Комплексний AI Act, GDPR, CRA, EAA, PLD аудит

Катерина Дубас Legal IT Group
Катерина Дубас
Голова практик приватності та кібербезпеки, адвокатка
Звернутися
One-stop-shop формат для системних компаній, що працюють на ринку ЄС
Катерина Дубас

Чому ми

Міжнародні сертифікат, європейська освіта, глобальний досвід

Маємо юридичні та технічні знання для забезпечення повноцінного privacy compliance
  • Технічні сертифікації

    CIPT та CISSP rn
    icon
  • Робота з корпораціями

    Міжнародні компанії в нашому портфоліоrn
    about_icon2
  • Три Fellow of Information Privacy в команді

    FIP – найвище визнання від IAPP
    about_icon3
  • CIPM, CIPP/E та CIPP/US on board

    Маємо сертифікованих LLM юристів
    about_icon4
Надіслати запит
decor
Кібербезпека та privacy engineering - Legal IT Grpup

Єдиний discovery для відповідності багатьом ЄС регуляціям.


title_icon

Наші послуги:

  • Визначення продукту та застосовних вимог ЄС

    icon-vectors
    Встановлюємо, що саме являє собою продукт, для яких користувачів і ринків він призначений, які функції виконує, хто його розробляє, постачає, використовує та змінює. Визначаємо, чи містить продукт систему штучного інтелекту, чи обробляє персональні дані, чи є продуктом із цифровими елементами, чи підпадає під вимоги доступності та які сценарії його використання можуть спричинити шкоду. На цій основі формуємо матрицю застосовності AI Act, GDPR, Cyber Resilience Act — CRA, European Accessibility Act — EAA та Product Liability Directive — PLD, а також визначаємо ролі й обов’язки компанії за кожним актом.
  • Єдиний збір фактів про дані, AI, архітектуру та компоненти

    icon-vectors
    Досліджуємо, як продукт фактично працює: які персональні та інші дані він збирає, як вони рухаються між системами, для чого використовуються, де зберігаються та кому передаються. Окремо аналізуємо AI-моделі, вхідні й вихідні дані, програмні компоненти, бібліотеки, API, хмарні сервіси, інтеграції, підрядників і механізми оновлення. Одна карта архітектури використовується одразу для кількох напрямів: GDPR — для оцінки законності обробки даних, AI Act — для визначення меж і ризиків AI-системи, CRA — для встановлення поверхні атаки та залежностей, а PLD — для можливості відтворити причини дефекту або інциденту.
  • Перевірка реальної поведінки продукту та користувацьких сценаріїв

    icon-vectors
    Перевіряємо не лише політики й внутрішні документи, а й те, що користувач реально бачить і може зробити в продукті. Проходимо ключові сценарії реєстрації, надання та відкликання згоди, роботи з AI-функціями, прийняття автоматизованих рішень, налаштування профілю, оплати, звернення до підтримки та видалення даних. За GDPR оцінюємо прозорість і можливість реалізації прав людини, за AI Act — повідомлення про взаємодію зі штучним інтелектом і механізми людського контролю, за EAA — доступність сценаріїв для людей з інвалідністю, а за PLD — зрозумілість інструкцій, попереджень і меж безпечного використання продукту.
  • Оцінка безпеки, оновлень і життєвого циклу продукту

    icon-vectors
    Аналізуємо, як у продукті організовані безпечна розробка, тестування, випуск нових версій, управління вразливостями, журналювання, реагування на інциденти та підтримка користувачів. CRA визначає основну логіку перевірки кібербезпеки продукту протягом усього строку його життя, але результати одночасно впливають на інші напрями. Вразливість може призвести до порушення персональних даних за GDPR, змінити поведінку AI-системи та її ризиковий профіль за AI Act, порушити доступність інтерфейсу за EAA або створити дефект і підстави для відповідальності за PLD. Тому кожне суттєве оновлення оцінюємо комплексно, а не лише як технічний реліз.
  • Аналіз документації, ролей і доказів відповідності

    icon-vectors
    Зіставляємо фактичну роботу продукту з договорами, політиками, технічною документацією, реєстрами, інструкціями, результатами тестування та внутрішніми процедурами. Перевіряємо документацію AI-систем і правила людського контролю за AI Act, реєстри обробки, правові підстави, DPIA, строки зберігання та договори з процесорами за GDPR, перелік компонентів, кіберризики й процедури роботи з вразливостями за CRA. За EAA оцінюємо результати тестування доступності та доступність підтримки, а за PLD — історію версій, проєктні рішення, відомі проблеми, попередження й докази того, що ризики продукту належно оцінювалися.
  • Єдиний реєстр ризиків і комплексний план приведення у відповідність

    icon-vectors
    Формуємо спільний реєстр виявлених прогалин, у якому кожна проблема пов’язується з усіма актами, яких вона стосується. Наприклад, відсутність належного журналювання може одночасно створювати ризики за AI Act, GDPR, CRA та PLD, а недоступна форма згоди — порушувати вимоги GDPR та EAA. Для кожної прогалини визначаємо рівень ризику, необхідні юридичні, технічні, продуктові та організаційні зміни, відповідальних осіб, строки й докази виконання. Результатом аудиту стає не набір окремих висновків, а єдина дорожня карта відповідності AI Act, GDPR, CRA, EAA та PLD, яку можна оновлювати після запуску нових функцій, моделей, підрядників або версій продукту.

blog_iconАктуальні та практичні статті

  • Data protection officer
  • AI compliance officer
  • Data privacy compliance
  • Дія.City
  • Digital Millennium copyright Act
  • Торгова марка в IT
Перейти до блогу

Пишемо про те, що практикуємо

IP, GDPR, контракти та спори, а також про правові аспекти імплементації таких технологій, як штучний інтелект чи кращі практики реалізації конкретних юридичних рішень.