Суть урока
AI-регулирование в 2026 — это настоящий лабиринт. EU AI Act вводится по этапам, US executive orders то вводят, то отменяют, GDPR применяется к AI с расширенными требованиями, появились state-level законы в США. Если зарабатываешь на AI или обрабатываешь данные пользователей — нужно знать минимум, чтобы не нарваться на штраф или иск.
Этот урок — практическая карта по 5 главным юрисдикциям и 9 risk areas. Без юридического жаргона, с пошаговым compliance-чеклистом для SMB.
Это не юридическая консультация. Законы меняются быстро: даты и положения ниже даны на октябрь 2026 по открытым источникам и пересказам юристов. Перед запуском продукта сверь их с официальными текстами и, где нужно, с юристом.
🎯 Decision tree: какие законы применимы к тебе
Главный вопрос — не "как соблюсти всё", а "что реально применимо к моему AI-продукту".
EU AI Act + GDPR применимы если:
- ✓ У тебя есть EU пользователи (даже если ты в России / Эквадоре)
- ✓ Продукт доступен из EU без блокировки
- ✓ Обрабатываешь данные EU граждан
California / NYC / Colorado state laws применимы если:
- ✓ Продукт доступен в этих штатах
- ✓ Нанимаешь людей в NYC через AI tools
- ✓ Принимаешь решения по AI в Colorado (страховка, кредит, найм)
152-ФЗ (Russia) применим если:
- ✓ Обрабатываешь данные граждан России
- ✓ Сервер должен быть локализован в РФ (если первичная обработка)
Anthropic ToS применимы всегда если используешь Claude API / claude.ai.
Ключевые концепции
- EU AI Act — прямое регулирование AI систем в Евросоюзе по уровню риска
- GDPR — общий регламент защиты данных EU, применяется к AI через статью 22 (automated decisions) и right to explanation
- High-risk AI — категория EU AI Act, включает медицину, найм, кредит, образование, infrastructure
- Conformity assessment — обязательный аудит для high-risk AI перед deploy в EU
- Right to explanation — право пользователя получить объяснение AI-решения
- Human-in-the-loop — обязательное человеческое участие в automated decisions
- DPA (Data Processing Agreement) — договор с sub-processor (Anthropic, OpenAI) о handling данных
- Sub-processor — третья сторона которая обрабатывает данные от твоего имени
- Bias audit — проверка AI-системы на дискриминацию (обязателен в NYC для AI в найме; требования других штатов смотри ниже)
- Acceptable Use Policy (AUP) — список запрещённых сценариев использования AI от vendor
Теория
EU AI Act — главный регулятор 2026
EU AI Act вступил в силу в августе 2024 и применяется по этапам: запреты — с февраля 2025, правила для универсальных моделей — с августа 2025, требования прозрачности (статья 50) — с 2 августа 2026. Требования к high-risk системам Евросоюз отложил (пакет Digital Omnibus, вступил в силу 27 июля 2026): для систем из приложения III срок сдвинут на 2 декабря 2027, для систем из приложения I — на 2 августа 2028. Это прямое регулирование AI систем, классифицированных по уровню риска.
Применяется к: любая AI система которая operate в EU или обслуживает EU users. Даже если ты в России — если продукт доступен EU пользователю, ты под act.
4 уровня риска:
| Risk level | Примеры | Что нужно |
|---|---|---|
| Unacceptable (запрещено) | Social scoring (как в Китае), манипуляция детей, real-time biometric mass surveillance | Запрещено полностью |
| High risk | Медицина, диагностика, найм, кредитование, образование, law enforcement, critical infrastructure | Conformity assessment + регистрация |
| Limited risk | Chatbots, deepfakes, emotion recognition | Disclosure "ты говоришь с AI" |
| Minimal risk | Spam filter, рекомендации игр, базовый автоперевод | No requirements |
Что нужно если ты High risk:
- Conformity assessment (audit before deploy) — отдельная дорогая процедура
- Risk management system документированный
- Data governance + bias testing
- Human oversight встроенный
- Documentation сохраняется 10+ лет
- Регистрация в EU AI Database
- CE marking на продукте
Штрафы: до €35M или 7% global revenue (whichever higher) за запрещённые практики, до €15M или 3% за нарушение требований к high-risk системам. Для SMB это destructive штраф.
Источник: https://artificialintelligenceact.eu/ (сроки и изменения сверяй с официальными публикациями ЕС)
GDPR + AI — старый закон с новыми зубами
GDPR действует с 2018, но AI-specific guidance появился в 2023-2025. Применяется ко всем personal data EU citizens: имена, email, IP-адреса, behavior data, биометрика.
Что важно для AI builder:
Article 22 — Automated decision-making:
Пользователь имеет право не быть subject решений, принятых только AI, без human review, если эти решения имеют legal или significant эффект.
Применимо когда:
- AI фильтрует кандидатов на работу → нужен human review path
- AI отказывает в кредите → должна быть возможность обжалования
- AI назначает страховку → нужна explanation + appeal
Right to explanation: Пользователь может потребовать объяснения "почему AI решил X про меня". Значит:
- Логируй ключевые факторы AI-решения
- Готовь "понятное" объяснение (не black box)
- Имей процесс ответа на запрос (30 дней по GDPR)
Data minimization: Не собирай больше данных чем нужно для AI задачи. Если для рекомендации фильмов хватает истории просмотров — не запрашивай геолокацию.
Lawful basis для training data: Нужен один из:
- Consent (явное согласие) — самый чистый
- Contract — данные нужны для выполнения договора
- Legitimate interest — балансная оценка (рискованно для training данных)
Штрафы: до €20M или 4% global revenue (whichever higher).
Источник: https://gdpr.eu/
US — federal weakened, state-level выросло
Главное в 2025-2026 — federal AI regulation ослаб, но state-level вырос значительно. Отношения федерального уровня и штатов остаются спорными, поэтому проверяй актуальное состояние.
Federal status:
- Biden Executive Order 14110 (2023) — отменён Trump в январе 2025
- Остались voluntary commitments крупных AI компаний (Anthropic, OpenAI, Google) на safety testing
- FTC (Federal Trade Commission) сохранил authority over deceptive AI claims и unfair practices
State-level (важнее для SMB):
| State | Закон | Что требует |
|---|---|---|
| California (SB 53) | Transparency in Frontier AI Act | Прозрачность для разработчиков самых крупных (frontier) моделей: публикация рамок безопасности, отчёты об инцидентах. Для небольших продуктов напрямую не применяется |
| Colorado AI Act (2024) | High-Impact AI consumer protection | Anti-discrimination для high-impact решений (найм, кредит, страховка, education). Вступление отложено до 1 января 2027 и закон сужен (поправки мая 2026), следи за изменениями |
| New York City Local Law 144 | Automated Employment Decision Tools | Bias audit обязателен если используешь AI для найма в NYC |
| Illinois BIPA | Biometric Information Privacy Act | Согласие для biometric data, предусмотрены законные компенсации за нарушение |
| Texas (HB 2060) | AI Advisory Council | Inventory государственного AI use, начало регулирования |
FTC enforcement (примеры 2023-2025):
- Rite Aid (2023): запрет на использование facial recognition на несколько лет из-за ложных срабатываний
- Иски против компаний за "deceptive AI capabilities" claims (кампания Operation AI Comply, 2024)
- Требование удалять модели, обученные на данных, собранных без согласия
Источники:
- https://leginfo.legislature.ca.gov/
- https://www.nyc.gov/site/dca/about/automated-employment-decision-tools.page
- https://www.whitehouse.gov/
China — строгое регулирование с другой философией
Применяется к AI services available в China или для Chinese users.
Ключевые правила:
- Generative AI Measures (2023+): AI services должны pass security review CAC (Cyberspace Administration of China) перед публичным запуском
- Deep Synthesis Provisions: все deepfakes / AI-generated media должны быть labeled
- Algorithmic Recommendations Provisions: transparency про recommendation algorithms
- Data localization: данные Chinese users — на серверах в Китае
Practical для non-Chinese builder:
- Если не нацелен на China market — обычно не релевантно
- Если запускаешь продукт в China — нужен Chinese partner + CAC одобрение
Источник: Cyberspace Administration of China (русских переводов мало, английские summaries — Stanford HAI policy tracker)
Россия и другие страны без AI-specific закона
Статус на октябрь 2026: при ревизии подтвердить наличие отдельного закона об AI не удалось, поэтому проверь актуальное состояние. Применяются общие законы:
- 152-ФЗ "О персональных данных" — Russian GDPR equivalent
- Locale data localization (первичная обработка данных граждан РФ — на серверах в РФ)
- Согласие на обработку
- Право на удаление
- 149-ФЗ "Об информации" — общие требования к информационным системам
- Обсуждались в 2025-2026: законы на AI labeling, deepfakes; проверь, приняты ли они сейчас
Practical: если работаешь с Russian users — соблюдай 152-ФЗ. Если только expat бизнес (например, агентство недвижимости для экспатов в Эквадоре) — обычно не релевантно.
Источник: http://www.consultant.ru/document/cons_doc_LAW_61801/
Latam — у каждой страны свой закон о защите данных
Названия, номера и действие законов сверены с официальными источниками в октябре 2026. Законы меняются: перед запуском сверь их снова.
| Страна | Закон | Status |
|---|---|---|
| Бразилия | LGPD, Lei nº 13.709/2018 (действует с 18.09.2020) + законопроект об AI PL 2338/2023: одобрен Сенатом, на октябрь 2026 рассматривается в Палате депутатов | Общий закон о защите данных; ЕС признал уровень защиты адекватным (2026) |
| Мексика | LFPDPPP: новый федеральный закон 2025 года (заменил закон 2010 года) | Общий закон о защите данных |
| Эквадор | LOPDP, Ley Orgánica de Protección de Datos Personales (с 2021) | Общий закон о защите данных |
| Колумбия | Ley Estatutaria 1581 de 2012 | Общий закон о защите данных |
| Аргентина | Ley 25.326 о защите персональных данных (2000) | Общий закон о защите данных; ЕС признал уровень защиты адекватным (2003) |
Practical: если ты GDPR-compliant, это хорошая база, но у каждой страны свой закон и свой регулятор: сверь обязанности по местному закону, особенно если работаешь с медицинскими данными.
Anthropic Terms of Service — что обязан соблюдать
Если используешь Claude API или claude.ai — это твой baseline compliance.
Acceptable Use Policy (запрещено):
- Weapons (chemical, biological, nuclear, conventional)
- CSAM (child sexual abuse material) и exploitation
- Election manipulation / political disinformation
- Critical infrastructure attacks
- Surveillance мass-scale без consent
- Generating malware
- Fraudulent academic work (платные дипломные)
Data handling (важно для compliance):
| Tier | Training на твоих данных? | Retention |
|---|---|---|
| claude.ai Free / Pro / Max | Только если включён переключатель помощи в улучшении Claude (claude.ai/settings/data-privacy-controls) | До 5 лет при согласии, 30 дней без него |
| Team / Enterprise | Нет (default) | Настраивается |
| API (default) | Нет (default) | Смотри актуальные условия Anthropic |
| API + Zero Data Retention | Нет | По соглашению (для enterprise) |
Условия меняются: перед запуском продукта сверь их на сайте Anthropic и на странице Актуальное сейчас.
Commercial use: разрешено. Output принадлежит тебе с ограничениями (перечень сверяй с актуальными условиями Anthropic):
- Нельзя resell direct API access "as is" (нужна value-add layer)
- Нельзя claim что output написал human в контекстах где требуется disclosure
- Нельзя использовать для spam / disinformation
Источники:
9 risk areas — где SMB реально нарывается
| # | Risk | Severity | Что делать |
|---|---|---|---|
| 1 | Personal data в prompts без consent | HIGH | Pseudonymize / get consent / sign DPA |
| 2 | Automated decisions affecting users | HIGH | Add human review path (Article 22) |
| 3 | Medical/legal/financial advice без disclaimer | HIGH | Mandatory disclaimer + escalation path к специалисту |
| 4 | Hiring decisions с AI bias | HIGH | Bias audit (NYC обязательно) + human approval |
| 5 | Children's data без guardian consent | HIGH | COPPA (US, дети <13) / GDPR-K compliance |
| 6 | Deepfakes без labelling | MEDIUM-HIGH | Watermark + disclosure обязательны |
| 7 | Cross-border data transfer EU→US | MEDIUM | SCC (Standard Contractual Clauses) или EU-US Data Privacy Framework |
| 8 | AI-generated content без disclosure | LOW-MEDIUM | "Generated by AI" badge где требуется |
| 9 | Training data без IP rights | MEDIUM | Используй only legitimate sources (Anthropic уже это сделал за тебя для базовой модели) |
Compliance checklist для SMB (минимум)
Если ты SMB founder и используешь AI в продукте:
Этот checklist покрывает основные risks для small product. Полная EU AI Act compliance для high-risk — отдельный большой проект с юристами.
Когда нужен lawyer (3 trigger points)
Сразу нужен lawyer:
- Получил cease & desist letter — immediately
- Регулятор прислал запрос (ICO в UK, CNIL во Франции, FTC в US)
- Customer подал иск с AI-related claim
Обязательно нужен lawyer перед запуском:
- AI в EU/UK с >1000 пользователями
- Высокий risk area: медицина (FDA approval), кредит (CFPB), найм (EEOC)
- B2B контракт с enterprise клиентом (они потребуют DPA, security review)
SMB low-risk — можно DIY с шаблонами:
- Контент-генерация без personal data
- AI-powered рекомендации для собственного приложения
- Internal tools для команды
- Educational контент
Готовые шаблоны (на октябрь 2026, проверяй условия на сайтах)
- Anthropic DPA — запрос через https://www.anthropic.com/legal (для бизнес-аккаунтов автоматически)
- AI clause для Terms of Service — шаблоны от Termly, Iubenda
- AI Privacy Policy generator — Iubenda, Termly, PrivacyPolicies.com (платные тарифы, условия на сайтах)
- EU AI Act self-assessment tool — https://artificialintelligenceact.eu/assessment/
- Cookie consent для AI tracking — Cookiebot, OneTrust (бесплатные уровни и условия смотри на сайтах)
Audience рейтинг — что нужно лично тебе
Новичок (personal use, <100 users):
- Privacy policy с AI disclosure (шаблон от генератора)
- Базовые disclaimers
- НЕ нужен lawyer
Средний (SMB до 1000 customers):
- Полный compliance checklist (8/8 пунктов выше)
- DPA с Anthropic / OpenAI
- AI clause в Terms of Service
- Privacy policy professional (юридически проверенный шаблон)
- Скорее всего НЕ нужен lawyer, но разовая проверка — полезна
Профессионал (1000+ users или high-risk area):
- Полный lawyer review
- EU AI Act conformity assessment если applicable
- Bias audit ежегодный
- AI liability insurance
- Документация рисков
Скрытая стоимость compliance
Суммы зависят от страны, юриста и объёма продукта, поэтому конкретных цифр здесь нет: запрашивай оценки у юристов и сервисов. Относительный порядок затрат:
| Item | Порядок затрат | Frequency |
|---|---|---|
| Lawyer review (initial) | Средний | Разовый |
| Lawyer update | Зависит от часов | По мере необходимости |
| Bias audit (NYC required) | Средний-высокий | Annual |
| EU AI Act conformity (high-risk) | Высокий | Initial + annual update |
| Documentation maintenance | Небольшие регулярные часы | Ongoing |
| AI liability insurance (SMB) | Низкий-средний | Annual |
| Privacy policy generator | Низкий | Annual |
| DPA management tool | От нуля до низкого | Ongoing |
Для SMB baseline затраты обычно заметно ниже, чем для high-risk продукта: основные траты первого года — юридическая проверка и шаблоны документов.
Практика
Шаг 1: Self-assessment твоего AI продукта
mkdir -p compliance && cd compliance
touch ai-risk-assessment.mdЗаполни в ai-risk-assessment.md:
# AI Risk Assessment — [Project name]
## 1. Какие данные я обрабатываю?
- [ ] Personal data EU граждан → GDPR + EU AI Act applicable
- [ ] Personal data US граждан → State laws (CA, NY, CO check)
- [ ] Personal data Russian граждан → 152-ФЗ
- [ ] Health data → HIPAA (US), special category (EU)
- [ ] Children data (<13 US, <16 EU) → COPPA, GDPR-K
- [ ] Biometric → BIPA (Illinois), special category EU
- [ ] Financial → CFPB (US), PSD2 (EU)
## 2. Какие AI-решения мой продукт делает?
- [ ] Контент-генерация (low risk обычно)
- [ ] Рекомендации (limited risk)
- [ ] Automated decisions affecting users (HIGH RISK)
- [ ] Найм / HR (HIGH RISK + NYC bias audit)
- [ ] Медицина / диагностика (HIGH RISK + FDA в US)
- [ ] Кредит / финансы (HIGH RISK + CFPB)
- [ ] Образование (HIGH RISK в EU)
## 3. EU users присутствуют?
- [ ] Да → GDPR + EU AI Act applicable
- [ ] Нет → пропускаем EU блок
## 4. Где данные хранятся?
- Сервер location: __________
- Cross-border transfer: __________
- Sub-processors: Anthropic, OpenAI, __________Шаг 2: Создать compliance documents
# Структура папки
mkdir -p compliance/{policies,agreements,audits,logs}Минимум 4 файла:
# 1. Privacy Policy с AI disclosure
touch compliance/policies/privacy-policy.md
# 2. Terms of Service с AI clause
touch compliance/policies/terms-of-service.md
# 3. Sub-processor list (Anthropic, OpenAI, hosting)
touch compliance/policies/sub-processors.md
# 4. Internal audit log
touch compliance/logs/audit-log.jsonlМинимальный privacy-policy.md шаблон:
# Privacy Policy **Last updated:** 2026-XX-XX ## What data we collect - Email (при регистрации) - Usage data (поведение в приложении) - Content you submit to AI features ## How AI processes your data We use Anthropic Claude API to power our AI features. - Your data is sent to Anthropic for processing - By default, Anthropic does not train on API data (check the current API terms before publishing) - Data retention at Anthropic: see the current Anthropic terms (a zero-retention agreement is possible for some customers) - Full Anthropic policy: https://www.anthropic.com/legal/privacy ## Your rights (GDPR/CCPA) - Right to access your data - Right to delete your data - Right to object to automated decisions (Article 22 GDPR) - Right to explanation of AI decisions - Contact: [privacy contact your domain] ## Sub-processors - Anthropic PBC (AI processing) — https://www.anthropic.com/legal - [Your hosting provider] - [Other sub-processors] ## Data retention - Active accounts: while account active - Deleted accounts: 30 days for technical recovery, then purged - Backups: 90 days
Шаг 3: Создать AI decision audit log
Для high-risk решений (найм, кредит, медицина) — обязательно. Для low-risk — полезно.
// audit-logger.js — простой logger для AI decisions
import { appendFile } from "node:fs/promises";
export async function logAIDecision({
userId,
decisionType,
input,
aiOutput,
finalDecision,
humanReviewer = null,
factors = [],
}) {
const entry = {
ts: new Date().toISOString(),
user_id_hash: hash(userId), // НЕ raw user ID
decision_type: decisionType,
input_summary: redactPII(input),
ai_output: aiOutput,
final_decision: finalDecision,
human_reviewer: humanReviewer,
factors,
trace_id: crypto.randomUUID(),
};
await appendFile(
"./compliance/logs/audit-log.jsonl",
JSON.stringify(entry) + "\n",
"utf-8"
);
return entry.trace_id;
}
function hash(value) {
return crypto
.createHash("sha256")
.update(String(value))
.digest("hex")
.slice(0, 16);
}
function redactPII(text) {
return text
.replace(/[\w.-]+ AT [\w.-]+ DOT \w+/g, "[EMAIL]")
.replace(/\b\d{10,}\b/g, "[PHONE]")
.replace(/\b\d{3}-\d{2}-\d{4}\b/g, "[SSN]");
}Использование:
import Anthropic from "@anthropic-ai/sdk";
import { logAIDecision } from "./audit-logger.js";
const client = new Anthropic();
async function evaluateCandidate(application) {
const response = await client.messages.create({
model: "claude-sonnet-5-5", // название модели на октябрь 2026, проверь актуальное
max_tokens: 1000,
messages: [
{
role: "user",
content: `Evaluate this candidate: ${JSON.stringify(application)}`,
},
],
});
const aiRecommendation = response.content.map((b) => (b.type === "text" ? b.text : "")).join("");
// КРИТИЧЕСКИ ВАЖНО: human review для hiring decisions
const finalDecision = await humanReviewerApproves(aiRecommendation);
await logAIDecision({
userId: application.candidateId,
decisionType: "hiring_screening",
input: application,
aiOutput: aiRecommendation,
finalDecision,
humanReviewer: "[recruiter contact]",
factors: ["experience", "skills_match", "interview_score"],
});
return finalDecision;
}Шаг 4: Human-in-the-loop endpoint для appeals
// appeals-endpoint.js — endpoint для user appeal AI decision
import express from "express";
import { readFile } from "node:fs/promises";
const app = express();
app.use(express.json());
app.post("/api/ai-decision-appeal", async (req, res) => {
const { traceId, userId, reason } = req.body;
// 1. Найти original decision в audit log
const auditLog = await readFile(
"./compliance/logs/audit-log.jsonl",
"utf-8"
);
const originalDecision = auditLog
.split("\n")
.filter(Boolean)
.map(JSON.parse)
.find((entry) => entry.trace_id === traceId);
if (!originalDecision) {
return res.status(404).json({ error: "Decision not found" });
}
// 2. Создать appeal ticket для human review
const appealId = crypto.randomUUID();
await appendFile(
"./compliance/logs/appeals.jsonl",
JSON.stringify({
ts: new Date().toISOString(),
appeal_id: appealId,
original_trace_id: traceId,
user_id_hash: hash(userId),
reason,
status: "pending_human_review",
sla_deadline: new Date(Date.now() + 30 * 24 * 60 * 60 * 1000), // 30 days GDPR
}) + "\n",
"utf-8"
);
// 3. Уведомить compliance team
await notifyComplianceTeam(appealId);
res.json({
appeal_id: appealId,
status: "received",
sla: "30 days per GDPR",
next_steps:
"A human reviewer will examine your case and respond within 30 days.",
});
});
app.listen(3000);Шаг 5: AI disclosure widget для frontend
<!-- ai-disclosure.html — простой widget для AI-generated контента -->
<div class="ai-disclosure">
<span class="ai-badge">🤖 AI-Generated</span>
<details>
<summary>Что это значит?</summary>
<p>
Этот контент был сгенерирован AI-системой (Claude от Anthropic).
Мы используем AI для ускорения работы, но финальную проверку
выполняет человек.
</p>
<p>
<strong>Ваши права:</strong>
<a href="/privacy">Узнать больше</a> |
<a href="/ai-appeal">Оспорить AI-решение</a>
</p>
</details>
</div>
<style>
.ai-disclosure {
background: #f0f9ff;
border-left: 3px solid #0284c7;
padding: 8px 12px;
font-size: 13px;
margin: 8px 0;
}
.ai-badge {
font-weight: 600;
color: #0c4a6e;
}
</style>Шаг 6: Quarterly compliance review
# Раз в квартал — внутренний audit
cat > compliance/quarterly-review.md <<'EOF'
# Quarterly Compliance Review — Q[X] 202[Y]
## Checklist
- [ ] Privacy policy актуален (regulators changes?)
- [ ] Sub-processors list updated (новые сервисы добавлены?)
- [ ] Audit log целостен (нет gaps?)
- [ ] Appeals SLA соблюдён (все within 30 days?)
- [ ] DPA с Anthropic актуален
- [ ] Bias metrics проверены (если applicable)
- [ ] Incident log пустой или incidents resolved
## Findings
- ...
## Action items
- ...
## Next review: [date]
EOFИнструменты и ресурсы
- EU AI Act official — текст закона + self-assessment tool
- GDPR full text — overview + правила применения
- NYC Bias Audit Law — требования для hiring AI
- California AI laws — SB 53 + другие state законы
- Anthropic Legal — ToS, Privacy Policy, DPA
- Anthropic Acceptable Use Policy — что нельзя делать
- 152-ФЗ Russia — Russian data protection law
- Bradley AI Law Tracker — обзоры новых AI laws по штатам US
- Stanford HAI Policy — академический tracker global AI policy
- Iubenda — privacy policy generator с AI clauses
- Termly — альтернативный generator
- Cookiebot — cookie consent с AI tracking disclosure
Ключевые выводы
Большинству SMB не нужна полная EU AI Act compliance. Если ты в limited risk зоне (chatbots, content generation, рекомендации), хватит compliance checklist из 8-10 пунктов: privacy policy + disclosure + audit log + DPA с Anthropic. Это существенно дешевле, чем полная compliance для high-risk.
High-risk decisions (найм, кредит, медицина) требуют human-in-the-loop по умолчанию. Article 22 GDPR и Colorado AI Act (с 1 января 2027) требуют возможности appeal и human review, а NYC bias audit law — независимого bias audit для AI в найме. Архитектурно лучше встроить это с дня 1, а не докручивать после регулятора.
Anthropic ToS — твой baseline compliance. Использование Claude API даёт тебе data handling нормального уровня (по умолчанию без обучения на твоих данных, условия хранения смотри в актуальных условиях). Sign DPA, упомяни Anthropic как sub-processor в privacy policy — и базовый compliance готов.
Lawyer нужен как минимум в 3 случаях: cease & desist letter, запуск в EU с большой аудиторией, high-risk area. Остальное — DIY с шаблонами от Iubenda/Termly. Для SMB с маленькой аудиторией не нужен дорогой индивидуальный пакет документов.
Чеклист (✅)
Следующий урок
→ Управление армией агентов — журналы, контроль, ClickUp и CRM
Отметка хранится только в этом браузере и никуда не отправляется. Мой прогресс