Глосарій
-
Авторське право на програмний код
— Андрій Желтов, юрист Legal IT Groupце охорона вихідного та об’єктного коду комп’ютерної програми як літературного твору, що виникає автоматично з факту створення коду. Охороняється форма вираження програми в обох видах: текст мовою програмування, який читає й змінює розробник, і скомпільований код, який виконує комп’ютер. Особисті немайнові права залишаються за автором, а майнові – дають можливість правоволодільцеві відтворювати, змінювати, поширювати код і розпоряджатися ним. Ідеї, методи, алгоритми та принципи роботи програми такій охороні не підлягають. Реєстрація авторського права не створює саме право, а лише підтверджує його існування.
-
Акт про штучний інтелект (EU AI Act)
— Зоряна Буравцова, юристка Legal IT Groupрегламент Європейського Союзу, спрямований на врегулювання розробки, впровадження та використання систем штучного інтелекту (AI systems). EU AI Act запроваджує ризик-орієнтований підхід: залежно від потенційної шкоди система ШІ може бути забороненою, високоризиковою або підпадати під менш суворі вимоги щодо прозорості; для постачальників та деплоєрів високоризикових систем встановлюються додаткові вимоги щодо управління ризиками, якості даних, документації, людського нагляду, кібербезпеки та контролю за роботою систем. Регламент може застосовуватися до окремих субʼєктів за межами ЄС, якщо їхні системи або результати їхньої роботи використовуються на території ЄС.
-
Аудит інтелектуальної власності (IP-аудит)
— Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Groupкомплекс заходів в організації, направлений на оцінку поточного стану об’єктів інтелектуальної власності у компанії, виявлення прогалин у ланцюгу передачі прав інтелектуальної власності у бізнес-процесах та мінімізацію ризиків, пов’язаних із цим.
-
Бізнес за CCPA (business under the CCPA)
— Євгеній Кандирал, юрист Legal IT Groupфізична особа-підприємець, патнерство, товариство з обмеженою відповідальністю, акціонерне товариство, асоціація або інша юридична особа, яка створена або діє з метою отримання прибутку чи фінансової вигоди своїх акціонерів чи власників, яка збирає персональні дані споживачів або від імені якої збираються такі дані, самостійно або спільно з іншими визначає цілі та засоби обробки персональних даних споживачів, та яка здійснює господарську діяльність у штаті Каліфорнія. Також така особа повинна мати валовий річний дохід у більш ніж 25 млн доларів США, щорічно купувати, продавати або передавати персональні дані 100 000 або більше споживачів чи домогосподарств, або отримувати від 50% і більше свого річного доходу з продажу або передачі персональних даних споживачів. Якщо особа не задовольняє ці вимоги і веде бізнес в Каліфорнії, вона може добровільно засвідчити Агентству з захисту приватності Каліфорнії про дотримання вимог CCPA щодо бізнесу.
-
Вебскрейпінг (Web Scraping)
— Антон Тарасюк, керуючий партнер Legal IT Groupпроцес зчитування та обробки даних з інтернет-джерел з метою використання таких даних, зокрема при машинному навчанні, роботі сервісів третіх осіб тощо. Часто блокується вебсайтами на технічному рівні та забороняється у відповідних terms of use. При цьому судова практика щодо реалізації таких заборон не є однозначною.
-
Відповідність GDPR (GDPR compliance)
— Антон Тарасюк, керуючий партнер Legal IT Groupдинамічний стан дотримання компанією чи організацією стану відповідності вимогам Загального регламенту захисту даних. Здійснюється шляхом впровадження та підтримки організаційних та технічних заходів, система яких забезпечує безпеку, правомірність та прозорість обробки персональних даних суб’єктів з можливістю реалізації їх прав.
-
Відповідність умовам ліцензій відкритого програмного забезпечення
— Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Groupперевірка того, чи у програмному забезпеченні дотримано всіх умов та обмежень, встановлених ліцензійними договорами програмного забезпечення з відкритим вихідним кодом (open source).
-
Гарантії та запевнення сторін
— Юлія Школьна, юристка Legal IT Groupце договірний механізм, за допомогою якого сторона підтверджує достовірність певних фактів, обставин, прав або повноважень та/або гарантує відповідність певних обставин, дій чи результатів погодженим договором вимогам. Зміст і обсяг таких запевнень та гарантій залежать від характеру правовідносин між сторонами, предмета та умов конкретного договору, а також ризиків, які сторони прагнуть розподілити між собою. Зазвичай положення про гарантії та запевнення визначають: факти та обставини, які сторона підтверджує або гарантує; наявність у неї необхідних прав і повноважень; відповідність її дій та виконання договору застосовному законодавству; відсутність порушення прав третіх осіб; достовірність наданої інформації та документів тощо, а також наслідки їх недостовірності або порушення зазначених гарантій.
-
Гіг-контракт
— Владислав Романюк, юрист Legal IT Groupособливий вид договору цивільно-правового характеру, врегульований Законом України «Про стимулювання розвитку цифрової економіки в Україні», що укладається компаніями-резидентами правового режиму Дія Сіті з фізичними особами та передбачає виконання роботи, надання послуг та/або виконання функції певної посади за винагороду відповідно до завдань резидента Дія Сіті. Укладення та виконання гіг-контракту не є здійсненням підприємницької чи іншої господарської діяльності гіг-спеціаліста та, за відсутності обставин, передбачених законом, не вважається вступом у трудові відносини. Гіг-контракт передбачає також надання спеціалісту перерви у наданні послуг, забезпечення страхування у зв’язку з тимчасовою втратою працездатності та надання інших соціальних гарантій відповідно до законодавства.
-
Деплоєр
— Зоряна Буравцова, юристка Legal IT Groupфізична або юридична особа, державний орган, агентство чи інша організація, яка використовує систему штучного інтелекту (AI system) у межах своєї діяльності та під своїм контролем. Залежно від характеру системи та способу її використання на деплоєра можуть поширюватися окремі вимоги EU AI Act, зокрема щодо належного використання системи, людського нагляду, моніторингу її роботи та інформування відповідних осіб. Одна й та сама особа може мати кілька ролей за EU AI Act, наприклад, бути постачальником власної AI system і водночас деплоєром цієї ж системи, використовуючи її у власній діяльності. При цьому особисте використання AI system для непрофесійних цілей не робить особу деплоєром у розумінні EU AI Act.
-
Дипфейк
— Марія Ярмілко, юристка Legal IT Groupце поняття, яке ШІ Акт визначає як створений або змінений за допомогою ШІ контент у формі зображення, аудіо чи відео, що відтворює наявних осіб, об’єкти, місця, суб’єктів або події та може створювати в особи хибне враження про його автентичність або правдивість.
-
Директива про конфіденційність і електронні засоби зв’язку (ePrivacy Directive; Privacy and Electronic Communications Directive 2002/58/EC)
— Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокаткадиректива Європейського Союзу про приватність та електронні комунікації, що зобовʼязує країни ЄС встановлювати єдині правила щодо захисту конфіденційності інформації, обробки даних про вебтрафік, запобіганню спаму та порушенням приватності через використання cookies та схожих технологій. Директива про електронну приватність вступила в силу до GDPR та досі лишається джерелом регулювання приватності, захисту персональних даних та маркетингового комплаєнсу. Не застосовується напряму: регулятори з питань захисту персональних даних накладають штрафи за порушення цієї директиви посилаючись на національний закон, що ввів її в силу у цій країні.
-
Добросовісне використання (Fair dealing)
— Юлія Школьна, юристка Legal IT Groupце принцип авторського права, який у визначених законом випадках дозволяє використовувати твір або його частину без попередньої згоди правовласника. Цей принцип застосовується, зокрема, у Сполученому Королівстві, Канаді, Австралії, Новій Зеландії, Індії, Сінгапурі та ін. Для застосування Fair dealing використання має відповідати встановленій законом меті та іншим передбаченим законом умовам. На відміну від доктрини Fair use, яка, зокрема у США, передбачає оцінку конкретних обставин використання та сукупності встановлених законом факторів, Fair dealing зазвичай поширюється на конкретні цілі, прямо визначені законодавством відповідної юрисдикції, зокрема дослідження, приватне навчання, критику або рецензію, цитування, повідомлення про поточні події та інші передбачені законом випадки.
-
Добросовісне використання (fair use)
— Юлія Школьна, юристка Legal IT Groupце принцип авторського права, який за певних обставин дозволяє використовувати захищені авторським правом твори або їх частини без попереднього дозволу правовласника. Застосування fair use залежить від конкретних обставин такого використання та, зокрема, передбачає оцінку мети і характеру використання, характеру оригінального твору, обсягу використаної частини та впливу такого використання на комерційну цінність оригінального твору. Fair use може застосовуватися, зокрема, до використання творів для критики, коментування, навчання, досліджень, інформування, новин та пародії. У різних правових системах підходи, умови та винятки щодо використання захищених авторським правом творів без дозволу правовласника можуть істотно відрізнятися. Відповідність критеріям добросовісного використання сама по собі не є гарантією звільнення від відповідальності за використання твору без дозволу правовласника.
-
Договір про неконкуренцію (NCA)
— Владислав Романюк, юрист Legal IT Groupугода між суб’єктами приватноправових відносин, спрямована на запобігання конкуренції між ними шляхом установлення меж допустимої поведінки та/або обмежень щодо здійснення певної діяльності з метою недопущення конфлікту їхніх економічних чи інших охоронюваних інтересів. Поряд з цим передбачає встановлення конкретної сфери діяльності, щодо якої діє заборона, територіальні та часові межі, а також може встановлювати відповідальність за порушення.
-
Договір про нерозголошення (NDA)
— Владислав Романюк, юрист Legal IT Groupугода між суб’єктами приватноправових відносин, що встановлює права, обов’язки та інші умови, пов’язані зі збереженням певної непублічної інформації у секретності, основною метою якої є захист конфіденційності даних у зв’язку з наданням до них доступу стороні NDA. Об’єктом захисту зазвичай виступає комерційна таємниця, інтелектуальна власність, персональні дані та інша інформація визначена як конфіденційна. Такі угоди можуть бути як односторонніми, коли обов’язок щодо зберігання інформації покладається лише на одну сторону, так і двосторонніми (взаємними).
-
Дозвільна ліцензія (permissive license)
— Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Groupце тип ліцензії на програмне забезпечення з відкритим кодом, який надає більшу свободу використання, аніж копілейт ліцензіції. Зазвичай однією з основних умов дозвільних ліцензій є додавання атрибуції. Permissive license є найбільш популярними, зазвичай передбачають можливість субліцензування і гнучко поєднуються з іншими ліцензіями.
-
Доказ використання (specimen)
— Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Groupзразок, підтвердження використання торговельної марки у комерції на території США. Таким доказом може бути скріншот з вебсайту, через який надаються послуги або продаються товари (до прикладу, Amazon); скріншот з AppStore/Google Play (релевантно для мобільних застосунків); маркетингових матеріалів; фото упаковки продукції тощо.
-
Загальний регламент про захист даних (GDPR)
— Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокаткаакт Парламенту і Комісії Європейського Союзу, який встановлює єдині правила для обробки персональних даних у країнах ЄС (і не тільки). Це регламент – тобто акт, що рівний за силою закону кожному з законів країн-членів ЄС; на локальному рівні GDPR може бути доповнений національними законами про захист даних у конкретних секторах або правовідносинах (медицина, захист дітей, телекомунікації, безпека і громадський порядок тощо), але національне законодавство не має суперечити GDPR. Регламент створює додаткові права контролю над своїми даними для людей-субʼєктів даних і накладає додаткові обовʼязки на будь-які організації (та інших людей), які збирають ці дані й обробляють їх за запитом (зокрема некомерційні організації, обʼєднання власників/жителів будинків чи навіть інші фізичні особи). Порушення GDPR напряму слугує підставою для адміністративних штрафів та судових проваджень.
-
Закон Каліфорнії про конфіденційність споживачів (California Consumer Privacy Act, CCPA)
— Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокатказакон штату Каліфорнія у США, частина каліфорнійського Цивільного Кодексу, що передбачає правила обробки персональних даних (“персональної інформації”) резидентів штату, надає їм низку прав щодо даних, а також визначає повноваження і відповідальність за порушення цього законодавства. Пізніше була посилена CPRA (California Privacy Rights Act, 2020), що розширив та уточнив деякі пункти CCPA.
-
Законний інтерес
— Євгеній Кандирал, юрист Legal IT Groupодна з шести правових підстав для обробки персональних даних за GDPR. Це інтерес або вигода, які контролер чи третя сторона можуть мати від здійснення конкретної операції з обробки персональних даних. Для того, щоб опиратись на цю правову підставу, інтерес не повинен суперечити законодавству ЄС та країн-членів, повинен бути необхідним та перевищувати інтереси, права і свободи суб’єктів даних.
-
Запит суб’єкта персональних даних за GDPR (Data Subject Request, DSR)
— Євгеній Кандирал, юрист Legal IT Groupзапит до контролера даних щодо реалізації своїх прав, визначених GDPR. Такими правами є право на доступ, виправлення, видалення персональних даних (відоме як прав на забуття), обмеження обробки, мобільність даних, заперечення проти обробки та право не бути суб’єктом автоматизованого прийняття рішень. Контролер зобов’язаний відповідати та реагувати на запити суб’єктів даних, як правило, протягом місяця.
-
Захист даних за задумом (Privacy by Design)
— Марія Ярмілко, юристка Legal IT Groupце концепція, закріплена у статті 25 GDPR, за якою захист персональних даних «вбудовується» у продукт (систему чи послугу) ще на етапі його проєктування та розробки і враховується протягом усього життєвого циклу. Ідея полягає в тому, що питання приватності та захисту персональних даних мають враховуватися при прийнятті рішень щодо того, як продукт буде працювати, які персональні дані та для яких цілей він оброблятиме, хто матиме до них доступ та які заходи використовуватимуться для їх захисту. Тобто на момент запуску продукту захист даних уже має бути невід’ємною частиною його архітектури та функціонування, а не додатковим заходом, який впроваджується постфактум лише для забезпечення відповідності нормативним вимогам.
-
Захист даних за замовчуванням (Privacy by Default)
— Марія Ярмілко, юристка Legal IT Groupце концепція, закріплена у статті 25 GDPR, за якою компанія налаштовує продукт (систему чи послугу) так, щоб за замовчуванням оброблялися лише ті персональні дані, які необхідні для конкретної мети. Це стосується не лише того, які саме дані збираються, а й обсягу їх обробки, строку зберігання та доступності для інших осіб. Зокрема, персональні дані не повинні автоматично ставати доступними невизначеному колу осіб без відповідної дії з боку користувача. Отже, користувачу не потрібно самостійно змінювати налаштування чи вчиняти додаткові дії, щоб забезпечити базовий рівень приватності, адже такий рівень уже закладений у стандартні налаштування продукту.
-
Згода на використання Cookie
— Аліса Мевша, юристка Legal IT Groupдобровільна, конкретна та поінформована згода користувача вебсайту або мобільного застосунку, якою він надає дозвіл на збереження файлів cookie на своєму пристрої та зчитування з них інформації про його поведінку в мережі. Відповідно до вимог законодавства про захист персональних даних (зокрема Загального регламенту про захист даних (GDPR) та Директиви про конфіденційність і електронні засоби зв’язку (ePrivacy Directive), така згода має бути отримана до початку використання будь-яких необов’язкових (наприклад, аналітичних чи маркетингових) файлів cookie на пристрої користувача та може бути відкликана у будь-який момент.
-
Змішування торговельних марок
— Ангеліна Жомір, юристка Legal IT Groupситуація, за якої торговельні марки різних правовласників є настільки схожими або тотожними між собою, що існує ризик їх сплутування пересічним споживачем. Окрім візуальної та фонетичної схожості, додатково ризик змішування визначається, зокрема, й перетином товарів та послуг у відповідних класах. Наявність ризику сплутування може призвести до отримання опозиції від правовласників раніше поданих на реєстрацію ТМ, відмови у реєстрації або скасування вже зареєстрованої торговельної марки.
-
Зобов’язання щодо відшкодування втрат
— Юлія Школьна, юристка Legal IT Groupце договірний механізм, відповідно до якого одна сторона зобов’язується захистити іншу сторону від певних претензій, вимог, зобов’язань, відповідальності, збитків, витрат та/або відшкодувати їх, якщо вони виникли внаслідок обставин, прямо визначених договором. Зазвичай положення про indemnity визначає: які саме ризики, події або порушення є підставою для відшкодування; які види втрат підлягають відшкодуванню, зокрема реальні збитки, упущена вигода, витрати на юридичний захист та інші обґрунтовані витрати, а також суми, що підлягають сплаті за вимогами третіх осіб; коло осіб, чиї претензії або вимоги покриваються; обсяг і межі відповідальності сторони, яка зобов’язана здійснити відшкодування; порядок та строки пред’явлення вимог про відшкодування від потепіілої сторони; випадки та обставини, за яких обов’язок з відшкодування не застосовується та ін..
-
Інженерія безпеки (Security engineering)
— Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокатканайчастіше зустрічається як дисципліна в межах комп’ютерних наук чи кібербезпеки, що націлена на створення і втілення методологій і підходів для вбудовування принципів безпеки у комп’ютерні системи. Ціллю інженерії безпеки є створення функціональних і безпечних систем, захищених від умисних атак і необережності користувачів, розробників, інтеграторів чи інших осіб.
-
Інженерія комплаєнсу (Compliance Engineering)
— Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокаткадисципліна тлумачення норм закону, підзаконних актів, угод та інших джерел права і договірних зобовʼязань з метою викладення їх у формі, придатній для побудови обладнання (hardware) і програмного забезпечення (software), що не порушуватиме закон або договір. Зазвичай включає написання функціональних та нефункціональних вимог, що напряму спираються на норму закону або пункт договору, з урахуванням специфіки системи, що будується. Може існувати у формі історій користувача (user story), інструкцій для генеративних ШІ-систем (rules або skills) тощо.
-
Інженерія приватності (Privacy engineering)
— Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокаткадисципліна, що об’єднує навколо захисту приватності і персональних даних людей кілька галузей знань: комп’ютерні науки, інформаційну і фізичну безпеку, право, економіку, дизайн, психологію, соціологію та інші. Інженерія приватності вміщує як інженерію комплаєнсу (втілення законодавства та інших обов’язкових норм на кшталт сертифікацій), так і добровільні ініціативи зі зменшення поверхні ризику персональним даним (наприклад, конкретний дизайн систем або приміщень, націлений на неможливість збирати дані понад мінімум).
-
Класи Ніццької класифікації
— Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Groupце 45 категорій товарів і послуг, поділених відповідно до Міжнародної класифікації товарів і послуг – МКТП, яка прийнята Ніццькою угодою від 15 червня 1957 року. Відповідно до Ніццької класифікації, класи з 1 по 34 охоплюють товари, а класи з 35 по 45 — послуги.
-
Комерційна таємниця
— Юлія Школьна, юристка Legal IT Groupце категорія конфіденційної інформації, яка має економічну або комерційну цінність саме завдяки своїй секретності та щодо якої власник вживає заходів для збереження її конфіденційності та обмеження доступу до неї. Комерційна таємниця може включати, зокрема, алгоритми, вихідний код, технології, бізнес-моделі, власні методології, формули ціноутворення, фінансові моделі, стратегії та іншу інформацію, розголошення якої може призвести до втрати конкурентної переваги. Режим збереження та обмеження доступу до комерційної таємниці може визначатися відповідним договором та/або внутрішнім положенням про конфіденційність. Обов’язок щодо збереження комерційної таємниці діє без визначеного строку та продовжується доти, доки відповідна інформація зберігає статус комерційної таємниці та не стане загальнодоступною.
-
Контролер персональних даних
— Інна Свинарчук, юристка Legal IT Groupзгідно зі статтею 4(7) GDPR, це фізична чи юридична особа, державний орган або інша установа, яка визначає мету й засоби обробки персональних даних: тобто вирішує, навіщо потрібні дані і яким чином вони обробляються. Цим контролер відрізняється від процесора, який обробляє дані лише за дорученням контролера і в межах його інструкцій. Якщо мету й засоби обробки визначають кілька осіб спільно, вони вважаються спільними контролерами за статтею 26 GDPR.
-
Конфіденційна інформація
— Юлія Школьна, юристка Legal IT Groupце інформація, яка не є загальнодоступною, має комерційну, організаційну або іншу цінність для особи, якій вона належить, та доступ до якої обмежений її власником. До конфіденційної інформації можуть належати стратегічні плани, інформація про нові товари та/або послуги, маркетингові та рекламні стратегії і бюджети, результати досліджень, ідеї, матеріали, внутрішні процеси та інші відомості щодо діяльності особи, які не є загальнодоступними або визначені нею як конфіденційні. Порядок визначення та захисту конфіденційної інформації може встановлюватися окремою угодою про конфіденційність (NDA), договором про надання послуг, трудовим договором та/або окремим внутрішнім положенням про конфіденційність.
-
Ланцюг переходу прав інтелектуальної власності (chain of title)
— Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Groupце послідовний процес передачі майнових прав інтелектуальної власності від первинних авторів до кінцевого правовласника. Ланцюг переходу прав інтелектуальної власності демонструє правонаступництво щодо конкретного об’єкта права інтелектуальної власності. У разі наявності прогалин на будь-якому етапі цього ланцюга (до прикладу, через відсутність договору про передачу майнових прав інтелектуальної власності між розробником та компанією, на чиє замовлення розробник пише код), майнові права інтелектуальної власності не можуть бути передані іншій особі.
-
Ліцензійна угода з кінцевим користувачем (End User License Agreement, EULA)
— Владислав Романюк, юрист Legal IT Groupліцензійний договір, що укладається між правоволодільцем програмного забезпечення та його кінцевим користувачем, яким встановлюються права та обов’язки сторін, умови, дозволені та заборонені способи використанням програми. Зазвичай являє собою текст, зафіксований безпосередньо в інтерфейсі програми, браузері, інсталяторі, погодження з умовами якого є обов’язковим для отримання легального доступу до користування програмним забезпеченням. Основною метою EULA є встановлення правил використання, збереження прав інтелектуальної власності за правоволодільцем та врегулювання питань відповідальності сторін за будь-які наслідки використання програми.
-
Ліцензійний договір на програмне забезпечення
— Владислав Романюк, юрист Legal IT Groupдвостороння угода, за якою одна сторона (ліцензіар) надає іншій стороні (ліцензіату) дозвіл на використання програмного забезпечення на певних умовах (виключна, невиключна або одинична ліцензія). У такому договорі визначаються способи, строк, територія дозволеного використання, розмір та порядок виплати винагороди, порядок надання та повернення програми, можливість чи заборона передання в субліцензію тощо. Часто може бути частиною інших договорів, наприклад, про надання послуг (SaaS), про розробку програмного забезпечення (з наступним його наданням в користування).
-
Ліцензія з відкритим вихідним кодом (open source license)
— Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Groupце тип ліцензії на компоненти з відкритим кодом, яка дозволяє будь-якому вільно використовувати, змінювати та поширювати компоненти на умовах, визначених ліцензією. Типовими open source ліцензіями є permissive та copyleft ліцензії.
-
Машинне навчання з захистом приватності (Privacy-preserving machine learning, PPML)
— Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокаткапідходи, методології та інструменти у межах машинного навчання, що націлені на захист приватності осіб і груп, дані про яких використовуються для навчання або роботи моделей машинного навчання. Підходи захисту приватності можуть бути спрямовані на дані (на етапі збору), самі моделі (захист від атак зворотного проектування чи витоку ваг) або на інфраструктуру та середовище, в яких ці моделі працюють (наприклад, конфіденційні обчислення у захищених анклавах процесора). Сюди входять differential privacy, machine unlearning та багато інших концептів різного рівня зрілості.
-
Машинне навчання об’єктами авторського права
— Антон Тарасюк, керуючий партнер Legal IT Groupпроцес формування параметрів моделі штучного інтелекту (ШІ моделі) внаслідок використання об’єктів, що охороняються авторським правом з метою покращення результатів обробки запитів такою моделлю. Може відбуватися на підставі договорів з відповідними авторами. В деяких випадках – на підставі fair use та fair dealing залежно від юрисдикції та фактичного контексту. Судова практика щодо цього перебуває в процесі формування.
-
Модель ШІ загального призначення
— Марія Ярмілко, юристка Legal IT Groupце модель ШІ, яка за ШІ Актом характеризується значним ступенем універсальності та здатна компетентно виконувати широкий спектр різних завдань незалежно від способу її введення в обіг. До таких моделей належать, зокрема, і моделі ШІ, навчені на великому обсязі даних із використанням самоконтрольованого навчання у великому масштабі. Модель ШІ загального призначення може бути інтегрована в різноманітні системи або застосунки нижчого рівня. Водночас це визначення не охоплює моделі ШІ, які використовуються для досліджень, розробки або створення прототипів до їх введення в обіг.
-
Мінімізація даних
— Анастасія Шматко, юристка Legal IT Groupодин з фундаментальних принципів GDPR, який передбачає збір, обробку та зберігання лише тих персональних даних і в тому обсязі, які є необхідними для досягнення конкретної мети. Допомагає зменшити ризики для суб’єктів даних у разі витоку, неправомірного доступу або іншого неналежного використання даних.
-
Надавач послуг за CCPA (service provider under the CCPA)
— Євгеній Кандирал, юрист Legal IT Groupособа, яка обробляє персональні дані від імені бізнесу та отримує від бізнесу або від його імені персональні дані споживача з комерційною метою на підставі письмового договору, за умови, що цей договір забороняє такій особі продаж або передачу персональних даних, зберігання, використання або розкриття персональних даних з будь-якою метою, окрім ділових цілей, визначених у договорі, поза межами безпосередніх ділових відносин, та комбінування персональних даних з тими, що отримані надавачем послуг окремо.
-
Недобросовісна конкуренція
— Юлія Школьна, юристка Legal IT Groupце будь-які дії або бездіяльність, що суперечать добросовісним комерційним практикам та можуть призвести до отримання неправомірної конкурентної переваги, введення споживачів в оману або завдання шкоди конкуренту, зокрема шляхом: неправомірного використання чи імітації торговельних марок, комерційних найменувань, дизайну або інших засобів індивідуалізації; порушення авторських та інших прав інтелектуальної власності; неправомірного використання ділової репутації чи комерційної таємниці конкурента; поширення неправдивої, неточної або оманливої інформації; створення хибного уявлення про походження, належність, спонсорство або зв’язок із конкурентом, а також вчинення інших дій або бездіяльності, що суперечать добросовісним комерційним практикам та/або порушують законні інтереси конкурентів чи споживачів.
-
Особисті немайнові права автора
— Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Groupце невіддільні від автора авторські права, до яких належать право на авторство і заборону його зазначення, право на псевдонім і його зазначення, право на недоторканість твору, надання назви твору та право присвяти. Особисті немайнові права є невідчужуваними та безстроковими. Таким чином, вони не передаються і завжди залишаються в автора, незалежно від укладення будь-яких договорів на передачу майнових прав інтелектуальної власності.
-
Офіцер із захисту даних (DPO)
— Інна Свинарчук, юристка Legal IT Groupфахівець, який відповідає за дотримання вимог законодавства про захист персональних даних у діяльності контролера або процесора: консультує керівництво та персонал, стежить за належною обробкою даних усередині організації, бере участь в оцінці впливу на захист даних і є контактною особою для органів нагляду та суб’єктів даних. Призначення DPO є обов’язковим для органів державної влади, а також для організацій, чия основна діяльність передбачає регулярний і систематичний моніторинг даних у великих масштабах або обробку спеціальних категорій даних. DPO не обов’язково є штатним співробітником, цю функцію може виконувати й зовнішній фахівець, залучений за договором. Діяльність DPO регулюється статтями 37-39 GDPR.
-
Оцінка впливу міжнародної передачі даних (TIA)
— Соломія Бельська, юристка Legal IT Groupце документована оцінка того, чи залишатимуться персональні дані належно захищеними після їх передачі до третьої країни. При цьому оцінюється не лише сам механізм передачі, наприклад, стандартні договірні положення (SCC), а й законодавство та практика країни призначення, можливість доступу державних органів до даних та обставини конкретної передачі. Якщо стандартних гарантій недостатньо, TIA допомагає визначити, чи потрібні додаткові технічні, організаційні або договірні заходи захисту.
-
Оцінка впливу на захист даних (DPIA)
— Соломія Бельська, юристка Legal IT Groupце документована оцінка того, наскільки запланована обробка персональних даних може вплинути на права і свободи людей та чи достатніми є передбачені заходи для запобігання або зменшення відповідних ризиків. DPIA охоплює оцінку характеру, обсягу, контексту та цілей обробки, її необхідності й пропорційності, а також ризиків, які така обробка може створювати для суб’єктів даних. За GDPR така оцінка є обов’язковою для обробки, яка ймовірно створюватиме високий ризик для прав і свобод фізичних осіб, зокрема через використання нових технологій.
-
Оцінка впливу на основоположні права (FRIA)
— Зоряна Буравцова, юристка Legal IT Groupоцінка впливу використання системи штучного інтелекту (AI system) на основоположні права фізичних осіб, яку відповідно до EU AI Act мають проводити визначені категорії деплоєрів до початку використання такої системи. Така оцінка має враховувати, зокрема, мету та спосіб використання системи, категорії осіб, яких вона може стосуватися, потенційні ризики для їхніх прав, а також передбачені заходи для запобігання або зменшення негативного впливу. У випадках, передбачених EU AI Act, результати такої оцінки мають бути задокументовані та, залежно від обставин, надані відповідному національному компетентному органу.
-
Оцінка законного інтересу (LIA)
— Валерія Грекова, юристка Legal IT Groupдокумент, що містить проведену контролером оцінку операцій з обробки персональних даних на предмет легітимності, необхідності та пропорційності відносно прав та свобод суб’єктів даних та є передумовою для застосування законного інтересу як правової підстави обробки персональних даних за GDPR. У тому разі, якщо за результатами LIA права та свободи суб’єктів даних будуть переважати над законним інтересом контролера, він зобов’язаний припинити обробку персональних даних.
-
Передача майнових авторських прав на програмне забезпечення (IP assignment)
— Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Groupце передача від автора чи правовласника програмного забезпечення права використання та/або виключного права дозволяти використання та/або права перешкоджати неправомірному використанню твору, та/або інших майнових прав. Передача майнових авторських прав може бути відчуженням усіх правомочностей автора чи правовласника програмного забезпечення (володіння, користування та розпорядження) або ж наданням лише однієї з них – права користування.
-
Постачальник
— Зоряна Буравцова, юристка Legal IT Groupфізична або юридична особа, державний орган, агентство чи інша організація, яка відповідає за створення або замовлення розробки системи штучного інтелекту (AI system) чи моделі штучного інтелекту загального призначення (GPAI model) та представляє її на ринку або вводить в експлуатацію під власним ім’ям чи торговельною маркою. Тобто постачальником може бути як безпосередній розробник системи, так і компанія, яка замовила її розроблення у третьої сторони, але надалі пропонує систему як власний продукт. Від того, хто саме є постачальником, залежить покладення на нього значної частини обов’язків за EU AI Act, зокрема щодо відповідності системи вимогам EU AI Act, технічної документації, оцінювання відповідності та подальшого контролю за системою.
-
Претензія про припинення порушення (cease and desist letter)
— Владислав Романюк, юрист Legal IT Groupофіційний лист, адресований певній фізичній чи юридичній особі з вимогою припинити порушення договору чи законодавства (зокрема у сфері інтелектуальної власності). Документ містить попередження про ініціювання подальших юридичних процедур щодо захисту прав заявника у разі ігнорування вимоги, а також може мати статус інструмента обов’язкового досудового врегулювання спору відповідно до застосовного законодавства або умов договору.
-
Програма приватності
— Антон Тарасюк, керуючий партнер Legal IT Groupкомплекс заходів в організації, спрямованих на створення та підтримку режиму обробки персональних даних (ПД) відповідно до застосовуваного регулювання (наприклад, GDPR, CCPA, ЗУ «Про захист персональних даних») та кращих практик з метою забезпечення правомірної та безпечної обробки ПД, у тому числі з метою побудови довіри із суб’єктами персональних даних.
-
Процесор персональних даних (data processor)
— Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокаткаце одна з двох головних ролей за GDPR поруч з контролером даних. На відміну від контролера, процесор не приймає власних рішень щодо даних, а виконує інструкції контролера; коли процесор вирішує обробляти персональні дані, надані контролером, у власних цілях за межами інструкцій, процесор стає самостійним контролером і несе відповідальність за обробку даних як контролер. Процесор може мати деяку свободу приймати рішення щодо обробки даних (наприклад, процесу, функцій, технологій тощо), але за умови, що вони не виходять за межі інструкцій контролера та відбуваються зі згоди останнього на це.
-
Псевдонімізація даних
— Анастасія Шматко, юристка Legal IT Groupодин із передбачених GDPR заходів захисту даних, за якого персональні дані обробляються таким чином, щоб їх не можна було пов’язати з конкретною особою без використання додаткової інформації. Для цього ідентифікаційні дані можуть замінюватися кодами, номерами або іншими умовними позначеннями, а додаткова інформація зазвичай зберігається окремо та захищається від несанкціонованого доступу.
-
Рамковий договір про надання послуг з розробки програмного забезпечення (MSA)
— Владислав Романюк, юрист Legal IT Groupдоговір, що визначає загальні умови співпраці між розробником та замовником програмного забезпечення, за яким розробник за винагороду надає послуги зі створення програмного коду та/або інших елементів програмного забезпечення та передає замовнику відповідні результати і права інтелектуальної власності на них. При цьому конкретний зміст, обсяг та умови виконання окремих робіт чи проєктів погоджуються додатково. Співпраця може здійснюватися за окремими етапами чи проєктами відповідно до технічних завдань, специфікацій, Statement of Work (SOW), замовлень та інших додатків до договору, які конкретизують, зокрема, обсяг і зміст робіт, вимоги до результату, строки їх виконання, вартість та порядок приймання.
-
Реєстр операцій з обробки персональних даних (RoPA)
— Євгеній Кандирал, юрист Legal IT Groupдокумент, зазвичай, що містить інформацію про ім’я та контактні дані контролера (додатково спільного контролера, представника чи data protection officer), цілі обробки, опис категорій суб’єктів даних та персональних даних, категорій отримувачів, яким розкриваються персональні дані, трансфери персональних даних до третіх країн, часові обмеження зберігання різних категорій персональних даних та загальний опис технічних та організаційних заходів безпеки. Може мати вигляд таблиці та має на меті документування усіх актуальних видів операцій з обробки персональних даних.
-
Розпорядник персональних даних
— Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокаткаособа (фізична чи юридична), яку володілець персональних даних або закон уповноважив на обробку персональних даних. Термін походить з українського законодавства (Закон України “Про захист персональних даних”) та за сенсом відповідає ролі процесора персональних даних (data processor) за GDPR. Частково схожий на роль service provider за CCPA.
-
Система штучного інтелекту (AI system)
— Зоряна Буравцова, юристка Legal IT Groupмашинна система, розроблена для роботи з різним рівнем автономності, яка може демонструвати адаптивність після впровадження та яка, маючи явні або неявні цілі, на основі отриманих вхідних даних робить висновки щодо способу формування результатів, зокрема прогнозів, контенту, рекомендацій або рішень, здатних впливати на фізичне чи віртуальне середовище. Водночас не кожна автоматизована система або програмне забезпечення є системою штучного інтелекту в розумінні EU AI Act – оцінювати це необхідно з урахуванням конкретної архітектури, функціональності та способу роботи системи.
-
Системи ШІ високого ризику
— Марія Ярмілко, юристка Legal IT Groupсистеми ШІ, які відповідно до статті 6 ШІ Акта класифікуються як системи високого ризику. До них належать системи ШІ, призначені для використання як компоненти безпеки певних продуктів, або системи ШІ, які самі є такими продуктами, якщо вони підлягають оцінці відповідності третьою стороною згідно із законодавством Союзу про гармонізацію, наведеним у Додатку I. До систем ШІ високого ризику також належать певні системи, що використовуються у сферах, визначених у Додатку III, зокрема у сфері біометрії, критичної інфраструктури, освіти та професійної підготовки, працевлаштування та управління працівниками, доступу до основних приватних і публічних послуг, правоохоронної діяльності, міграції та прикордонного контролю, а також здійснення правосуддя та демократичних процесів. Водночас певні системи ШІ, зазначені в Додатку III, можуть не вважатися системами високого ризику, якщо виконуються умови, передбачені статтею 6(3). Однак система ШІ, зазначена в Додатку III, завжди вважається системою високого ризику, якщо вона здійснює профілювання фізичних осіб.
-
Системний ризик
— Марія Ярмілко, юристка Legal IT Groupза ШІ Актом, це ризик, який виникає через широкі можливості моделей ШІ загального призначення та може мати значний вплив на ринок Союзу через масштаб їх охоплення або через фактичні чи обґрунтовано передбачувані негативні наслідки для громадського здоров’я, безпеки, громадської безпеки, основоположних прав або суспільства в цілому. Такі наслідки можуть масштабно поширюватися на різних етапах розробки, інтеграції та використання ШІ.
-
Службовий твір
— Андрій Желтов, юрист Legal IT Groupце твір, створений працівником у зв’язку з виконанням обов’язків за трудовим договором (контрактом). Особисті немайнові права на такий твір належать працівникові-автору, а майнові права з моменту створення переходять до роботодавця у повному складі, якщо трудовим договором (контрактом) або іншим договором між ними не передбачено іншого. На підрядників, ФОП і гіг-спеціалістів режим службового твору автоматично не поширюється.
-
Співконтролер або спільний контролер (Joint controller)
— Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокаткаце один з двох (або більше) контролерів, що спільно визначають цілі і способи обробки даних. Спільне контролерство може існувати як щодо всього циклу обробки даних від збору до знищення, так і для окремих фаз чи навіть операцій з обробки. Спільні контролери несуть відповідальність лише за ті фази циклу обробки, в яких беруть участь, але це не обмежує права субʼєкта даних звертатися до будь-кого з них і стягувати компенсацію за порушення прав з одного спільного контролера за всіх; цей контролер тоді може в порядку регресу стягнути з інших контролерів їхні частки компенсації. Спільні контролери мають укласти угоду і донести її суть до субʼєктів даних і розподіляють між собою обовʼязки щодо донесення інформації про обробку до субʼєктів даних, відповідей на запити осіб і регуляторних органів, та повідомлення про інциденти у безпеці даних.
-
Стандартні договірні положення (SCC)
— Зоряна Буравцова, юристка Legal IT Groupодин із механізмів забезпечення належних гарантій за GDPR, розроблений Європейською Комісією для забезпечення дотримання вимог законодавства ЄС у сфері захисту персональних даних. Європейська Комісія прийняла два види SCCs: для регулювання відносин між контролерами та процесорами персональних даних та SCCs для міжнародної передачі персональних даних до країн за межами Європейської економічної зони (ЄЕЗ).
-
Технології захисту приватності (Privacy-enhancing technology, PETs)
— Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокаткапідходи, методології та інструменти, що використовуються у дизайні систем для захисту приватності та персональних даних окремих осіб або груп. Використовуються як для досягнення комплаєнсу (тобто виступають як контролі або інші інструменти інженерії приватності чи безпеки), так і для покращення досвіду чи підвищення довіри користувача або уникнення надлишкових юридичних ризиків і відповідальності. Сюди входять маскування даних, гомоморфне шифрування, криптографія, федеративне навчання та інші концепти на різних стадіях готовності до широкого використання.
-
Технічне завдання (Statement of Work, SOW)
— Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Groupце документ до договору, у якому описані конкретні задачі, поставлені у рамках співпраці за договором, технічні вимоги до них, обсяг, очікувані результати, тощо. Часто використовується у тому ж значенні, що і «технічне завдання».
-
Угода про обробку персональних даних (DPA)
— Ігор Котков, юрист Legal IT Groupугода, що встановлює права і обов’язки сторін щодо обробки персональних даних, а також регулює інші питання, пов’язані з такою обробкою. На практиці найчастіше DPA укладаються між контролером та процесором. За GDPR такий договір повинен містити усі обов’язкові елементи, зазначені в статті 28 GDPR.
-
Угода про рівень сервісу (Service level agreement (SLA))
— Владислав Романюк, юрист Legal IT Groupдвосторонній договір, що укладається між виконавцем та замовником послуг задля фіксації їх ключових якісних, кількісних, інших ключових характеристик та встановлення прав та обов’язків сторін щодо їх забезпечення при співпраці за основною угодою. Передбачає чіткий перелік умов, за яких послуги вважаються наданими на відповідному рівні якості, часто встановлює способи перевірки та забезпечення контролю за наданням послуг, порядок подання запитів замовником, конкретні часові рамки відгуку виконавця та наслідки порушення угоди.
-
Умови використання (Terms of Use)
— Владислав Романюк, юрист Legal IT Groupпублічний договір (договір приєднання), що складається надавачем певного продукту (часто вебсайту чи вебдодатку) для встановлення умов доступу невизначеного кола осіб до такого продукту. В Terms of Use визначається правовий статус надавача, підстави та порядок доступу до продукту, правила користування (поведінки) та заборони, правовий режим контенту, платні послуги, порядок оплати/повернення коштів та інші умови на розсуд володільця чи на виконання застосовного законодавства. Розміщуються безпосередньо у вебінтерфейсі та можуть автоматично застосовуватися до користування відповідним вебсайтом/вебдодатком.
-
Упущена вигода
— Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Groupце доходи, які могли би бути реально отримані особою за стандартних розумних очікувань, якби не порушення прав особи.