2026 года принят закон о поддержке технологий ИИ, и вокруг него много шума. Читать его стоит внимательно: он регулирует только большие фундаментальные модели и не вводит ни запрета зарубежных моделей, ни обязанности маркировать контент. Всё остальное по-прежнему разбирается общими нормами — об авторском праве, о персональных данных, об изображении гражданина, о договорах.
Закон об ИИ принят
Подписан 26 июля 2026 года, вступает в силу с 1 сентября 2026 года, а ключевые нормы — с 1 марта 2027 года.
о поддержке развития технологий ИИПорог применения закона
Ниже порога закон не действует. Скоринг, антифрод, компьютерное зрение, сценарные боты и классическое машинное обучение остаются вне его.
сначала проверьте, попадаете ли выУведомить пользователя о правах
Единственная новая обязанность для обычного бизнеса: если нейросеть доступна вашим пользователям, нужно сообщить им, кому принадлежат права на результат.
ст. 10 ч. 1 · правка в пользовательское соглашениеАвтор — гражданин
Автором признаётся человек, создавший произведение творческим трудом. Программа автором быть не может — и это определяет судьбу прав на результат.
критериев охраноспособности закон не дал§ 02 — С чем приходят
Три ситуации. Все три обычно приходят поздно.
Внедряем ИИ в продукт
Модель встраивается в сервис, обучается на данных, генерирует контент для клиентов. Здесь нужно заранее решить, на каких основаниях используются данные, кому принадлежит результат и что вы обещаете пользователю.
Обсудить внедрение → ДниПретензия по контенту
Правообладатель заявляет, что сгенерированный материал воспроизводит его произведение, или клиент требует прав на результат, которых вы ему не передавали. Позиция строится на том, что зафиксировано в договорах и в логах.
Написать сейчас → ЧасыДипфейк
Ваше лицо или голос — либо лицо сотрудника, руководителя, бренда — использованы в сгенерированном материале. Работа начинается с фиксации, дальше идут требования об удалении и о компенсации.
Написать сейчас →§ 03 — Что делаю
Та же методика: разведка, разработка, реализация.
В этой практике особенно велика разница между «до» и «после»: почти все риски закрываются договором заранее и почти ни один — постфактум.
Разведка
- Инвентаризация: где и как в компании фактически используется ИИ
- Данные для обучения и для промптов: чьи они и на каком основании
- Разбор лицензий и условий вендоров, включая права на выход модели
- Проверка, уходят ли персональные данные в промптах за границу
- Отчёт: где риск реальный, а где преувеличенный
Разработка
- Договоры с вендорами: права на результат, конфиденциальность, ответственность
- Условия для клиентов: что именно вы им передаёте и что гарантируете
- Внутренняя политика использования ИИ сотрудниками
- Основания обработки данных и согласия там, где они нужны
- Правила разметки сгенерированного контента и работы с изображениями
Реализация
- Ответы на претензии правообладателей по сгенерированному контенту
- Требования об удалении дипфейков и о компенсации
- Споры с вендорами и с заказчиками о правах на результат
- Защита при проверках, связанных с обработкой данных в ИИ-сервисах
- Сопровождение запуска в экспериментальном правовом режиме
§ 04 — Разбор
Разбор по ситуациям: где именно возникает риск.
Четыре группы вопросов, вокруг которых складываются почти все обращения. В каждой — конкретная ситуация, применимая норма и то, что с этим делают на практике. Отдельно отмечено, что изменилось с принятием профильного закона, а что осталось как было.
Права на результат генерации
Самая частая тема и самое частое заблуждение. Закон об ИИ этот вопрос не закрыл: критериев охраноспособности он не дал, зато добавил одну обязанность, о которой почти не пишут.
Существенный вклад человека
спорноОтбор вариантов, доработка, компоновка, многократная итерация промптов — аргументы в пользу охраны, поскольку автором признаётся человек, создавший произведение творческим трудом. Но критериев, по которым результат генерации признаётся объектом интеллектуальной собственности, закон так и не установил, и формального способа отличить результат с творческим вкладом человека от созданного моделью самостоятельно нет.
Что обещано заказчику
решает договорПоскольку авторско-правовая охрана генерации ненадёжна, объём передаваемого заказчику определяется договором, а не законом. Гарантия «передаём исключительное право на результат» в отношении чистой генерации может оказаться неисполнимой — нельзя передать то, что не возникло.
Уведомить пользователя о правах
обязанность с 01.03.2027Единственная новая обязанность закона, которая касается обычного бизнеса, а не разработчиков моделей. Если вы даёте пользователям доступ к модели внутри своего продукта — генератор текста в личном кабинете, ИИ-ассистент, сервис расшифровки записей, — вы обязаны уведомить их, кому принадлежат права на результат и на каких условиях его можно использовать, сохранять и выгружать. Обязанность не привязана ни к статусу модели, ни к размеру аудитории.
Обучение на чужом контенте
Здесь появилась определённость, но узкая и в одну сторону. Разработчикам моделей со статусом дали право, авторам и правообладателям — необходимость защищаться технически.
Вы разработчик модели со статусом
разрешено с 01.03.2027Закон разрешил обращение к информации в охраняемых объектах — извлечение, сравнение, классификацию, анализ закономерностей и краткосрочную запись в память — при двух условиях. Первое: это делается исключительно для обучения суверенной или национальной модели. Второе: экземпляр произведения получен правомерно либо произведение доведено до всеобщего сведения и доступно для анализа без ограничения техническими средствами.
Вы дообучаете чужую модель под себя
права нетПослабление адресовано разработчикам моделей со статусом, а не всем, кто обучает или дообучает. Для остальных общий режим сохраняется: использование чужих произведений в обучающем наборе по-прежнему требует основания. Это ровно тот случай, когда обзоры создают ложное ощущение, что «теперь всё можно».
Ваш контент забирают на обучение
защита только техническиКонструкция построена по модели opt-out: обучать на произведении можно, пока правообладатель специально не воспрепятствовал этому техническими средствами. Компенсация правообладателям законом не предусмотрена, машиночитаемый запрет вида «не обучать» в нём не закреплён. Отсюда практический вывод, неочевидный на первый взгляд: оговорка в пользовательском соглашении сама по себе не защищает.
Коллизия с Гражданским кодексом
спорноКодекс допускает ограничение исключительных прав только самим кодексом, а новый способ свободного использования введён отдельным федеральным законом. На эту коллизию указывали и профессиональное сообщество, и Совет при Президенте по кодификации гражданского законодательства; правообладательские организации обращались против нормы до её принятия.
Персональные данные в контуре ИИ
Здесь лежит основная часть реальных санкций — и лежала там до принятия закона об ИИ. Ни одну обязанность оператора персональных данных 243-ФЗ не изменил.
Данные клиентов уходят в промпт
критичноОператором персональных данных остаётесь вы, а не разработчик модели. Ввод сведений о людях во внешний сервис — это обработка и, как правило, передача, для которой нужно основание и корректно оформленные отношения с тем, кто обрабатывает данные по вашему поручению.
Сервис зарубежный
трансграничная передачаЕсли ответы на запросы готовятся за пределами России, данные фактически покидают страну, и это отдельный режим со своим порядком и уведомлением. Требования по локализации действуют независимо от закона об ИИ и от того, какой статус у модели.
Внутренние документы и тайна
риск режимаВыгрузка рабочих файлов и переписки во внешнюю модель — типовое основание и для дисциплинарного спора, и для утраты режима коммерческой тайны: сведения перестают быть охраняемыми, если владелец не принимал меры к их защите.
Закон об ИИ этот риск не снимает
не про этоСобственных штрафов за нарушение 243-ФЗ не введено: статья об ответственности отсылочная, сопутствующих поправок в административное законодательство нет. Реальные санкции при работе с ИИ выписывают по нормам о персональных данных.
Образы людей, дипфейки и маркировка
Про маркировку написано больше всего неверного. Разберём, что в законе действительно есть, и чем сейчас защищаются от сгенерированных образов.
Сгенерирован образ конкретного человека
нужно согласиеИспользование изображения гражданина без его согласия недопустимо, и способ создания материала на это основание не влияет: снят он или сгенерирован, меняется доказывание, а не сама недопустимость. Это работает и для образа сотрудника или руководителя, использованного в чужих целях.
Специальной нормы о дипфейках в УК нет
пока законопроектИнициатива признать применение дипфейков отягчающим обстоятельством внесена в Государственную Думу в июле 2026 года и не принята. Верховный Суд высказался в пользу того, чтобы делать использование дипфейка квалифицирующим признаком отдельных составов, а не универсальным отягчающим обстоятельством.
Обязанности маркировать контент нет
право, не обязанностьЗакон говорит, что лицу, применяющему модель для создания аудио- или визуального материала, обеспечивается возможность разместить предупреждение о применении ИИ; формат и порядок определяются соглашением с тем, кто предоставил доступ к модели. Обязанности маркировать сгенерированный контент в законе нет ни у кого. Публикации об «обязательной маркировке» пересказывают проект, который выносился на обсуждение в марте 2026 года и не был принят в этом виде.
Площадка с персональными страницами
обязана дать инструментОбязанность возникает у владельца сайта или сервиса, который отвечает всем признакам одновременно: пользователи распространяют через него информацию посредством созданных ими персональных страниц, контент на языках народов России, допускается реклама для потребителей в России, суточная аудитория превышает 500 тысяч пользователей из России. Ключевой признак здесь — персональные страницы пользователей, а не размер аудитории.
Что и когда вступает в силу
Даты важнее содержания: большая часть норм отложена, а переходный период создаёт окно, которым имеет смысл воспользоваться сознательно.
Почти вся конкретика отнесена в подзаконные акты, которых пока нет: порядок присвоения статусов, случаи обязательного применения отечественных моделей, отраслевые требования к рискам, порядок доступа к данным государственных систем. Отдельный клапан — экспериментальные правовые режимы по 258-ФЗ: они могут менять применение положений о самом определении модели и о критериях статуса. И не стоит смешивать с этим законом смежные новеллы: инициативы по дипфейкам и ужесточение ответственности за персональные данные — другие акты.
§ 05 — Калькулятор
Карта рисков вашего сценария.
Двенадцать вопросов, которые я задаю на первой встрече. Калькулятор проверяет три вещи: попадаете ли вы под профильный закон, какие обязанности у вас возникают и к какой дате, и где риск лежит на самом деле — почти всегда не там, где его ждут.
§ 06 — Как устроена работа
Понятные сроки и фиксированная стоимость на входе.
Первый разговор
30–40 минут. Что произошло, что уже сделано, что нельзя делать дальше. По итогам — понимание, нужна ли вам вообще платная работа.
Бесплатно, в день обращенияОценка и смета
Перечень работ, сроки и стоимость письменно. Для срочных ситуаций необходимые действия запускаются параллельно.
1–2 дняРабота по этапам
Каждый этап закрывается документом: отчётом по аудиту, комплектом договоров и политик, ответом на претензию или процессуальной бумагой.
По согласованному графикуСопровождение
Ответы на последующие запросы, поддержание документов в актуальном состоянии при изменениях закона и практики.
Абонентский формат по желанию§ 07 — Частые вопросы
Что спрашивают чаще всего.
Скорее всего, нет — и это главное, что стоит проверить до всего остального. Закон регулирует только большие фундаментальные модели, от миллиарда параметров. Если вы используете скоринг, антифрод, компьютерное зрение или обычное машинное обучение, вы под него не подпадаете. Если вы пользуетесь чужой моделью как сервисом — вы тоже не разработчик в смысле закона. Обязанности там возникают у тех, кто получил статус суверенной или национальной модели.
Нет, ни того ни другого в законе нет. Обязанности маркировать сгенерированный контент он не вводит: крупные платформы должны лишь обеспечить пользователю возможность поставить пометку. Прямого запрета иностранных моделей тоже нет — но Правительство получило право определять случаи, когда допустимы только суверенные или национальные модели, и в банковской сфере это согласуется с Банком России. Многие обзоры пересказывают мартовский проект, а не принятый текст.
Как объект авторского права — скорее нет: автором признаётся человек, а чистая генерация творческим трудом человека не является. Практически это означает, что запретить другим использовать такой же результат будет сложно. Отсюда обычные решения: доработка человеком, регистрация обозначения как товарного знака, аккуратные условия в договоре с вендором.
Как правило, да — и не из формальных соображений. Основной риск здесь не авторский, а конфиденциальность и персональные данные: сведения из документов и переписки уходят во внешний сервис, часто за границу. Политика решает простую задачу — определяет, что можно вводить в промпт, а что нельзя, и какие сервисы разрешены.
Это необходимое, но не всегда достаточное условие. Вендор может передать только то, чем распоряжается, и его лицензия не решает вопрос о правах третьих лиц на обучающие данные. Поэтому смотреть нужно на связку: условия вендора, ваши обещания клиенту и распределение ответственности между всеми тремя.
Сначала зафиксировать материал и адреса размещения, пока они доступны. Дальше работают требования об удалении к площадкам и владельцам ресурсов и требование о компенсации: использование образа человека без согласия недопустимо независимо от того, снят материал или сгенерирован. Способ создания меняет доказывание, но не само основание.
Первый разговор — бесплатно. Аудит использования ИИ и комплект договоров и политик идут по фиксированной цене. Претензии и споры считаются по этапам. Смета согласуется письменно.
Обсудим вашу ситуацию.
Первичная оценка — разговор о том, где в вашем сценарии использования ИИ возникает риск и чем его закрывают на практике.