Европейская повестка по регулированию ИИ снова упирается не в громкие лозунги, а в рабочие процессы: кто отвечает за риск, какие следы нужно хранить и как доказывать законность данных. В свежих материалах IAPP есть два важных сигнала для команд, которые строят или внедряют ИИ-системы.

AI Act застрял на финальных переговорах о категориях риска

IAPP описывает критический этап трёхсторонних переговоров по европейскому закону об ИИ: участники всё ещё расходятся в деталях категорий риска, надзора и будущего исполнения требований. Для разработчиков и поставщиков это означает, что финальный текст может менять не только юридические формулировки, но и практику: как классифицировать систему, какие журналы событий хранить, кто должен проверять риски и какие доказательства показывать клиентам или регулятору.

Практический вывод простой: если продукт работает на европейском рынке или у европейских клиентов, нельзя строить соответствие требованиям как одноразовую папку с политиками. Нужен изменяемый процесс: карта рисков по функциям продукта, журнал решений, понятное распределение ответственности и возможность быстро обновить документацию после очередного уточнения правил.

Авторское право в генеративных цепочках требует доказуемого происхождения данных

Второй материал IAPP разбирает правовые последствия использования объектов интеллектуальной собственности в генеративных системах: что попадает на вход модели, как используется результат и кто сможет объяснить происхождение спорного фрагмента. Главный риск для команд — не только сам иск, а отсутствие проверяемой истории: откуда взят источник, на каком основании он использован, какая версия набора данных применялась и какие ограничения были известны на момент запуска.

Для практиков это превращается в требование к документообороту. Если продукт использует внешние тексты, изображения, код или пользовательский контент, стоит заранее хранить сведения о происхождении данных, лицензиях, исключениях, обновлениях наборов и проверках результата. Без такого следа даже добросовестная позиция в споре выглядит слабее, потому что её трудно доказать.

Общий урок этих двух сюжетов: регулирование ИИ становится операционной дисциплиной. Командам нужны не только юристы на финальной проверке, а встроенные в разработку журналы решений, оценки риска и доказуемое происхождение данных.