Комплексний AI Act, GDPR, CRA, EAA, PLD аудит
Чому ми
Міжнародні сертифікат, європейська освіта, глобальний досвід
-
CIPT та CISSP rn
-
Робота з корпораціями
Міжнародні компанії в нашому портфоліоrn -
Три Fellow of Information Privacy в команді
FIP – найвище визнання від IAPP -
CIPM, CIPP/E та CIPP/US on board
Маємо сертифікованих LLM юристів

Єдиний discovery для відповідності багатьом ЄС регуляціям.
Наші послуги:
-
Визначення продукту та застосовних вимог ЄС
Встановлюємо, що саме являє собою продукт, для яких користувачів і ринків він призначений, які функції виконує, хто його розробляє, постачає, використовує та змінює. Визначаємо, чи містить продукт систему штучного інтелекту, чи обробляє персональні дані, чи є продуктом із цифровими елементами, чи підпадає під вимоги доступності та які сценарії його використання можуть спричинити шкоду. На цій основі формуємо матрицю застосовності AI Act, GDPR, Cyber Resilience Act — CRA, European Accessibility Act — EAA та Product Liability Directive — PLD, а також визначаємо ролі й обов’язки компанії за кожним актом. -
Єдиний збір фактів про дані, AI, архітектуру та компоненти
Досліджуємо, як продукт фактично працює: які персональні та інші дані він збирає, як вони рухаються між системами, для чого використовуються, де зберігаються та кому передаються. Окремо аналізуємо AI-моделі, вхідні й вихідні дані, програмні компоненти, бібліотеки, API, хмарні сервіси, інтеграції, підрядників і механізми оновлення. Одна карта архітектури використовується одразу для кількох напрямів: GDPR — для оцінки законності обробки даних, AI Act — для визначення меж і ризиків AI-системи, CRA — для встановлення поверхні атаки та залежностей, а PLD — для можливості відтворити причини дефекту або інциденту. -
Перевірка реальної поведінки продукту та користувацьких сценаріїв
Перевіряємо не лише політики й внутрішні документи, а й те, що користувач реально бачить і може зробити в продукті. Проходимо ключові сценарії реєстрації, надання та відкликання згоди, роботи з AI-функціями, прийняття автоматизованих рішень, налаштування профілю, оплати, звернення до підтримки та видалення даних. За GDPR оцінюємо прозорість і можливість реалізації прав людини, за AI Act — повідомлення про взаємодію зі штучним інтелектом і механізми людського контролю, за EAA — доступність сценаріїв для людей з інвалідністю, а за PLD — зрозумілість інструкцій, попереджень і меж безпечного використання продукту. -
Оцінка безпеки, оновлень і життєвого циклу продукту
Аналізуємо, як у продукті організовані безпечна розробка, тестування, випуск нових версій, управління вразливостями, журналювання, реагування на інциденти та підтримка користувачів. CRA визначає основну логіку перевірки кібербезпеки продукту протягом усього строку його життя, але результати одночасно впливають на інші напрями. Вразливість може призвести до порушення персональних даних за GDPR, змінити поведінку AI-системи та її ризиковий профіль за AI Act, порушити доступність інтерфейсу за EAA або створити дефект і підстави для відповідальності за PLD. Тому кожне суттєве оновлення оцінюємо комплексно, а не лише як технічний реліз. -
Аналіз документації, ролей і доказів відповідності
Зіставляємо фактичну роботу продукту з договорами, політиками, технічною документацією, реєстрами, інструкціями, результатами тестування та внутрішніми процедурами. Перевіряємо документацію AI-систем і правила людського контролю за AI Act, реєстри обробки, правові підстави, DPIA, строки зберігання та договори з процесорами за GDPR, перелік компонентів, кіберризики й процедури роботи з вразливостями за CRA. За EAA оцінюємо результати тестування доступності та доступність підтримки, а за PLD — історію версій, проєктні рішення, відомі проблеми, попередження й докази того, що ризики продукту належно оцінювалися. -
Єдиний реєстр ризиків і комплексний план приведення у відповідність
Формуємо спільний реєстр виявлених прогалин, у якому кожна проблема пов’язується з усіма актами, яких вона стосується. Наприклад, відсутність належного журналювання може одночасно створювати ризики за AI Act, GDPR, CRA та PLD, а недоступна форма згоди — порушувати вимоги GDPR та EAA. Для кожної прогалини визначаємо рівень ризику, необхідні юридичні, технічні, продуктові та організаційні зміни, відповідальних осіб, строки й докази виконання. Результатом аудиту стає не набір окремих висновків, а єдина дорожня карта відповідності AI Act, GDPR, CRA, EAA та PLD, яку можна оновлювати після запуску нових функцій, моделей, підрядників або версій продукту.
Команда
Актуальні та практичні статті
- Data protection officer
- AI compliance officer
- Data privacy compliance
- Дія.City
- Digital Millennium copyright Act
- Торгова марка в IT
Пишемо про те, що практикуємо
-
- Data privacy compliance
EU compliance для технологічних продуктів у 2026 році: AI Act, GDPR, EAA, CRA, PLD
Антон Тарасюк -
- Data privacy compliance
EU Cyber Resilience Act (CRA): що робити і як бути в комплаєнсі
Катерина Дубас -
- Data privacy compliance
GDPR compliance guide: кращі privacy-практики у 2026 році
Legal IT Group -
- Data privacy compliance
- Штучний інтелект
AI Act та оборонні системи: чи діє регламент для військових продуктів?
Валерія Грекова