Pattern AI
389 subscribers
117 photos
5 videos
79 files
348 links
Искусственный интеллект изучает нас. Мы изучаем ИИ.
Отслеживаем, как меняется регулирование ИИ.
Разбираем манипуляции, UX-паттерны и алгоритмические ловушки.
Учимся применять ИИ: осознанно, этично и с пользой.
Download Telegram
DPOs in the Age of AI.pdf
751.6 KB
70% организаций уже используют ИИ. Но к AI Act готовы только 31%

Французский регулятор CNIL
опубликовал результаты исследования среди DPO, проведенного совместно с DGEFP, AFPA и AFCDP. Опрос показывает, как компании внедряют ИИ и кто на практике становится ответственным за соблюдение требований AI Act.

1️⃣ 70% организаций уже используют ИИ или планируют его внедрение.
При этом среди таких организаций 81% используют именно генеративный ИИ (ChatGPT, Copilot, Gemini и аналогичные системы).
Большинство компаний не разрабатывают собственные модели:
▪️ 66% приобретают готовые решения у внешних поставщиков;
▪️ 22% создают их самостоятельно.
Использование ИИ напрямую зависит от размера организации: чем крупнее компания, тем выше вероятность, что ИИ уже встроен в бизнес-процессы.

2️⃣По оценке DPO, большинство используемых ИИ-систем обрабатывают персональные данные, поэтому вопросы соответствия GDPR возникают практически в каждом проекте по внедрению ИИ.

3️⃣Несмотря на быстрый рост использования ИИ, внутреннее управление развивается значительно медленнее.
Исследование показывает, что:
▪️ менее 25% организаций имеют формальную ИИ-стратегию или политику;
▪️ менее 33% проводят обучение сотрудников по вопросам использования ИИ или приняли внутренние правила по его использования;
▪️ только 31% начали подготовку к применению EU AI Act.
Иными словами, большинство компаний уже используют ИИ, но еще не построили систему управления его рисками.

4️⃣DPO становятся участниками по управлению ИИ.
Более половины DPO сообщили, что их часто или всегда привлекают к ИИ-проектам.
Хотя AI Act вообще не предусматривает обязательной роли DPO, именно специалисты по защите данных постепенно становятся ключевыми участниками управления ИИ:
▪️ 55% DPO уже отвечают за вопросы соответствия AI Act;
▪️ 71% считают, что в сферу ответственности DPO должно входить соблюдение требований AI Act.
Иными словами, практика начинает опережать законодательство. При этом большинство DPO пока не готовы к новой роли.
▪️ только 27% считают, что хорошо знают AI Act;
▪️ 85% еще не проходили специализированного обучения по ИИ.
Если с оценкой требований GDPR большинство специалистов уже работают уверенно, то для оценки требований AI Act им зачастую не хватает практических инструментов и методик.
При этом сами DPO отмечают, что развитие ИИ делает их работу значительно более технической и требует новых компетенций, хотя одновременно открывает возможности для профессионального развития.

Проекты по внедрению ИИ появляются значительно быстрее, чем корпоративные процессы управления ими. В результате именно DPO становятся первыми, кто рассматривает вопросы по управлению ИИ. По мере вступления в силу требований AI Act организациям потребуется не только обеспечивать соответствие GDPR, но и выстраивать полноценную систему управления ИИ ( определять роли и ответственность, внедрять внутренние политики, обучать сотрудников, документировать процессы оценки рисков и обеспечивать взаимодействие между юридическими, техническими и бизнес-командами).

#AIShelf
————
@pattern_ai | AI GDPR Navigator
Please open Telegram to view this post
VIEW IN TELEGRAM
AI-актриса получила главную роль в полнометражном фильме

В Великобритании студия Particle6 объявила, что ИИ-персонаж Tilly Norwood исполнит главную роль в полнометражном фильме Misaligned. Это первый случай, когда специально созданный ИИ-«актёр» становится центральным персонажем художественного фильма.

👀 По сюжету Tilly, цифровое существо, существующее в облаке, которое постепенно выходит за пределы своих ограничений, начинает испытывать желания и сталкивается с вопросами идентичности, творчества и собственной природы.

Когда Tilly впервые представили в 2025 году, это вызвало жёсткую реакцию индустрии. Профсоюз SAG-AFTRA заявил, что подобные «актёры» обучаются на работах реальных исполнителей без их согласия и компенсации, а значит создают серьёзные риски для рынка творческого труда.
В ответ создатели проекта подчёркивают, что Misaligned это гибридное производство, где сценаристы, режиссёры, монтажёры и другие специалисты остаются людьми, а ИИ используется как инструмент.
По словам основателя Particle6 Элин ван дер Вельден, ИИ может поддерживать создание высококачественных художественных фильмов, но только при наличии значительного количества человеческого мастерства, навыков, суждений и времени.
С юридической точки зрения история интересна сразу по нескольким причинам. Если используем ИИ-актера, то возникают вопросы:
▪️ Авторское право и обучающие данные. На каких материалах обучался ИИ-актер? Были ли получены необходимые лицензии и согласия?
▪️Права исполнителей. Если синтетические актёры начинают конкурировать с людьми, потребуется всё более детальное регулирование использования внешности, голоса, мимики и других элементов личности.
▪️ Прозрачность для зрителей. Должны ли платформы и продюсеры прямо сообщать, что главную роль исполняет ИИ-персонаж? Указывать датасет в титрах? Этот вопрос уже постепенно выходит в сферу регулирования доверия к ИИ-контенту.
▪️ Трудовое право и коллективные договоры. Использование синтетических исполнителей неизбежно станет предметом новых переговоров между студиями и профсоюзами.


Похоже, эпоха споров "этот актёр переигрывает" заканчивается. Начинается эпоха "а на каких данных его вообще обучили и кому платить гонорар?". На красной дорожке будем встречать команду разработчиков и юристов?

#UXWatch #LawAndDisorder
————
@pattern_ai | AI GDPR Navigator
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
ЕС представил План действий по кибербезопасности и ИИ

Европейская комиссия представила Action Plan on Cybersecurity and Artificial Intelligence, дорожную карту реализации уже действующего регулирования ЕС, которая показывает, как будут совместно применяться AI Act, NIS2, Cyber Resilience Act, DORA и Cyber Solidarity Act.

👀 Что планируется:
1️⃣ Продвижение безопасного и ответственного использования передовых систем ИИ:
▪️К 2027 году сформировать общеевропейскую систему независимой оценки передовых моделей ИИ, включая оценку их киберрисков;
▪️Совместно с ENISA разработать европейскую европейскую концепцию (дорожную карту) структурированного доступа к передовым возможностям ИИ для целей кибербезопасности (IV квартал 2026 г.);
▪️Создать защищенную платформу для тестирования ИИ-решений, прежде всего для операторов критической инфраструктуры.

2️⃣ Усиление кибербезопасности и устойчивости ЕС:
▪️Рекомендации и лучшие практики по защите от ИИ-угроз;
▪️Адаптацию существующих процессов управления уязвимостями к эпохе генеративного ИИ;
▪️ Запуск европейской кампании по ускоренному устранению уязвимостей в критически важном open source с использованием возможностей ИИ.

4️⃣ Масштабирование европейских возможностей ИИ для кибербезопасности:
▪️ провести EU Grand Challenge по ИИ-решениям в сфере кибербезопасности;
▪️предоставить доступ к вычислительным мощностям AI Factories для обучения и тестирования моделей на европейской суверенной инфраструктуре;
▪️разработать образовательные программы по применению ИИ для специалистов по кибербезопасности.

Компании уже не смогут выстраивать соответствие AI Act отдельно от требований NIS2, Cyber Resilience Act или DORA. Процессы управления рисками, тестирования моделей, управления уязвимостями и обеспечения киберустойчивости будут постепенно объединяться в единую систему корпоративного управления.

#LawAndDisorder
————
@pattern_ai | AI GDPR Navigator
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Illinois_AI_Act.pdf
163.5 KB
Иллинойс принял один из самых жестких законов США о безопасности передовых ИИ-моделей

В это же время в США пока на федеральном уровне продолжаются споры о регулировании ИИ, штат Иллинойс принял Artificial Intelligence Safety Measures Act, который впервые вводит комплексные обязательства для разработчиков передовых ИИ-моделей ( установленный технический порог) в зависимости от размера годовой выручки компании (свыше 500 млн долларов).
Аналогичен калифорнийскому  SB-53 и  Закону Нью-Йорка об ответственной безопасности и образовании в области ИИ.

👀 Что предусматривается:

1️⃣ Обязательная система управления рисками.
С 1 января 2028 года крупные разработчики frontier-моделей обязаны разработать, внедрить, соблюдать и публично опубликовать собственную систему управления рисками.
Она должна описывать:
▪️ критерии выявления моделей, способных создавать катастрофические риски;
▪️ процедуры оценки и снижения таких рисков;
▪️ внутреннее корпоративное управление;
▪️меры по защите model weights от кражи и несанкционированного доступа;
▪️ процедуры реагирования на критические инциденты;
▪️регулярный пересмотр и обновление всей системы безопасности.

2️⃣ Публичные отчеты о безопасности
Перед выпуском новой frontier-модели разработчики обязаны публиковать обязан опубликовать отчет, содержащий, в частности:
▪️ дату выпуска модели;
▪️ поддерживаемые языки;
▪️ поддерживаемые модальности;
▪️ предполагаемые сценарии использования;
▪️действующие ограничения использования;
▪️контактную информацию разработчика.

Для Large Frontier Developers требования значительно шире. Они дополнительно обязаны раскрывать:
▪️результаты оценки катастрофических рисков;
▪️ краткое описание проведенных тестов безопасности;
▪️ степень участия независимых экспертов;
▪️ сведения о мерах по снижению выявленных рисков.

3️⃣ Независимый ежегодный аудит
Каждый крупный разработчик обязан ежегодно проходить независимый аудит соблюдения требований закона.
Проверяются:
▪️ выполнение требований Frontier AI Framework;
▪️ внутренние процессы управления безопасностью;
▪️процедуры оценки катастрофических рисков;
▪️корпоративное управление.
Закон отдельно требует, чтобы аудитор не имел финансовой заинтересованности в проверяемой компании. Краткое содержание результатов аудита подлежит публикации.

4️⃣Обязательное уведомление о критических инцидентах:
▪️ в течение 72 часов после получения достаточных оснований полагать, что произошел критический инцидент;
▪️ в течение 24 часов, если инцидент создает непосредственную угрозу смерти или причинения тяжкого вреда здоровью.

5️⃣ Защита сотрудников. Запрещается увольнять или иным образом преследовать сотрудников, которые добросовестно сообщают государственным органам о нарушениях требований закона или о существенных рисках для общественной безопасности.
Для крупных разработчиков также становятся обязательными внутренние анонимные механизмы подачи таких сообщений.

6️⃣Штрафы:
▪️ до 1 млн долларов за первое нарушение;
▪️ до 3 млн долларов за каждое последующее.

При этом закон не предоставляет частным лицам права предъявлять иски. Контроль за соблюдением требований осуществляется исключительно Генеральным прокурором штата.

Закон вводит отдельное понятие катастрофических рисков, когда модель может способствовать:
▪️оказанию экспертной помощи при создании или распространении химического, биологического, радиологического или ядерного оружия (CBRN);
▪️ совершению автономных кибератак или тяжких преступлений без значимого человеческого контроля;
▪️ выходу модели из-под контроля разработчика или пользователя.

Таким образом, закон сосредоточен не на традиционных вопросах дискриминации, прозрачности или защиты персональных данных и ориентиром на права пользователей, а на управлении наиболее опасными сценариями использования передовых моделей ИИ.

#LawAndDisorder
————
@pattern_ai | AI GDPR Navigator
Please open Telegram to view this post
VIEW IN TELEGRAM
1
Guidelines EDPB on web scraping.pdf
286.7 KB
Правила веб-скрейпинга для обучения ИИ от EDPB

Европейский совет по защите данных (EDPB) опубликовал проект рекомендаций по использованию веб-скрейпинга при разработке генеративного ИИ.
Комментарии можно направить до 30 октября 2026 года.

❗️Если данные публично доступны, еще не значит, что свободны для обучения моделей.

1️⃣Минимизация данных начинается еще до запуска краулера.
Компания должна заранее определить критерии отбора, выбрать источники, оценить возможность использования синтетических данных и исключить сайты, содержащие чувствительные данные или данные детей.

2️⃣Технические запреты приобретают юридическое значение.
Если сайт использует robots.txt, ai.txt, CAPTCHA или иные механизмы защиты от скрейпинга, это следует учитывать при оценке законности обработки и разумных ожиданий пользователей.
Фактически регулятор предлагает строить датасеты по принципу privacy by design.

3️⃣ Публикация данных в интернете не означает согласия на их использование для обучения ИИ.
EDPB отдельно подчеркивает, что публикация информации в открытом доступе и даже отсутствие robots.txt не являются согласием на использование данных для обучения AI.

При использовании законного интереса необходимо, опираясь на полный трехступенчатый тест, доказать не только наличие законной цели, но и невозможность достичь ее менее инвазивными способами, например с помощью синтетических или обезличенных данных.
EDPB вводит важный критерий " reasonable expectations."
При оценке законности нужно учитывать:
▪️где опубликованы данные;
▪️насколько сайт публичный;
▪️есть ли ограничения на автоматический сбор;
▪️мог ли пользователь разумно ожидать использование своих данных для обучения ИИ.

4️⃣EDPB допускает, что индивидуально уведомить всех субъектов данных (миллионы) иногда невозможно.
Но тогда компания должна:
▪️опубликовать подробную Privacy Notice;
▪️максимально подробно раскрыть источники данных;
▪️описать категории данных;
▪️объяснить цели обработки;
▪️по возможности указать перечень доменов и URL, с которых собирались данные;
▪️предоставить механизм реализации прав субъектов данных.

5️⃣ Особые категории данных требуют отдельной защиты.
Даже если компания не собиралась получать специальные категории персональных данных, они могут попасть в датасет случайно, поэтому рекомендуется:
▪️фильтровать такие данные до начала сбора;
▪️автоматически удалять их после обнаружения;
▪️использовать фильтры при генерации ответов модели;
▪️регулярно тестировать модель на утечки персональных данных;
▪️внедрять меры против заучивания и дословного воспроизведения.

6️⃣ Требование достоверности распространяется и на результаты работы модели.
Поэтому качество источников, проверка данных и фиксация даты их получения становятся вопросом соблюдения GDPR, а не только хорошей инженерной практики.

Под контроль и требования GDPR подпадает весь жизненный цикл разработки ИИ ( от выбора источников данных до предотвращения воспроизведения персональных данных обученной моделью).

#LawAndDisorder
————
@pattern_ai | AI GDPR Navigator
Please open Telegram to view this post
VIEW IN TELEGRAM
The SAIL 2.0 framework.pdf
27.7 MB
Руководство по безопасной разработке ИИ-систем SAIL 2.0

Компания Pillar опубликовала обновленную версию одного из наиболее практических фреймворков по безопасности ИИ. Документ ориентирован не только на модели, но и на современные ИИ-приложения и агентные системы.
👀 SAIL можно использовать для:
1️⃣Оценки своей текущей программы и составления плана с приоритетами.
2️⃣Составления запроса предложений (RFP).
3️⃣Проведения оценки рисков.
4️⃣Карты соответствия требованиям.
5️⃣ Моделей угроз для агента.

В нем собраны типовые риски, сгруппированные по всему жизненному циклу ИИ. Для каждого из них приведены:
▪️описание угрозы;
▪️ пример сценария атаки;
▪️ затрагиваемые активы;
▪️ практические меры защиты;
▪️ сопоставление с международными стандартами.

Новые риски, связанные с агентными ИИ-системами:
▪️неполное моделирование угроз для агентных архитектур;
▪️отсутствие проверки внешних источников данных и MCP-инструментов;
▪️неправильная классификация уровня автономности агента;
▪️чрезмерные привилегии и неконтролируемое выполнение действий;
▪️риски долговременной памяти и управления контекстом.
Каждая рекомендация привязана к существующим стандартам и руководствам, включая ISO/IEC 42001, ISO/IEC 27001/27002, OWASP AI Security, MITRE ATLAS, NIST AI RMF, EU AI Act, OWASP Top 10 for LLM Applications и другим.

Цель SAIL: объединить разработчиков, MLOps, специалистов по безопасности и управлению с помощью общего языка и действенных стратегий для управления рисками, специфичными для ИИ, и обеспечения надежности ИИ.

#AIShelf
————
@pattern_ai | AI GDPR Navigator
Please open Telegram to view this post
VIEW IN TELEGRAM
ЕС готовится ограничить доступ детей к социальным сетям

Председатель Европейской комиссии Урсула фон дер Ляйен представила выводы экспертной группы по безопасности детей в интернете.
👀 Что вызывает обеспокоенность:
▪️ подростки в Европе проводят перед экранами 4–6 часов ежедневно;
▪️почти 60% детей сталкивались с эмоциональными или психосоциальными проблемами, связанными с онлайн-средой;
▪️среди последствий называют тревожность, депрессию, кибербуллинг, нарушения сна и контакт с вредным контентом.

Комиссия обозначила три ключевых направления регулирования:
▪️ Ответственность платформ. Социальные сети должны доказывать безопасность своих сервисов по принципу safety by design. Особое внимание будет уделено алгоритмам, вызывающим зависимость, «тёмным паттернам», вредному контенту и нежелательным контактам. Требования DSA в действии.
▪️ Возрастная верификация. ЕС продолжает внедрение механизмов для подтверждения возраста, чтобы ограничить доступ детей к неподходящим сервисам.
▪️ Минимальный возраст для социальных сетей.
После изучения доклада Комиссия намерена представить законодательное предложение уже после летних каникул.
Если инициатива будет реализована, речь пойдёт не просто о новых обязанностях платформ. Это может стать одним из крупнейших изменений европейского регулирования социальных сетей после Закона о цифровых услугах.

Из пресс-релиза: "....Хотя в конечном итоге именно родители решают, когда дети получат свои первые смартфоны, у нас уже есть консенсус относительно того, что необходимо установить возраст, с которого дети могут начать пользоваться социальными сетями. Нынешнее положение дел, мир, в котором мы продолжаем предоставлять крупным технологическим компаниям неограниченный доступ к нашим детям, лишь обречет еще одно поколение на еще больший психологический вред, зависимость и страдания....."

“Platforms should grow with the child. […] Any recommender system serving a minor must be optimised for that сhild’s well-being, not for engagement.” — GABRIELE BATTIMELLI, BIK+ AMBASSADOR FROM ITALY


📌 Survey: EU challenges and priorities,
Report: Child safety online,
Report:Mental health of young people in a digital era

#UXWatch #LawAndDisorder
————
@pattern_ai | AI GDPR Navigator
Please open Telegram to view this post
VIEW IN TELEGRAM
Dutch Data Protection.pdf
577 KB
Еврокомиссия и AI Board признали Кодекс прозрачности эффективным способом соблюдения AI Act

Европейская комиссия и Совет по ИИ (AI Board) признали "Code of Practice on Transparency of AI-Generated Content", эффективным инструментом для соблюдения требований статьи 50 AI Act.
Кодекс остается добровольным, однако его применение позволит поставщикам ИИ использовать предусмотренные в нем меры в качестве способа продемонстрировать соответствие требованиям AI Act по маркировке и обнаружению ИИ-контента, включая дипфейки.
Регуляторы фактически подтвердили, что следование Кодексу рассматривается как надежный путь к выполнению обязательств по прозрачности, которые начинают применяться с 2 августа 2026 года.

Разбор был в постах здесь.

И в файле пример напоминания от Голландского управление по защите данных.
1️⃣Информирование о общении с ИИ: Поставщики систем, которые напрямую взаимодействуют с людьми (например, чат-боты), обязаны четко давать понять, что собеседник не является человеком.
2️⃣Предупреждение о распознавании эмоций и биометрии: Пользователи систем, классифицирующих людей по биометрическим данным или определяющих их эмоции и намерения, обязаны информировать граждан о том, что они подвергаются такому анализу.
3️⃣Маркировка ИИ-контента: Разработчики систем, генерирующих текст, аудио, фото или видео, должны внедрять механизмы распознаваемой маркировки (водяные знаки, метаданные, криптографические метки).
4️⃣Распознавание дипфейков: Тех, кто создает или редактирует дипфейки, обяжут явно (визуально или аудиально) сообщать о манипуляциях с контентом. Для этого Европейская комиссия предлагает использовать бесплатные официальные иконки с надписями «AI», «AI generated» или «AI modified»

#LawAndDisorder
————
@pattern_ai | AI GDPR Navigator
Please open Telegram to view this post
VIEW IN TELEGRAM
Бот AI & GDPR Compliance Navigator снова в строю и готов к работе.

Если вы разрабатываете, внедряете или планируете запуск продукта на базе ИИ, наш обновленный бот поможет быстро оценить соответствие требованиям GDPR и AI Act.
Как проходит проверка:
1️⃣ Бот определит, подпадает ли ваш ИИ под действие GDPR и AI Act
2️⃣ Определит категорию риска вашего ИИ (от минимального до неприемлемого по классификации AI Act) и специфику работы с данными.
3️⃣Даст детальный перечень необходимых мер и требований для полной легализации вашего ИИ-решения.
4️⃣ Подготовит итоговый отчет с рекомендациями, который можно обсудить с командой.
Запустить проверку ➡️ @AI_GDPR_bot

Комментарии, замечания, отзывы приветствуются. Можно оставить здесь под постом либо боту.

Результаты работы бота носят справочный характер и не являются юридической консультацией, не пренебрегайте анализа ситуации экспертами.

————
@pattern_ai | AI GDPR Navigator
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍3
Israel_privacy implications of AI Agents.pdf
270.4 KB
Риски и правила безопасности при работе с ИИ-агентами

Управление по защите конфиденциальности Израиля опубликовало полезные практические рекомендации о том, как защитить свои данные при работе с ИИ-агентами.
Забираем себе.
👀 Главные риски:
1️⃣ Избыточная концентрация знаний (Сверхдоступ)
ИИ-агенты часто подключаются к календарям, почте и платежным системам. Из-за слишком широких настроек или отсутствия фильтров они могут собирать информацию, которая вообще не нужна для текущей задачи.
Пример: Вы подключаете ИИ-агента для сортировки входящих писем за последние 2 года (с момента поступления в магистратуру). Вместо этого агент сканирует абсолютно всю вашу почту за 15 лет, включая исходящие сообщения и старые черновики, составляя на вас детальное досье.

2️⃣ Действия на основе скрытых выводов и контекста
ИИ-агенты способны сопоставлять данные из разных источников и создавать единый цифровой профиль (привычки, болезни, финансы). Риск в том, что агент может использовать эти скрытые выводы невпопад или выдать их третьим лицам.
Пример: Фитнес-агент на основе анализа вашей активности, календаря и списка покупок делает вывод, что у вас есть определенное медицинское заболевание. Позже, когда вы просите его просто забронировать столик в ресторане для встречи с друзьями, он самостоятельно указывает в бронировании особые диетические требования, раскрывая вашу медицинскую тайну без вашего ведома.

3️⃣ Автономные решения и потеря данных
Обладая правами на редактирование и удаление, агент может совершить действие, которое противоречит вашим реальным желаниям.
Пример: Агент для очистки места на диске находит старые письма с копиями документов, договорами аренды и медицинскими рецептами и безвозвратно удаляет их. В итоге вы теряете критически важные файлы, необходимые, например, для страхового случая.

➡️ Как защитить себя:

1️⃣Ограничивайте доступ по принципу «Необходимо знать».
Не давайте агенту доступ ко всей базе данных, если можно обойтись малой частью. Настраивайте временный доступ и запрещайте использовать ваши данные для обучения будущих моделей.
Примеры:
▪️Если ИИ-агенту нужно собрать квитанции из почты для налогового отчета, дайте ему инструкцию искать письма только за конкретный год и только от определенных отправителей (или заведите для квитанций отдельный ящик).
▪️ Позволяя агенту изучить ваши старые посты в соцсетях для копирования стиля, убедитесь, что у него нет доступа к личной переписке по этой теме.
▪️Разрешая агенту планировать встречи, откройте ему доступ только к статусу занятости («свободен/занят»), но скройте темы и детали других встреч.
▪️ Выбирайте агентов, которые удаляют временные файлы (аудиозаписи, транскрипции) сразу после выполнения задачи (например, после создания краткого резюме созвона).

2️⃣ Следите, чтобы ИИ-агент не передавал лишнюю информацию внешним сервисам при интеграции.
Пример: При планировании встреч агент не должен раскрывать имена других участников сторонним лицам. При бронировании отелей в путешествии запретите агенту делиться целью вашей поездки или деталями других планов из календаря.

3️⃣ Уменьшайте права (Режим «Только чтение»)
Если агенту для работы не нужно физически отправлять письма или менять файлы, ограничьте его права до уровня View-only или Read-only.
Пример: Агент-помощник может подсвечивать важные письма и генерировать черновики ответов, но отправлять их он должен только после вашего явного одобрения. Юридический ИИ-агент может анализировать риски в договоре, но не имеет права его редактировать или пересылать.

4️⃣Контроль, мониторинг и логирование.
Настройте агента так, чтобы он сначала показывал вам цепочку планируемых действий (какие сайты откроет, куда подключится) и ждал подтверждения.
Проверяйте историю действий агента (что, когда и почему он изменил), чтобы вовремя заметить аномалии в его поведении.
5️⃣Всегда делайте бэкапы.
Перед тем как доверить ИИ-агенту масштабную работу с вашими файлами (сортировка, чистка дубликатов), обязательно создайте резервную копию.

Максимальная автономия требует максимальной ответственности.


#UXWatch
————
@pattern_ai | AI GDPR Navigator
Please open Telegram to view this post
VIEW IN TELEGRAM
Character.AI нарушила GDPR или какие уроки извлечь бизнесу из решения итальянского регулятора

Итальянский регулятор по защите данных (Garante) вынес одно из самых подробных европейских решений в отношении генеративного ИИ, признав, что Character.AI нарушила сразу несколько требований GDPR.
Компании назначен штраф 158 тыс. евро и предписано устранить нарушения в течение 120 дней.

👀 Нарушения ст. 5(2), 12, 13, 14, 24, 25, 27 и 35 GDPR:

1️⃣ Недостаточная прозрачность. Пользователи не получали понятной информации о том, какие данные собираются, на каких правовых основаниях обрабатываются, как долго хранятся и передаются ли за пределы ЕС. Регулятор подчеркнул, что информация должна быть действительно понятной обычному пользователю, а не содержать расплывчатые формулировки.

2️⃣ Защита несовершеннолетних. На протяжении длительного времени сервис полагался на недостаточные механизмы проверки возраста. Более строгие меры появились лишь после начала расследования. По мнению Garante, это привело к обработке данных несовершеннолетних, включая потенциально детей младше 13 лет, без достаточных гарантий.

3️⃣ Подотчетность. Регулятор также установил нарушения, связанные с несвоевременным проведением DPIA и отсутствием представителя в ЕС, что является самостоятельным нарушением требований GDPR.

4️⃣Отдельно Garante рассмотрел использование персональных данных при предварительном обучении собственных LLM. При этом регулятор отметил, что рекомендации EDPB по этой теме не могут применяться ретроактивно, поскольку соответствующее обучение моделей завершилось до их публикации. Тем не менее пользователи должны получать прозрачную информацию о подобных целях обработки данных.

Фактически чек-лист для разработчиков ИИ.

#LawAndDisorder
————
@pattern_ai | AI GDPR Navigator
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
В Китае вступили в силу правила для ИИ-компаньонов

Мы уже разбирали и теперь официально 15 июля в Китае вступили в силу Временные меры по управлению сервисами человекоподобного взаимодействия с ИИ. Это первый национальный нормативный акт, который специально регулирует сервисы, предназначенные для длительного эмоционального общения с пользователями.
Напомню немного.
Правила распространяются на системы, которые имитируют человеческое поведение и предоставляют эмоциональную поддержку, общение или сопровождение через текст, голос, изображения, видео и другие способы. При этом они не затрагивают обычные сервисы для поиска информации, работы, обучения или научных исследований, если те не предполагают устойчивого эмоционального взаимодействия.

👀 Требования:
▪️ необходимо ясно уведомлять пользователей, что они взаимодействуют с ИИ;
▪️ сервисы должны выявлять признаки эмоционального кризиса, суицидальных намерений или психологической зависимости, предлагать поддержку и рекомендовать обратиться за профессиональной помощью;
▪️ требуется внедрить механизмы выявления рисков и реагирования на чрезвычайные ситуации;
▪️ после двух часов непрерывного использования сервис должен напомнить пользователю сделать перерыв;
▪️ пользователю должна быть предоставлена возможность немедленно прекратить взаимодействие с сервисом;
▪️ вводятся строгие ограничения для несовершеннолетних, включая запрет на использование сервисов, моделирующих романтические отношения с ИИ;
▪️ использование переписки пользователей для обучения моделей допускается только при наличии отдельного согласия;
▪️ сервисы с более чем 1 млн зарегистрированных или 100 тыс. ежемесячно активных пользователей обязаны проводить оценку безопасности и представлять ее результаты государственным органам.

Исключение для интеллектуальных помощников, сервисов вопросов-ответов, рабочих помощников, образовательных сервисов, научных исследований, если они не предполагают продолжительного эмоционального взаимодействия

Правила регулируют не только безопасность технологий, но и сам характер отношений между человеком и ИИ. Прямо запрещается проектировать сервисы таким образом, чтобы они формировали эмоциональную зависимость, подменяли реальные социальные связи виртуальными или использовали эмоциональную привязанность для воздействия на поведение пользователя.

#LawAndDisorder
————
@pattern_ai | AI GDPR Navigator
Please open Telegram to view this post
VIEW IN TELEGRAM
AI Safety in China.pdf
7.9 MB
Доклад AI Safety in China 2026

И если совсем нет планов на летние выходы, то можно почитать доклад почти на 200 стр. про регулирование ИИ в Китае.

Тенденции, на которые стоит обратить внимание:

1️⃣Отраслевое регулирование. Единый закон только на стадиях обсуждений, зато приняты специальные правила для отдельных видов ИИ ( генеративных моделей, маркировки созданного ИИ контента, человекоподобных сервисов, ИИ-агентов, этической экспертизы и других направлений). И как раз авторы выделяют регулирование ИИ-компаньонов и обязательную этическую экспертизу ИИ как два основных новшества этого года.
2️⃣ Расширяется понятие рисков. Если раньше основное внимание уделялось незаконному контенту и кибербезопасности, то теперь в систему оценки включены эмоциональная зависимость от человекоподобного ИИ, влияние на рынок труда, образование, исследовательскую этику, социальные последствия и даже катастрофические риски.
3️⃣ Стандарты становятся основным инструментом регулирования. В стране одновременно разрабатываются десятки национальных стандартов, посвященных этической экспертизе, безопасности ИИ-агентов, маркировке и выявлению контента, созданного ИИ, безопасности открытых моделей и оценке рисков.
4️⃣ ИИ-агенты являются приоритетом. Уже готовятся стандарты по безопасному использованию инструментов, взаимодействию между агентами, защите цепочек поставок и предотвращению потери контроля над автономными системами.
5️⃣ Регулирование уже не только про сами технологии. Все больше внимания уделяется вопросам, которые еще недавно почти не обсуждались в законодательстве: психологическому воздействию ИИ, социальной устойчивости, исследовательской этике и влиянию технологий на общество.

#AIShelf #LawAndDisorder
————
@pattern_ai | AI GDPR Navigator
Please open Telegram to view this post
VIEW IN TELEGRAM
Чек-лист очередной по AI Governance
ЕС меняет экосистему Android: Google открывает новые возможности для AI-ассистентов

Около 60% пользователей смартфонов в Европе используют Android, поэтому изменения правил доступа к платформе затронут миллионы пользователей и разработчиков.

👀 16 июля Европейская комиссия направила компании Google два пакета обязательных к исполнению требований в рамках Digital Markets Act, определив требования к интероперабельности AI-сервисов с Android.

Сторонние ИИ-помощники и сервисы на базе ИИ смогут эффективно использовать 11 функций Google Android, которые сегодня в основном доступны Gemini:
▪️запуск по голосовой команде или кнопке устройства,
▪️ понимание контекста на экране (с согласия пользователя),
▪️взаимодействие сразу с несколькими приложениями,
▪️управление настройками устройства,
▪️использование локальных ИИ-моделей и выполнение сложных последовательностей действий от имени пользователя.
Пользователь всегда сможет явно дать согласие на доступ к любой из функций тех ИИ-помощников, которые он решит установить.
Например, вместо привычной цепочки «открыть приложение → найти ресторан → оформить заказ» пользователь сможет просто сказать: «Закажи мой обычный ужин». Ассистент сам выполнит необходимые действия через соответствующие сервисы.

Сроки реализации:
Google должен сначала разработать программу соответствия и критерии доступа (подробно здесь):
▪️1 февраля 2027 года — публикация проекта условий программы для обсуждения с Комиссией и независимыми экспертами;
▪️1 мая 2027 года — публикация финальных условий программы;
▪️с 1 мая 2027 года — начало приема заявок на сертификацию ИИ-сервисов;
проверка соответствия конкретного ИИ-ассистента критериям должна занимать не более 4 недель.
▪️внедрение мер для каждой функции не позднее 1 августа 2027 годаAndroid 18).
▪️функция одновременного распознавания ключевых слов, позволяющая запускать несколько сервисов с помощью голосового вызова не позднее 1 августа 2028 года (Android 19).
".....Благодаря этим мерам мы надеемся увидеть появление альтернатив Google Search и сервисам ИИ от Google, таким как Gemini, и предоставить пользователям в ЕС более широкий выбор услуг. Все разработчики, как крупные, так и малые, могут изучить эти новые возможности, которые, безусловно, принесут пользу и пользователям."


✏️При этом Комиссия отдельно предусмотрела гарантии защиты данных в своем решении:
▪️требование применять многоуровневую анонимизацию передаваемых поисковых данных,
▪️позволяет Google оценивать риски для кибербезопасности и защиты данных перед их передачей третьим лицам,
▪️также устанавливает прозрачные правила доступа к данным и их стоимости.
Такой подход должен обеспечить совместимость требований DMA и GDPR.

Интересно, что Apple отложила запуск части функций Apple Intelligence в ЕС, хотя Еврокомиссия заявила, что DMA не препятствует запуску продукта и что решение не выводить Siri AI на рынок ЕС является выбором самой Apple. Google же согласился адаптировать архитектуру Android под новые требования.

Если эти меры будут реализованы в полном объеме, конкуренция постепенно сместится с приложений на ИИ-ассистентов. Регулирование будет все заметнее влиять не только на комплаенс, но и на дизайн пользовательского опыта.

#UXWatch #LawAndDisorder
————
@pattern_ai | AI GDPR Navigator
Please open Telegram to view this post
VIEW IN TELEGRAM