Страница носит имя EU AI Act — нормы грузинские
В международной практике центральный акт регулирования искусственного интеллекта — EU AI Act, и для грузинских компаний на рынке ЕС его требования применяются напрямую. Однако на внутреннем рынке Грузии использование AI-систем регулируется грузинским законом о защите персональных данных, который упорядочивает автоматизированные решения, минимизацию данных и оценку воздействия. Эта страница объясняет именно грузинские нормы, с EU AI Act как контекстом.
Три нормы образуют углы этого режима: правило об автоматизированном индивидуальном решении и связанные с ним права, приоритет минимизации данных и обязанность оценки воздействия на защиту данных. Вместе они создают комплаенс-рамку, в которую должна быть помещена каждая AI-система.
Автоматизированные решения и профилирование
Субъект данных вправе не подвергаться решению, основанному исключительно на автоматизированной обработке, включая профилирование, которое порождает для него правовые или иные существенные последствия. Исключений три: решение основано на явно выраженном согласии; оно необходимо для заключения или исполнения договора; или предусмотрено законом. Вне этого полностью автоматизированное значимое решение неправомерно.
По требованию субъекта контролёр обязан принять меры для защиты его прав, свобод и законных интересов — включая вовлечение человеческого ресурса в процесс принятия решения и предоставление возможности высказать мнение и оспорить решение. Использование специальных категорий данных в таких решениях допустимо лишь в определённых случаях при надлежащих гарантиях.
Приоритет минимизации данных
При создании нового продукта или услуги контролёр — как при определении средств, так и в самом процессе обработки — обязан принять надлежащие технические и организационные меры, включая псевдонимизацию. Эти меры должны обеспечивать эффективную реализацию принципов обработки и интеграцию механизмов защиты прав субъектов.
При определении объёма данных, масштаба обработки, сроков хранения и доступа должно обеспечиваться, чтобы автоматически обрабатывался лишь объём, необходимый для конкретной цели. Меры должны применяться так, чтобы до выбора альтернативного подхода доступ для неопределённого круга лиц ограничивался минимальным объёмом данных. Для AI-систем это значит: минимизация закладывается на уровне дизайна.
Оценка воздействия
Если обработка с использованием новых технологий, с учётом категории, объёма, целей и средств, с высокой вероятностью создаёт угрозу основным правам и свободам, контролёр обязан заранее провести оценку воздействия на защиту данных.
Оценка обязательна и тогда, когда контролёр принимает полностью автоматизированное решение со значимыми последствиями, обрабатывает специальные категории данных большого числа субъектов или осуществляет систематический масштабный мониторинг поведения в общедоступных местах. Созданный при оценке письменный документ — доказательство комплаенса: он показывает, что риск был своевременно выявлен и минимизирован надлежащими мерами, а не оставлен без внимания до жалобы субъекта или вмешательства надзорного органа.
Практические шаги комплаенса
Обслуживает ли ваша AI-система грузинский рынок или рынок ЕС, нужны три действия: классификация решений (значимо ли последствие, автоматизирован ли процесс); встраивание минимизации в архитектуру; документирование оценки воздействия. Для рынка ЕС поверх этого добавляется анализ уровней риска EU AI Act с требованиями сертификации и технической документации, которые проверяются ещё до вывода системы в эксплуатацию.
Нарушение каждой из этих норм ведёт к санкциям и репутационному ущербу, поэтому комплаенс — не формальность, а бизнес-процесс, сопровождающий жизненный цикл продукта целиком и обновляемый вместе с ним при каждом существенном изменении системы.
Не менее важна управленческая сторона: как управляются потоки данных к третьим лицам, кому предоставляется доступ к результатам модели и как фиксируется логика решений. Ответы должны детально отражаться в документе оценки воздействия, поскольку именно они показывают, насколько архитектура системы согласована с требованиями закона.
Документация здесь столь же важна, как и техническое решение: меры, которые не зафиксированы документально, в глазах регулятора не существуют. Поэтому комплаенс-файл — от классификации до оценки — должен быть подготовлен заранее и поддерживаться обновляемым.
Часто задаваемые вопросы
Запрещены ли автоматизированные решения?
Нет, но субъект вправе не подвергаться полностью автоматизированному значимому решению, если нет согласия, договорной необходимости или закона.
Что такое минимизация данных?
Требование, чтобы данные автоматически обрабатывались лишь до необходимого минимума, а доступ ограничивался минимальным объёмом до выбора альтернативного подхода — закладывается на уровне дизайна системы.
Когда обязательна оценка воздействия?
При высоком риске — новые технологии, угрожающие правам; полностью автоматизированные значимые решения; масштабная обработка специальных категорий; мониторинг поведения.
Как начать комплаенс?
С классификации решений, архитектуры минимизации данных и документа оценки воздействия; для рынка ЕС — плюс анализ уровней риска по EU AI Act и подготовка требуемой технической документации.
Как мы помогаем на Legal.ge
Команда Legal.ge проводит правовой аудит AI-систем: классификация, проверка минимизации и подготовка оценок воздействия в контексте грузинского законодательства и EU AI Act. Обращайтесь уже на этапе проектирования системы — так комплаенс-рамка закладывается в архитектуру с самого начала и не потребуется дорогостоящая перестройка после запуска.

