Перейти к основному содержимому
  1. Исследования/

Практический чеклист соответствия EU AI Act и GDPR для цифровых издателей

··2370 слов·12 минут
Автор
Lucerna
Независимая OSINT-лаборатория FolkUp. Верификация фактов, расследования, аудит.
Оглавление
EU AI Act - This article is part of a series.
Part 6: This Article

Практический чеклист соответствия: EU AI Act + GDPR для цифровых издателей
#

Дата исследования: 25 февраля 2026 Целевая аудитория: Малые цифровые издатели, создатели контента, opensource-разработчики, использующие AI-инструменты Область применения: Соответствие EU AI Act + GDPR


Введение
#

Этот чеклист предоставляет практичное руководство для малых цифровых издателей, использующих коммерческие AI-инструменты для создания контента. Области фокуса:

  • Немедленные действия (до следующего деплоя)
  • Краткосрочные задачи (3 месяца)
  • Среднесрочная подготовка (12 месяцев)
  • Постоянные требования к compliance

Ключевая временная шкала:

  • Сейчас: Privacy Policy, дисклеймеры, базовое GDPR-соответствие
  • До 2 августа 2026: Обязательства по прозрачности Article 50 (маркировка AI-контента)
  • Постоянно: Документация редакторского контроля, мониторинг регуляторных изменений

1. Немедленные действия (сделать СЕЙЧАС)
#

Срок: До следующего релиза/деплоя

1.1 Политика конфиденциальности (Privacy Policy)
#

Обязательна для соответствия GDPR (Articles 13-14).

  • Создать Privacy Policy на каждом сайте (португальская + английская версии)
  • Указать контроллера данных (имя, адрес, email, NIF если компания)
  • Перечислить все типы собираемых данных:
    • Система аутентификации: email, username, хеш пароля, IP при логине, session tokens
    • Аналитика (если self-hosted как Umami): анонимизированные данные посещений (без cookies, без PII)
    • Платежи/донаты (если Ko-fi): обработка третьей стороной, ссылка на их Privacy Policy
    • Контактные формы (если есть): email, имя, содержание сообщения
  • Указать правовое основание обработки (Art. 6 GDPR):
    • Аутентификация: согласие или исполнение договора
    • Аналитика: законный интерес — анализ трафика
    • Донаты: согласие или исполнение договора
  • Описать права субъектов данных (Art. 15-22 GDPR):
    • Право на доступ, исправление, удаление, переносимость
    • Право на возражение, ограничение обработки
    • Право отозвать согласие
    • Право на жалобу в CNPD (Португалия) или локальный DPA
  • Указать сроки хранения данных
  • Указать международные передачи данных (если применимо):
    • AI API → США (если PII в промптах)
    • Платформа донатов → Великобритания/США
  • Предоставить контакт для вопросов о защите данных
  • Дата последнего обновления на видном месте

Структура шаблона: См. Приложение A

1.2 Cookie Policy / Баннер#

  • Self-hosted аналитика (Umami, etc.) без cookies: Баннер согласия на cookies НЕ ТРЕБУЕТСЯ
    • Однако: если используются другие cookies (session cookies), нужен cookie notice
  • Session cookies аутентификации: Это “strictly necessary” cookies
    • Strictly necessary cookies: баннер согласия не требуется по ePrivacy Directive
    • Но необходимо упомянуть в Cookie Policy
  • Создать Cookie Policy с перечислением:
    • Session cookie: название, длительность, назначение
    • Отсутствие маркетинговых/аналитических cookies

1.3 Условия использования (Terms of Use)
#

  • Создать Terms of Use для каждого сайта
  • Включить:
    • Описание сервиса
    • Условия использования контента (ссылка на лицензию: CC BY-SA / CC BY)
    • Дисклеймер: контент информационного характера, не заменяет профессиональные советы
    • Специальный дисклеймер для чувствительного контента (идентификация грибов, медицинские советы и т.д.)
    • Правила использования аккаунта (для защищённых ресурсов)
    • Ограничение ответственности
    • Применимое право: Португалия / ЕС
    • Разрешение споров

Ключевой дисклеймер для энциклопедий: “Этот контент предоставляется исключительно в информационных целях. Для критических решений (здоровье, безопасность, юридические вопросы) всегда консультируйтесь с квалифицированными профессионалами.”

1.4 Раскрытие использования AI
#

Важно: Согласно исключению Article 50(4) editorial control, формальная маркировка “AI-generated” юридически не обязательна, ЕСЛИ контент прошёл документированную человеческую рецензию с редакторской ответственностью. Однако добровольное раскрытие является лучшей практикой.

  • Вариант A (Рекомендуемый): Раздел “Методология” на каждом сайте энциклопедии

    • Описать процесс создания контента: исследование, написание, верификация, редактирование
    • Упомянуть использование различных инструментов и технологий для подготовки контента
    • Подчеркнуть роль редакторского контроля и верификации
    • Указать, кто несёт редакторскую ответственность
  • Вариант B (Минимальный): Упоминание в footer или страницу About

    • Краткое указание на использование автоматизированных инструментов при подготовке контента
    • Ссылка на полную методологию
  • Для каждой статьи:

    • Поле status (verified/unverified) — во frontmatter
    • Поле confidence (high/medium/low) — во frontmatter
    • Поле sources[] — во frontmatter
    • Добавить: Поле reviewed_by или editor + review_date во frontmatter (документирует editorial control)

1.5 Базовые шаги GDPR
#

  • Реестр обработки данных (Records of Processing Activities, ROPA):

    • Создать внутренний документ (не публикуется)
    • Для каждой обработки: цель, категории данных, получатели, сроки хранения, меры защиты
    • Обязателен по Art. 30 GDPR (исключение для <250 сотрудников не применяется, если обработка не эпизодическая)
  • Соглашения об обработке данных (Data Processing Agreements, DPA):

    • Платформа донатов: проверить DPA в их Terms
    • Провайдер AI API: проверить DPA/Terms of Service — не отправлять PII пользователей через API
    • VPS-провайдер: проверить DPA
  • Система аутентификации — настройки GDPR:

    • Включить механизм удаления аккаунта (user self-service)
    • Включить возможность экспорта данных
    • Настроить consent flow при регистрации
    • Настроить Terms & Conditions flow
    • Проверить сроки хранения сессий и логов
    • Зашифровать данные в rest (база данных)
  • Контакт для защиты данных:

    • Назначить контактный email для запросов субъектов данных
    • DPO формально не требуется (индивидуал/малый бизнес, не основная деятельность по обработке данных)
    • Но контактное лицо обязательно

1.6 Базовый уровень безопасности
#

  • HTTPS на всех сайтах (если используется nginx + Let’s Encrypt, уже покрыто)
  • Обновление Docker-контейнеров (аутентификация, аналитика, site builder)
  • Сильные пароли VPS, SSH ключи
  • Резервные копии базы данных (содержит PII, если система аутентификации)
  • Логирование доступа

2. Краткосрочные действия (в течение 3 месяцев)
#

Срок: До мая 2026

2.1 Подготовка к EU AI Act (Article 50 вступает в силу 2 августа 2026)
#

  • Документировать редакторский процесс (Editorial Workflow):

    • Создать внутренний документ, описывающий процесс создания статей для каждой темы
    • Зафиксировать: кто генерирует, кто верифицирует, кто утверждает к публикации
    • Назначить ответственного редактора (editorial responsibility) — индивидуал или компания
    • Вести журнал рецензирования: дата, рецензент, что проверено
    • Это ключевое условие для применения исключения Article 50(4)
  • Подготовить систему маркировки (если исключение не применяется):

    • Machine-readable метаданные: <meta name="content-origin" content="ai-assisted, human-reviewed">
    • Или schema.org разметка: "creativeWorkStatus": "AI-assisted"
    • Мониторить финализацию Code of Practice (ожидается июнь 2026)
  • Провести AI literacy training (Art. 4 — уже в силе с 2 февраля 2025):

    • Обязанность обеспечить достаточный уровень AI-грамотности персонала
    • Для индивидуала: документировать собственные знания и опыт работы с AI
    • Создать внутренний документ: какие AI-системы используются, как, для чего
  • Классифицировать все используемые AI-системы:

    • AI API для генерации контента: провайдер, версия, назначение, категория риска
    • AI API для ассистирования разработке кода
    • Другие AI-инструменты (если есть)

2.2 DPIA (Data Protection Impact Assessment)
#

  • Оценить необходимость DPIA:

    • DPIA обязателен, если обработка “вероятно приведёт к высокому риску” (Art. 35 GDPR)
    • Для текущих мелкомасштабных операций: DPIA формально не обязателен, но рекомендуется
    • Аутентификация с пользовательскими данными: провести мини-DPIA
    • Энциклопедии без PII: DPIA не нужен
  • Создать упрощённый DPIA для аутентификации:

    • Описание обработки
    • Необходимость и пропорциональность
    • Риски для субъектов данных
    • Меры митигации

2.3 Документация для создания
#

  • Внутренние документы (НЕ публикуются):

    • Records of Processing Activities (ROPA) — реестр обработки
    • AI System Inventory — инвентаризация AI-систем
    • Editorial Workflow Documentation — процесс редакторского контроля
    • Data Retention Schedule — расписание хранения/удаления
    • Security Measures Documentation — описание мер безопасности
    • Incident Response Plan — план реагирования на инциденты
  • Публичные документы:

    • Privacy Policy (PT + EN) — на каждом сайте
    • Terms of Use (PT + EN) — на каждом сайте
    • Cookie Policy — на сайтах с аутентификацией
    • Content Methodology / About — на энциклопедиях
    • Licensing page — файлы LICENSE, LICENSE-CONTENT

2.4 Оценка copyright-рисков#

  • Анализ рисков AI-сгенерированного контента под CC-лицензией:

    • По текущему праву ЕС: AI-сгенерированный контент не защищён авторским правом без значительного человеческого вклада
    • Если контент существенно отредактирован человеком → может быть защищён
    • CC-лицензия на незащищённый контент = юридическая неопределённость
    • Рекомендация: Позиционировать контент как “AI-assisted, human-edited”
  • Проверить, что AI-контент не нарушает чужие авторские права:

    • Провайдеры AI, как правило, не цитируют дословно защищённые тексты (Usage Policies)
    • Но мониторить output на совпадения с существующими текстами
    • Особенно для: научные описания, объяснения правил, интерпретации

3. Среднесрочные действия (в течение 12 месяцев)
#

Срок: До февраля 2027

3.1 Если учреждаете компанию (Португалия)
#

  • Подготовка к регистрации:

    • Получить NIF (если резидент, уже есть)
    • Выбрать CAE (Classificação de Actividades Económicas):
      • 62010 — Computer programming activities
      • 63120 — Web portals
      • 58190 — Other publishing activities (для энциклопедий)
    • Проверить доступность названия в RNPC
    • Минимальный уставный капитал: €1 (рекомендуется €1,000-€5,000)
  • Процедура регистрации (Empresa na Hora или Empresa Online):

    • Empresa na Hora: ~€220-360, 1 день для базовой регистрации
    • Empresa Online: дешевле, но дольше
    • Обязательно: Contabilista Certificado (бухгалтер), ~€100-200/мес для малого бизнеса
    • Регистрация в Social Security
    • Открытие банковского счёта: ~4 недели
  • Юридический адрес:

    • Домашний адрес допустим для Lda
    • Или виртуальный офис: ~€30-80/мес

3.2 Перенос ответственности на компанию
#

  • Трансфер проектов на юридическое лицо:

    • Перевести домены на Lda
    • Обновить Privacy Policy (контроллер = Lda вместо индивидуала)
    • Обновить Terms of Use
    • Обновить LICENSE файлы (copyright holder = Company Lda)
    • Обновить аккаунт платформы донатов
  • Назначить Lda контроллером данных:

    • Обновить все правовые документы
    • Lda = Data Controller, индивидуал = Gerente (Управляющий директор)

3.3 Регистрация в регуляторах
#

  • ANACOM (рыночный надзор AI Act):

    • На февраль 2026 формальная регистрация deployers не требуется
    • Мониторить обновления: ANACOM может ввести обязательную регистрацию
    • Сайт: https://www.anacom.pt
  • CNPD (защита данных):

    • Назначение DPO не обязательно для малого бизнеса
    • Но уведомление CNPD может потребоваться для определённых типов обработки
    • При data breach: обязательное уведомление в 72 часа (Art. 33 GDPR)
    • Сайт: https://www.cnpd.pt
  • Finanças (налоговая):

    • Автоматически при регистрации Lda
    • Донаты Ko-fi: могут классифицироваться как доход, уточнить с бухгалтером
    • IRC (корпоративный налог): 21% стандартная ставка, доступны льготы для стартапов

3.4 Страхование
#

  • Professional Liability Insurance:

    • НЕ обязательно по закону для IT-компаний в Португалии
    • Рекомендуется при масштабировании
    • Примерная стоимость: €300-800/год для малого IT-бизнеса
    • Покрывает: ошибки в контенте, нарушения privacy, ущерб от неверной информации
    • Особенно важно для энциклопедий по чувствительным темам (идентификация грибов, здоровье)
    • Провайдеры: Tranquilidade, AIG Portugal, Howden
  • Cyber Insurance:

    • Покрывает: утечки данных, кибератаки, расходы на уведомление о breach
    • Примерная стоимость: €200-500/год
    • Рекомендуется при >100 пользователей в системе аутентификации

4. Постоянный compliance
#

4.1 Мониторинг регуляторных изменений
#

  • Подписаться на обновления:

  • Ключевые даты для отслеживания:

    • Июнь 2026: Финализация Code of Practice по маркировке AI-контента
    • 2 августа 2026: Вступает в силу Article 50 (обязательства по прозрачности) и обязательства для high-risk AI
    • 2 августа 2027: Вступают в силу обязательства для high-risk AI в регулируемых продуктах
    • Март 2026: Голосование Европарламента по отчёту “Copyright and Generative AI”
    • Постоянно: Национальная имплементация AI Act Португалией

4.2 Периодические обновления документов
#

ДокументЧастота обновленияТриггер
Privacy PolicyЕжегодно + при измененияхНовый тип данных, новый процессор, смена контроллера
Terms of UseЕжегодно + при измененияхНовый функционал, изменение лицензии
Cookie PolicyПри изменении cookiesДобавление/удаление cookies
Content MethodologyПри изменении процессаНовый AI-инструмент, изменение workflow
ROPAЕжеквартальноНовая обработка данных
AI System InventoryЕжеквартальноНовый AI-инструмент, обновление модели
DPIAЕжегодно (если применимо)Изменение масштаба/характера обработки
Editorial WorkflowПри изменении процессаНовый инструмент, новый рецензент

4.3 Документация обучающих данных / Промптов
#

  • Для энциклопедий:

    • Хранить основные промпты (шаблоны), используемые для генерации контента
    • Документировать, какие внешние источники использовались для верификации
    • Не хранить PII в промптах (нет PII пользователей → минимальный риск)
    • Не обязательно хранить каждый промпт — шаблоны и методология достаточны
  • Для кода:

    • AI-ассистированный код: нет специальных требований AI Act
    • Стандартные требования opensource-лицензий: SPDX, атрибуция
    • Нет обязанности раскрывать использование AI при написании кода (AI Act не покрывает developer tools)

4.4 Реагирование на инциденты
#

  • Создать Incident Response Plan:

    1. Data Breach (утечка данных аутентификации):

    • Уведомить CNPD в течение 72 часов (Art. 33 GDPR)
    • Уведомить затронутых пользователей (Art. 34 GDPR), если высокий риск
    • Задокументировать инцидент, причины, меры

    2. Неверный контент энциклопедии (ошибка идентификации гриба и т.п.):

    • Немедленно исправить или удалить статью
    • Разместить уведомление об исправлении
    • Задокументировать инцидент

    3. Нарушение copyright (DMCA/Copyright claim):

    • Процедура Notice and Takedown
    • Контактный email для жалоб в Terms of Use
    • Расследование и ответ в течение 14 дней

    4. Сбой AI-системы:

    • Прекратить публикацию контента из затронутого источника
    • Проверить ранее опубликованный контент
    • Задокументировать
  • Шаблоны уведомлений:

    • Уведомление CNPD о data breach
    • Уведомление пользователя о data breach
    • Уведомление об исправлении контента

4.5 Периодические аудиты
#

Тип аудитаЧастотаОтветственный
Безопасность инфраструктурыЕжеквартальноТехнический руководитель
Соответствие Privacy Policy фактической обработкеРаз в полгодаВладелец
Аудит лицензий зависимостейКаждый major releaseВладелец
Проверка актуальности документовЕжеквартальноВладелец
Точность контента энциклопедииПостоянно, по расписаниюВладелец / эксперты

5. Матрица оценки рисков
#

Шкала рисков
#

Вероятность: Низкая (1) | Средняя (2) | Высокая (3) Воздействие: Низкое (1) | Среднее (2) | Высокое (3) | Критическое (4) Приоритет: Риск = Вероятность × Воздействие

5.1 Регуляторные риски
#

#РискВероятностьВоздействиеОценкаМитигацияПриоритет
R1Штраф CNPD за отсутствие Privacy PolicyСредняя (2)Высокое (3)6Создать Privacy Policy немедленноP0
R2Штраф за нарушение Art. 50 AI Act (с авг. 2026)Низкая (1)Высокое (3)3Документировать editorial control, подготовить маркировкуP1
R3Штраф за отсутствие ROPA (Art. 30 GDPR)Низкая (1)Среднее (2)2Создать ROPA в течение 3 месяцевP2
R4Нарушение AI literacy obligation (Art. 4)Очень низкаяНизкое (1)1Документировать AI-компетенциюP3

5.2 Риски данных
#

#РискВероятностьВоздействиеОценкаМитигацияПриоритет
D1Утечка данных аутентификации (PII пользователей)Низкая (1)Критическое (4)4Шифрование, контроль доступа, бэкапы, план реагированияP0
D2Несанкционированный доступ к VPSНизкая (1)Высокое (3)3SSH ключи, firewall, обновления, мониторингP1
D3Потеря данных (бэкапы)Низкая (1)Среднее (2)2Регулярные бэкапы, тестирование восстановленияP2

5.3 Контентные риски
#

#РискВероятностьВоздействиеОценкаМитигацияПриоритет
C1Ошибка энциклопедии → вред (отравление грибами)Низкая (1)Критическое (4)4Disclaimers, verified-only для токсичности, safety protocol, страховкаP0
C2Нарушение copyright в AI-контентеНизкая (1)Среднее (2)2Проверка уникальности, editorial review, процедура takedownP2
C3Неточная информация в энциклопедииСредняя (2)Низкое (1)2Система verified/unverified, источники, механизм обратной связиP2
C4AI-галлюцинации — ложные фактыСредняя (2)Среднее (2)4Editorial review, fact-checking, маркеры confidenceP1

Приложение A: Шаблон Privacy Policy
#

Файл: privacy-policy.md (PT + EN) на каждом сайте

Структура:

  1. Идентификация контроллера — Кто мы (контроллер: имя, NIF, адрес, email)
  2. Собираемые данные — Какие данные мы собираем:
    • Данные аккаунта (email, username) — через аутентификацию
    • Данные аналитики (анонимизированные) — через self-hosted аналитику
    • Данные донатов — через третью сторону (ссылка на их Privacy Policy)
  3. Правовое основание — Правовое основание (Art. 6 GDPR):
    • Согласие — для регистрации аккаунта
    • Законный интерес — для аналитики
    • Исполнение договора — для предоставления сервиса
  4. Цели — Цели обработки
  5. Передача данных — Кому мы передаём (sub-processors: платформа донатов, VPS-провайдер)
  6. Международные передачи — Трансграничные передачи (если есть)
  7. Сроки хранения — Периоды хранения
  8. Права субъектов данных — Права (доступ, исправление, удаление, переносимость, возражение, ограничение)
  9. Безопасность — Меры безопасности
  10. Cookies — Описание cookies (или ссылка на Cookie Policy)
  11. Изменения — Процедура изменения политики
  12. Контакты — Контакт для вопросов + право на жалобу в CNPD

Приложение B: Ключевые ресурсы
#

Законодательство
#

Руководства
#

Специфично для Португалии
#


Дисклеймер: Этот чеклист составлен на основе публичных источников и актуален на 25 февраля 2026 года. Он не является юридической консультацией. Для юридически значимых решений рекомендуется консультация с лицензированным юристом в Португалии, специализирующимся на EU AI Act и GDPR.

EU AI Act - This article is part of a series.
Part 6: This Article

Related

Соответствие EU AI Act: практическое руководство для малых издателей (2026)

··1060 слов·5 минут
Комплексный анализ обязательств по EU AI Act для малых цифровых издателей. Охватывает прозрачность Art. 50, пересечения с GDPR, авторское право, enforcement и дорожную карту compliance.

EU AI Act: Обзор и классификация рисков

··2306 слов·11 минут
Комплексный правовой анализ EU AI Act (Регламент 2024/1689): классификация рисков, исключения для FOSS, роли операторов, обязательства прозрачности и практические последствия для цифровых издателей и создателей контента.

GDPR и ИИ: Правовое основание, передача данных и compliance

··2547 слов·12 минут
Комплексный анализ соответствия GDPR для ИИ-систем: правовое основание для обработки, международная передача данных, требования DPIA, права субъектов данных и тренды правоприменения. Включает практические рекомендации для деплойеров ИИ и создателей контента.