Библиотека · Запуск: оплата, секреты, законы, журналы

AI Regulation & Compliance 2026 — EU AI Act, GDPR, Anthropic ToS, что страшно SMB

Строитель45 минОбновлено: октябрь 2026
86 из 105 в библиотеке

Модуль: 13. Профессиональная практика | Время: ~25 мин теории + 20 мин практики


Суть урока

AI-регулирование в 2026 — это настоящий лабиринт. EU AI Act вводится по этапам, US executive orders то вводят, то отменяют, GDPR применяется к AI с расширенными требованиями, появились state-level законы в США. Если зарабатываешь на AI или обрабатываешь данные пользователей — нужно знать минимум, чтобы не нарваться на штраф или иск.

Этот урок — практическая карта по 5 главным юрисдикциям и 9 risk areas. Без юридического жаргона, с пошаговым compliance-чеклистом для SMB.

Это не юридическая консультация. Законы меняются быстро: даты и положения ниже даны на октябрь 2026 по открытым источникам и пересказам юристов. Перед запуском продукта сверь их с официальными текстами и, где нужно, с юристом.

🎨 Образ: AI-регулирование как дорожные знаки. Большинство правил очевидны (красный = стоп, нельзя обманывать пользователя). Некоторые — strange (например, в EU нельзя automated решение без human review). И в каждой стране — свои знаки. Этот урок — твоя road map, чтобы не получить штраф на повороте.


🎯 Decision tree: какие законы применимы к тебе

Главный вопрос — не "как соблюсти всё", а "что реально применимо к моему AI-продукту".

EU AI Act + GDPR применимы если:

  • ✓ У тебя есть EU пользователи (даже если ты в России / Эквадоре)
  • ✓ Продукт доступен из EU без блокировки
  • ✓ Обрабатываешь данные EU граждан

California / NYC / Colorado state laws применимы если:

  • ✓ Продукт доступен в этих штатах
  • ✓ Нанимаешь людей в NYC через AI tools
  • ✓ Принимаешь решения по AI в Colorado (страховка, кредит, найм)

152-ФЗ (Russia) применим если:

  • ✓ Обрабатываешь данные граждан России
  • ✓ Сервер должен быть локализован в РФ (если первичная обработка)

Anthropic ToS применимы всегда если используешь Claude API / claude.ai.

🎨 Образ: правила движения. По California highway действуют California rules плюс federal rules плюс твои базовые (Anthropic ToS — как ПДД для AI). Если едешь через несколько штатов — проверь каждый.


Ключевые концепции

  • EU AI Act — прямое регулирование AI систем в Евросоюзе по уровню риска
  • GDPR — общий регламент защиты данных EU, применяется к AI через статью 22 (automated decisions) и right to explanation
  • High-risk AI — категория EU AI Act, включает медицину, найм, кредит, образование, infrastructure
  • Conformity assessment — обязательный аудит для high-risk AI перед deploy в EU
  • Right to explanation — право пользователя получить объяснение AI-решения
  • Human-in-the-loop — обязательное человеческое участие в automated decisions
  • DPA (Data Processing Agreement) — договор с sub-processor (Anthropic, OpenAI) о handling данных
  • Sub-processor — третья сторона которая обрабатывает данные от твоего имени
  • Bias audit — проверка AI-системы на дискриминацию (обязателен в NYC для AI в найме; требования других штатов смотри ниже)
  • Acceptable Use Policy (AUP) — список запрещённых сценариев использования AI от vendor

Теория

EU AI Act — главный регулятор 2026

EU AI Act вступил в силу в августе 2024 и применяется по этапам: запреты — с февраля 2025, правила для универсальных моделей — с августа 2025, требования прозрачности (статья 50) — с 2 августа 2026. Требования к high-risk системам Евросоюз отложил (пакет Digital Omnibus, вступил в силу 27 июля 2026): для систем из приложения III срок сдвинут на 2 декабря 2027, для систем из приложения I — на 2 августа 2028. Это прямое регулирование AI систем, классифицированных по уровню риска.

Применяется к: любая AI система которая operate в EU или обслуживает EU users. Даже если ты в России — если продукт доступен EU пользователю, ты под act.

4 уровня риска:

Risk level Примеры Что нужно
Unacceptable (запрещено) Social scoring (как в Китае), манипуляция детей, real-time biometric mass surveillance Запрещено полностью
High risk Медицина, диагностика, найм, кредитование, образование, law enforcement, critical infrastructure Conformity assessment + регистрация
Limited risk Chatbots, deepfakes, emotion recognition Disclosure "ты говоришь с AI"
Minimal risk Spam filter, рекомендации игр, базовый автоперевод No requirements

Что нужно если ты High risk:

  • Conformity assessment (audit before deploy) — отдельная дорогая процедура
  • Risk management system документированный
  • Data governance + bias testing
  • Human oversight встроенный
  • Documentation сохраняется 10+ лет
  • Регистрация в EU AI Database
  • CE marking на продукте

Штрафы: до €35M или 7% global revenue (whichever higher) за запрещённые практики, до €15M или 3% за нарушение требований к high-risk системам. Для SMB это destructive штраф.

🎨 Образ: EU AI Act как сертификация автомобилей. Для городского велосипеда (low risk) — ничего. Для скутера (limited) — фары + регистрационный номер. Для грузовика с опасным грузом (high risk) — полная сертификация, журналы, инспекции. Большинство SMB продуктов — limited risk.

Источник: https://artificialintelligenceact.eu/ (сроки и изменения сверяй с официальными публикациями ЕС)


GDPR + AI — старый закон с новыми зубами

GDPR действует с 2018, но AI-specific guidance появился в 2023-2025. Применяется ко всем personal data EU citizens: имена, email, IP-адреса, behavior data, биометрика.

Что важно для AI builder:

Article 22 — Automated decision-making:

Пользователь имеет право не быть subject решений, принятых только AI, без human review, если эти решения имеют legal или significant эффект.

Применимо когда:

  • AI фильтрует кандидатов на работу → нужен human review path
  • AI отказывает в кредите → должна быть возможность обжалования
  • AI назначает страховку → нужна explanation + appeal

Right to explanation: Пользователь может потребовать объяснения "почему AI решил X про меня". Значит:

  • Логируй ключевые факторы AI-решения
  • Готовь "понятное" объяснение (не black box)
  • Имей процесс ответа на запрос (30 дней по GDPR)

Data minimization: Не собирай больше данных чем нужно для AI задачи. Если для рекомендации фильмов хватает истории просмотров — не запрашивай геолокацию.

Lawful basis для training data: Нужен один из:

  • Consent (явное согласие) — самый чистый
  • Contract — данные нужны для выполнения договора
  • Legitimate interest — балансная оценка (рискованно для training данных)

Штрафы: до €20M или 4% global revenue (whichever higher).

Источник: https://gdpr.eu/


US — federal weakened, state-level выросло

Главное в 2025-2026 — federal AI regulation ослаб, но state-level вырос значительно. Отношения федерального уровня и штатов остаются спорными, поэтому проверяй актуальное состояние.

Federal status:

  • Biden Executive Order 14110 (2023) — отменён Trump в январе 2025
  • Остались voluntary commitments крупных AI компаний (Anthropic, OpenAI, Google) на safety testing
  • FTC (Federal Trade Commission) сохранил authority over deceptive AI claims и unfair practices

State-level (важнее для SMB):

State Закон Что требует
California (SB 53) Transparency in Frontier AI Act Прозрачность для разработчиков самых крупных (frontier) моделей: публикация рамок безопасности, отчёты об инцидентах. Для небольших продуктов напрямую не применяется
Colorado AI Act (2024) High-Impact AI consumer protection Anti-discrimination для high-impact решений (найм, кредит, страховка, education). Вступление отложено до 1 января 2027 и закон сужен (поправки мая 2026), следи за изменениями
New York City Local Law 144 Automated Employment Decision Tools Bias audit обязателен если используешь AI для найма в NYC
Illinois BIPA Biometric Information Privacy Act Согласие для biometric data, предусмотрены законные компенсации за нарушение
Texas (HB 2060) AI Advisory Council Inventory государственного AI use, начало регулирования

FTC enforcement (примеры 2023-2025):

  • Rite Aid (2023): запрет на использование facial recognition на несколько лет из-за ложных срабатываний
  • Иски против компаний за "deceptive AI capabilities" claims (кампания Operation AI Comply, 2024)
  • Требование удалять модели, обученные на данных, собранных без согласия

Источники:


China — строгое регулирование с другой философией

Применяется к AI services available в China или для Chinese users.

Ключевые правила:

  • Generative AI Measures (2023+): AI services должны pass security review CAC (Cyberspace Administration of China) перед публичным запуском
  • Deep Synthesis Provisions: все deepfakes / AI-generated media должны быть labeled
  • Algorithmic Recommendations Provisions: transparency про recommendation algorithms
  • Data localization: данные Chinese users — на серверах в Китае

Practical для non-Chinese builder:

  • Если не нацелен на China market — обычно не релевантно
  • Если запускаешь продукт в China — нужен Chinese partner + CAC одобрение

Источник: Cyberspace Administration of China (русских переводов мало, английские summaries — Stanford HAI policy tracker)


Россия и другие страны без AI-specific закона

Статус на октябрь 2026: при ревизии подтвердить наличие отдельного закона об AI не удалось, поэтому проверь актуальное состояние. Применяются общие законы:

  • 152-ФЗ "О персональных данных" — Russian GDPR equivalent
    • Locale data localization (первичная обработка данных граждан РФ — на серверах в РФ)
    • Согласие на обработку
    • Право на удаление
  • 149-ФЗ "Об информации" — общие требования к информационным системам
  • Обсуждались в 2025-2026: законы на AI labeling, deepfakes; проверь, приняты ли они сейчас

Practical: если работаешь с Russian users — соблюдай 152-ФЗ. Если только expat бизнес (например, агентство недвижимости для экспатов в Эквадоре) — обычно не релевантно.

Источник: http://www.consultant.ru/document/cons_doc_LAW_61801/


Latam — у каждой страны свой закон о защите данных

Названия, номера и действие законов сверены с официальными источниками в октябре 2026. Законы меняются: перед запуском сверь их снова.

Страна Закон Status
Бразилия LGPD, Lei nº 13.709/2018 (действует с 18.09.2020) + законопроект об AI PL 2338/2023: одобрен Сенатом, на октябрь 2026 рассматривается в Палате депутатов Общий закон о защите данных; ЕС признал уровень защиты адекватным (2026)
Мексика LFPDPPP: новый федеральный закон 2025 года (заменил закон 2010 года) Общий закон о защите данных
Эквадор LOPDP, Ley Orgánica de Protección de Datos Personales (с 2021) Общий закон о защите данных
Колумбия Ley Estatutaria 1581 de 2012 Общий закон о защите данных
Аргентина Ley 25.326 о защите персональных данных (2000) Общий закон о защите данных; ЕС признал уровень защиты адекватным (2003)

Practical: если ты GDPR-compliant, это хорошая база, но у каждой страны свой закон и свой регулятор: сверь обязанности по местному закону, особенно если работаешь с медицинскими данными.


Anthropic Terms of Service — что обязан соблюдать

Если используешь Claude API или claude.ai — это твой baseline compliance.

Acceptable Use Policy (запрещено):

  • Weapons (chemical, biological, nuclear, conventional)
  • CSAM (child sexual abuse material) и exploitation
  • Election manipulation / political disinformation
  • Critical infrastructure attacks
  • Surveillance мass-scale без consent
  • Generating malware
  • Fraudulent academic work (платные дипломные)

Data handling (важно для compliance):

Tier Training на твоих данных? Retention
claude.ai Free / Pro / Max Только если включён переключатель помощи в улучшении Claude (claude.ai/settings/data-privacy-controls) До 5 лет при согласии, 30 дней без него
Team / Enterprise Нет (default) Настраивается
API (default) Нет (default) Смотри актуальные условия Anthropic
API + Zero Data Retention Нет По соглашению (для enterprise)

Условия меняются: перед запуском продукта сверь их на сайте Anthropic и на странице Актуальное сейчас.

Commercial use: разрешено. Output принадлежит тебе с ограничениями (перечень сверяй с актуальными условиями Anthropic):

  • Нельзя resell direct API access "as is" (нужна value-add layer)
  • Нельзя claim что output написал human в контекстах где требуется disclosure
  • Нельзя использовать для spam / disinformation

Источники:


9 risk areas — где SMB реально нарывается

# Risk Severity Что делать
1 Personal data в prompts без consent HIGH Pseudonymize / get consent / sign DPA
2 Automated decisions affecting users HIGH Add human review path (Article 22)
3 Medical/legal/financial advice без disclaimer HIGH Mandatory disclaimer + escalation path к специалисту
4 Hiring decisions с AI bias HIGH Bias audit (NYC обязательно) + human approval
5 Children's data без guardian consent HIGH COPPA (US, дети <13) / GDPR-K compliance
6 Deepfakes без labelling MEDIUM-HIGH Watermark + disclosure обязательны
7 Cross-border data transfer EU→US MEDIUM SCC (Standard Contractual Clauses) или EU-US Data Privacy Framework
8 AI-generated content без disclosure LOW-MEDIUM "Generated by AI" badge где требуется
9 Training data без IP rights MEDIUM Используй only legitimate sources (Anthropic уже это сделал за тебя для базовой модели)

🎨 Образ: 9 risk areas как 9 типов ДТП. Большинство — minor (царапина, страховка покроет). Некоторые — серьёзные (#1, #2, #4 — это лоб-в-лоб). Знай где edge cases и не съезжай туда на скорости.


Compliance checklist для SMB (минимум)

Если ты SMB founder и используешь AI в продукте:

Этот checklist покрывает основные risks для small product. Полная EU AI Act compliance для high-risk — отдельный большой проект с юристами.


Когда нужен lawyer (3 trigger points)

Сразу нужен lawyer:

  • Получил cease & desist letter — immediately
  • Регулятор прислал запрос (ICO в UK, CNIL во Франции, FTC в US)
  • Customer подал иск с AI-related claim

Обязательно нужен lawyer перед запуском:

  • AI в EU/UK с >1000 пользователями
  • Высокий risk area: медицина (FDA approval), кредит (CFPB), найм (EEOC)
  • B2B контракт с enterprise клиентом (они потребуют DPA, security review)

SMB low-risk — можно DIY с шаблонами:

  • Контент-генерация без personal data
  • AI-powered рекомендации для собственного приложения
  • Internal tools для команды
  • Educational контент

🎨 Образ: lawyer как механик. Регулярную замену масла (privacy policy update) делаешь сам. Капитальный ремонт двигателя (EU AI Act conformity) — к специалисту. Авария (cease & desist) — на эвакуаторе и сразу к юристу.


Готовые шаблоны (на октябрь 2026, проверяй условия на сайтах)

  • Anthropic DPA — запрос через https://www.anthropic.com/legal (для бизнес-аккаунтов автоматически)
  • AI clause для Terms of Service — шаблоны от Termly, Iubenda
  • AI Privacy Policy generator — Iubenda, Termly, PrivacyPolicies.com (платные тарифы, условия на сайтах)
  • EU AI Act self-assessment tool — https://artificialintelligenceact.eu/assessment/
  • Cookie consent для AI tracking — Cookiebot, OneTrust (бесплатные уровни и условия смотри на сайтах)

Audience рейтинг — что нужно лично тебе

Новичок (personal use, <100 users):

  • Privacy policy с AI disclosure (шаблон от генератора)
  • Базовые disclaimers
  • НЕ нужен lawyer

Средний (SMB до 1000 customers):

  • Полный compliance checklist (8/8 пунктов выше)
  • DPA с Anthropic / OpenAI
  • AI clause в Terms of Service
  • Privacy policy professional (юридически проверенный шаблон)
  • Скорее всего НЕ нужен lawyer, но разовая проверка — полезна

Профессионал (1000+ users или high-risk area):

  • Полный lawyer review
  • EU AI Act conformity assessment если applicable
  • Bias audit ежегодный
  • AI liability insurance
  • Документация рисков

Скрытая стоимость compliance

Суммы зависят от страны, юриста и объёма продукта, поэтому конкретных цифр здесь нет: запрашивай оценки у юристов и сервисов. Относительный порядок затрат:

Item Порядок затрат Frequency
Lawyer review (initial) Средний Разовый
Lawyer update Зависит от часов По мере необходимости
Bias audit (NYC required) Средний-высокий Annual
EU AI Act conformity (high-risk) Высокий Initial + annual update
Documentation maintenance Небольшие регулярные часы Ongoing
AI liability insurance (SMB) Низкий-средний Annual
Privacy policy generator Низкий Annual
DPA management tool От нуля до низкого Ongoing

Для SMB baseline затраты обычно заметно ниже, чем для high-risk продукта: основные траты первого года — юридическая проверка и шаблоны документов.


Практика

Шаг 1: Self-assessment твоего AI продукта

bash
mkdir -p compliance && cd compliance
touch ai-risk-assessment.md

Заполни в ai-risk-assessment.md:

markdown
# AI Risk Assessment — [Project name]

## 1. Какие данные я обрабатываю?
- [ ] Personal data EU граждан → GDPR + EU AI Act applicable
- [ ] Personal data US граждан → State laws (CA, NY, CO check)
- [ ] Personal data Russian граждан → 152-ФЗ
- [ ] Health data → HIPAA (US), special category (EU)
- [ ] Children data (<13 US, <16 EU) → COPPA, GDPR-K
- [ ] Biometric → BIPA (Illinois), special category EU
- [ ] Financial → CFPB (US), PSD2 (EU)

## 2. Какие AI-решения мой продукт делает?
- [ ] Контент-генерация (low risk обычно)
- [ ] Рекомендации (limited risk)
- [ ] Automated decisions affecting users (HIGH RISK)
- [ ] Найм / HR (HIGH RISK + NYC bias audit)
- [ ] Медицина / диагностика (HIGH RISK + FDA в US)
- [ ] Кредит / финансы (HIGH RISK + CFPB)
- [ ] Образование (HIGH RISK в EU)

## 3. EU users присутствуют?
- [ ] Да → GDPR + EU AI Act applicable
- [ ] Нет → пропускаем EU блок

## 4. Где данные хранятся?
- Сервер location: __________
- Cross-border transfer: __________
- Sub-processors: Anthropic, OpenAI, __________

Шаг 2: Создать compliance documents

bash
# Структура папки
mkdir -p compliance/{policies,agreements,audits,logs}

Минимум 4 файла:

bash
# 1. Privacy Policy с AI disclosure
touch compliance/policies/privacy-policy.md

# 2. Terms of Service с AI clause
touch compliance/policies/terms-of-service.md

# 3. Sub-processor list (Anthropic, OpenAI, hosting)
touch compliance/policies/sub-processors.md

# 4. Internal audit log
touch compliance/logs/audit-log.jsonl

Минимальный privacy-policy.md шаблон:

Напиши в чат
# Privacy Policy

**Last updated:** 2026-XX-XX

## What data we collect
- Email (при регистрации)
- Usage data (поведение в приложении)
- Content you submit to AI features

## How AI processes your data
We use Anthropic Claude API to power our AI features.
- Your data is sent to Anthropic for processing
- By default, Anthropic does not train on API data (check the current API terms before publishing)
- Data retention at Anthropic: see the current Anthropic terms (a zero-retention agreement is possible for some customers)
- Full Anthropic policy: https://www.anthropic.com/legal/privacy

## Your rights (GDPR/CCPA)
- Right to access your data
- Right to delete your data
- Right to object to automated decisions (Article 22 GDPR)
- Right to explanation of AI decisions
- Contact: [privacy contact your domain]

## Sub-processors
- Anthropic PBC (AI processing) — https://www.anthropic.com/legal
- [Your hosting provider]
- [Other sub-processors]

## Data retention
- Active accounts: while account active
- Deleted accounts: 30 days for technical recovery, then purged
- Backups: 90 days

Шаг 3: Создать AI decision audit log

Для high-risk решений (найм, кредит, медицина) — обязательно. Для low-risk — полезно.

javascript
// audit-logger.js — простой logger для AI decisions
import { appendFile } from "node:fs/promises";

export async function logAIDecision({
  userId,
  decisionType,
  input,
  aiOutput,
  finalDecision,
  humanReviewer = null,
  factors = [],
}) {
  const entry = {
    ts: new Date().toISOString(),
    user_id_hash: hash(userId), // НЕ raw user ID
    decision_type: decisionType,
    input_summary: redactPII(input),
    ai_output: aiOutput,
    final_decision: finalDecision,
    human_reviewer: humanReviewer,
    factors,
    trace_id: crypto.randomUUID(),
  };

  await appendFile(
    "./compliance/logs/audit-log.jsonl",
    JSON.stringify(entry) + "\n",
    "utf-8"
  );

  return entry.trace_id;
}

function hash(value) {
  return crypto
    .createHash("sha256")
    .update(String(value))
    .digest("hex")
    .slice(0, 16);
}

function redactPII(text) {
  return text
    .replace(/[\w.-]+ AT [\w.-]+ DOT \w+/g, "[EMAIL]")
    .replace(/\b\d{10,}\b/g, "[PHONE]")
    .replace(/\b\d{3}-\d{2}-\d{4}\b/g, "[SSN]");
}

Использование:

javascript
import Anthropic from "@anthropic-ai/sdk";
import { logAIDecision } from "./audit-logger.js";

const client = new Anthropic();

async function evaluateCandidate(application) {
  const response = await client.messages.create({
    model: "claude-sonnet-5-5", // название модели на октябрь 2026, проверь актуальное
    max_tokens: 1000,
    messages: [
      {
        role: "user",
        content: `Evaluate this candidate: ${JSON.stringify(application)}`,
      },
    ],
  });

  const aiRecommendation = response.content.map((b) => (b.type === "text" ? b.text : "")).join("");

  // КРИТИЧЕСКИ ВАЖНО: human review для hiring decisions
  const finalDecision = await humanReviewerApproves(aiRecommendation);

  await logAIDecision({
    userId: application.candidateId,
    decisionType: "hiring_screening",
    input: application,
    aiOutput: aiRecommendation,
    finalDecision,
    humanReviewer: "[recruiter contact]",
    factors: ["experience", "skills_match", "interview_score"],
  });

  return finalDecision;
}

Шаг 4: Human-in-the-loop endpoint для appeals

javascript
// appeals-endpoint.js — endpoint для user appeal AI decision
import express from "express";
import { readFile } from "node:fs/promises";

const app = express();
app.use(express.json());

app.post("/api/ai-decision-appeal", async (req, res) => {
  const { traceId, userId, reason } = req.body;

  // 1. Найти original decision в audit log
  const auditLog = await readFile(
    "./compliance/logs/audit-log.jsonl",
    "utf-8"
  );
  const originalDecision = auditLog
    .split("\n")
    .filter(Boolean)
    .map(JSON.parse)
    .find((entry) => entry.trace_id === traceId);

  if (!originalDecision) {
    return res.status(404).json({ error: "Decision not found" });
  }

  // 2. Создать appeal ticket для human review
  const appealId = crypto.randomUUID();
  await appendFile(
    "./compliance/logs/appeals.jsonl",
    JSON.stringify({
      ts: new Date().toISOString(),
      appeal_id: appealId,
      original_trace_id: traceId,
      user_id_hash: hash(userId),
      reason,
      status: "pending_human_review",
      sla_deadline: new Date(Date.now() + 30 * 24 * 60 * 60 * 1000), // 30 days GDPR
    }) + "\n",
    "utf-8"
  );

  // 3. Уведомить compliance team
  await notifyComplianceTeam(appealId);

  res.json({
    appeal_id: appealId,
    status: "received",
    sla: "30 days per GDPR",
    next_steps:
      "A human reviewer will examine your case and respond within 30 days.",
  });
});

app.listen(3000);

Шаг 5: AI disclosure widget для frontend

html
<!-- ai-disclosure.html — простой widget для AI-generated контента -->
<div class="ai-disclosure">
  <span class="ai-badge">🤖 AI-Generated</span>
  <details>
    <summary>Что это значит?</summary>
    <p>
      Этот контент был сгенерирован AI-системой (Claude от Anthropic).
      Мы используем AI для ускорения работы, но финальную проверку
      выполняет человек.
    </p>
    <p>
      <strong>Ваши права:</strong>
      <a href="/privacy">Узнать больше</a> |
      <a href="/ai-appeal">Оспорить AI-решение</a>
    </p>
  </details>
</div>

<style>
  .ai-disclosure {
    background: #f0f9ff;
    border-left: 3px solid #0284c7;
    padding: 8px 12px;
    font-size: 13px;
    margin: 8px 0;
  }
  .ai-badge {
    font-weight: 600;
    color: #0c4a6e;
  }
</style>

Шаг 6: Quarterly compliance review

bash
# Раз в квартал — внутренний audit
cat > compliance/quarterly-review.md <<'EOF'
# Quarterly Compliance Review — Q[X] 202[Y]

## Checklist
- [ ] Privacy policy актуален (regulators changes?)
- [ ] Sub-processors list updated (новые сервисы добавлены?)
- [ ] Audit log целостен (нет gaps?)
- [ ] Appeals SLA соблюдён (все within 30 days?)
- [ ] DPA с Anthropic актуален
- [ ] Bias metrics проверены (если applicable)
- [ ] Incident log пустой или incidents resolved

## Findings
- ...

## Action items
- ...

## Next review: [date]
EOF

Инструменты и ресурсы


Ключевые выводы

Большинству SMB не нужна полная EU AI Act compliance. Если ты в limited risk зоне (chatbots, content generation, рекомендации), хватит compliance checklist из 8-10 пунктов: privacy policy + disclosure + audit log + DPA с Anthropic. Это существенно дешевле, чем полная compliance для high-risk.

High-risk decisions (найм, кредит, медицина) требуют human-in-the-loop по умолчанию. Article 22 GDPR и Colorado AI Act (с 1 января 2027) требуют возможности appeal и human review, а NYC bias audit law — независимого bias audit для AI в найме. Архитектурно лучше встроить это с дня 1, а не докручивать после регулятора.

Anthropic ToS — твой baseline compliance. Использование Claude API даёт тебе data handling нормального уровня (по умолчанию без обучения на твоих данных, условия хранения смотри в актуальных условиях). Sign DPA, упомяни Anthropic как sub-processor в privacy policy — и базовый compliance готов.

Lawyer нужен как минимум в 3 случаях: cease & desist letter, запуск в EU с большой аудиторией, high-risk area. Остальное — DIY с шаблонами от Iubenda/Termly. Для SMB с маленькой аудиторией не нужен дорогой индивидуальный пакет документов.


Чеклист (✅)


Следующий урок

→ Управление армией агентов — журналы, контроль, ClickUp и CRM

Отметка хранится только в этом браузере и никуда не отправляется. Мой прогресс