Бурное развитие языковых моделей, крупные раунды инвестиций, вложения в инфраструктуру — все это создало плодотворную почву для создания проектов в области ИИ. Сегодня в фокусе современного инвестора — бизнесы с венчурными инвестициями (далее — стартапы) в области ИИ. Правовой ландшафт регулирования стартапов в сфере ИИ нуждается в специальном регулировании: выбора моделей использования массива данных и венчурного финансирования стартапов, прав на результат и на данные, применяемые при создании продуктов. Вместе с тем в текущих условиях ИИ-стартапы могут столкнуться с определенными юридическими рисками: как при использовании персональных данных, так и при создании ИИ-продукта.
С точки зрения сфер деятельности для целей нашего анализа стартапы в сфере ИИ целесообразно разделить:
(1) на те, которые разрабатывают свои большие языковые модели или тратят значительные средства и ресурсы на обучение своих нейросетей;
(2) на те, которые строят свою бизнес-модель на создании дополнительной ценности посредством «надстроек» над фундаментальными моделями (например, благодаря более удобному интерфейсу и улучшенному пользовательскому опыту, решению узкоспециализированных задач, за счет использования собственных проприетарных данных и т.д.).
В России стартапы в сфере ИИ в основном представлены вторым типом компаний. Их создание в целом проще и требует на порядок меньше средств для разработки минимально жизнеспособной версии (MVP) продукта. Созданием больших языковых моделей в России занимаются, как правило, технологические гиганты, а существенным дообучением нейросетей — относительно небольшое число компаний.
Регулирование ИИ: от «мягкого» до «жесткого»
В 2024 г. на территории ЕС вступил в силу Регламент (ЕС) № 2024/1689 (AI Act)1, нормы которого в силу экстерриториального действия отдельных положений могут затрагивать компании и за пределами ЕС. Данный нормативный акт считается в индустрии одним из самых жестких, в частности по причине того, что он предусматривает значительные санкции (штрафы, рассчитываемые как доля мирового оборота, по отдельным составам нарушений). В целом в мире уже прослеживается тенденция на нарастающее законодательное регулирование в отношении технологий ИИ. Так, в ряде юрисдикций уже приняты специальные рамочные акты (например, в Республике Корея и Казахстане), при этом конкретные требования и сроки их введения различаются.
В России регулирование стартапов затрагивает отдельные индустрии и сферы («мягкий» режим). Например:
-
некоторые акты рекомендательного характера, в частности Национальную стратегию развития искусственного интеллекта на период до 2030 г., утв. Указом Президента РФ от 10.10.2019 № 490, а также Кодекс этики в сфере разработки и применения искусственного интеллекта на финансовом рынке, рекомендованный Банком России (Информационное письмо Банка России от 09.07.2025 № ИН-016-13/91);
-
в сфере образования действует ГОСТ Р 70949-2023 «Технологии искусственного интеллекта в образовании. Применение искусственного интеллекта в научно-исследовательской деятельности. Варианты использования», который устанавливает рекомендации по применению ИИ в образовании и научных исследованиях;
-
в отдельных отраслях, в частности, это относится к принятию юридически значимых решений на основе ИИ. Запрещается принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы, за исключением случаев, если субъект дал письменное согласие или это предусмотрено законом (ч. 1 ст. 16 Закона о персональных данных). Использование ИИ при скоринге (оценке) резюме кандидатов на работу или персональных данных потенциальных заемщиков, как правило, предполагает автоматизированную обработку персональных данных и в отдельных сценариях может подпадать под запрет принятия решений на основании исключительно автоматизированной обработки. Соответственно, при внедрении таких решений целесообразно заранее оценить необходимость получения письменного согласия и обеспечить информирование субъектов и возможность заявить возражения (ч. 3 ст. 16 Закона о персональных данных);
-
регулирование рекомендательных технологий, в которых зачастую используется ИИ, что влечет за собой обязанность по уведомлению об использовании таких технологий, требования к рекомендательным технологиям, необходимой документации (ст. 10.2-2 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»);
-
для медицинских стартапов будет актуален приказ Минздрава России от 11.04.2025 № 193н, который разрешает использование систем ИИ (включая системы поддержки принятия врачебных решений) при телемедицинских консультациях при условии их регистрации в качестве медицинских изделий;
-
регулирование специальных правовых режимов в сфере цифровых инноваций, которое осуществляется отдельным федеральным законом, который в числе прочего предусматривает ответственность за причинение вреда при использовании решений на основе ИИ, а также вводит институт страхования рисков, возникающих при использовании технологий ИИ (Закон об экспериментальных правовых режимах).
Вместе с тем в скором времени в России могут появиться отдельные нормативные акты2, которые будут комплексно регулировать вопросы использования ИИ. На момент написания данной статьи проект документа еще не был опубликован, тем не менее, исходя из информации на сайте Правительства, проект федерального закона о регулировании ИИ концептуально готов, но находится на ранней стадии проработки, поэтому принятия его на горизонте как минимум полугода ожидать не стоит.
Массивы данных и персональные данные
Для стартапов в сфере ИИ особенно важен вопрос использования данных. Они нужны как для обучения и дообучения моделей, так и, например, при создании продуктов на основе чужих моделей, которые при этом используют «внутреннюю библиотеку» данных, так называемый метод RAG (генерация, дополненная поиском (Retrieval-augmented generation)), при котором ИИ обращается к заранее подготовленному массиву данных (далее — датасет), чтобы найти нужную информацию, уточнить результаты выдачи или иным образом получить результат на основе таких данных.
Под дообучением обычно понимаются случаи, когда компания использует какую-либо модель с открытым исходным кодом, а потом развивает ее на собственных данных. Например, стартап делает свою модель для поиска новообразований на рентгеновских снимках и «тренирует» готовую модель на профильных датасетах. В случае же использования RAG-метода обычно применяется схема, когда компания также берет одну из моделей с открытым исходным кодом, а сам продукт строится на том, что при выдаче результата модель не только обращается к отдельной библиотеке знаний, но и делает это на основе строго определенных критериев.
Ярким примером такого подхода являются решения некоторых стартапов для служб поддержки, где ИИ-агенты настроены выдавать результат на основе типовых инструкций.
В обоих случаях такие данные могут содержать персональные данные, и, соответственно, возникает вопрос о правовом основании, на котором соответствующий стартап будет обрабатывать такие данные. Наиболее подходящим правовым основанием в данном случае может являться согласие или законный интерес. Однако с практической точки зрения получение или проверка наличия согласия от сотен тысяч субъектов представляется достаточно сложным процессом. Применение же законного интереса хотя и кажется логичным, но возлагает на стартап необходимость документировать его выбор и анализ того, насколько такой законный интерес обоснован, в частности, не нарушаются ли права и интересы субъектов персональных данных, пропорционален ли объем собираемых сведений заявленному интересу.
Отдельной проблемой для стартапов в сфере ИИ могут стать запросы субъектов данных на исправление или удаление информации, на основании которой были обучены модели или которая используется при применении RAG-метода. Значение данного риска возрастает, так как на практике субъекты все чаще обращаются к операторам с различными запросами, в том числе на удаление своих данных. Проблема связана с тем, что если какая-либо модель была обучена на датасетах, содержащих в том числе персональные данные, то способы заставить ее «забыть» какие-либо персональные данные если даже технически и осуществимые, то достаточно дорогостоящие. В свою очередь, удаление данных из «внутренней библиотеки», которая используется в RAG-методе, технически возможно, но, вероятно, будет приводить к постепенному ухудшению работы продукта.
Еще более сложной проблемой могут стать вопросы использования зарубежных больших языковых моделей, в частности, использование услуг провайдеров, которые предоставляют доступ к своим моделям по API:
-
об осуществлении трансграничной передачи персональных данных и соблюдения соответствующих требований законодательства в этой связи;
-
требованиях по локализации персональных данных российских граждан. Например, если стартап занимается вопросами сбора отзывов клиентов о продукте с целью предоставления аналитики и рекомендаций по его улучшению, то в этом случае архитектура продукта должна при сборе персональных данных предусматривать их первоначальное помещение в базу данных, находящуюся на серверах в России, и только потом передачу в целевую базу данных, где будет осуществляться аналитика;
-
безопасности. Для компаний в сфере ИИ актуальны специфические способы воздействия, которые построены на уязвимостях работы языковых моделей (взаимодействие посредством вопроса-ответа, то есть посредством формирования промпта (запроса) и получения результата работы модели на основании заданного промпта). Такие атаки могут привести к тому, что продукт будет выдавать персональные данные третьих лиц, которые должны были остаться конфиденциальными.
Риски для стартапов: интеллектуальная собственность
Права на датасеты, которые используются стартапами в своей деятельности (как датасеты, используемые для обучения и дообучения собственных моделей, так и данные, используемые для работы посредством RAG-метода). Основными источниками данных являются непосредственно проприетарные данные стартапа — данные, которые получены стартапом на основании сделок или накопленны самостоятельно в ходе разработки продукта. Однако бывает так, что данных не хватает и их приходится собирать в открытых источниках посредством технологий парсинга данных, из контента, размещенного в интернете другими пользователями (user generated content).
В российской судебной практике отсутствует однозначный вывод о том, что владельцам веб-сайтов может принадлежать исключительное право на базы данных, содержащих данные, созданные непосредственно пользователями сайта. Также нет единого подхода к признанию извлечения таких данных, доступ к которым является открытым, нарушением исключительных прав.
Изготовителю базы данных, создание которой (включая обработку или представление соответствующих материалов) требует различных затрат, принадлежит исключительное право извлекать из базы данных материалы и осуществлять их последующее использование в любой форме и любым способом (исключительное право изготовителя базы данных). По общему правилу никто не вправе извлекать из базы данных материалы и осуществлять их последующее использование без разрешения правообладателя.
Не допускается неоднократное извлечение или использование материалов, составляющих несущественную часть базы данных, если такие действия противоречат нормальному использованию базы данных и ущемляют необоснованным образом законные интересы изготовителя базы данных (п. 3 ст. 1335.1 ГК РФ).
Таким образом, если исходить из консервативного подхода, существует риск, что массовое извлечение данных будет признано нарушением смежных прав владельцев соответствующих сайтов (социальных сетей, форумов, сайтов-отзовиков, блог-платформ и т.д.).
В отношении прав на результаты работы продукта на основе ИИ основные вопросы возникают применительно к тем результатам, которые могут нарушать интеллектуальные права третьих лиц.
Подобные случаи могут возникать, когда при обучении модели использовался определенный датасет, который затем в результате некорректной работы ИИ частично или полностью воспроизводится продуктом. Например, стартап разрабатывает продукт для рекламной индустрии, который генерирует различные визуальные решения (ролики, картинки, билборды и т.д.), и такие сгенерированные материалы могут содержать, например, товарные знаки, фотографии, права на которые принадлежат третьим лицам, полное копирование дизайна, фирменного стиля других продуктов и т.д.
Дополнительный пласт проблем связан с определением правового режима самих результатов генерации (создания). В российском праве вопрос о принадлежности исключительных прав на контент, созданный с использованием технологий ИИ, в настоящее время остается дискуссионным и еще не получил устойчивого разрешения в судебной практике. Во многом ответ, на наш взгляд, будет зависеть от степени участия человека и характера осуществляемого им творческого контроля над формированием результата.
Если участие пользователя сводится лишь к формированию общего запроса без последующего творческого отбора, редактирования или доработки полученного материала, такой результат может рассматриваться как продукт функционирования программы по заданному алгоритму. При подобном подходе основания для признания авторских прав за пользователем могут быть недостаточными, а режим использования результата, вероятнее всего, будет определяться условиями договора с правообладателем соответствующей ИИ-системы.
Права на сам продукт, который создается стартапом. По своей сути основа продукта — это программный код и дизайн интерфейсов, которые охраняются нормами авторского права. 19.11.2025 в первом чтении был принят законопроект № 922784-8, который может дать дополнительную правовую охрану продуктам, создаваемым основателями ИИ-стартапов. Поправки призваны закрепить возможность патентной охраны программных продуктов (возможность патентования в качестве изобретений и полезных моделей, если они реализованы в программируемых средствах), а также патентование графического интерфейса в качестве промышленного образца (охрана дизайна интернет-страницы, элементов мобильных приложений и т.д.).
Применительно к ИИ-стартапам это означает, что, помимо охраны непосредственно программного кода в качестве объекта авторского права, они также смогут получить возможность охраны отдельной функциональности программы или дизайнерских решений. Данные аспекты программного продукта, на наш взгляд, особенно важны, учитывая, что в индустрии с заметной частотой ведутся дискуссии о смене парадигмы взаимодействия с продуктом: активно развиваются голосовые интерфейсы, различные решения, построенные на взаимодействии c носимыми устройствами — очками виртуальной реальности, очками со встроенными камерами и возможностью вывода изображения на линзы и т.д.
Технологические продукты могут получить более эффективную систему правовой охраны за счет инструментов патентного права. Авторско-правовая охрана направлена на форму выражения, а не на функциональный результат. Так, один и тот же функциональный результат может быть достигнут посредством использования различных языков программирования и самостоятельных кодовых реализаций. В подобных случаях созданный программный продукт будет отличаться по форме выражения, что, как правило, исключает вывод о нарушении авторских прав на другой продукт. В патентном праве, напротив, оценка осуществляется не по форме реализации, а по признакам, закрепленным в формуле изобретения.
Регулирование венчурных инвестиций в стартапы в сфере ИИ
Для стартапа актуальным является вопрос привлечения внешнего финансирования, в частности для ИИ-проектов, так как зачастую для дообучения модели или для выхода на рынок требуются значительные ресурсы. Кроме того, из-за усиливающейся конкуренции фактор быстрого и эффективного привлечения средств является ключевым.
На практике можно выделить две основные модели привлечения венчурных инвестиций: долговое (debt financing) и акционерное финансирование (equity financing). Причем долговое финансирование зачастую предполагает конвертацию в акции компании. В последнее время долговое финансирование стартапов в России было упрощено за счет появления в российском праве инструмента конвертируемого займа (аналог convertible loan).
Вместе с тем многие «классические» венчурные инструменты все еще сложно реализовать по российскому праву (например, ликвидационную преференцию, опционную модель вознаграждения для работников и т.д.). Представляется, что проблему можно было бы решить за счет либерализации законодательства об АО, упрощения порядка выпуска и погашения акций, а также за счет более гибкого подхода к созданию классов акций с различным набором прав.
Сейчас абсолютное большинство проектов создается на ООО, при том что саму конструкцию доли в уставном капитале нельзя назвать достаточно гибкой для подобных задач. При этом, на наш взгляд, упрощение процедуры привлечения венчурного капитала могло бы стать одним из двигателей развития финансирования стартапов в сфере ИИ.
1Регламент (ЕС) 2024/1689 Европейского парламента и Совета от 13 июня 2024 года, устанавливающий гармонизированные правила в области искусственного интеллекта и вносящий изменения в регламенты (ЕС) № 300/2008, (ЕС) № 167/2013, (ЕС) № 168/2013, (ЕС) № 2018/858, (ЕС) № 2018/1139 и (ЕС) № 2019/2144, а также в директивы 2014/90/ЕС, (ЕС) № 2016/797 и (ЕС) № 2020/1828 (Акт об искусственном интеллекте).
2Дмитрий Григоренко. Для масштабного внедрения ИИ необходимо наладить оперативное взаимодействие с регионами // URL: http://government. ru/news/57786/ (дата обращения: 12.02.2026).


