KM2B
Какие требования к ИИ важны для бизнеса, который работает с клиентами из ЕС

Какие требования к ИИ важны для бизнеса, который работает с клиентами из ЕС

Команда KM2B · 9 октября 2026 · чтение ~7 минут

Если компания предлагает продукт или услугу клиентам из ЕС, требования к искусственному интеллекту могут зависеть не от места регистрации бизнеса, а от того, как именно используется система и на кого она влияет. Важно определить свою роль, оценить риск конкретного сценария, подготовить понятную документацию и оставить человеку возможность контролировать значимые решения. Начать можно с простого описания процесса: какие данные используются, кто отвечает за систему и как клиент узнает о применении ИИ.

Коротко — и что с этим делать

Не всякое применение ИИ требует сертификации или одинакового набора документов. Сначала зафиксируйте сценарий, роль компании и возможное влияние на клиента, затем проверьте требования к данным, прозрачности и контролю человека. Если система влияет на доступ к услугам, трудоустройство, образование или другие важные решения, отдельно оцените необходимость юридической проверки.

Записаться на бесплатный аудит →

Кому стоит обратить внимание на правила ЕС

Это актуально компаниям, которые предлагают продукт или услугу клиентам из ЕС либо обрабатывают их данные в таком процессе. Например, российский интернет-магазин использует помощника на сайте, чтобы отвечать покупателям из Франции, а клиника предоставляет европейским клиентам сервис записи с автоматической сортировкой обращений. Другой пример — кадровая компания применяет систему, которая ранжирует резюме кандидатов, живущих в ЕС.

Одного факта, что компания зарегистрирована в России, недостаточно, чтобы исключить вопросы о применимых требованиях. Нужно смотреть на конкретную услугу, пользователей, назначение системы и то, где оказываются услуги или используются результаты. Если ИИ применяют только для внутренней черновой работы и его результат не влияет на клиентов, ситуация может отличаться от автоматического принятия решения о заявке клиента.

Важно различать две темы. Первая — правила ЕС об искусственном интеллекте, которые устанавливают требования к отдельным системам и участникам их использования. Вторая — требования к обработке персональных данных. Если компания работает с данными жителей ЕС, необходимо отдельно оценить применимость европейского законодательства о защите данных. Для российской компании также остаются значимыми обязанности по 152-ФЗ, когда обработка подпадает под его действие. Эти режимы не заменяют друг друга.

Сначала определите роль компании, а не выбирайте сертификат

В правилах ЕС обязанности зависят, среди прочего, от роли в цепочке. Компания может разрабатывать систему и выводить её на рынок под своим именем, использовать готовый инструмент в работе или поставлять его клиенту. В одном проекте роли могут сочетаться: например, организация покупает готовую модель, но существенно настраивает её для оценки заявок на собственную услугу. Поэтому не стоит исходить из предположения, что «мы только пользователь» автоматически означает отсутствие обязанностей.

Для первичной оценки ответьте на несколько вопросов:

Ответы помогут понять, какие документы запросить у поставщика и какие обязанности проверить внутри компании. При сложной модели поставки или существенной переработке системы границы ролей лучше обсудить с профильным юристом.

Уровень риска зависит от применения

Не каждый чат-помощник и не каждая автоматизация относятся к высокому риску. Удобнее оценивать не название технологии, а последствия её использования. Генерация черновика описания товара обычно несёт иной риск, чем автоматическое ранжирование кандидатов или оценка человека для доступа к значимой услуге. Отдельно нужно проверить, не относится ли применение к запрещённым практикам и не попадает ли оно в специальные категории регулируемых систем.

Оценка должна учитывать реальный процесс. Если сотрудник видит рекомендацию ИИ, может проверить исходные сведения, понять основания и принять собственное решение, контроль устроен иначе, чем при автоматическом отказе без проверки. Формальное наличие человека в цепочке не решает вопрос: важно, есть ли у него полномочия, время и информация, чтобы вмешаться.

СценарийЧто проверить в первую очередьПрактический шаг
Подготовка черновиков писем и описанийКакие сведения попадают в запрос; проверяет ли сотрудник итогУстановить правила ввода данных и редакторской проверки
Ответы помощника клиентамПонимает ли клиент, что общается с автоматизированной системой; как передать вопрос человекуДобавить ясное уведомление и понятный переход к сотруднику
Оценка заявок, кандидатов или права на услугуВозможное влияние на человека, качество данных, контроль решения и применимые требованияДо запуска провести отдельную оценку риска и правовую проверку

Таблица задаёт направление для первичного разбора, но не заменяет юридическую квалификацию. Один и тот же инструмент может использоваться в низкорисковом или чувствительном процессе — в зависимости от задачи, входных данных и роли результата в принятии решения.

Нужно ли всем проходить сертификацию

Нет. Требования зависят от роли компании и риска конкретного применения. Для части сценариев могут быть важны прозрачность, инструкции, учёт использования и обучение сотрудников, а для систем повышенного риска предусмотрены более строгие требования. Сертификация не является универсальным условием для любого бизнеса, который использует ИИ.

Если система относится к категории высокого риска, у её поставщика могут возникать обязанности по управлению рисками, качеству данных, технической документации, ведению записей, надзору со стороны человека и проверке соответствия. У организации, которая использует такую систему, тоже могут быть обязанности: применять её по назначению, контролировать работу, следить за качеством входных данных и сохранять необходимые записи. Точный набор зависит от типа системы и распределения ролей.

Не следует покупать «сертификат соответствия ИИ» только потому, что его обещают как универсальное решение. Сначала выясните, какое именно требование нужно выполнить, к кому оно относится и для какого продукта или сценария. Если классификация неоднозначна, система существенно влияет на права человека или компания выпускает собственное решение на рынок ЕС, сложный случай должен проверить профильный юрист.

Нужна первичная оценка сценария?

Команда KM2B поможет описать процесс, определить вопросы к поставщику и наметить безопасный пилот. Конкретный объём работ и стоимость обсуждаются после аудита: обычно разумно начать с одного узкого участка и заранее определить, как оценивать результат.

Бесплатный аудит за 30 минут →

Прозрачность для клиента — это часть процесса

Если человек взаимодействует с автоматизированным помощником, ему важно понимать, что отвечает система, а не сотрудник. Уведомление должно быть заметным и сформулированным обычным языком. Недостаточно спрятать информацию в длинном документе, если клиент в момент общения не может понять, с кем говорит и как связаться с человеком.

Прозрачность особенно важна, когда ИИ создаёт или изменяет материалы, которые могут быть приняты за реальные высказывания, изображения или сведения. Для бизнеса полезно заранее решить, где нужно обозначать автоматически созданный контент, кто проверяет его перед публикацией и как исправлять ошибки. Реклама и публичные сообщения дополнительно требуют учитывать российские нормы, включая 38-ФЗ, если они применимы к деятельности компании.

Для клиентского сервиса мы рекомендуем предусмотреть понятный путь эскалации: например, кнопку «Связаться с сотрудником», адрес электронной почты или номер телефона. Это снижает риск, что пользователь будет вынужден многократно повторять вопрос автоматизированной системе. Правило стоит проверить на практике: попросить нескольких сотрудников пройти типичный путь клиента и отметить, где уведомление или передача человеку незаметны.

Документы, данные и обучение сотрудников

Даже небольшой пилот проще контролировать, если у него есть краткое описание. Не обязательно начинать с папки сложных регламентов. Зафиксируйте, для чего используется ИИ, где он встроен в процесс, какие данные получает, кто владелец сценария и кто проверяет результат. Отдельно укажите, что система не должна делать: например, самостоятельно отказывать клиенту или давать медицинские рекомендации, если для этого нет надлежащей проверки и оснований.

При обработке данных клиентов проверьте, какие сведения отправляются поставщику инструмента, где они хранятся, кто имеет к ним доступ, используются ли они для дальнейшего обучения и как удаляются. Не передавайте в тестовую систему реальные персональные данные без предварительной оценки правовых оснований и настроек. Применимость 152-ФЗ зависит от обстоятельств обработки; соблюдение этого закона само по себе не означает автоматического выполнения требований ЕС. Вопросы о данных жителей ЕС нужно анализировать отдельно.

Сотрудникам нужны понятные правила, а не только разовая лекция. Объясните, какие сведения нельзя вводить, как проверять ответы, когда обращаться к руководителю и как сообщать об ошибках. Обучение должно соответствовать рабочим задачам: администратору салона важны одни действия, специалисту по подбору персонала — другие. Подход к внедрению и оценке можно сопоставить с описанием услуг KM2B на странице услуг, а примеры автоматизации — посмотреть в каталоге решений.

Что можно сделать уже сейчас

Начните с одного сценария, а не с попытки составить политику для всего бизнеса. Для каждого применения заполните короткую карточку. Она пригодится в разговоре с поставщиком, юристом и сотрудниками, которые ежедневно работают с клиентами.

  1. Опишите сценарий. Где именно используется ИИ, кому он помогает и какой результат выдаёт?
  2. Перечислите данные. Какие сведения вводятся, есть ли среди них персональные или чувствительные данные, кому они передаются?
  3. Назначьте владельца. Кто в компании отвечает за настройку, проверку качества и изменение сценария?
  4. Установите контроль человека. Кто проверяет результат и может ли он отменить рекомендацию до того, как она повлияет на клиента?
  5. Решите, как сообщать клиенту. Где человек узнает об использовании ИИ и как быстро перейдёт к сотруднику?
  6. Определите порядок работы с ошибками. Куда сообщать о неверном ответе, кто разбирает причину и как временно отключить сценарий?

Далее оцените, насколько результат ИИ влияет на человека и какие последствия возникнут при ошибке. При высокой значимости решения, сомнениях в классификации или работе с данными клиентов из нескольких юрисдикций лучше привлечь профильного специалиста до запуска. Внутренний план внедрения и оценку затрат можно также сверить с материалами KM2B по оценке окупаемости.

Для начала часто подходит недорогой пилот на узком участке: например, подготовка ответов для проверки оператором, а не автоматический отказ клиенту. Заранее определите срок, показатели качества, способ сбора ошибок и условия остановки. Окупаемость пилота обычно оценивают в горизонте 2–4 месяцев, но фактический срок зависит от объёма обращений, стоимости интеграции, качества исходных данных и того, сколько времени сотрудники действительно экономят.

Источники

Главный ориентир — управляемый сценарий

Для бизнеса, работающего с клиентами из ЕС, ключевой первый шаг — не искать единый сертификат, а установить, кто использует ИИ, для какой задачи и с какими последствиями для человека. Затем нужно описать данные, назначить ответственного, обеспечить человеческую проверку там, где она необходима, и понятно сообщать клиенту об автоматизированном взаимодействии. Если применение затрагивает значимые решения или правовая роль компании неясна, подключите профильного юриста до запуска.

Такой подход помогает одновременно снизить операционные риски и не усложнять простой процесс избыточными документами. Начните с одного сценария, проверьте его на безопасных данных и только после оценки качества решайте, стоит ли расширять применение.

Обсудим ваш сценарий работы с клиентами из ЕС

На первичной встрече разберём задачу, данные, контроль человека и возможный формат пилота. После этого будет понятнее, какие вопросы можно решить настройкой процесса, а где требуется юридическая оценка.

Записаться на бесплатный аудит →