
В последние несколько лет нейросети и генеративный искусственный интеллект (ИИ) кардинально изменили ландшафт разработки программного обеспечения. Инструменты вроде GitHub Copilot, ChatGPT, Claude и других LLM (больших языковых моделей) позволяют программистам писать код быстрее, автоматизировать рефакторинг, генерировать тесты и находить ошибки. Однако для заказчика разработки этот технологический прорыв несет не только преимущества в виде ускорения сроков, но и серьезные юридические, финансовые и репутационные риски.
Если ранее договоры на разработку ПО (договоры авторского заказа или договоры на оказание услуг/выполнение работ) были стандартизированы, то сегодня отсутствие в контракте положений, регулирующих применение ИИ, является миной замедленного действия.
В этой статье мы подробно, шаг за шагом, разберем, как правильно юридически оформить использование искусственного интеллекта в договорах на разработку программного обеспечения, чтобы защитить интересы обеих сторон.
1. Зачем вообще регулировать применение ИИ в договорах?
Многие разработчики используют ИИ-ассистентов по умолчанию, даже не уведомляя об этом заказчика. Для них это такой же инструмент, как среда разработки (IDE) или поисковик.
Но с точки зрения заказчика и юриспруденции разница колоссальная. Существует три главных блока рисков, которые диктуют необходимость обязательного включения «ИИ-оговорок» в контракты:
- Риск нарушения авторских прав (Интеллектуальная собственность). Открытые модели ИИ обучаются на миллионах строк кода из открытых репозиториев (включая GitHub).
Некоторые из этих репозиториев распространяются под строгими копилефт-лицензиями (например, GPL). Если ИИ выдаст кусок такого кода, а разработчик вставит его в проприетарный коммерческий продукт заказчика, это может привести к эффекту «вирусной лицензии», судебным искам от правообладателей и необходимости открывать исходный код всего коммерческого проекта.
- Утечка конфиденциальных данных и коммерческой тайны. Когда разработчик просит ChatGPT найти ошибку в куске кода, он отправляет этот код на серверы компании-разработчика ИИ (например, OpenAI).
Если это публичная бесплатная версия, введенные данные могут использоваться для дообучения модели. Это прямое нарушение соглашения о неразглашении (NDA), так как сторонние лица могут получить доступ к проприетарным алгоритмам заказчика.
- Вопросы качества, безопасности и ответственности. ИИ склонен к «галлюцинациям» — он может выдать синтаксически верный, но логически ошибочный или уязвимый с точки зрения кибербезопасности код.
Кто несет ответственность за баги? Разработчик может попытаться переложить вину на инструмент.
Чтобы быть в курсе всех возможных юридических и технических инцидентов, происходящих в индустрии, и своевременно адаптировать контрактную базу, руководителям проектов и юристам важно мониторить новостную повестку. Отличные аналитические материалы и кейсы из мира IT часто публикует этот источник, где разбираются горячие тенденции мира технологий.
2. Ключевые разделы договора, требующие адаптации под ИИ
Чтобы надежно защитить проект, в договор на разработку ПО необходимо интегрировать несколько конкретных формулировок, затрагивающих разные аспекты сотрудничества.
2.1. Разрешение или запрет на использование ИИ (Scope of AI usage)
Первое, что нужно зафиксировать — это статус-кво.
Заказчик должен четко определить модель работы. Здесь есть три пути:
- Полный запрет. В договоре прописывается, что исполнитель обязуется создавать код исключительно собственным интеллектуальным трудом без использования генеративных моделей ИИ. Это подходит для высокобезопасных проектов (финтех, госсектор, медицина, военные технологии).
- Разрешение с ограничениями (Opt-in). Использование ИИ допускается, но только согласованных заранее инструментов.
Например, заказчик может разрешить корпоративные версии, такие как GitHub Copilot Enterprise, в договорах которых прописано, что данные клиента не используются для обучения модели. Использование же публичных веб-версий (бесплатный ChatGPT) строго запрещено.
- Полное разрешение при условии сохранения ответственности. Исполнитель волен использовать любые инструменты, но несет 100% ответственность за результат и лицензионную чистоту.
2.2. Защита интеллектуальных прав и «ИнAI-индемнити» (Заверения об обстоятельствах)
В стандартном договоре всегда есть пункт об отчуждении исключительных прав от разработчика к заказчику.
Но согласно законодательству большинства стран, ИИ не может быть автором, и права на сгенерированный ИИ код находятся в серой зоне.
В договоре необходимо прописать заверения об обстоятельствах (в РФ — ст. 431.2 ГК РФ) или гарантии: «Исполнитель гарантирует, что передаваемый им Результат работ (исходный код, архитектура, дизайн) не нарушает прав третьих лиц, включая случаи, когда Результат полностью или частично сгенерирован с использованием систем Искусственного Интеллекта».
Кроме того, следует добавить пункт об индемнити (возмещение имущественных потерь — ст. 406.1 ГК РФ).
Если третье лицо (например, правообладатель open-source библиотека) предъявит заказчику иск из-за кода, сгенерированного ИИ, разработчик обязан возместить заказчику все судебные издержки и компенсации за свой счет.
2.3. Дополнение к соглашению о конфиденциальности (NDA)
Традиционного NDA сегодня недостаточно.
Необходимо прямо прописать запрет на загрузку данных заказчика в публичные системы генеративного ИИ. Формулировка может звучать так:
«Исполнителю строго запрещается вводить в любые публично доступные системы искусственного интеллекта, большие языковые модели (LLM) и нейросети исходные коды Заказчика, ключи доступа (API keys), пароли, базы данных, архитектурные схемы и любую иную Конфиденциальную информацию, связанную с проектом, для целей оптимизации, автодополнения кода или иных задач».
2.4. Качество и аудит кода, сгенерированного ИИ
Если заказчик разрешает использование ИИ-ассистентов, в договор следует включить обязанность разработчика проводить обязательное ревью (проверку) машинного кода. ИИ может написать код быстро, но человек должен нести за него ответственность.
Пропишите в техническом задании или основном теле договора: «Исполнитель обязуется проводить всестороннюю проверку (Code Review) и тестирование любого кода, сгенерированного с привлечением систем ИИ. Наличие в переданном программном обеспечении уязвимостей, логических циклов исполнения или критических ошибок, возникших по причине работы алгоритмов ИИ, признается ненадлежащим качеством оказанных услуг.
Исполнитель устраняет такие недостатки за свой счет в рамках гарантийных обязательств».
3. Практические советы для заказчиков по контролю ИИ
Мало просто прописать условия в контракте — нужно иметь инструменты для их контроля. Вот несколько шагов, которые помогут заказчикам убедиться, что условия соблюдаются:
- Требуйте раскрытия информации (AI Disclosure). Обяжите подрядчика маркировать или указывать в сопроводительной документации к спринту модули, которые были существенно разработаны с помощью ИИ. Это сузит зону риска при проведении аудита безопасности.
- Проводите сканирование на плагиат и лицензии (SCA). Используйте инструменты Software Composition Analysis (анализ состава ПО), такие как Black Duck, Snyk или FOSSA. Они просканируют полученный от разработчиков код и найдут куски, скопированные из открытых источников — то, что чаще всего и грешат выдавать нейросети.
В договоре можно прописать прохождение SCA-тестов как обязательное условие приемки работ по акту.
- Ограничивайте использование ИИ на серверах заказчика. Если разработка ведется на инфраструктуре заказчика (VDI, удаленные рабочие столы), вы можете технически заблокировать доступ к API публичных нейросетей, исключив риск случайного копипаста конфиденциальных данных сотрудниками подрядчика.
Выводы
Искусственный интеллект — великолепный инструмент, многократно повышающий производительность труда программистов. Игнорировать его бессмысленно, а тотально запрещать — часто означает терять в скорости разработки и конкурентоспособности.
Однако юридическое оформление взаимоотношений между заказчиком и подрядчиком в IT-сфере должно поспевать за технологиями.
Грамотно составленный договор на разработку программного обеспечения сегодня обязан содержать «ИИ-оговорки». Четкое установление границ использования нейросетей, железобетонные гарантии лицензионной чистоты, модернизация NDA в части запрета на загрузку проприетарного кода в публичные языковые модели и ответственность человека-разработчика за все баги ИИ — это тот минимум, который позволит заказчикам спать спокойно.
Внедрение этих мер защитит ваш продукт от утечек закрытой архитектуры, избавит от вирусных копилефт-лицензий и гарантирует, что вы платите за безопасный, качественный и юридически чистый программный код.