Юрист вставляет фрагмент договора в чат-бот, чтобы быстро проверить риски. Секунду спустя запрос уходит на сервер поставщика, проходит через модели машинного обучения и, возможно, попадает в обучающую выборку. Клиент об этом не знает. Именно здесь начинается конфликт, разобрать который полезно через позиции каждой из сторон.
Где возникает задача
Задача возникает в момент, когда юрист передаёт в AI-инструмент любые данные, позволяющие идентифицировать клиента или его дело:
- имена сторон, ИНН, реквизиты компаний;
- тексты договоров, судебных документов, переписки;
- финансовые показатели, персональные сведения физических лиц;
- стратегию защиты, оценку слабых мест дела.
Пока AI-инструмент работает через облачный API, данные физически покидают периметр юридической фирмы. Это главная точка риска.
Правовая и профессиональная рамка
Российское законодательство формирует несколько пересекающихся обязательств.
Адвокатская тайна. Федеральный закон «Об адвокатской деятельности и адвокатуре в Российской Федерации» устанавливает абсолютный запрет на раскрытие сведений, связанных с оказанием юридической помощи. Норма распространяется на любые каналы передачи, включая технологические.
Профессиональная тайна юриста. Для корпоративных юристов и специалистов, не имеющих статуса адвоката, режим конфиденциальности закреплён договором с клиентом и общими нормами гражданского законодательства об ответственности за разглашение.
Персональные данные. Федеральный закон «О персональных данных» обязывает оператора обеспечивать защиту при трансграничной передаче и при привлечении обработчиков. Если поставщик AI расположен за рубежом, требования к локализации и согласию субъекта актуальны в полном объёме. Актуальную редакцию с учётом поправок последних лет стоит проверить самостоятельно.
Договорная ответственность. Клиент вправе требовать возмещения убытков, если раскрытие данных привело к реальному ущербу, например к утечке коммерческой тайны к конкуренту.
Позиция клиента
Клиент, как правило, не читает условия использования AI-сервисов, которыми пользуется его юрист. Но его интересы определённы:
- он передал данные конкретному специалисту, а не технологической компании;
- он рассчитывает, что информация не попадёт в обучающие датасеты, не станет частью ответов другим пользователям;
- при наступлении ущерба он будет требовать ответственности с юриста, а не с поставщика AI.
С точки зрения клиента, согласие на использование конкретного инструмента — отдельное действие. Молчание не означает согласия. Если юрист не раскрыл, что использует AI, и не получил явного одобрения, клиент вправе расценивать это как нарушение доверия и основание для претензии.
Позиция юриста и юридической фирмы
Юрист заинтересован в эффективности: AI экономит время на анализ, поиск практики, подготовку черновиков. Его позиция строится на нескольких доводах:
- инструмент используется как вспомогательное средство, окончательное суждение остаётся за специалистом;
- ответственность за обработку данных несёт поставщик, если заключён соответствующий договор;
- клиент подписал соглашение о конфиденциальности, а не технические инструкции по работе фирмы.
Эта позиция уязвима. Регулятор и суд, скорее всего, не примут довод о переносе ответственности на вендора, если юрист не предпринял разумных мер предосторожности.
Позиция поставщика AI-инструмента
Вендор действует в рамках своих условий использования, которые большинство юристов не читают. Типичная позиция:
- пользователь сам несёт ответственность за данные, которые передаёт в систему;
- поставщик гарантирует меры безопасности, но не несёт ответственности за содержание запросов;
- в случае инцидента применяется право юрисдикции поставщика, нередко иностранной.
Для российского юриста это означает: претензии к вендору на практике трудно реализуемы. Защита клиента — задача самого юриста.
Типичные ошибки на практике
- Использование публичных облачных AI без проверки условий. Бесплатные или дешёвые сервисы нередко используют запросы для дообучения моделей.
- Передача оригинальных документов целиком. Достаточно анонимизировать данные: заменить имена, ИНН, названия компаний на обозначения «Сторона А», «Компания X».
- Отсутствие договора с вендором об обработке данных. Без него юрист не может подтвердить, что принял меры защиты.
- Нераскрытие клиенту факта использования AI. Отсутствие информирования — самостоятельный риск при любом исходе.
- Игнорирование локализации данных. Трансграничная передача персональных данных без соблюдения требований закона — нарушение, не зависящее от результата обработки.
Пошаговый алгоритм работы с AI
Шаг 1. Аудит инструмента до первого использования.
Прочитайте условия использования и политику конфиденциальности вендора. Выясните: хранятся ли запросы, передаются ли третьим лицам, используются ли для обучения, где расположены серверы.
Шаг 2. Классификация данных.
Разделите информацию по чувствительности. Общие правовые вопросы — можно. Персональные данные клиента, коммерческая тайна, стратегия дела — только после анонимизации или через изолированное решение.
Шаг 3. Анонимизация перед передачей.
Замените идентификаторы. Проверьте, что в тексте не осталось сведений, по которым можно установить личность клиента или сделку.
Шаг 4. Договорное оформление с вендором.
Если используете корпоративный тариф, заключите соглашение об обработке данных. Убедитесь, что в нём есть: запрет на использование данных для обучения, обязательство по информационной безопасности, порядок уведомления об инцидентах.
Шаг 5. Информирование клиента.
Включите в соглашение об оказании юридических услуг пункт о возможности использования AI-инструментов. Укажите, какие категории данных могут обрабатываться и на каких условиях.
Шаг 6. Верификация результата.
Не воспринимайте вывод AI как окончательный. Проверяйте нормы, практику и логику — именно это остаётся профессиональной ответственностью юриста.
Практический чек-лист
- [ ] Условия вендора изучены, сервер в допустимой юрисдикции
- [ ] Данные анонимизированы перед отправкой в облачный AI
- [ ] С вендором заключён договор об обработке данных (для корпоративного использования)
- [ ] Клиент уведомлён об использовании AI в работе с его делом
- [ ] В соглашении с клиентом прописан режим обработки данных через цифровые инструменты
- [ ] Результаты AI проверяются специалистом перед использованием
- [ ] Инциденты фиксируются и сообщаются по установленной процедуре
Применение LegalTech: что снижает риск
Ряд решений позволяет работать с AI, не жертвуя конфиденциальностью:
- Локальные модели — AI, развёрнутый на собственном или арендованном сервере фирмы, данные не покидают контур.
- Приватные инсталляции корпоративных продуктов — некоторые вендоры предлагают версии с отключённым логированием и обучением на клиентских данных.
- Технические регламенты внутри фирмы — чёткие правила, какие категории данных и в каком виде допустимо передавать в те или иные инструменты.
Выбор инструмента — это юридическое решение, а не только техническое. Принять его должен юрист, а не IT-департамент единолично.
Вывод
Конфликт интересов между эффективностью AI и защитой клиентских данных не является непреодолимым. Он решается через профессиональную осторожность: анонимизацию, договорное оформление, информирование клиента и выбор инструментов с подходящей архитектурой. Юрист, который пропускает эти шаги, принимает риск на себя — вне зависимости от того, что написано в условиях использования у вендора.
Источники для проверки
- Официальное опубликование правовых актов: https://pravo.gov.ru
- Роскомнадзор: https://rkn.gov.ru
- Минцифры России: https://digital.gov.ru
Материал носит информационный характер. Перед применением проверьте актуальную редакцию норм и релевантную судебную практику.