Перейти до вмісту
NDA та AI-підрядники: що прописати в договорі перед стартом робіт

NDA та AI-підрядники: що прописати в договорі перед стартом робіт

Ярослав Максимович· з допомогою AI01.09.20267 переглядів8 хв читання

Впровадження AI-рішень у бізнес часто вимагає залучення зовнішніх фахівців. Вони допомагають компанії швидко отримати перші результати, але водночас отримують доступ до чутливої інформації. Ваше завдання — подбати про те, щоб ці дані були надійно захищені. Адже йдеться не лише про репутацію, а й про прямі фінансові ризики.

Коротко

  • Навіть із надійним підрядником необхідно укласти договір про нерозголошення (NDA), адаптований до специфіки AI-проєктів.
  • Уважно визначте, що саме вважається конфіденційною інформацією, і чітко пропишіть обмеження щодо використання та зберігання ваших даних.
  • Переконайтеся, що підрядник розуміє, як AI може ненавмисно розкрити інформацію, і зобов'яжіть його впровадити відповідні механізми захисту.

Чому стандартний NDA не працює з AI-підрядниками?

Типовий договір про нерозголошення, який ви використовуєте для інших проєктів, може бути недостатнім, коли йдеться про AI. Це пов'язано з тим, що робота зі штучним інтелектом має свою специфіку: моделі навчаються на даних, можуть генерувати новий контент на їх основі, а ризики витоку інформації зростають через складність технологій. Звичайний NDA не враховує нюансів роботи з великими мовними моделями (LLM — Large Language Models), які можуть зберігати частину даних або «запам'ятовувати» патерни.

Визначення: LLM (Large Language Models) — це великі мовні моделі, що є основою для багатьох AI-інструментів, таких як ChatGPT. Вони здатні розуміти, генерувати та обробляти текст на людській мові.

Що обов'язково має бути в NDA для AI-проєкту?

Щоб уникнути неприємних сюрпризів, ваш NDA має бути максимально детальним і враховувати специфіку AI. Ось ключові розділи, на які варто звернути увагу:

1. Чітке визначення конфіденційної інформації

Окрім звичних категорій, як-от фінансові дані чи комерційні таємниці, вкажіть, що до конфіденційної інформації належать також:

  • Навчальні дані (training data): Всі дані, які ви надаєте для навчання AI-моделей. Це може бути текст, зображення, аудіо, відео, бази даних клієнтів, внутрішні документи тощо.
  • Вихідні дані моделі (model outputs): Будь-які результати, згенеровані AI-моделлю під час роботи над вашим проєктом, навіть якщо вони є проміжними.
  • Методології та архітектура AI-рішення: Опис того, як саме працює AI-система, які моделі використовуються, як вони інтегровані та налаштовані.
  • Прогрес та результати експериментів: Всі висновки, отримані під час тестування та вдосконалення AI-рішення.

Чим конкретнішим буде цей розділ, тим менше простору для маневру залишиться у підрядника, якщо виникне спірна ситуація.

2. Обмеження використання та розкриття даних

Цей розділ має бути особливо жорстким. Переконайтеся, що він включає такі пункти:

  • Використання лише для мети проєкту: Чітко вкажіть, що конфіденційна інформація може використовуватися виключно для виконання завдань, визначених у технічному завданні. Забороніть використання ваших даних для навчання будь-яких інших моделей, крім вашої, або для інших проєктів підрядника.
  • Заборона на передачу третім особам: Прямо забороніть передачу ваших даних будь-яким субпідрядникам без вашої письмової згоди. Якщо передача необхідна (наприклад, для використання сторонніх AI-сервісів), вимагайте, щоб ці треті особи також підписали NDA з аналогічними умовами.
  • Анонімізація та агрегація: Якщо підрядник планує використовувати анонімізовані або агреговані дані для поліпшення своїх інструментів, це має бути чітко узгоджено та дозволено вами. Визначте критерії анонімізації, щоб унеіможливити зворотну ідентифікацію.

3. Забезпечення безпеки даних

Враховуючи, що AI-підрядник може працювати з великими обсягами даних, потрібно прописати конкретні вимоги до їх зберігання та обробки:

  • Місце зберігання: Чітко визначте, де будуть зберігатися ваші дані (наприклад, на серверах в Україні, ЄС, США). Забороніть зберігання на особистих пристроях або несанкціонованих хмарних сховищах.
  • Технічні заходи безпеки: Вимагайте впровадження стандартних протоколів безпеки: шифрування даних (як під час передачі, так і під час зберігання), контроль доступу, регулярні аудити безпеки.
  • Знищення даних: Після завершення проєкту або розірвання договору, підрядник має гарантувати повне та безповоротне знищення всіх ваших конфіденційних даних, включаючи їх копії. Вимагайте письмове підтвердження цього факту.

4. Відповідальність за порушення

Цей розділ є запорукою виконання умов NDA. Він має включати:

  • Штрафні санкції: Чітко визначені суми штрафів за кожне виявлене порушення конфіденційності. Ці суми мають бути достатньо значними, щоб слугувати стримуючим фактором.
  • Відшкодування збитків: Право вимагати відшкодування фактичних збитків, завданих порушенням NDA, навіть якщо вони перевищують розмір штрафу.
  • Право на припинення договору: Можливість негайного розірвання основного договору з підрядником у разі виявлення порушення конфіденційності.

5. Ризики використання загальнодоступних AI-сервісів

Багато AI-підрядників використовують загальнодоступні LLM, такі як ChatGPT або Claude. Важливо розуміти, що ці сервіси часто зберігають інформацію, введену користувачем, для подальшого навчання своїх моделей. Це може призвести до ненавмисного витоку вашої конфіденційної інформації. Тому в NDA має бути пункт, який:

  • Забороняє використання таких сервісів для обробки конфіденційних даних без вашої явної письмової згоди.
  • Вимагає використання корпоративних версій AI-сервісів (наприклад, ChatGPT Enterprise, Microsoft Azure OpenAI Service), які гарантують відмову від використання ваших даних для навчання моделей.
  • Зобов'язує підрядника використовувати спеціальні налаштування AI-моделей (наприклад, режим без історії чатів), якщо це технічно можливо.

Перевірка підрядника: що ще зробити?

Крім підписання NDA, проведіть власну перевірку підрядника:

  1. Репутація: Пошукайте відгуки, кейси, перевірте реєстраційні дані компанії.
  2. Безпекові протоколи: Запитайте про їхні внутрішні політики безпеки, стандарти, сертифікації (якщо такі є).
  3. Технічна експертиза: Переконайтеся, що команда розуміє специфіку роботи з конфіденційними даними в контексті AI. Поцікавтеся, як вони працюють з тестовими або знеособленими даними для чутливих процесів.

Покроковий план захисту даних з AI-підрядником

Ось план дій, щоб мінімізувати ризики при роботі з AI-підрядниками:

  1. Крок 1: Діагностика та аналіз ризиків (До старту робіт)

    • Завдання: Визначити, які дані є конфіденційними, який рівень чутливості мають ці дані, та які потенційні ризики пов'язані з їх передачею AI-підряднику.
    • Дедлайн: До початку переговорів.
    • Результат: Перелік чутливих даних та оцінка ризиків витоку.
  2. Крок 2: Розробка та узгодження NDA (До підписання основного договору)

    • Завдання: Створити NDA, який враховує всі особливості роботи з AI, включаючи визначення конфіденційної інформації, обмеження використання, вимоги до безпеки та відповідальність. Зверніться до юриста, який спеціалізується на IT-праві та захисті даних.
    • Дедлайн: До підписання будь-яких документів.
    • Результат: Адаптований NDA, підписаний обома сторонами.
  3. Крок 3: Технічне завдання та протоколи безпеки (Перед передачею даних)

    • Завдання: У ТЗ чітко прописати, які саме дані надаються, в якому форматі та для яких конкретних цілей. Визначити протоколи передачі, зберігання та обробки даних (наприклад, використання тестових або знеособлених даних).
    • Дедлайн: До передачі перших даних.
    • Результат: Детальне ТЗ, що включає безпекові вимоги.
  4. Крок 4: Моніторинг та аудит (Протягом проєкту)

    • Завдання: Регулярно перевіряти дотримання підрядником умов NDA та безпекових протоколів. Це може включати запит звітів про використання даних, аудит інфраструктури (за домовленістю), моніторинг активності.
    • Дедлайн: Щотижня/щомісяця (залежить від обсягів даних та чутливості).
    • Результат: Звіти про відповідність, виявлення та усунення можливих порушень.
  5. Крок 5: Знищення даних (Після завершення проєкту)

    • Завдання: Переконатися, що всі конфіденційні дані, надані підряднику, а також всі копії та похідні матеріали, були повністю та безповоротно знищені. Вимагайте офіційного акту про знищення даних.
    • Дедлайн: Відразу після приймання робіт.
    • Результат: Підтвердження знищення даних.

Як це виглядає у нас: Ми розуміємо важливість захисту даних. Для чутливих процесів на заняттях використовуються тестові або знеособлені дані, а NDA — за запитом. Код та створені автоматизації є власністю компанії, працюють на її інструментах, і прив'язки до підрядника немає. Гарантуємо мінімум 3 працюючі автоматизації на пріоритетних для вашої компанії задачах, з поверненням грошей, якщо цього не досягнемо. Оплата — рахунок на компанію з ПДВ, надаємо всі закривальні документи. https://course.aiadvisoryboard.me/corporate?utm_source=blog&utm_medium=article_body&utm_campaign=corporate

Часті питання

Чи потрібно підписувати NDA, якщо ми використовуємо корпоративні версії AI-сервісів?

Так, потрібно. Хоча корпоративні версії AI-сервісів пропонують підвищений захист даних, NDA з підрядником все одно необхідний. Він регулює відповідальність самого підрядника за недбалість, випадковий витік, а також гарантує, що ваші дані не будуть використовуватися ним для інших цілей, окрім вашого проєкту.

Що робити, якщо AI-підрядник відмовляється підписувати адаптований NDA?

Якщо підрядник відмовляється підписувати NDA з відповідними положеннями щодо AI, це серйозний «червоний прапорець». Ймовірно, він не розуміє специфіки ризиків або не готовий брати на себе відповідальність. У такому разі варто шукати іншого партнера, який цінує безпеку даних.

Чи можна вимагати від AI-підрядника звітність про використання моїх даних?

Так, це не просто можна, а вкрай бажано. Включіть до NDA пункти, що зобов'язують підрядника надавати регулярні звіти про те, як використовуються, зберігаються та обробляються ваші дані. Це допоможе вам контролювати ситуацію та переконатися у дотриманні всіх домовленостей.

Як перевірити, чи дійсно підрядник знищив мої дані?

Це складне питання, особливо в контексті AI-моделей. Вимагайте письмове підтвердження знищення всіх даних та їх копій. Для особливо чутливих проєктів можна розглянути проведення незалежного аудиту або вимагати надання логів, які підтверджують видалення інформації з їхніх систем.

Висновок

Робота з AI-підрядниками відкриває великі можливості для бізнесу, але вимагає підвищеної уваги до захисту даних. Адаптований до специфіки AI договір про нерозголошення (NDA) — це ваш надійний щит, який дозволить вам спокійно впроваджувати інновації. Не ігноруйте цей крок, адже наслідки витоку інформації можуть бути дуже серйозними. Якщо ви досі сумніваєтеся, з чого почати впровадження AI, почніть з безкоштовної 30-хвилинної консультації-діагностики з нашими фахівцями. Ми розберемо вашу реальну задачу і покажемо, як можна застосувати AI, не ризикуючи даними.

Ярослав Максимович
Автор
Ярослав Максимович
Засновник і CEO AI Advisory Board

Впроваджує AI-агентів у компаніях і навчає засновників та команди працювати з ними — через курси та корпоративні програми.

Статтю підготовлено з допомогою AI на основі методології та матеріалів Ярослава Максимовича. Помітили неточність — напишіть нам через форму нижче.

Для компаній

Перші 3 AI-автоматизації у вашій компанії — за 2 тижні

Корпоративна програма переходу на AI: 4 живі заняття з вашою командою + відеокурс кожному співробітнику. До 20 людей за одну фіксовану ціну. Не спрацює — повернемо гроші.

Працюючі автоматизації за 2 тижні
До 20 співробітників за одну ціну
Гарантія повернення грошей
Подивитись програму і цінуЦе сторінка програми, не оплата — 2 хвилини на прочитання
Newsletter

Нові розбори впровадження AI — вам на пошту

Раз на тиждень: практичні кейси, що компанії автоматизують з AI і що з цього реально виходить.

Без спаму. Відписатися можна будь-коли.