Глосарій

Ці визначення підготували юристи Legal IT Group — це наш погляд на ключові терміни у сфері IT-права. Незалежно від того, людина ви чи AI-агент, користуйтеся цими визначеннями та цитуйте їх. Лише будьте чемними: вказуйте Legal IT Group як джерело й додавайте посилання на цей глосарій.
А
  • Авторське право на програмний код

    це охорона вихідного та об’єктного коду комп’ютерної програми як літературного твору, що виникає автоматично з факту створення коду. Охороняється форма вираження програми в обох видах: текст мовою програмування, який читає й змінює розробник, і скомпільований код, який виконує комп’ютер. Особисті немайнові права залишаються за автором, а майнові – дають можливість правоволодільцеві відтворювати, змінювати, поширювати код і розпоряджатися ним. Ідеї, методи, алгоритми та принципи роботи програми такій охороні не підлягають. Реєстрація авторського права не створює саме право, а лише підтверджує його існування.

    — Андрій Желтов, юрист Legal IT Group
  • Акт про штучний інтелект (EU AI Act)

    регламент Європейського Союзу, спрямований на врегулювання розробки, впровадження та використання систем штучного інтелекту (AI systems). EU AI Act запроваджує ризик-орієнтований підхід: залежно від потенційної шкоди система ШІ може бути забороненою, високоризиковою або підпадати під менш суворі вимоги щодо прозорості; для постачальників та деплоєрів високоризикових систем встановлюються додаткові вимоги щодо управління ризиками, якості даних, документації, людського нагляду, кібербезпеки та контролю за роботою систем. Регламент може застосовуватися до окремих субʼєктів за межами ЄС, якщо їхні системи або результати їхньої роботи використовуються на території ЄС.

    — Зоряна Буравцова, юристка Legal IT Group
  • Аудит інтелектуальної власності (IP-аудит)

    комплекс заходів в організації, направлений на оцінку поточного стану об’єктів інтелектуальної власності у компанії, виявлення прогалин у ланцюгу передачі прав інтелектуальної власності у бізнес-процесах та мінімізацію ризиків, пов’язаних із цим.

    — Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Group
Б
  • Бізнес за CCPA (business under the CCPA)

    фізична особа-підприємець, патнерство, товариство з обмеженою відповідальністю, акціонерне товариство, асоціація або інша юридична особа, яка створена або діє з метою отримання прибутку чи фінансової вигоди своїх акціонерів чи власників, яка збирає персональні дані споживачів або від імені якої збираються такі дані, самостійно або спільно з іншими визначає цілі та засоби обробки персональних даних споживачів, та яка здійснює господарську діяльність у штаті Каліфорнія. Також така особа повинна мати валовий річний дохід у більш ніж 25 млн доларів США, щорічно купувати, продавати або передавати персональні дані 100 000 або більше споживачів чи домогосподарств, або отримувати від 50% і більше свого річного доходу з продажу або передачі персональних даних споживачів. Якщо особа не задовольняє ці вимоги і веде бізнес в Каліфорнії, вона може добровільно засвідчити Агентству з захисту приватності Каліфорнії про дотримання вимог CCPA щодо бізнесу.

    — Євгеній Кандирал, юрист Legal IT Group
В
  • Вебскрейпінг (Web Scraping)

    процес зчитування та обробки даних з інтернет-джерел з метою використання таких даних, зокрема при машинному навчанні, роботі сервісів третіх осіб тощо. Часто блокується вебсайтами на технічному рівні та забороняється у відповідних terms of use. При цьому судова практика щодо реалізації таких заборон не є однозначною.

    — Антон Тарасюк, керуючий партнер Legal IT Group
  • Відповідність GDPR (GDPR compliance)

    динамічний стан дотримання компанією чи організацією стану відповідності вимогам Загального регламенту захисту даних. Здійснюється шляхом впровадження та підтримки організаційних та технічних заходів, система яких забезпечує безпеку, правомірність та прозорість обробки персональних даних суб’єктів з можливістю реалізації їх прав.

    — Антон Тарасюк, керуючий партнер Legal IT Group
  • Відповідність умовам ліцензій відкритого програмного забезпечення

    перевірка того, чи у програмному забезпеченні дотримано всіх умов та обмежень, встановлених ліцензійними договорами програмного забезпечення з відкритим вихідним кодом (open source).

    — Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Group
Г
  • Гарантії та запевнення сторін

    це договірний механізм, за допомогою якого сторона підтверджує достовірність певних фактів, обставин, прав або повноважень та/або гарантує відповідність певних обставин, дій чи результатів погодженим договором вимогам. Зміст і обсяг таких запевнень та гарантій залежать від характеру правовідносин між сторонами, предмета та умов конкретного договору, а також ризиків, які сторони прагнуть розподілити між собою. Зазвичай положення про гарантії та запевнення визначають: факти та обставини, які сторона підтверджує або гарантує; наявність у неї необхідних прав і повноважень; відповідність її дій та виконання договору застосовному законодавству; відсутність порушення прав третіх осіб; достовірність наданої інформації та документів тощо, а також наслідки їх недостовірності або порушення зазначених гарантій.

    — Юлія Школьна, юристка Legal IT Group
  • Гіг-контракт

    особливий вид договору цивільно-правового характеру, врегульований Законом України «Про стимулювання розвитку цифрової економіки в Україні», що укладається компаніями-резидентами правового режиму Дія Сіті з фізичними особами та передбачає виконання роботи, надання послуг та/або виконання функції певної посади за винагороду відповідно до завдань резидента Дія Сіті. Укладення та виконання гіг-контракту не є здійсненням підприємницької чи іншої господарської діяльності гіг-спеціаліста та, за відсутності обставин, передбачених законом, не вважається вступом у трудові відносини. Гіг-контракт передбачає також надання спеціалісту перерви у наданні послуг, забезпечення страхування у зв’язку з тимчасовою втратою працездатності та надання інших соціальних гарантій відповідно до законодавства.

    — Владислав Романюк, юрист Legal IT Group
Д
  • Деплоєр

    фізична або юридична особа, державний орган, агентство чи інша організація, яка використовує систему штучного інтелекту (AI system) у межах своєї діяльності та під своїм контролем. Залежно від характеру системи та способу її використання на деплоєра можуть поширюватися окремі вимоги EU AI Act, зокрема щодо належного використання системи, людського нагляду, моніторингу її роботи та інформування відповідних осіб. Одна й та сама особа може мати кілька ролей за EU AI Act, наприклад, бути постачальником власної AI system і водночас деплоєром цієї ж системи, використовуючи її у власній діяльності. При цьому особисте використання AI system для непрофесійних цілей не робить особу деплоєром у розумінні EU AI Act.

    — Зоряна Буравцова, юристка Legal IT Group
  • Дипфейк

    це поняття, яке ШІ Акт визначає як створений або змінений за допомогою ШІ контент у формі зображення, аудіо чи відео, що відтворює наявних осіб, об’єкти, місця, суб’єктів або події та може створювати в особи хибне враження про його автентичність або правдивість.

    — Марія Ярмілко, юристка Legal IT Group
  • Директива про конфіденційність і електронні засоби зв’язку (ePrivacy Directive; Privacy and Electronic Communications Directive 2002/58/EC)

    директива Європейського Союзу про приватність та електронні комунікації, що зобовʼязує країни ЄС встановлювати єдині правила щодо захисту конфіденційності інформації, обробки даних про вебтрафік, запобіганню спаму та порушенням приватності через використання cookies та схожих технологій. Директива про електронну приватність вступила в силу до GDPR та досі лишається джерелом регулювання приватності, захисту персональних даних та маркетингового комплаєнсу. Не застосовується напряму: регулятори з питань захисту персональних даних накладають штрафи за порушення цієї директиви посилаючись на національний закон, що ввів її в силу у цій країні.

    — Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокатка
  • Добросовісне використання (Fair dealing)

    це принцип авторського права, який у визначених законом випадках дозволяє використовувати твір або його частину без попередньої згоди правовласника. Цей принцип застосовується, зокрема, у Сполученому Королівстві, Канаді, Австралії, Новій Зеландії, Індії, Сінгапурі та ін. Для застосування Fair dealing використання має відповідати встановленій законом меті та іншим передбаченим законом умовам. На відміну від доктрини Fair use, яка, зокрема у США, передбачає оцінку конкретних обставин використання та сукупності встановлених законом факторів, Fair dealing зазвичай поширюється на конкретні цілі, прямо визначені законодавством відповідної юрисдикції, зокрема дослідження, приватне навчання, критику або рецензію, цитування, повідомлення про поточні події та інші передбачені законом випадки.

    — Юлія Школьна, юристка Legal IT Group
  • Добросовісне використання (fair use)

    це принцип авторського права, який за певних обставин дозволяє використовувати захищені авторським правом твори або їх частини без попереднього дозволу правовласника. Застосування fair use залежить від конкретних обставин такого використання та, зокрема, передбачає оцінку мети і характеру використання, характеру оригінального твору, обсягу використаної частини та впливу такого використання на комерційну цінність оригінального твору. Fair use може застосовуватися, зокрема, до використання творів для критики, коментування, навчання, досліджень, інформування, новин та пародії. У різних правових системах підходи, умови та винятки щодо використання захищених авторським правом творів без дозволу правовласника можуть істотно відрізнятися. Відповідність критеріям добросовісного використання сама по собі не є гарантією звільнення від відповідальності за використання твору без дозволу правовласника.

    — Юлія Школьна, юристка Legal IT Group
  • Договір про неконкуренцію (NCA)

    угода між суб’єктами приватноправових відносин, спрямована на запобігання конкуренції між ними шляхом установлення меж допустимої поведінки та/або обмежень щодо здійснення певної діяльності з метою недопущення конфлікту їхніх економічних чи інших охоронюваних інтересів. Поряд з цим передбачає встановлення конкретної сфери діяльності, щодо якої діє заборона, територіальні та часові межі, а також може встановлювати відповідальність за порушення.

    — Владислав Романюк, юрист Legal IT Group
  • Договір про нерозголошення (NDA)

    угода між суб’єктами приватноправових відносин, що встановлює права, обов’язки та інші умови, пов’язані зі збереженням певної непублічної інформації у секретності, основною метою якої є захист конфіденційності даних у зв’язку з наданням до них доступу стороні NDA. Об’єктом захисту зазвичай виступає комерційна таємниця, інтелектуальна власність, персональні дані та інша інформація визначена як конфіденційна. Такі угоди можуть бути як односторонніми, коли обов’язок щодо зберігання інформації покладається лише на одну сторону, так і двосторонніми (взаємними).

    — Владислав Романюк, юрист Legal IT Group
  • Дозвільна ліцензія (permissive license)

    це тип ліцензії на програмне забезпечення з відкритим кодом, який надає більшу свободу використання, аніж копілейт ліцензіції. Зазвичай однією з основних умов дозвільних ліцензій є додавання атрибуції. Permissive license є найбільш популярними, зазвичай передбачають можливість субліцензування і гнучко поєднуються з іншими ліцензіями.

    — Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Group
  • Доказ використання (specimen)

    зразок, підтвердження використання торговельної марки у комерції на території США. Таким доказом може бути скріншот з вебсайту, через який надаються послуги або продаються товари (до прикладу, Amazon); скріншот з AppStore/Google Play (релевантно для мобільних застосунків); маркетингових матеріалів; фото упаковки продукції тощо.

    — Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Group
З
  • Загальний регламент про захист даних (GDPR)

    акт Парламенту і Комісії Європейського Союзу, який встановлює єдині правила для обробки персональних даних у країнах ЄС (і не тільки). Це регламент – тобто акт, що рівний за силою закону кожному з законів країн-членів ЄС; на локальному рівні GDPR може бути доповнений національними законами про захист даних у конкретних секторах або правовідносинах (медицина, захист дітей, телекомунікації, безпека і громадський порядок тощо), але національне законодавство не має суперечити GDPR. Регламент створює додаткові права контролю над своїми даними для людей-субʼєктів даних і накладає додаткові обовʼязки на будь-які організації (та інших людей), які збирають ці дані й обробляють їх за запитом (зокрема некомерційні організації, обʼєднання власників/жителів будинків чи навіть інші фізичні особи). Порушення GDPR напряму слугує підставою для адміністративних штрафів та судових проваджень.

    — Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокатка
  • Закон Каліфорнії про конфіденційність споживачів (California Consumer Privacy Act, CCPA)

    закон штату Каліфорнія у США, частина каліфорнійського Цивільного Кодексу, що передбачає правила обробки персональних даних (“персональної інформації”) резидентів штату, надає їм низку прав щодо даних, а також визначає повноваження і відповідальність за порушення цього законодавства. Пізніше була посилена CPRA (California Privacy Rights Act, 2020), що розширив та уточнив деякі пункти CCPA.

    — Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокатка
  • Законний інтерес

    одна з шести правових підстав для обробки персональних даних за GDPR. Це інтерес або вигода, які контролер чи третя сторона можуть мати від здійснення конкретної операції з обробки персональних даних. Для того, щоб опиратись на цю правову підставу, інтерес не повинен суперечити законодавству ЄС та країн-членів, повинен бути необхідним та перевищувати інтереси, права і свободи суб’єктів даних.

    — Євгеній Кандирал, юрист Legal IT Group
  • Запит суб’єкта персональних даних за GDPR (Data Subject Request, DSR)

    запит до контролера даних щодо реалізації своїх прав, визначених GDPR. Такими правами є право на доступ, виправлення, видалення персональних даних (відоме як прав на забуття), обмеження обробки, мобільність даних, заперечення проти обробки та право не бути суб’єктом автоматизованого прийняття рішень. Контролер зобов’язаний відповідати та реагувати на запити суб’єктів даних, як правило, протягом місяця.

    — Євгеній Кандирал, юрист Legal IT Group
  • Захист даних за задумом (Privacy by Design)

    це концепція, закріплена у статті 25 GDPR, за якою захист персональних даних «вбудовується» у продукт (систему чи послугу) ще на етапі його проєктування та розробки і враховується протягом усього життєвого циклу. Ідея полягає в тому, що питання приватності та захисту персональних даних мають враховуватися при прийнятті рішень щодо того, як продукт буде працювати, які персональні дані та для яких цілей він оброблятиме, хто матиме до них доступ та які заходи використовуватимуться для їх захисту. Тобто на момент запуску продукту захист даних уже має бути невід’ємною частиною його архітектури та функціонування, а не додатковим заходом, який впроваджується постфактум лише для забезпечення відповідності нормативним вимогам.

    — Марія Ярмілко, юристка Legal IT Group
  • Захист даних за замовчуванням (Privacy by Default)

    це концепція, закріплена у статті 25 GDPR, за якою компанія налаштовує продукт (систему чи послугу) так, щоб за замовчуванням оброблялися лише ті персональні дані, які необхідні для конкретної мети. Це стосується не лише того, які саме дані збираються, а й обсягу їх обробки, строку зберігання та доступності для інших осіб. Зокрема, персональні дані не повинні автоматично ставати доступними невизначеному колу осіб без відповідної дії з боку користувача. Отже, користувачу не потрібно самостійно змінювати налаштування чи вчиняти додаткові дії, щоб забезпечити базовий рівень приватності, адже такий рівень уже закладений у стандартні налаштування продукту.

    — Марія Ярмілко, юристка Legal IT Group
  • добровільна, конкретна та поінформована згода користувача вебсайту або мобільного застосунку, якою він надає дозвіл на збереження файлів cookie на своєму пристрої та зчитування з них інформації про його поведінку в мережі. Відповідно до вимог законодавства про захист персональних даних (зокрема Загального регламенту про захист даних (GDPR) та Директиви про конфіденційність і електронні засоби зв’язку (ePrivacy Directive), така згода має бути отримана до початку використання будь-яких необов’язкових (наприклад, аналітичних чи маркетингових) файлів cookie на пристрої користувача та може бути відкликана у будь-який момент.

    — Аліса Мевша, юристка Legal IT Group
  • Змішування торговельних марок

    ситуація, за якої торговельні марки різних правовласників є настільки схожими або тотожними між собою, що існує ризик їх сплутування пересічним споживачем. Окрім візуальної та фонетичної схожості, додатково ризик змішування визначається, зокрема, й  перетином товарів та послуг у відповідних класах. Наявність  ризику сплутування може призвести до отримання опозиції від  правовласників раніше поданих на реєстрацію ТМ, відмови у реєстрації або скасування вже зареєстрованої торговельної марки.

    — Ангеліна Жомір, юристка Legal IT Group
  • Зобов’язання щодо відшкодування втрат

    це договірний механізм, відповідно до якого одна сторона зобов’язується захистити іншу сторону від певних претензій, вимог, зобов’язань, відповідальності, збитків, витрат  та/або відшкодувати їх, якщо вони виникли внаслідок обставин, прямо визначених договором. Зазвичай положення про indemnity визначає: які саме ризики, події або порушення є підставою для відшкодування; які види втрат підлягають відшкодуванню, зокрема реальні збитки, упущена вигода, витрати на юридичний захист та інші обґрунтовані витрати, а також суми, що підлягають сплаті за вимогами третіх осіб; коло осіб, чиї претензії або вимоги покриваються; обсяг і межі відповідальності сторони, яка зобов’язана здійснити відшкодування; порядок та строки пред’явлення вимог про відшкодування від потепіілої сторони; випадки та обставини, за яких обов’язок з відшкодування не застосовується та ін..

    — Юлія Школьна, юристка Legal IT Group
І
  • Інженерія безпеки (Security engineering)

    найчастіше зустрічається як дисципліна в межах комп’ютерних наук чи кібербезпеки, що націлена на створення і втілення методологій і підходів для вбудовування принципів безпеки у комп’ютерні системи. Ціллю інженерії безпеки є створення функціональних і безпечних систем, захищених від умисних атак і необережності користувачів, розробників, інтеграторів чи інших осіб.

    — Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокатка
  • Інженерія комплаєнсу (Compliance Engineering)

    дисципліна тлумачення норм закону, підзаконних актів, угод та інших джерел права і договірних зобовʼязань з метою викладення їх у формі, придатній для побудови обладнання (hardware) і програмного забезпечення (software), що не порушуватиме закон або договір. Зазвичай включає написання функціональних та нефункціональних вимог, що напряму спираються на норму закону або пункт договору, з урахуванням специфіки системи, що будується. Може існувати у формі історій користувача (user story), інструкцій для генеративних ШІ-систем (rules або skills) тощо.

    — Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокатка
  • Інженерія приватності (Privacy engineering)

    дисципліна, що об’єднує навколо захисту приватності і персональних даних людей кілька галузей знань: комп’ютерні науки, інформаційну і фізичну безпеку, право, економіку, дизайн, психологію, соціологію та інші. Інженерія приватності вміщує як інженерію комплаєнсу (втілення законодавства та інших обов’язкових норм на кшталт сертифікацій), так і добровільні ініціативи зі зменшення поверхні ризику персональним даним (наприклад, конкретний дизайн систем або приміщень, націлений на неможливість збирати дані понад мінімум).

    — Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокатка
К
  • Класи Ніццької класифікації

    це 45 категорій товарів і послуг, поділених відповідно до Міжнародної класифікації товарів і послуг – МКТП, яка прийнята Ніццькою угодою від 15 червня 1957 року. Відповідно до Ніццької класифікації, класи з 1 по 34 охоплюють товари, а класи з 35 по 45 — послуги.

    — Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Group
  • Комерційна таємниця

    це категорія конфіденційної інформації, яка має економічну або комерційну цінність саме завдяки своїй секретності та щодо якої власник вживає заходів для збереження її конфіденційності та обмеження доступу до неї. Комерційна таємниця може включати, зокрема, алгоритми, вихідний код, технології, бізнес-моделі, власні методології, формули ціноутворення, фінансові моделі, стратегії та іншу інформацію, розголошення якої може призвести до втрати конкурентної переваги. Режим збереження та обмеження доступу до комерційної таємниці може визначатися відповідним договором та/або внутрішнім положенням про конфіденційність. Обов’язок щодо збереження комерційної таємниці діє без визначеного строку та продовжується доти, доки відповідна інформація зберігає статус комерційної таємниці та не стане загальнодоступною.

    — Юлія Школьна, юристка Legal IT Group
  • Контролер персональних даних

    згідно зі статтею 4(7) GDPR, це фізична чи юридична особа, державний орган або інша установа, яка визначає мету й засоби обробки персональних даних: тобто вирішує, навіщо потрібні дані і яким чином вони обробляються. Цим контролер відрізняється від процесора, який обробляє дані лише за дорученням контролера і в межах його інструкцій. Якщо мету й засоби обробки визначають кілька осіб спільно, вони вважаються спільними контролерами за статтею 26 GDPR.

    — Інна Свинарчук, юристка Legal IT Group
  • Конфіденційна інформація

    це інформація, яка не є загальнодоступною, має комерційну, організаційну або іншу цінність для особи, якій вона належить, та доступ до якої обмежений її власником. До конфіденційної інформації можуть належати стратегічні плани, інформація про нові товари та/або послуги, маркетингові та рекламні стратегії і бюджети, результати досліджень, ідеї, матеріали, внутрішні процеси та інші відомості щодо діяльності особи, які не є загальнодоступними або визначені нею як конфіденційні. Порядок визначення та захисту конфіденційної інформації може встановлюватися окремою угодою про конфіденційність (NDA), договором про надання послуг, трудовим договором та/або окремим внутрішнім положенням про конфіденційність.

    — Юлія Школьна, юристка Legal IT Group
Л
  • Ланцюг переходу прав інтелектуальної власності (chain of title)

    це послідовний процес передачі майнових прав інтелектуальної власності від первинних авторів до кінцевого правовласника. Ланцюг переходу прав інтелектуальної власності демонструє правонаступництво щодо конкретного об’єкта права інтелектуальної власності. У разі наявності прогалин на будь-якому етапі цього ланцюга (до прикладу, через відсутність договору про передачу майнових прав інтелектуальної власності між розробником та компанією, на чиє замовлення розробник пише код), майнові права інтелектуальної власності не можуть бути передані іншій особі.

    — Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Group
  • Ліцензійна угода з кінцевим користувачем (End User License Agreement, EULA)

    ліцензійний договір, що укладається між правоволодільцем програмного забезпечення та його кінцевим користувачем, яким встановлюються права та обов’язки сторін, умови, дозволені та заборонені способи  використанням програми. Зазвичай являє собою текст, зафіксований безпосередньо в інтерфейсі програми, браузері, інсталяторі, погодження з умовами якого є обов’язковим для отримання легального доступу до користування програмним забезпеченням. Основною метою EULA є встановлення правил використання, збереження прав інтелектуальної власності за правоволодільцем та врегулювання питань відповідальності сторін за будь-які наслідки використання програми.

    — Владислав Романюк, юрист Legal IT Group
  • Ліцензійний договір на програмне забезпечення

    двостороння угода, за якою одна сторона (ліцензіар) надає іншій стороні (ліцензіату) дозвіл на використання програмного забезпечення на певних умовах (виключна, невиключна або одинична ліцензія). У такому договорі визначаються способи, строк, територія дозволеного використання, розмір та порядок виплати винагороди, порядок надання та повернення програми, можливість чи заборона передання в субліцензію тощо. Часто може бути частиною інших договорів, наприклад, про надання послуг (SaaS), про розробку програмного забезпечення (з наступним його наданням в користування).

    — Владислав Романюк, юрист Legal IT Group
  • Ліцензія з відкритим вихідним кодом (open source license)

    це тип ліцензії на компоненти з відкритим кодом, яка дозволяє будь-якому вільно використовувати, змінювати та поширювати компоненти на умовах, визначених ліцензією. Типовими open source ліцензіями є permissive та copyleft ліцензії.

    — Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Group
М
  • Машинне навчання з захистом приватності (Privacy-preserving machine learning, PPML)

    підходи, методології та інструменти у межах машинного навчання, що націлені на захист приватності осіб і груп, дані про яких використовуються для навчання або роботи моделей машинного навчання. Підходи захисту приватності можуть бути спрямовані на дані (на етапі збору), самі моделі (захист від атак зворотного проектування чи витоку ваг) або на інфраструктуру та середовище, в яких ці моделі працюють (наприклад, конфіденційні обчислення у захищених анклавах процесора). Сюди входять differential privacy, machine unlearning та багато інших концептів різного рівня зрілості.

    — Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокатка
  • Машинне навчання об’єктами авторського права

    процес формування параметрів моделі штучного інтелекту (ШІ моделі) внаслідок використання об’єктів, що охороняються авторським правом з метою покращення результатів обробки запитів такою моделлю. Може відбуватися на підставі договорів з відповідними авторами. В деяких випадках – на підставі fair use та fair dealing залежно від юрисдикції та фактичного контексту. Судова практика щодо цього перебуває в процесі формування.

    — Антон Тарасюк, керуючий партнер Legal IT Group
  • Модель ШІ загального призначення

    це модель ШІ, яка за ШІ Актом характеризується значним ступенем універсальності та здатна компетентно виконувати широкий спектр різних завдань незалежно від способу її введення в обіг. До таких моделей належать, зокрема, і моделі ШІ, навчені на великому обсязі даних із використанням самоконтрольованого навчання у великому масштабі. Модель ШІ загального призначення може бути інтегрована в різноманітні системи або застосунки нижчого рівня. Водночас це визначення не охоплює моделі ШІ, які використовуються для досліджень, розробки або створення прототипів до їх введення в обіг.

    — Марія Ярмілко, юристка Legal IT Group
  • Мінімізація даних

    один з фундаментальних принципів GDPR, який передбачає збір, обробку та зберігання лише тих персональних даних і в тому обсязі, які є необхідними для досягнення конкретної мети. Допомагає зменшити ризики для суб’єктів даних у разі витоку, неправомірного доступу або іншого неналежного використання даних.

    — Анастасія Шматко, юристка Legal IT Group
Н
  • Надавач послуг за CCPA (service provider under the CCPA)

    особа, яка обробляє персональні дані від імені бізнесу та отримує від бізнесу або від його імені персональні дані споживача з комерційною метою на підставі письмового договору, за умови, що цей договір забороняє такій особі продаж або передачу персональних даних, зберігання, використання або розкриття персональних даних з будь-якою метою, окрім ділових цілей, визначених у договорі, поза межами безпосередніх ділових відносин, та комбінування персональних даних з тими, що отримані надавачем послуг окремо.

    — Євгеній Кандирал, юрист Legal IT Group
  • Недобросовісна конкуренція

    це будь-які дії або бездіяльність, що суперечать добросовісним комерційним практикам та можуть призвести до отримання неправомірної конкурентної переваги, введення споживачів в оману або завдання шкоди конкуренту, зокрема шляхом: неправомірного використання чи імітації торговельних марок, комерційних найменувань, дизайну або інших засобів індивідуалізації; порушення авторських та інших прав інтелектуальної власності; неправомірного використання ділової репутації чи комерційної таємниці конкурента; поширення неправдивої, неточної або оманливої інформації; створення хибного уявлення про походження, належність, спонсорство або зв’язок із конкурентом, а також вчинення інших дій або бездіяльності, що суперечать добросовісним комерційним практикам та/або порушують законні інтереси конкурентів чи споживачів.

    — Юлія Школьна, юристка Legal IT Group
О
  • Особисті немайнові права автора

    це невіддільні від автора авторські права, до яких належать право на авторство і заборону його зазначення, право на псевдонім і його зазначення, право на недоторканість твору, надання назви твору та право присвяти. Особисті немайнові права є невідчужуваними та безстроковими. Таким чином, вони не передаються і завжди залишаються в автора, незалежно від укладення будь-яких договорів на передачу майнових прав інтелектуальної власності.

    — Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Group
  • Офіцер із захисту даних (DPO)

    фахівець, який відповідає за дотримання вимог законодавства про захист персональних даних у діяльності контролера або процесора: консультує керівництво та персонал, стежить за належною обробкою даних усередині організації, бере участь в оцінці впливу на захист даних і є контактною особою для органів нагляду та суб’єктів даних. Призначення DPO є обов’язковим для органів державної влади, а також для організацій, чия основна діяльність передбачає регулярний і систематичний моніторинг даних у великих масштабах або обробку спеціальних категорій даних. DPO не обов’язково є штатним співробітником, цю функцію може виконувати й зовнішній фахівець, залучений за договором. Діяльність DPO регулюється статтями 37-39 GDPR.

    — Інна Свинарчук, юристка Legal IT Group
  • Оцінка впливу міжнародної передачі даних (TIA)

    це документована оцінка того, чи залишатимуться персональні дані належно захищеними після їх передачі до третьої країни. При цьому оцінюється не лише сам механізм передачі, наприклад, стандартні договірні положення (SCC), а й законодавство та практика країни призначення, можливість доступу державних органів до даних та обставини конкретної передачі. Якщо стандартних гарантій недостатньо, TIA допомагає визначити, чи потрібні додаткові технічні, організаційні або договірні заходи захисту.

    — Соломія Бельська, юристка Legal IT Group
  • Оцінка впливу на захист даних (DPIA)

    це документована оцінка того, наскільки запланована обробка персональних даних може вплинути на права і свободи людей та чи достатніми є передбачені заходи для запобігання або зменшення відповідних ризиків. DPIA охоплює оцінку характеру, обсягу, контексту та цілей обробки, її необхідності й пропорційності, а також ризиків, які така обробка може створювати для суб’єктів даних. За GDPR така оцінка є обов’язковою для обробки, яка ймовірно створюватиме високий ризик для прав і свобод фізичних осіб, зокрема через використання нових технологій.

    — Соломія Бельська, юристка Legal IT Group
  • Оцінка впливу на основоположні права (FRIA)

    оцінка впливу використання системи штучного інтелекту (AI system) на основоположні права фізичних осіб, яку відповідно до EU AI Act мають проводити визначені категорії деплоєрів до початку використання такої системи. Така оцінка має враховувати, зокрема, мету та спосіб використання системи, категорії осіб, яких вона може стосуватися, потенційні ризики для їхніх прав, а також передбачені заходи для запобігання або зменшення негативного впливу. У випадках, передбачених EU AI Act, результати такої оцінки мають бути задокументовані та, залежно від обставин, надані відповідному національному компетентному органу.

    — Зоряна Буравцова, юристка Legal IT Group
  • Оцінка законного інтересу (LIA)

    документ, що містить проведену контролером оцінку операцій з обробки персональних даних на предмет легітимності, необхідності та пропорційності відносно прав та свобод суб’єктів даних та є передумовою для застосування законного інтересу як правової підстави обробки персональних даних за GDPR. У тому разі, якщо за результатами LIA права та свободи суб’єктів даних будуть переважати над законним інтересом контролера, він зобов’язаний припинити обробку персональних даних.

    — Валерія Грекова, юристка Legal IT Group
П
  • Передача майнових авторських прав на програмне забезпечення (IP assignment)

    це передача від автора чи правовласника програмного забезпечення права використання та/або виключного права дозволяти використання та/або права перешкоджати неправомірному використанню твору, та/або інших майнових прав. Передача майнових авторських прав може бути відчуженням усіх правомочностей автора чи правовласника програмного забезпечення (володіння, користування та розпорядження) або ж наданням лише однієї з них – права користування.

    — Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Group
  • Постачальник

    фізична або юридична особа, державний орган, агентство чи інша організація, яка відповідає за створення або замовлення розробки системи штучного інтелекту (AI system) чи моделі штучного інтелекту загального призначення (GPAI model) та представляє її на ринку або вводить в експлуатацію під власним ім’ям чи торговельною маркою. Тобто постачальником може бути як безпосередній розробник системи, так і компанія, яка замовила її розроблення у третьої сторони, але надалі пропонує систему як власний продукт. Від того, хто саме є постачальником, залежить покладення на нього значної частини обов’язків за EU AI Act, зокрема щодо відповідності системи вимогам EU AI Act, технічної документації, оцінювання відповідності та подальшого контролю за системою.

    — Зоряна Буравцова, юристка Legal IT Group
  • Претензія про припинення порушення (cease and desist letter)

    офіційний лист, адресований певній фізичній чи юридичній особі з вимогою припинити порушення договору чи законодавства (зокрема у сфері інтелектуальної власності). Документ містить попередження про ініціювання подальших юридичних процедур щодо захисту прав заявника у разі ігнорування вимоги, а також може мати статус інструмента обов’язкового досудового врегулювання спору відповідно до застосовного законодавства або умов договору.

    — Владислав Романюк, юрист Legal IT Group
  • Програма приватності

    комплекс заходів в організації, спрямованих на створення та підтримку режиму обробки персональних даних (ПД) відповідно до застосовуваного регулювання (наприклад, GDPR, CCPA, ЗУ «Про захист персональних даних») та кращих практик з метою забезпечення правомірної та безпечної обробки ПД, у тому числі з метою побудови довіри із суб’єктами персональних даних.

    — Антон Тарасюк, керуючий партнер Legal IT Group
  • Процесор персональних даних (data processor)

    це одна з двох головних ролей за GDPR поруч з контролером даних. На відміну від контролера, процесор не приймає власних рішень щодо даних, а виконує інструкції контролера; коли процесор вирішує обробляти персональні дані, надані контролером, у власних цілях за межами інструкцій, процесор стає самостійним контролером і несе відповідальність за обробку даних як контролер. Процесор може мати деяку свободу приймати рішення щодо обробки даних (наприклад, процесу, функцій, технологій тощо), але за умови, що вони не виходять за межі інструкцій контролера та відбуваються зі згоди останнього на це.

    — Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокатка
  • Псевдонімізація даних

    один із передбачених GDPR заходів захисту даних, за якого персональні дані обробляються таким чином, щоб їх не можна було пов’язати з конкретною особою без використання додаткової інформації. Для цього ідентифікаційні дані можуть замінюватися кодами, номерами або іншими умовними позначеннями, а додаткова інформація зазвичай зберігається окремо та захищається від несанкціонованого доступу.

    — Анастасія Шматко, юристка Legal IT Group
Р
  • Рамковий договір про надання послуг з розробки програмного забезпечення (MSA)

    договір, що визначає загальні умови співпраці між розробником та замовником програмного забезпечення, за яким розробник за винагороду надає послуги зі створення програмного коду та/або інших елементів програмного забезпечення та передає замовнику відповідні результати і права інтелектуальної власності на них. При цьому конкретний зміст, обсяг та умови виконання окремих робіт чи проєктів погоджуються додатково. Співпраця може здійснюватися за окремими етапами чи проєктами відповідно до технічних завдань, специфікацій, Statement of Work (SOW), замовлень та інших додатків до договору, які конкретизують, зокрема, обсяг і зміст робіт, вимоги до результату, строки їх виконання, вартість та порядок приймання.

    — Владислав Романюк, юрист Legal IT Group
  • Реєстр операцій з обробки персональних даних (RoPA)

    документ, зазвичай, що містить інформацію про ім’я та контактні дані контролера (додатково спільного контролера, представника чи data protection officer), цілі обробки, опис категорій суб’єктів даних та персональних даних, категорій отримувачів, яким розкриваються персональні дані, трансфери персональних даних до третіх країн, часові обмеження зберігання різних категорій персональних даних та загальний опис технічних та організаційних заходів безпеки. Може мати вигляд таблиці та має на меті документування усіх актуальних видів операцій з обробки персональних даних.

    — Євгеній Кандирал, юрист Legal IT Group
  • Розпорядник персональних даних

    особа (фізична чи юридична), яку володілець персональних даних або закон уповноважив на обробку персональних даних. Термін походить з українського законодавства (Закон України “Про захист персональних даних”) та за сенсом відповідає ролі процесора персональних даних (data processor) за GDPR. Частково схожий на роль service provider за CCPA.

    — Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокатка
С
  • Система штучного інтелекту (AI system)

    машинна система, розроблена для роботи з різним рівнем автономності, яка може демонструвати адаптивність після впровадження та яка, маючи явні або неявні цілі, на основі отриманих вхідних даних робить висновки щодо способу формування результатів, зокрема прогнозів, контенту, рекомендацій або рішень, здатних впливати на фізичне чи віртуальне середовище. Водночас не кожна автоматизована система або програмне забезпечення є системою штучного інтелекту в розумінні EU AI Act – оцінювати це необхідно з урахуванням конкретної архітектури, функціональності та способу роботи системи.

    — Зоряна Буравцова, юристка Legal IT Group
  • Системи ШІ високого ризику

    системи ШІ, які відповідно до статті 6 ШІ Акта класифікуються як системи високого ризику. До них належать системи ШІ, призначені для використання як компоненти безпеки певних продуктів, або системи ШІ, які самі є такими продуктами, якщо вони підлягають оцінці відповідності третьою стороною згідно із законодавством Союзу про гармонізацію, наведеним у Додатку I. До систем ШІ високого ризику також належать певні системи, що використовуються у сферах, визначених у Додатку III, зокрема у сфері біометрії, критичної інфраструктури, освіти та професійної підготовки, працевлаштування та управління працівниками, доступу до основних приватних і публічних послуг, правоохоронної діяльності, міграції та прикордонного контролю, а також здійснення правосуддя та демократичних процесів. Водночас певні системи ШІ, зазначені в Додатку III, можуть не вважатися системами високого ризику, якщо виконуються умови, передбачені статтею 6(3). Однак система ШІ, зазначена в Додатку III, завжди вважається системою високого ризику, якщо вона здійснює профілювання фізичних осіб.

    — Марія Ярмілко, юристка Legal IT Group
  • Системний ризик

    за ШІ Актом, це ризик, який виникає через широкі можливості моделей ШІ загального призначення та може мати значний вплив на ринок Союзу через масштаб їх охоплення або через фактичні чи обґрунтовано передбачувані негативні наслідки для громадського здоров’я, безпеки, громадської безпеки, основоположних прав або суспільства в цілому. Такі наслідки можуть масштабно поширюватися на різних етапах розробки, інтеграції та використання ШІ.

    — Марія Ярмілко, юристка Legal IT Group
  • Службовий твір

    це твір, створений працівником у зв’язку з виконанням обов’язків за трудовим договором (контрактом). Особисті немайнові права на такий твір належать працівникові-автору, а майнові права з моменту створення переходять до роботодавця у повному складі, якщо трудовим договором (контрактом) або іншим договором між ними не передбачено іншого. На підрядників, ФОП і гіг-спеціалістів режим службового твору автоматично не поширюється.

    — Андрій Желтов, юрист Legal IT Group
  • Співконтролер або спільний контролер (Joint controller)

    це один з двох (або більше) контролерів, що спільно визначають цілі і способи обробки даних. Спільне контролерство може існувати як щодо всього циклу обробки даних від збору до знищення, так і для окремих фаз чи навіть операцій з обробки. Спільні контролери несуть відповідальність лише за ті фази циклу обробки, в яких беруть участь, але це не обмежує права субʼєкта даних звертатися до будь-кого з них і стягувати компенсацію за порушення прав з одного спільного контролера за всіх; цей контролер тоді може в порядку регресу стягнути з інших контролерів їхні частки компенсації. Спільні контролери мають укласти угоду і донести її суть до субʼєктів даних і розподіляють між собою обовʼязки щодо донесення інформації про обробку до субʼєктів даних, відповідей на запити осіб і регуляторних органів, та повідомлення про інциденти у безпеці даних.

    — Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокатка
  • Стандартні договірні положення (SCC)

    один із механізмів забезпечення належних гарантій за GDPR, розроблений Європейською Комісією для забезпечення дотримання вимог законодавства ЄС у сфері захисту персональних даних. Європейська Комісія прийняла два види SCCs: для регулювання відносин між контролерами та процесорами персональних даних та SCCs для міжнародної передачі персональних даних до країн за межами Європейської економічної зони (ЄЕЗ).

    — Зоряна Буравцова, юристка Legal IT Group
Т
  • Технології захисту приватності (Privacy-enhancing technology, PETs)

    підходи, методології та інструменти, що використовуються у дизайні систем для захисту приватності та персональних даних окремих осіб або груп. Використовуються як для досягнення комплаєнсу (тобто виступають як контролі або інші інструменти інженерії приватності чи безпеки), так і для покращення досвіду чи підвищення довіри користувача або уникнення надлишкових юридичних ризиків і відповідальності. Сюди входять маскування даних, гомоморфне шифрування, криптографія, федеративне навчання та інші концепти на різних стадіях готовності до широкого використання.

    — Катерина Дубас, голова практик приватності та кібербезпеки Legal IT Group, адвокатка
  • Технічне завдання (Statement of Work, SOW)

    це документ до договору, у якому описані конкретні задачі, поставлені у рамках співпраці за договором, технічні вимоги до них, обсяг, очікувані результати, тощо. Часто використовується у тому ж значенні, що і «технічне завдання».

    — Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Group
У
  • Угода про обробку персональних даних (DPA)

    угода, що встановлює права і обов’язки сторін щодо обробки персональних даних, а також регулює інші питання, пов’язані з такою обробкою. На практиці найчастіше DPA укладаються між контролером та процесором. За GDPR такий договір повинен містити усі обов’язкові елементи, зазначені в статті 28 GDPR.

    — Ігор Котков, юрист Legal IT Group
  • Угода про рівень сервісу (Service level agreement (SLA))

    двосторонній договір, що укладається між виконавцем та замовником послуг задля фіксації їх ключових якісних, кількісних, інших ключових характеристик та встановлення прав та обов’язків сторін щодо їх забезпечення при співпраці за основною угодою. Передбачає чіткий перелік умов, за яких послуги вважаються наданими на відповідному рівні якості, часто встановлює способи перевірки та забезпечення контролю за наданням послуг, порядок подання запитів замовником, конкретні часові рамки відгуку виконавця та наслідки порушення угоди.

    — Владислав Романюк, юрист Legal IT Group
  • Умови використання (Terms of Use)

    публічний договір (договір приєднання), що складається надавачем певного продукту (часто вебсайту чи вебдодатку) для встановлення умов доступу невизначеного кола осіб до такого продукту. В Terms of Use визначається правовий статус надавача, підстави та порядок доступу до продукту, правила користування (поведінки) та заборони, правовий режим контенту, платні послуги, порядок оплати/повернення коштів та інші умови  на розсуд володільця чи на виконання застосовного законодавства. Розміщуються безпосередньо у вебінтерфейсі та можуть автоматично застосовуватися до користування відповідним вебсайтом/вебдодатком.

    — Владислав Романюк, юрист Legal IT Group
  • Упущена вигода

    це доходи, які могли би бути реально отримані особою за стандартних розумних очікувань, якби не порушення прав особи.

    — Зоряна Матюшенко, голова практики інтелектуальної власності Legal IT Group