Когда юридический департамент или адвокатское бюро внедряет LegalTech-инструменты — системы анализа договоров, предиктивной аналитики, автоматизированного документооборота — возникает практический вопрос: кто несёт риски и как их зафиксировать до того, как они материализуются в убытках или процессуальных ошибках?
Реестр рисков — это не бюрократический формализм. Это рабочий инструмент, который позволяет каждой стороне: заказчику, поставщику решения и конечному пользователю-юристу — чётко видеть, где у них обязательства, а где — слепые зоны.
Когда возникает задача составления реестра
Реестр становится необходимым в трёх типичных ситуациях:
- заключение договора на разработку или поставку LegalTech-решения;
- внедрение готового SaaS-продукта в юридическую практику (работа с чужими серверами, облачное хранение);
- использование AI-инструментов при подготовке процессуальных документов или правовых заключений.
В каждом из этих случаев стороны входят в правоотношения с разным балансом ответственности — и именно его нужно зафиксировать на берегу.
Правовая и организационная рамка
Российское право не содержит специального закона о LegalTech. Однако правоотношения сторон регулируются несколькими массивами норм, которые необходимо держать в голове одновременно.
Гражданско-правовая база. Договоры на разработку программного обеспечения квалифицируются как договоры подряда или возмездного оказания услуг (гл. 37, 39 ГК РФ) либо как лицензионные соглашения (гл. 69–70 ГК РФ). Разграничение существенно: от него зависит режим ответственности за результат.
Персональные данные. При обработке данных клиентов и контрагентов через LegalTech-платформы применяются требования законодательства о персональных данных. Актуальную редакцию норм об обязанностях оператора, включая вопросы трансграничной передачи, необходимо проверить самостоятельно — в этой области закон регулярно обновляется.
Адвокатская тайна и профессиональная ответственность. Передача материалов дела в облачную систему третьего лица потенциально конфликтует с требованиями об адвокатской тайне (ст. 8 Закона об адвокатской деятельности и адвокатуре). Аналогичные риски возникают у корпоративных юристов при работе с конфиденциальными коммерческими сведениями.
Ответственность за содержание правового заключения. Если AI-инструмент сформировал ошибочный вывод, а юрист его не проверил и передал клиенту — ответственность несёт юрист, а не разработчик. Это базовый принцип, о котором легко забыть в условиях операционной перегрузки.
Пошаговый алгоритм составления реестра рисков
Шаг 1. Инвентаризация инструментов.
Составьте перечень всех LegalTech-решений, которые уже используются или планируются к внедрению. Для каждого зафиксируйте: тип (SaaS / on-premise / гибрид), место хранения данных, наличие договора с поставщиком.
Шаг 2. Идентификация сторон и их ролей.
Определите, кто в каждом конкретном решении является:
- оператором персональных данных;
- лицензиатом / лицензиаром;
- заказчиком результата (и кто отвечает за его качество перед клиентом).
Шаг 3. Картирование рисков по сторонам.
Для каждого инструмента заполните таблицу: риск — вероятность — последствие — ответственная сторона — митигирующее действие. Ниже — типовые риски в разбивке по позициям.
Позиция заказчика (юрфирма / юрдеп):
- получение ненадлежащего результата от AI-инструмента и его некритичное использование;
- утечка данных клиента через платформу поставщика;
- зависимость от вендора при прекращении поддержки (vendor lock-in);
- отсутствие аудиторского следа при оспаривании процессуальных действий.
Позиция поставщика LegalTech:
- ответственность за ошибки модели, если договором не исключена гарантия качества результата;
- риски, связанные с обработкой персональных данных на своих серверах;
- репутационный риск при публичном сбое в работе с чувствительными материалами.
Позиция клиента / доверителя:
- отсутствие информированного согласия на обработку его данных AI-инструментом;
- невозможность проверить, кто фактически «работал» с его делом;
- потенциальная утрата конфиденциальности в ходе судебного раскрытия (disclosure) при международных спорах.
Шаг 4. Договорное закрепление распределения рисков.
Проверьте, содержит ли договор с поставщиком:
- явное указание на то, что качество AI-вывода не гарантируется и требует верификации специалистом;
- условие о месте хранения и обработки данных;
- порядок уведомления об инцидентах безопасности;
- право на аудит или получение журналов действий системы.
Шаг 5. Внутренние процедуры.
Разработайте регламент использования LegalTech внутри практики:
- перечень категорий дел, где AI-инструменты разрешены / запрещены;
- обязательная верификация любого AI-вывода профессионалом перед передачей клиенту;
- порядок фиксации того, что конкретный документ был проверен человеком.
Типичные ошибки при работе с реестром
- Реестр составляется формально и не обновляется. Инструменты меняются, договоры перезаключаются — реестр должен жить вместе с практикой.
- Игнорирование позиции клиента. Многие юрфирмы описывают только свои риски, забывая зафиксировать, как защищают доверителя.
- Смешение технических и правовых рисков. Риск «система может упасть» и риск «вывод системы юридически ошибочен» — это разные категории с разными митигирующими мерами.
- Отсутствие ответственного лица. Реестр без назначенного ответственного — это просто документ в папке.
- Переоценка договорных оговорок об исключении ответственности поставщика. Российские суды могут признать такие оговорки несправедливыми условиями или применить нормы о защите слабой стороны договора — особенно если речь идёт о стандартизированных условиях присоединения.
Практический чек-лист перед запуском LegalTech
- [ ] Составлен перечень всех используемых инструментов с их правовым статусом
- [ ] Определён оператор персональных данных и заключены соответствующие соглашения
- [ ] В договоре с поставщиком прямо указано: AI-вывод требует верификации специалистом
- [ ] Клиент / доверитель уведомлён об использовании AI-инструментов и дал согласие (если применимо)
- [ ] Разработан внутренний регламент допустимого использования
- [ ] Назначено ответственное лицо за актуализацию реестра
- [ ] Установлена периодичность пересмотра реестра (рекомендуется — не реже раза в полгода)
- [ ] Проверено соответствие условий поставщика актуальным требованиям законодательства о персональных данных
Как LegalTech помогает вести сам реестр рисков
Инструменты управления знаниями и документооборота позволяют автоматизировать ведение реестра: настроить напоминания о пересмотре, связать записи реестра с конкретными договорами и делами, отслеживать статус митигирующих мер.
Однако здесь возникает рекурсивный риск: инструмент, которым вы управляете рисками внедрения LegalTech, сам является LegalTech-инструментом. Это не повод от него отказываться — это повод включить его в тот же реестр.
Вывод
Реестр рисков при внедрении LegalTech — это прежде всего управленческий документ, встроенный в живую практику. Его ценность не в полноте таблицы, а в том, что каждая сторона — заказчик, поставщик, клиент — понимает своё место в цепочке ответственности.
Профессиональный юрист, работающий с AI-инструментами, остаётся ответственным за итоговый результат перед клиентом. Это не ограничение — это профессиональная идентичность. LegalTech снимает операционную нагрузку, но не снимает профессиональной ответственности.
Реестр, составленный честно и обновляемый регулярно, — лучшая защита от ситуации, когда выяснится, что никто «не знал» о рисках, которые были очевидны с самого начала.
Источники для проверки
- Официальное опубликование правовых актов: https://pravo.gov.ru
- Роскомнадзор: https://rkn.gov.ru
- Минцифры России: https://digital.gov.ru
Материал носит информационный характер. Перед применением проверьте актуальную редакцию норм и релевантную судебную практику.