← Назад к базе знаний

EU AI Act и GDPR в продажах: что нужно знать до запуска агентов

EU AI Act и GDPR в продажах: что нужно знать до запуска агентов

Коротко. Если вы продаёте в Европу или обрабатываете данные европейских контактов, на вас действуют GDPR и EU AI Act — независимо от того, есть ли у вас офис в ЕС. Основные обязанности по AI Act вступают в силу в августе 2026 года, штрафы доходят до 7% мирового оборота. Для продавца это означает, что решения о рассылках, записи звонков и AI-агентах перестают быть только техническими.

Это обзор, а не юридическая консультация. Перед тем как менять процессы, проверьте конкретную ситуацию с юристом — формулировки регламентов допускают трактовки, а практика правоприменения меняется.

Почему это касается компании без офиса в ЕС

И GDPR, и AI Act построены на экстерриториальном принципе: значение имеет не место регистрации компании, а то, чьи данные обрабатываются и где используется результат работы системы. Логика та же, по которой GDPR в своё время стал проблемой для американских компаний.

Практически: если в вашей базе есть контакты сотрудников европейских компаний, а голосовой агент звонит в Германию — регламенты применимы.

Сроки и суммы

Этап Когда Что означает
Запрещённые практики Февраль 2025 Часть применений ИИ запрещена полностью
Обязательства для моделей общего назначения Август 2025 Требования к разработчикам базовых моделей
Основной объём, включая требования к прозрачности Август 2026 Человек должен понимать, что общается с системой ИИ

Штрафы по AI Act: до €35 млн или 7% мирового оборота за запрещённые практики, до €15 млн или 3% за остальные нарушения. Это выше потолка GDPR — €20 млн или 4%.

GDPR в B2B: распространённое заблуждение

«Мы работаем с юрлицами, значит персональных данных нет» — неверно. Регламент не разделяет B2B и B2C: имя, рабочая почта вида имя.фамилия@компания, телефон, IP-адрес — персональные данные.

Для холодных рассылок в B2B часто опираются на законный интерес. Но это основание не работает само по себе: нужно показать, что интерес соразмерен, что человек мог разумно ожидать такого контакта и что у него есть простой способ отказаться. И отдельная деталь, которую упускают: ответственность за нарушения подрядчика — например, платформы, обрабатывающей ваши данные, — несёт заказчик.

Чёрный ящик и объяснимость

Автономный агент оценил лид как неперспективный и не стал с ним работать. Почему? Если ответа нет, в регулируемых отраслях — финансах, здравоохранении — это проблема. Требуются журналы решений, возможность объяснить логику и проверка на систематические перекосы.

Для продажной команды практический вывод простой: у любого автоматического решения, которое влияет на человека, должна быть история — что и на каком основании система сделала.

Минимальный порядок действий

  • Понять, есть ли в базе европейские контакты, и на каком основании они там оказались.
  • Проверить, где физически хранятся данные и что написано в договоре с каждой платформой, которой вы их передаёте.
  • Убедиться, что отказ от рассылки работает и обрабатывается, а не просто существует ссылкой в подвале.
  • Проверить уведомление о записи разговоров: оно должно звучать в начале звонка.
  • Если работает голосовой или переписывающийся агент — сообщать собеседнику, что это система.
  • Вести журнал автоматических решений, влияющих на клиентов.

В Казахстане действует собственное законодательство о персональных данных с требованиями к согласию и локализации; оно не совпадает с европейским, и выполнение одного не означает выполнения другого.

Мы продаём только в Казахстан. Это нас касается?
AI Act и GDPR — нет, пока в базе нет европейских контактов. Но требования казахстанского закона о персональных данных действуют, и логика подготовки та же: понимать, что вы храните, где и на каком основании.
Можно ли делать холодные рассылки по европейским компаниям?
В ряде случаев да, со ссылкой на законный интерес, — но при условии релевантности, прозрачности и рабочего отказа. Правила отличаются по странам, и общий ответ здесь опасен.
Кто отвечает, если нарушила платформа-подрядчик?
По GDPR ответственность за выбор подрядчика и за то, как он обрабатывает данные, лежит на заказчике. Договор с платформой стоит читать до подписания, а не после запроса регулятора.

Требования действуют по местонахождению данных и контактов, а не по месту вашего офиса. Разберитесь, какие персональные данные вы обрабатываете и на каком основании, до того как это спросит заказчик.

Материал оказался полезным?

Больше на KZSalesHub

Оформите подписку, чтобы продолжить чтение и получить доступ к полному архиву.

Читать дальше