ИИ-агент и закон: GDPR и EU AI Act в Эстонии (2026)

Перед запуском ИИ-агента нас чаще всего спрашивают: «А это вообще законно — пускать робота к данным моих клиентов?» Да, если агент сделан правильно. Ниже простыми словами объясняем, что для этого нужно.

В 2026 году для ИИ-агента действуют два закона ЕС: GDPR (как обращаться с персональными данными клиентов) и новый EU AI Act (как использовать искусственный интеллект). Разберём, что они значат для небольшой компании в Таллине и что вам нужно сделать.

Два закона, а не один

GDPR действует в ЕС с 2018 года. Он определяет, что можно делать с персональными данными. Имя, телефон, переписка, история записей — всё это персональные данные, и неважно, обрабатывает их человек или ИИ-агент. Правила одни и те же: нужна законная причина, собирать можно только необходимое, данные нужно защищать, а клиент вправе знать, что с ними происходит.

EU AI Act — закон новый. Он вступил в силу в августе 2024 года, а его требования начинают действовать по очереди. Этот закон касается риска самого ИИ и того, что вы обязаны сообщать клиентам. Один закон не заменяет другой, поэтому агент должен соответствовать обоим.

Хорошая новость: ваш агент почти наверняка не «высокого риска»

EU AI Act делит ИИ-системы по уровню риска. «Высокий риск» — это, например, ИИ, который отбирает кандидатов на работу, оценивает кредитоспособность или ставит медицинский диагноз. К таким системам требований много. Обычный агент, который отвечает клиентам на вопросы, уточняет заявку и записывает на встречу, сюда не относится: это система «ограниченного риска». «Высоким риском» он станет, только если сам начнёт решать, кого нанять, кому дать кредит или как лечить.

Для систем ограниченного риска главное требование такое: человек должен понимать, что переписывается с ИИ, а не с живым сотрудником. По действующему графику Еврокомиссии это правило прозрачности (статья 50 AI Act) применяется со 2 августа 2026 года. На практике достаточно одной строки в начале чата, где агент говорит, что он ИИ.

Что от агента требует GDPR

GDPR старше и строже AI Act, и именно его пункты вы соблюдаете каждый день:

  • Законное основание. Должна быть причина обрабатывать данные — согласие клиента, исполнение договора или ваш законный интерес. Для записи на услугу или ответа на заявку такая причина обычно уже есть.
  • Минимум данных. Агент видит только то, что нужно для задачи. Агенту, который записывает клиентов, незачем видеть всю бухгалтерию.
  • Прозрачность. Клиент вправе знать, что ему отвечает ИИ и что происходит с его данными. Для этого хватит короткого пояснения в чате и в политике конфиденциальности.
  • Защита и хранение в ЕС. Данные передаются по защищённым каналам, доступ к ним строго контролируется, а обрабатываются они по возможности на серверах в ЕС.
  • Право на человека. Клиент всегда может попросить живого сотрудника. Хороший агент умеет передать разговор человеку с первого дня.

Чек-лист законного ИИ-агента

Перед запуском проверьте эти пункты. Они покрывают большую часть требований GDPR и AI Act:

  • Агент представляется как ИИ в первом же сообщении.
  • Агент видит только те данные, которые нужны для его задач.
  • Сложные и деликатные случаи агент передаёт человеку вместе с историей разговора.
  • Данные обрабатываются и хранятся на серверах в ЕС.
  • С поставщиком ИИ подписан договор об обработке данных (DPA).
  • В политике конфиденциальности описано, какие данные видит агент и зачем.

Что законный агент делает с одной заявкой

Возьмём агентство недвижимости. Заявка приходит в 23:40. Агент отвечает сразу, предупреждает, что он ИИ, задаёт два-три уточняющих вопроса и предлагает время для просмотра. В клиентской базе (CRM) он видит только то, что нужно для ответа и записи. Сложные случаи он передаёт менеджеру вместе с историей разговора.

В этом коротком диалоге видны три пункта из списка выше: агент сразу говорит, что он ИИ, берёт только нужные данные, а человек доступен в один клик. До запуска решите, по какому показателю будете судить о пользе агента: например, сколько заявок получили ответ в нерабочее время или сколько разговоров закончились без менеджера. Когда агент заработает, посчитайте это сами. Ограниченный доступ, которого требует GDPR, заодно снижает риск ошибки и утечки данных.

Что спросить у подрядчика до старта

Если вам делают ИИ-агента, эти вопросы отсеют несерьёзного исполнителя:

  • Где физически обрабатываются и хранятся данные клиентов?
  • К каким данным агент получит доступ и кто это контролирует?
  • Как клиент поймёт, что отвечает ИИ, и как попадёт на человека?
  • Подпишете ли вы договор об обработке данных (DPA)?
  • Что происходит с данными диалога после завершения разговора?

Частые вопросы

Нужно ли предупреждать клиента, что отвечает ИИ?
Да. По правилу прозрачности EU AI Act (статья 50), которое применяется со 2 августа 2026 года, человек должен понимать, что общается с искусственным интеллектом. Для этого хватит одной строки в начале чата. Такая открытость к тому же вызывает доверие.
Где хранятся данные моих клиентов?
Если агент сделан правильно — на серверах в ЕС. Данные передаются по защищённым каналам, а доступ к ним есть только у тех, кому он нужен для работы. Это требование GDPR, поэтому спросите о нём подрядчика отдельно.
Какие штрафы за нарушение?
GDPR допускает до 20 млн евро или 4% мирового оборота, смотря что больше; за нарушение правил прозрачности AI Act — до 15 млн евро или 3% оборота, тоже смотря что больше. В Эстонии надзор ведёт Инспекция по защите данных (Andmekaitse Inspektsioon). Для малого бизнеса доверие клиентов обычно важнее размера штрафа. Но соблюдать правила нужно в любом случае.
Мой агент попадает в «высокий риск»?
Почти наверняка нет. Агент, который отвечает на вопросы и записывает клиентов, относится к системам ограниченного риска. «Высокий риск» — это ИИ для найма, оценки кредитоспособности, медицины и похожих задач. Для обычного агента главное требование — сообщить клиенту, что с ним говорит ИИ.