Что ФЗ № 243 добавил в периметр проверки
Применимость. Закон вступил в силу 1 сентября 2026 года, часть норм — с 1 марта 2027 года. Это рамочный акт из 13 статей: он регулирует не ИИ вообще, а только большие фундаментальные модели, и почти вся конкретика отнесена в непринятые подзаконные акты. Большая модель определяется через совокупность признаков, включая не менее 1 млрд параметров и способность служить основой для другого ПО. Кредитный скоринг, антифрод, компьютерное зрение и чат-боты под это не подпадают — для них юридически не изменилось ничего.
Статус и структура владения. Определения суверенной и национальной модели вступают в силу с 1 марта 2027 года. Обе доступны только российскому юрлицу; для обеих требуется хранение данных и подготовка ответов в ЦОД на территории России. Суверенная требует полной воспроизводимости цикла разработки, включая обучение; национальная — чтобы все компоненты, включая чужие большие модели, распространялись на условиях открытой лицензии. Для сделки это прямая связь структуры владения и стоимости: вход иностранного покупателя закрывает дорогу к статусу и мерам господдержки.
Обязанности со статусом. С 1 марта 2027 года ст. 8 обязывает разработчика обеспечивать безопасность модели, определять правила эксплуатации и вести техническую документацию с описанием ключевых параметров и ограничений. Для due diligence это документы, которых в data room обычно нет; их отсутствие — самостоятельный дефект.
Обучение на чужом контенте. Ч. 2 ст. 10 не признает нарушением обращение к охраняемым объектам и воспроизведение, но только «посредством краткосрочной записи в память ЭВМ» и лишь для обучения модели со статусом. Вывод жестче, чем принято считать: изъятие покрывает эфемерную запись, а не хранение постоянной копии корпуса. Формирование долговременного датасета из охраняемых произведений норма не легализует.
Уведомление и маркировка. С 1 марта 2027 года нужно уведомлять пользователей о принадлежности прав на результат генерации. Ст. 9 обязывает не маркировать контент, а обеспечивать возможность маркировки по соглашению сторон. Владельцы ресурсов с аудиторией свыше 500 000 российских пользователей должны дать пользователям такую возможность. Порог считается по посещаемости, поэтому у растущего продукта обязанность может возникнуть после закрытия — разумно закрывать ковенантом.
Отраслевой «рубильник». Правительство вправе определять случаи применения исключительно суверенных или национальных моделей; для финансового рынка — по согласованию с ЦБ. Для систем, где такие модели созданы на 1 марта 2027 года, предусмотрен переходный период до 1 сентября 2032 года при обработке данных в России.
Права на модель: где чаще всего рвется цепочка
Проверять права надо не «на продукт», а минимум на четыре объекта: исходный код (программа для ЭВМ); обученные веса; скрипты обучения; дата-пайплайны.
По ст. 1295 ГК исключительное право на служебное произведение принадлежит работодателю, но при условии, что создание входило в трудовые обязанности и работодатель в течение трех лет начал использование, передал право или сообщил автору о сохранении в тайне. Формулировка «выполняет иные поручения руководителя» здесь не работает — нужны служебные задания. Договоры с фрилансерами должны прямо описывать передаваемые объекты; фраза «результаты работ переходят заказчику» без перечня — типовая уязвимость. Веса, гиперпараметры и методики разметки логично защищать как секрет производства, но требуется не введение режима как такового, а разумные меры: NDA, локальное положение, разграничение доступа с логированием. В due diligence проверяется не существование приказа, а какие меры приняты и соблюдаются ли они на самом деле.
Данные для обучения: главный источник токсичных рисков
Ключевой вопрос отчета: может ли покупатель после сделки продолжать обучать и коммерциализировать модель на существующих данных, ничего не переделывая? Если нет, то считается стоимость пересборки датасета, и это предмет ценового торга.
Разграничьте сценарии:
собственные данные (разрешают ли договоры с клиентами и оферта использовать их для обучения общей модели);
приобретенный датасет (цепочка прав, объем лицензии, заверения поставщика);
открытые датасеты (риск ниже, но лицензия может запрещать коммерческое использование);
синтетические и обезличенные данные;
веб-скрейпинг, пользовательский контент и данные B2B-клиентов — высокий риск.
Изъятия ст. 1274 ГК на коммерческое обучение моделей не рассчитаны.
Персональные данные и локализация
Ч. 5 ст. 18 ФЗ № 152 требует вести запись, систематизацию, хранение и извлечение персональных данных граждан РФ с использованием баз на территории России — запрашивайте не декларации, а договоры с облачными провайдерами и схемы размещения серверов. Согласие должно прямо называть обучение модели целью обработки. Обезличивание: ФЗ № 152 оперирует единым понятием обезличенных данных, порядок определяет Роскомнадзор, — проверяйте метод, наличие таблицы соответствия, у кого ключ. Трансграничная передача требует уведомления Роскомнадзора; если модель обращается к иностранному API, данные уходят за границу так же. Ответственность за утечки доходит до оборотных штрафов по ст. 13.11 КоАП.
Открытое ПО и зависимость от внешних сервисов
Пермиссивные лицензии (MIT, BSD, Apache 2.0) — низкий риск при сохранении уведомлений. Копилефт (GPL, AGPL) опасен: возникает обязанность раскрыть производный код, для SaaS критична AGPL. Лицензии моделей (Llama Community License, RAIL) не открытые в классическом смысле — они содержат ограничения по сферам и масштабу. Для актива, претендующего на статус национальной модели, это не академический вопрос: п. 3 ч. 3 ст. 6 требует, чтобы все компоненты распространялись на условиях открытой лицензии, — путь к статусу может быть закрыт строчкой в лицензии. Картируйте, где развернута модель, какие функции завязаны на иностранные API и есть ли план миграции на российский стек.
Чек-лист: что запрашивать в data room
Архитектурная схема модели, перечень open source фреймворков с лицензиями, число параметров.
Документация по датасетам: состав, объем, происхождение, версионность.
Трудовые договоры и инструкции программистов, дата-сайентистов и ML-инженеров; договоры с подрядчиками; акты приема-передачи; служебные задания.
Согласия субъектов ПДн, политика обработки ПДн и пользовательского контента.
Договоры с провайдерами: размещение модели, перечень внешних API, куда уходят данные при инференсе, гарантии доступа при смене контроля.
Соответствие требованиям ФЗ № 152 и локализации; статус объекта критической информационной инфраструктуры и требования ФСТЭК; отраслевые ограничения; для активов со статусом — правила эксплуатации и техническая документация по ст. 8 ФЗ № 243.
Перенос выводов в SPA
Заверения: об исключительных правах на код, веса и датасеты; законности источников данных; отсутствии copyleft-обязательств; наличии согласий субъектов ПДн; для больших моделей — о характеристиках, влияющих на применимость ФЗ № 243.
Индемнити по претензиям правообладателей датасетов и по санкциям в сфере ПДн — с повышенным или отдельным лимитом относительно общего cap.
Эскроу или holdback под постзакрывающие проверки и миграцию инфраструктуры.
Предзакрывающие ковенанты: дооформление прав с авторами, перенос данных на российские мощности, меры по защите ноу-хау.
Постзакрывающий план, включая приведение пользовательского соглашения в соответствие статьям 9 и 10 ФЗ № 243 к 1 марта 2027 года.
Выявленные ИИ-дефекты чаще ведут не к отказу от сделки, а к комбинации скидки, отложенного платежа и целевого индемнити. Полноценный ИИ-DD идет параллельно Legal DD и занимает 4–8 недель до closing. И главное: технический аудит не заменяет юридический — метрики измеряют качество, а не законность.