PATech LabsPATech

Корпоративный сектор

После банкротства 23andMe компании ждёт новая расплата за данные
Поделиться:

Корпоративный ИИ / Управление данными

После банкротства 23andMe компании ждёт новая расплата за ответственность за данные

Когда 15 миллионов генетических профилей продали примерно по $20 за каждый в ходе банкротной ликвидации, обнажился структурный разрыв в том, как компании управляют риском данных третьих сторон — и экспозиция куда больше, чем признаёт большинство команд комплаенса.

15 апреля 2026  |  PATech Labs Editorial  |  8 мин чтения

В марте 2025 года 23andMe — когда-то оценённая в $6 млрд — подала на защиту от банкротства по Главе 11. То, что последовало, было не просто поучительной историей о высокомерии потребительского биотеха. Это была живая демонстрация юридического механизма, который команды корпоративного ИИ систематически недооценивали: исключение по банкротству в соглашениях о приватности. Regeneron Pharmaceuticals в итоге приобрела активы компании примерно за $256 млн. Эта сумма, поделённая на почти 15 миллионов клиентских профилей, даёт чуть меньше $17 на человека — данные генетического происхождения, маркеры предрасположенности к болезням, семейные связи, всё передано новому владельцу, на которого исходные клиенты никогда не давали согласия.

Механизмы, сделавшие эту передачу возможной, не уникальны для потребительской геномики. Они встроены в те же стандартные коммерческие соглашения о лицензировании данных, которые команды корпоративного ИИ подписывают каждый квартал, подключая обучающие датасеты, каналы поведенческой аналитики, API обогащения и источники рыночной разведки. Вопрос не в том, есть ли у вашей компании экспозиция. Вопрос в том, насколько велика — и картировали ли её ваши юристы и инженеры данных.

$256M

Цена приобретения

Победившая заявка Regeneron за активы 23andMe, март 2025

Источник: Reuters, март 2025

15M+

Профилей передано

Генетические записи клиентов, проданные как активы банкротной массы

Источник: подача 23andMe в SEC, 2025

130+

Поставщиков данных в среднем на компанию

Типичная широта цепочки поставок данных в компаниях Fortune 500 в 2025

Источник: опрос Gartner по управлению данными, 2025

$4.88M

Средняя стоимость утечки данных

Средняя глобальная стоимость на инцидент, включая регуляторную экспозицию

Источник: отчёт IBM о стоимости утечки данных, 2024

Как лицензированные данные превращаются в событие ответственности

Шаг 1

Компания подписывает лицензию

Стандартное DPA с Поставщиком A. Условия приватности выглядят надёжно.

->

Шаг 2

Поставщик сталкивается с трудностями

Финансовое ухудшение, растущий долг, венчурное финансирование иссякло.

->

Шаг 3

Объявляется банкротство

Соглашения о приватности подчиняются требованиям кредиторов по закону о банкротстве.

->

Шаг 4

Активы данных продаются

Данные пользователей — включая ваши — уходят с молотка как часть банкротной массы.

->

Шаг 5

Новый владелец, без исходного согласия

Покупатель работает на других условиях. У вашей компании и клиентов не было ни голоса, ни права выбора.

Юридический механизм, который корпоративные команды игнорируют

Глава 11 Кодекса о банкротстве США рассматривает данные клиентов как актив компании, если только нет явного юридического ограничения, говорящего об обратном. Большинство корпоративных соглашений об обработке данных такого ограничения не содержат. В них есть пункты о расторжении, минимальные стандарты безопасности и ограничения на вторичное использование — но ни один из них не подлежит принудительному исполнению перед конкурсным управляющим, действующим в интересах кредиторов.

Что делает кейс 23andMe особенно значимым для команд корпоративного ИИ — это не генетические данные. Это класс данных: высокоценная проприетарная информация, собранная под обещания приватности, которая превратилась в торгуемый актив, как только компания вошла в неплатёжеспособность. Тот же профиль риска применим к: поведенческим данным пользователей из сторонних аналитических приложений, сигналам намерений с маркетинговых платформ, идентификационным данным от брокеров идентичности и обогащённым профилям пользователей от справочных поставщиков данных.

В каждом из этих случаев, если поставщик банкротится, данные, которые вы лицензировали, — и данные ваших клиентов, которые этот поставщик обрабатывал от вашего имени, — могут быть переданы неизвестному покупателю, без уведомления ваших конечных пользователей и без ваших исходных договорных обязательств.

Что компаниям нужно сделать сейчас

Наиболее продвинутые команды управления данными начали вводить в контракты с поставщиками данных так называемые «пункты о событии банкротства». Эти пункты устанавливают, что данные клиентов и данные, производные от поведения пользователя, не могут быть переданы в рамках процедуры банкротства без явного согласия лицензиата — и что нарушение этого условия является основанием для немедленного расторжения соглашения.

Параллельно дальновидные команды инженерии данных строят то, что некоторые называют «каталогами линиджа третьих сторон»: внутренние реестры, отслеживающие не только какие данные они покупают, но и какие обещания приватности исходный поставщик дал своим конечным пользователям, какие регуляторные категории покрывают эти данные и какие права сохраняет компания в случае неплатёжеспособности поставщика.

Операционный чек-лист: аудит риска в цепочке поставок данных

01 - Инвентаризация

Картировать всех активных поставщиков данных по категории данных, регуляторному статусу и пунктам о расторжении в контракте.

02 - Ревизия контрактов

Определить, в каких контрактах нет явных пунктов о событии банкротства. Приоритет — крупнейшим по объёму поставщикам и чувствительным категориям в первую очередь.

03 - Оценка здоровья поставщика

Проверить финансовое состояние ключевых поставщиков данных. Индикаторы трудностей включают нисходящие раунды финансирования, сокращения персонала и смены руководства.

04 - Уведомление конечного пользователя

Проверить, покрывают ли действующие обязательства о приватности перед вашими клиентами экспозицию третьих сторон. При необходимости обновить уведомления о приватности.

05 - Планирование на случай сбоя

Определить процедуры восстановления данных и протоколы удаления для сценариев, когда поставщик сталкивается с неплатёжеспособностью.

06 - Согласование с командами ИИ

Обеспечить, чтобы каталоги линиджа обучающих данных включали происхождение поставщика и статус соглашений о приватности на момент приобретения.

Надвигающийся регуляторный сдвиг

FTC дала понять, что процедуры банкротства, затрагивающие данные потребителей, потребуют более пристального внимания начиная с 2025 года. Закон ЕС об ИИ, вступавший в силу поэтапно в течение 2025 года, включает положения о происхождении обучающих данных, которые могут обязать компании доказывать непрерывные цепочки согласия — даже через передачи активов. В Латинской Америке страны вроде Бразилии, где LGPD уже действует, и Мексики, где идёт пересмотр рамок защиты данных, движутся к похожим нормам.

Компании, которые задокументировали происхождение данных своих поставщиков и договорились о явных договорных защитах до наступления события банкротства, окажутся в принципиально ином регуляторном положении, чем те, кто этого не сделал. В кейсе 23andMe покупатель — Regeneron — взял на себя конкретные обязательства перед судом по банкротству о том, как будет использовать приобретённые данные. Не у всех покупателей в будущих процедурах будет такой же надзор.

Урок не в том, что компаниям следует перестать работать с внешними поставщиками данных. А в том, что due diligence по цепочке поставок данных должна заходить так же далеко, как финансовая due diligence. Когда вы знаете, что поставщик может обанкротиться — а в нынешней среде технологического финансирования это разумное допущение для любой компании данных на ранней стадии — вам нужно точно знать, что произойдёт с лицензированными вами данными, когда это случится.

Источники и ссылки

Reuters - "Regeneron wins 23andMe bankruptcy auction for $256 million", март 2025

23andMe - подача в SEC, Глава 11, Форма 8-K, март 2025

Gartner - Data Management Survey: Enterprise Data Vendor Complexity, 2025

IBM Security - Cost of a Data Breach Report, 2024

FTC - Statement on Data Assets in Bankruptcy Proceedings, 2025

Регламент ЕС об искусственном интеллекте - положения о происхождении обучающих данных, 2025

Об авторе

Anastasia Rychkova

Вице-президент

Anastasia Rychkova это вице-президент и руководитель направления бизнес-стратегии и комплаенса в PATech Labs. Она продвигает миссию компании по демократизации передового AI при соблюдении регуляторных требований в финансах, здравоохранении и регулируемом сельском хозяйстве. Anastasia соединяет мощные технологии с реальными бизнес-потребностями, курируя go-to-market стратегию, успех клиентов и стратегические партнерства.