Лідери думок
Що закон про штучний інтелект ЄС не каже засновникам про навчальні дані

Стаття 50 Закону про штучний інтелект ЄС вимагає, щоб система штучного інтелекту повідомляла людину про те, що вона розмовляє з машиною. Однак вона нічого не говорить про те, що відбувається з цією розмовою після повідомлення.
Засновники, які будують продукти на основі моделі, зосереджуються на точності та ціні. Питання про те, що відбувається з даними користувачів після того, як вони залишають продукт і обробляються третій стороні, рідко виникає під час вибору постачальника.
Цей закон став застосовним 2 серпня 2026 року, а штрафи за невиконання можуть сягати 15 мільйонів євро або 3% від загального річного обороту, залежно від того, що більше. Збереження та навчання повністю виходять за межі його дії. Якщо ваша програма відправляє розмови користувачів третій стороні, то política даних цього постачальника стає частиною вашого продукту, навіть якщо ви не мали цього на увазі.
За замовчуванням у галузі використовується навчання, а не запит
Дослідники в Стенфордському інституті штучного інтелекту переглянули політику конфіденційності шести великих розробників штучного інтелекту США, включаючи Amazon, Anthropic, Google, Meta, Microsoft та OpenAI, і виявили, що кожен з них використовував дані розмов клієнтів за замовчуванням для навчання своїх моделей, причому деякі зберігали ці дані необмежено довго. Ведуча дослідниця Дженніфер Кінг була прямою, коли її запитали, чи повинні користувачі систем штучного інтелекту турбуватися про свою конфіденційність, відповівши “абсолютно так”. Навчання повинно бути розглянуто як припущення за замовчуванням, якщо документація постачальника не говорить інше. Деталі, однак, відрізняються від одного постачальника до іншого і заслуговують на уважне вивчення перед підписанням угоди з платформою.
Колись Anthropic змінив свої умови використання для споживачів, щоб розмови з Claude тепер використовувалися за замовчуванням для навчання, причому користувачі можуть відмовитися від цього. Це показує, як швидко політика навчання постачальника може змінитися, навіть якщо конфіденційність була частиною його початкової презентації.
У інших моделях відмовитися не зовсім працює. Google зберігає розмови Gemini, які переглядаються людьми-анотаторами до трьох років, а вимкнення налаштування діяльності Gemini не скасовує це. Як тільки розмова була позначена для перегляду людиною, вона залишається в системах Google на окремому треку збереження, незалежно від того, що робить користувач після цього.
Character.AI використовував розмови користувачів за замовчуванням для навчання і пропонував відмовитися лише користувачам в ЄС та Великій Британії, що ставить його на перmissive кінець даних практик, розглянутих тут. Окремо компанія зіткнулася з юридичними та репутаційними проблемами. У січні 2026 року Character.AI та Google погодилися на принципі врегулювати серію позовів, які стверджували про шкоду від взаємодії чат-бота з неповнолітніми, не пов’язану з його політикою навчання даних. Google був названий співзаявником через свою зв’язок із засновниками Character.AI, і хоча жодної відповідальності не було визнано і умови не були розкриті, цей випадок показує, що юридична відповідальність, пов’язана з постачальником штучного інтелекту, може досягти компаній, які його підтримують.
Вікна збереження, спускові механізми перегляду людини та доступ підрядників рідко з’являються поза дрібним друком політики конфіденційності. Компанії, які інтегрують ці API, часто повинні проводити ретельне розслідування, щоб дізнатися, як довго дані користувачів залишаються на перегляді чи хто ще може їх бачити. Практично жодна з цих деталей ніколи не досягає кінцевих користувачів, що означає, що компанія може успадкувати політику даних постачальника і передати ту саму відповідальність без того, щоб будь-хто з них усвідомлював це.
Чому це проблема засновників, а не лише питання політики
Якщо ваш продукт перенаправляє розмови користувачів через модель з навчанням за замовчуванням, ви прийняли політику даних від імені користувачів без повідомлення їм, навіть якщо ви ніколи не мали цього на увазі. Стаття 50 не вимагає від вас розкрити це рішення, оскільки вона охоплює лише факт того, що вони розмовляють з штучним інтелектом.
Доступ третіх сторін розширює цю відповідальність ще далі. Постачальники моделей регулярно передають анотацію даних та перегляд безпеки підрядникам. У травні 2026 року генеральний прокурор Техасу Кен Пакстон відкрив розслідування щодо окулярів Meta після того, як анотатори даних у кенійському підряднику Sama, як повідомлялося, могли отримати доступ до кадрів приватних моментів користувачів, включаючи відвідування ванної. Meta заперечила, що це відображає повну картину їхніх практик, і розслідування триває. Хоча цей приклад стосується носимих камер, ту саму проблему можна застосувати до розмовного штучного інтелекту. Обіцянка про те, що компанія не продає ваші дані, нічого не говорить про те, хто ще може їх прочитати внутрішньо, перш ніж вони потраплять у потік навчання.
Що перевіряти перед вибором постачальника
Перед підключенням моделі до реальних даних користувачів є кілька питань, на які повинен відповісти кожен засновник.
Угода про обробку даних – це місце для початку. Ця угода є документом, який регулює обробку даних користувачів, і її варто прочитати повністю.
Сам контракт також заслуговує на увагу. Постачальники часто пропонують суворіші умови без навчання на підприємствах чи договорах API, ніж на споживчих чат-продуктах, тому підтвердьте письмово, які умови застосовуються до вашої конкретної інтеграції. Багато компаній часто роблять неправильний висновок, що мова підприємства щодо конфіденційності автоматично застосовується до них.
Положення про відмову також варто вивчити. Налаштування Gemini Google ілюструють, чому, оскільки в цій моделі вимкнення відстеження діяльності не зупиняє перегляд людини. Постачальник повинен бути здатний сказати прямо, чи відмовитися зупиняє навчання, перегляд людини чи обоє.
Нарешті, картируйте, куди дані прямують після постачальника. Анотація та перегляд безпеки часто передаются підрядникам, а обіцянка постачальника щодо конфіденційності автоматично не поширюється на кожного підрядника в цьому ланцюзі.
Жодне з цих питань не повинно розглядатися як одиничний захід. Умови постачальника змінюються, іноді швидко, і постачальник, з яким ви підписали угоду минулого року, може не діяти за тих самих правил, що й сьогодні.
Ринок може встановити стандарт, якого ще не досягла регуляція
Стаття 50 навряд чи буде останнім словом щодо управління даними штучного інтелекту в ЄС, і засновники не повинні чекати наступного раунду регуляції, щоб наздогнати прогалину, яку вона залишила. Компанії можуть вийти вперед цієї прогалини зараз, побудувавши явний і видимий вибір для навчання на своїх власних даних користувачів. Є справжня межа між покращенням моделі та тихим зароблянням на довірі користувачів. Багато послуг штучного інтелекту все ще перетинають цю межу, використовуючи розмови для навчання без явної згоди. Засновники, які проводять цю межу для себе зараз, не будуть потребувати ретрофітної відповідності пізніше.
Це рух з прецедентом. Зашифровані програми для обміну повідомленнями та менеджери паролів не чекали, щоб регулятори встановили сильні стандарти за замовчуванням. Вони прийняли ці рішення самостійно і перетворили їх на ринкову позицію. Продукти штучного інтелекту мають ту саму можливість. Засновники, які проводять цю межу до того, як вона стане обов’язковою, будуть тим, кому можна довіряти наступну чутливу розмову їхніх користувачів.
s не чекали на регуляторів, щоб зробити сильні стандарти за замовчуванням. Вони зробили ці вибори самостійно і перетворили їх на ринкову позицію. Продукти штучного інтелекту мають ту саму можливість. Засновники, які проводять цю межу до того, як вона стане обов’язковою, будуть тим, кому можна довіряти наступну чутливу розмову їхніх користувачів.












