en
Feedback
Comply. | Комплаенс-бутик

Comply. | Комплаенс-бутик

Open in Telegram

Новости Comply, обновления законодательства, аналитические материалы от экспертов, анонсы мероприятий 🛎 Для связи: info@comply.ru, https://comply.ru/

Show more
3 228
Subscribers
+124 hours
+27 days
+6830 days
Posts Archive
🍪Печенье, куки или «cookie» – как правильно назвать баннер в эпоху гос.языка? Недавно у нас был вебинар про обязательные тре
🍪Печенье, куки или «cookie» – как правильно назвать баннер в эпоху гос.языка? Недавно у нас был вебинар про обязательные требования к русскому языку. Как бутик, лидирующий в сфере защиты данных, мы не могли не задаться вопросом:
– Можно ли теперь использовать «cookie» в пользовательских документах?
При консервативном толковании можно здесь увидеть требования ст. 10.1 Закона о ЗПП, применяя их к любым документам В2С-сервиса и экстренно вычищая латинские термины вроде «cookie». Но все же мы пока не видим здесь серьезных рисков, так как: 🔵Словарь иностранных слов на с. 4 (на картинке) не исключает использования таких слов в латинице, как Wi-Fi или e-mail. Хоть это и не очень стыкуется с буквой ФЗ «О госязыке». 🔵Сами госорганы издают акты, где есть слово «cookie», хотя мы презюмируем, что они используют государственный язык в своей деятельности, как того требует закон. Возьмите 395-й приказ Росстата или политику конфиденциальности Росздравнадзора. 🔵Даже если это и признавать нарушением ФЗ «О госязыке», то можно поспорить с тем, что информация для субъектов ПД – это то же самое, что и информация для публичного ознакомления потребителей. 🔵Нарушением законодательства о рекламе это не будет, и даже если это нарушение ЗоЗПП, то использование страшного слова «cookie» должно влечь штраф в 10 тыс. руб., что выглядит приемлемым риском, учитывая защитные аргументы из пунктов выше. Поэтому пока что можем от печенек не отказываться. А если очень переживаем, то можно взять «cookie» в кавычки :) #Comply #IP #IPмнение 🙂  MAX | YT | RT | LI | Комплайтека

Privacy-мнение: Узбекистан ослабил локализацию. Welcome, Apple Pay? Тот самый апдейт, которого кто-то точно ждал вечером в пятницу 🙂 Что случилось? Известный узбекистановед Кирилл З. подсказал, что там только что обновили правила обработки ПД. Поправки прямо влияют на возможность запуска ряда международных сервисов – сегмента, который раньше упирался в требования полной локализации. Теперь часть данных можно трансграничить при соблюдении требований по защите. По сути, регулятор ушел от жесткой модели хранения всех ПД внутри страны к более гибкой конструкции. Изменения касаются практически всех компаний, у которых есть трансграничные потоки данных. В наибольшей степени – тех игроков, которые ранее не могли выйти на рынок именно из-за локализации. Итак, по-прежнему строго локализуются: 🔵биометрия, 🔵генетические данные, 🔵данные абонентов телекома. Все остальные ПД могут передаваться за пределы страны при соблюдении одного из условий: 🔵страна-получатель обеспечивает сопоставимый уровень защиты, 🔵используются стандартные договорные механизмы, 🔵оператор соблюдает международные стандарты обработки и хранения. Мы видим модель, близкую к GDPR, что быть может свидетельствует о постепенной синхронизации регулирования с глобальными практиками. 🔥 Кстати, уточнили и порядок регистрации баз данных. Теперь подлежат регистрации только те базы, которые содержат данные, подлежащие обязательной локализации. А раньше требование распространялось на все базы данных без исключения. Формально режим стал мягче, но фактически требования к комплаенсу усложнились: необходимо обосновывать «сопоставимый уровень защиты», корректно оформлять договорные механизмы, выстраивать и документировать потоки данных, корректно классифицировать категории данных и др. На практике сложности будут возникать в пограничных кейсах, например, при определении границы между телеком-данными и обычными пользовательскими данными, при квалификации отдельных решений как обрабатывающих биометрию. Итого. Это не просто локальная правка, а отражение тренда: юрисдикции постепенно отходят от жесткой локализации в пользу риск-ориентированной модели. Отличных всем выходных! #Comply #Комплаенс #PrivacyМнение 🙂 TG | MAX | YT | RT | LI

Максим Али разобрал вопрос о запрете разрешении рекламы в Telegram и YouTube для «Ъ FM» ФАС выпустила разъяснение: размещение рекламы на площадках, которые официально еще не заблокированы, не будет наказываться. Служба признала, что участникам рынка нужно время для адаптации и перехода на другие каналы. Тем не менее, еще три недели назад позиция была жестче – и ФАС, и РКН говорили о запрете рекламы на ресурсах с ограниченным доступом. В комментарии для «Ъ FM» Максим Али объяснил, почему юридически ситуация осталась неопределенной, а участники рынка могут выдохнуть, но лишь на время: 🔵Telegram находится в юридическом лимбо: формальная блокировки нет, а фактической – есть. Разъяснения ФАС, как и предыдущие, остаются пресс-релизами, не меняющими корневую проблему. 🔵Чтобы реклама в моменте не оказалась вне закона, бизнесу стоит регулярно проверять наличие легальных оснований для блокировки Telegram и его статус как рекламной площадки в России. ➡️ Полную версию комментария можно прослушать, кликнув на картинку к посту. #Comply #IP #ComplyСМИ #IPмнение 🙂  MAX | YT | RT | LI | Комплайтека

Если вы пропустили вебинар про закон о гос. языке, то обязательно посмотрите ➡️ на RuTube или YouTube. Несколько мыслей с нашего вебинара: 📍 Законодатель против филологов Закон исходит из того, что нормативные словари являются исчерпывающими. Например, в Словаре иностранных слов есть перечень всех слов, которые не имеют аналогов в русском языке. Но во введении тот же Словарь «признает», что он является кратким и может не включать, например, узкоспециализированные термины, слова-кентавры (SMS-сообщение) и слова в написании латиницей (e-mail). Налицо противоречие между требованием закона и позицией составителей нормативного словаря, который утвержден Правительством РФ. 📍Товарный знак – не панацея Товарный знак – это очевидная лазейка, но вряд ли она сработает в большинстве случаев. Скорее всего, стратегия регистрации знаков принципиально не изменится. Если вы и раньше не зарегистрировали основной бренд или название ключевого продукта, то стоит это сделать хотя бы из соображений защиты IP. При этом вы не зарегистрируете все иностранные слова на свете и во всех нужных вам классах, особенно на фоне увеличения пошлин. Да и поддержание в силе портфеля IP – это непосильная для многих задача. 📍Особые сложности – с технической и научной терминологией Сами потребители привыкли к заимствованным терминам, которых не найти в словарях: даже если вы и переведете «QR» как «двумерный код быстрого ответа», потребитель не поймет о чем идет речь. Та же история и с названиями бактерий в продуктах. Тем не менее это создает риски привлечения к ответственности. В качестве защиты здесь потенциально можно ссылаться в том числе на наличие терминов в технических регламентах. 📍Ответственность зависит от сценария использования языка В2В-компании обычно рискуют нарушить закон о рекламе, тогда как В2С – еще и законодательство о защите прав потребителей. При этом размеры штрафов могут отличаться в десятки раз в зависимости от вида нарушения. Стоит собрать сценарии использования языка в продуктах, офлайн-точках, социальных медиа и рекламе, а затем сопоставить их с мерами ответственности, чтобы правильно оценить риск. Не забывайте и про угрозу получения предписания, сроки которого могут оказаться де факто невыполнимыми, если вы не были готовы перестраивать бизнес-процессы. Про это и многое другое смотрите в полной записи нашего вебинара. Если остались вопросы – пишите в комментариях. Comply. Соответствуй. #Comply #IPSeasons #IPмнение 🙂  MAX | YT | RT | LI | Комплайтека

Первый законопроект об ИИ в России – дорога в тысячу регуляций начинается с первого шага Время пришло. Проект об ИИ размещен на портале Правительства РФ. После принятия закон затронет не только госорганизации и бигтех, но и множество других бизнесов. Давайте разберемся, кого и как он затронет: 📍 Бигтех Крупные ИТ-компании будут попадать в категории «разработчиков моделей ИИ» и «операторов систем ИИ». Вектор их обязанностей связан с документированием разработки, риск-менеджментом и прочими вещами, которые нацелены на безопасность использования ИИ и соблюдение законодательства. 📍 Любой бизнес, владеющий сервисом ИИ❗️ Владелец сервиса ИИ звучит громко. Но даже владелец чат-бота с моделью ИИ попадает под это определение. Так что готовьтесь. По задумке авторов, с этим статусом возникает целый букет интересных обязанностей, в т.ч.: 🔵Информирование пользователей о факте общения с ИИ 🔵Маркировка генерированного контента 🔵Внедрение механизмов, ограничивающих генерацию незаконного контента 🔵После 500 000 пользователей – даже получение статуса ОРИ 📍Госорганы С одной стороны, государство создаст реестр доверенных моделей ИИ. С другой – только доверенные модели могут использоваться в ГИС и на государственных объектах КИИ. Да-да, еще один реестр в сфере ИТ. И даже не один, дополнительно Правительство утвердит перечень ЦОД-суперкомпьютеров. 📍 Нас с вами – пользователей Во многом обязанности номинальные и про все хорошее, наподобие соблюдения законодательства. Но есть и более интересные вещи. Например, все уже обратили внимание на право досудебного обжалования решений, принятых с использованием ИИ. Добавим к этому безусловное право пользователя на выгрузку сгенерированного контента и доступ к нему. 📍Правообладателей ❗️ Последнее, но не по значимости, в нашем списке. Во-первых, законопроект пытается легализовать обучение моделей ИИ на общедоступных материалах, даже под чужим копирайтом. При этом общедоступные материалы в Интернете уравниваются с правомерно полученными экземплярами произведений. Конечно, не всем правообладателям такая интерпретация авторских прав понравится. Во-вторых, законопроект внезапно вводит критерий оригинальности для признания охраноспособности объекта ИС, что, к слову, не стыкуется с ГК РФ и практикой его применения. Это самый первый (и очень краткий) взгляд на проект, мы еще вернемся к нему и не раз. Обсуждение закона похоже будет долгим и кровавым: начиная с формулировок и заканчивая концептуальными подходами вроде использования ИС. К счастью, время на обсуждения и подготовку пока есть. Вступление закона в силу запланировано на сентябрь 2027 года. #Comply #IPМнение #IP 🙂  MAX | YT | RT | LI | Комплайтека

IP-мнение: Когда начинать регистрировать товарный знак? Правильный ответ – сразу же. Регистрация ТЗ позволяет обезопасить бизнес сразу от нескольких главных угроз. 🔵От конкурентов: Чтобы не пришлось выкупать за миллионы то, что вы создали сами. 🔵От бывших партнеров: Корпоративные конфликты очень часто превращаются в битву за бренд. 🔵От «патентных троллей»: Даже если вы долго на рынке, кто-то может зарегистрировать ваш бренд и потребовать компенсацию. Конечно, недобросовестную регистрацию можно оспорить, но здесь кроется главная ловушка – асимметрия расходов. Цена опоздания огромна: простая регистрация – это рутинная и относительно недорогая процедура, в то время как оспаривание тянет за собой суды, а вместе с ними – время, нервы и расходы. Цена вопроса может достигать десятков и порой даже сотен миллионов рублей. При этом исход суда никогда нельзя предсказать наверняка, а проигрыш грозит вынужденным ребрендингом, потерей денег, репутации и лояльной аудитории. Какие конкретные шаги стоит предпринять перед выводом нового проекта на рынок? Наши рекомендации смотрите в видео к посту. А о том где регистрировать товарный знак мы расскажем в нашем следующем видео. #Comply #IPМнение #IP 🙂  MAX | YT | RT | LI | Комплайтека

Privacy.Seasons – врываемся в середину сезона 🎙💙 Напоминаем для тех, кто с нами недавно или почему-то пропустил первые выпуски. Privacy.Seasons – это серия подкастов, где легенды премии The Department от Legal Insight в номинации «Эффективная защита ПД» делятся лучшими практиками и реальными кейсами. Никакой теории – только рабочие инструменты, инсайты и ответы на вопросы, которые обычно остаются за кадром. Ведущие неизменны и прекрасны: 🔵 Артем Дмитриев, управляющий партнер Comply 🔵 Екатерина Ефимова, руководитель направления ПД ГРЧЦ Роскомнадзор В третьем выпуске в гостях – Екатерина Егорова, руководитель правового управления по вопросам ПД Точка Банка. Обсудили то, что реально работает или многих волнует: 🔵 обязательное корпоративное обучение, 🔵 спецоператоры ПД, 🔵 сервис аналитики веб-сайтов, 🔵 сервис отзыва согласий, 🔵 использование законного интереса, 🔵 получение мультиоператорских согласий.
Обсуждать защиту данных не как абстрактные обязанности, а как живые процессы, встроенные в продукт, – вот что действительно двигает индустрию вперед. Рада, что в этом выпуске сошлись и экспертиза, и открытость, и желание быть полезными коллегам по цеху.
Екатерина Егорова, Точка Банк Если вы еще не смотрели первые выпуски – очень рекомендуем наверстать. Там Альфа-Банк и Авито с невероятной экспертизой. Смотреть и слушать третий выпуск: 🔵YouTube 🔵RuTube 🔵Mave 🔵Telegram-плеер #Comply #Комплаенс #PrivacySeasons #ГРЧЦ #ТочкаБанк 🙂 MAX | YT | RT | LI | Комплайтека

В 11:00 НАЧИНАЕМ ВЕБИНАР Бизнес по-русски: что изменят поправки в законе о языке? С 1 марта вступили в силу нашумевшие поправ
В 11:00 НАЧИНАЕМ ВЕБИНАР Бизнес по-русски: что изменят поправки в законе о языке? С 1 марта вступили в силу нашумевшие поправки о русификации информации для потребителей. С чем теперь столкнется бизнес? Вопросов много. Эксперты расскажут: 🔵Что же действительно поменялось в регулировании языка, которому 20+ лет? 🔵В чем подвох нормативных словарей? 🔵Затрагивают ли поправки онлайн-коммуникацию с потребителями? 🔵Как выстроить стратегию переименований, чтобы не свести с ума ваших маркетологов и клиентов? 🔵Что теперь делать с названиями товаров? Тема особенно важна для B2C, e-commerce, маркетинга и медиа. Спикеры: 🔵Анастасия Сковпень – юрист в сфере IP & FMCG, член AIPPI, лектор RPPA. 🔵Максим Али – партнер, руководитель практики интеллектуальной собственности Comply. ➡️🔗 Прямая ссылка для подключения в 11:00 #Comply #IPSeasons 🙂 MAX | YT | RT | LI | Комплайтека

Частый вопрос: какой документ по ПД является самым важным? Положение, Политика, может – согласия? Мимо! Вместе с коллегами из
Частый вопрос: какой документ по ПД является самым важным? Положение, Политика, может – согласия? Мимо! Вместе с коллегами из ПЕРСОМЕМЫ после ряда бессонных ночей по исправлению неисправленного мы уверены, что ключевой, конечно же, – реестр процессов обработки ПД (RoPA). Ибо без RoPA, увы, невозможно даже: 🔵подать в РКН честное уведомление об обработке ПД; 🔵разработать Политику, согласия и другие документы; 🔵наладить процесс уничтожения, локализации и прочие; 🔵выявить «точки» privacy-роста. Также делимся с вами шаблоном упрощенной RoPA, чтобы вы могли взять ее за основу построения своего реестра. Иногда он у нас бывает кратно сложнее – ссылки и кросс-ссылки на формы оценок, описание блок-схем процессов, карточки ИТ-систем и примерно миллион иных атрибутов. Пишите, что вы еще добавляете в свои RoPA? А вот примеры RoPA от европейских регуляторов – тут и тут. Бриф по применению: 🔵Проведите интервью с коллегами ВСЕХ подразделений, где могут оказаться ПД. Помните, процессы обработки ПД могут быть в самых неожиданных местах. Для чего обрабатываются ПД, какие ПД, когда уничтожаются (если уничтожаются) и т.д. Зачастую одного интервью может быть недостаточно и потребуются дополнительные встречи и запросы коллегам (или подрядчикам). После этого нелегкого, но важного упражнения у вас на руках будет реестр со всеми актуальными процессами. 🔵Но останавливаться на этом – преступление. Если почивать на лаврах однажды написанной RoPA, то она весьма скоро превратится в тыкву. Для поддержания RoPA «в форме» потребуется наладить механизмы отслеживания изменений процессов обработки ПД в их подразделениях и информирования об этих изменениях DPO. Не обязательно делать ответственными за отслеживание изменений весь отдел – достаточно назначить в подразделении одного сотрудника, который будет мониторить изменения в процессах обработки и передавать сведения дальше. 🔵Если реестр составляли на совесть, то благодаря ему станут очевидными privacy-гепы: где-то ПД хранятся вечно, где-то должным образом не фиксируется их уничтожение, где-то данные обрабатываются без правового основания, где-то слишком много ненужных доступов к ПД и так далее. После устранения гепов не забудьте отразить изменения в RoPA – не направлять же в случае запроса РКН реестр, из которого очевидно видны нарушения. Да, процесс разработки и поддержания RoPA требует временных затрат, а также осмысленного и кропотливого подхода. Но оно того стоит, ведь иначе невозможно выстроить по-настоящему грамотную документарную и процессную базу обработки компанией ПД. Проект RoPA забирайте по ➡️ ссылке. #Comply #Комплаенс 🙂 MAX | YT | RT | LI | Комплайтека

IP-мнение: с рекламой в Telegram что-то случилось Со вчерашнего дня обсуждается заявление ФАС относительно рекламы в Telegram
IP-мнение: с рекламой в Telegram что-то случилось Со вчерашнего дня обсуждается заявление ФАС относительно рекламы в Telegram. Пока это не окончательное решение, но сигналы, которые появляются, вызывают вопросы. Что известно на данный момент: 🔵Определение ФАС о возбуждении дела Антимонопольная служба опубликовала определение о возбуждении дела, где Telegram упоминается как ресурс, на котором нельзя размещать рекламу. Это не итоговое решение, но подход ведомства обозначен. 🔵Комментарии ФАС для СМИ В комментариях для прессы (в частности, для «РГ») представители службы также заявили, что рассматривают размещение рекламы в Telegram как незаконное. По сообщениям СМИ, в этот же список они включают Instagram*, Facebook* и YouTube. 🔵Комментарии РКН для СМИ По данным Ведомостей и других СМИ Роскомнадзор назвал заявление ФАС исчерпывающим. Раздвоения подходов, как бывало ранее, между ФАС и РКН не произошло. Почему позиция ФАС стала неожиданностью: Закон запрещает размещать рекламу на ресурсах, доступ к которым ограничен в соответствии с ФЗ «Об информации». Однако РКН, несмотря на замедления и подобные действия, не принимал формальное решение об ограничении доступа к Telegram. Об этом же говорит и сервис проверки блокировок от самого РКН. В этом принципиальная разница с запретом рекламы в том же Instagram*: 🔣Instagram* – доступ ограничен на основании решения суда. Информация об этом внесена в реестр Роскомнадзора. 🔣Telegram – неизвестно о формальном решении о запрете, хотя пользователи периодически сталкиваются с техническими ограничениями наподобие блокировки звонков. Это приводит к курьезам. Например, в реестре блогеров с аудиторией 10 000+ пользователей до сих пор можно проверить Telegram-каналы, и про них будет сказано, что они вправе размещать рекламу. Что это может означать для участников рынка: Рискуют как рекламодатели, так и зарегистрированные в РКН владельцы каналов, ведь они предоставили сведения о себе, маркируют рекламу и уплачивают с нее 3% сбор. Закономерный вопрос: с какого момента Telegram считать запрещенным, в том числе для рекламы, ресурсом? Ведь ограничения вводились поэтапно, начиная с блокировки звонков и заканчивая замедлением сервиса. 📍 Важно: для окончательных выводов стоит дождаться официальных разъяснений ФАС, а также решения службы или суда по этому вопросу. Но тренд, с учетом комментариев РКН, уже сейчас выглядит крайне тревожно. Поэтому тем, кто работает с рекламными размещениями на платформе, стоит учитывать риски и быть готовыми отстаивать свою позицию в случае спора с ФАС. *Деятельность Meta Platforms Inc., связанная с продуктами Facebook и Instagram, запрещена на территории РФ. #Comply #IPМнение #Комплаенс 🙂 MAX | YT | RT | LI | Комплайтека

Соскучились по privacy-стилю? Его будут раздавать на WB Privacy&Day Если вам кажется, что про ПД сказано уже все, а на манеже
Соскучились по privacy-стилю? Его будут раздавать на WB Privacy&Day Если вам кажется, что про ПД сказано уже все, а на манеже все те же, то вам кажется, и у нас для вас хорошие новости. Итак, must-see – WB Privacy&Day 📍18 марта онлайн и 📍20 марта офлайн в Кибердоме. Там privacy пересекается с Legal, IT, UX/UI, и e-com. Там весь свет нашего комьюнити, конечно же, вместе с РКН и ГРЧЦ. И поговаривают, Comply там же инфо-партнер, а Артем Дмитриев – среди спикеров. ➡️ Если соскучились по живому комьюнити, хотите поспорить, поиграть и обсудить наболевшее – регистрация тут. 💡 Мы задумались, как теперь стоило бы величать этот ивент с учетом ограничений на использование иностранных слов по 168-ФЗ? Может «Приватность и День»? 😃 Давайте 13 марта на нашем вебинаре обсудим и это! #Comply #Комплаенс 🙂 TG | MAX | YT | RT | LI

📍ВЕБИНАР Бизнес по-русски: что изменят поправки о языке? С 1 марта вступили в силу нашумевшие поправки о русификации информа
📍ВЕБИНАР Бизнес по-русски: что изменят поправки о языке? С 1 марта вступили в силу нашумевшие поправки о русификации информации для потребителей. Ранее изменения в закон о госязыке затронули рекламу. До сих пор остаются вопросы к переименованию товаров. На вебинаре вы узнаете: 🔵Что же действительно поменялось в регулировании языка, которому 20+ лет? 🔵В чем подвох нормативных словарей? 🔵Затрагивают ли поправки онлайн-коммуникацию с потребителями? 🔵Как выстроить стратегию переименований, чтобы не свести с ума ваших маркетологов и клиентов? 🔵И что теперь делать с названиями товаров? Тема особенно важна для В2С, e-commerce, маркетинга и медиа. Чтобы лучше разобраться, мы пригласили Анастасию Сковпень, которая не понаслышке знает о проблемах FMCG-сектора. 📍Ждем вас: 🔵13 марта, 11:00 🔵Онлайн Спикеры: Анастасия Сковпень, юрист в сфере интеллектуальной собственности с опытом более 12 лет, член AIPPI, лектор RPPA. Максим Али, партнер, руководитель практики интеллектуальной собственности Comply. Консультант компаний из Fortune-500 и РБК-500, лектор RPPA. Рекомендован Право-300, КоммерсантЪ и Best Lawyers. ➡️ Регистрируйтесь по ссылке! #Comply #IPSeasons 🙂 TG | MAX | YT | RT | LI

Privacy-мнение: ЭПР без «барьера» или где ЭПР в сфере данных Что произошло? 24 февраля в Думу внесен законопроект № 1158700-8 с поправками в Федеральный закон № 258-ФЗ «Об экспериментальных правовых режимах…». Да, речь об ЭПР. Законопроект предлагает: 🔵исключить требование о наличии «нормативного барьера» для установления ЭПР; 🔵увеличить максимальный срок действия ЭПР с 3 до 5 лет; 🔵разрешить прекращать статус субъекта ЭПР по его мотивированному обращению. Издалека предлагаемые правки не будоражат воображение. Это вам не оборотные штрафы и не 272.1 УК. Поэтому и нет должной огласки столь прекрасной инициативы. Между тем, на практике это потенциально чувствительная перенастройка конструкции ЭПР. Ведь идея ЭПР почти священна для развития, но реализация оставляет желать лучшего. В чем проблема сейчас? Формально ЭПР можно установить только там, где есть прямой нормативный запрет или ограничение. Нет барьера – нет режима. И вот тут начинается парадокс, с которым ваши покорные слуги уже не раз столкнулись. На рынке может существовать перспективная технология – например, безопасная модель совместного использования данных для богоугодных целей (развития ИИ, конечно же). Причем речь идет не о «давайте обрабатывать побольше ПД», а наоборот – о моделях, где используются privacy-enhancing technologies (PETs), реализуется риск-ориентированный подход, архитектура выстроена так, что прямого доступа к ПД может не быть вовсе, а риски для субъектов минимальны или исключены. И вот здесь наступает ключевой момент. ЭПР нам нужен не потому, что «сложно собрать согласия». ЭПР нужен, дабы в контролируемом режиме проверить действительно ли в такой модели нет обработки / доступа к ПД? Нужны ли согласия как правовое основание? Или же технология объективно выводит такую обработку данных из-под требований отраслевого регулирования, потому что доступа к данным нет и рисков для субъектов не возникает? Пока эксперимент не проведен, мы этого не знаем. Есть правовая неопределенность и регуляторный риск. Но формального «барьера» в законе нет. Закон не запрещает – он просто не отвечает однозначно на эти вопросы. А отсутствие ясности не считается «барьером» для целей 258-ФЗ. В результате инициативы в сфере данных застревают: запустить ЭПР нельзя, потому что нет прямого запрета, запускать модель рискованно, ибо неясно, как регулятор ее оценит, а значит, инвестиции и время под риском. Именно поэтому нам известно о нескольких проектах в сфере данных, которые так и не стартовали. Вспомните хотя бы симпатичную инициативу АБД для доверенных посредников. Напомним, что ее целью было тестирование механизмов безопасного использования данных для создания технологий ИИ посредством создания «песочницы данных». А в итоге что? Да, есть 19 ЭПР в РФ, НО есть ли хоть один в сфере данных? Такая вот экономика данных. Зачем здесь ЭПР? Именно для таких случаев режим и задумывался как инструмент аккуратной апробации: 🔵ограниченный периметр; 🔵специальные правила; 🔵усиленные меры защиты; 🔵присмотр регуляторов; … и многое другое, что позволяет пробовать без или с контролируемым риском нарушения чьих-либо прав и охраняемых интересов. А дальше – если технология доказывает свою состоятельность, то возможно точечное обновление регулирования. Например, если в рамках ЭПР будет подтверждена эффективность PETs, логично обсуждать адресные изъятия из требований к правовому основанию при использовании таких инструментов. Что меняют поправки? Отмена обязательного «барьера» делает ЭПР ближе к классической регуляторной песочнице. Режим можно будет запускать не только там, где есть прямой запрет, но и там, где требуется в отсутствие прямых запретов: 🔵протестировать новые модели обработки данных; 🔵обкатать организационные конструкции; 🔵выстроить механизмы распределения ответственности; 🔵проверить архитектуры совместного доступа к данным. В контексте развития ИИ – это более чем актуально. В итоге выиграют все: бизнес, государство и пользователи. Заживаем наконец-то! Осталось принять закон. #Comply #Комплаенс #PrivacyМнение 🙂 TG | MAX | YT | RT | LI

Comply в топе Право 300 – и командой! Партнеры и юристы Comply вошли в личный рейтинг лучших юристов России Право 300 – тради
Comply в топе Право 300 – и командой! Партнеры и юристы Comply вошли в личный рейтинг лучших юристов России Право 300 – традиция, которой мы искренне гордимся. Отмечены пять экспертов Артем Дмитриев, Сергей Сайганов, Максим Али, Александр Сайганов, Мария Пономарева по ключевым направлениям: 🔵Защита персональных данных 🔵Комплаенс 🔵IP (консультирование) 🔵IP (судебные споры) 🔵ТМТ 🔵Цифровая экономика
Мы высоко ценим методологию рейтинга и огромный труд коллег из Право 300. Ведь рынку действительно нужны объективные ориентиры, а не просто имена. Именно поэтому благодарны клиентам за высокую оценку нашей работы. Наконец, я горжусь признанием нашей команды. Это важно для каждого. Из года в год наши результаты становятся лучше, и это подтверждает, что наши профессиональные ценности и ориентиры абсолютно правильные.
Артем Дмитриев, управляющий партнер Полный рейтинг доступен на сайте Право 300. #Comply #Юридический_рейтинг 🙂 TG | MAX | YT | RT | LI

Privacy-мнение: К вам Граф Орлов РКН с визитом! Что случилось? Итак, как вы уже наверняка знаете, опубликована Программа проф
Privacy-мнение: К вам Граф Орлов РКН с визитом! Что случилось? Итак, как вы уже наверняка знаете, опубликована Программа профилактики рисков в сфере ПД на 2026 год. А там - список компаний, которые ждет обязательный профилактический визит. Это не проверка, но и отказаться нельзя (ст. 52.1 248-ФЗ). То есть можно, но тогда есть все шансы получить уже именно проверку (п. 9 ч. 1 ст. 57 248-ФЗ). Кого касается? Список «счастливчиков» здесь. В целом, не так и много там компаний, особенно если исключить всевозможные образовательные организации, ЖСК, управляющие компании, ИП и различного толка учреждения. Например, по ЦФО гостей ждет 65 операторов, из которых коммерческих компаний меньше 50. В других регионах коммерческих компаний из списка кратно меньше. Первыми в очереди в марте и апреле ОТП Банк, МФК Вэббанкир, Банк Уралсиб, Деливери клаб, Райффайзенбанк, Медлаб, Знаниум, Здоровое поколение. Почему именно мы!? – вероятно сокрушаются коллеги в этих компаниях. Мы не знаем, но направляем им лучи поддержки. Чего ждать? Уже скоро мы поделимся первыми итогами профвизитов этого года – stay tuned. А пока не понятно, будут ли эти визиты, как и прежде, лояльной и в прямом смысле профилактической беседой, или РКН будет выявлять нарушения. Будем посмотреть. 🔣 Пример контроля – оценка соответствия любым (!) обязательным требованиям 152-ФЗ как для оператора, так и для обработчика. В целом, объем полномочий (осматривать / запрашивать документы и пояснения) и сроки (10 рабочих дней) позволяют прощупать, как минимум, классические гэпы точки роста компаний. С такими визитами и проверки не нужны… И хотя прежде формат визитов существенно различался от региона к региону, все же вайб был весьма дружелюбным. Поэтому не склонны никого пугать и сейчас. Каков риск? Никаких штрафов по результатам визитов случаться не должно. А самое драматичное – это получение предписания, и то если нарушение не устранено до окончания визита (об этом все любезно пишут). НО в действительности, при выявлении-таки privacy-нарушений РКН получит возможность для проверки, например: 🔵последующий контроль исполнения выданного предписания путем проведения документарной проверки (п. 39 ПП 1046 + ч. 1 ст. 95 248-ФЗ); 🔵направление информации о выявленном нарушении в РКН для принятия решения о проведении контрольных (надзорных) мероприятий (п. 35 ПП 1046). Поэтому, если все же визит проводится не в формате разговоров о важном на конф-колле, то нарушения лучше или исключить, или не афишировать. 🙂 Как быть? Как минимум, будет НЕ лишним пройтись по проверочному листу РКН, который содержит 70+ вопросов (Приказ РКН № 253)💙 Для тех, к кому идут или кто просто волнуется – шпаргалка по документам здесь. #Comply #Комплаенс #PrivacyМнение 🙂 TG | MAX | YT | RT | LI

TRIBUTE работе твоей команды Старт The DEPARTMENT – 2026 Attn.: иконы privacy-стиля 2026 Да, Legal Insight вновь проводит конкурс The DEPARTMENT, который, конечно же, соберет сильнейшие in-house команды. А с прошлого года мы дали старт новой номинации в рамках конкурса – «Эффективная правовая защита конфиденциальной информации». В ней отмечают ИЛИ тех, кто успешно внедрил то, чему другие только учатся, ИЛИ тех, кто внедрил уже известное, да так, что другие лишь завидуют 🔥
Участие в конкурсе The Department – возможность для систематизации знаний DPO в бизнесах разного масштаба и из различных отраслей. Опыт Авито, например, послужил наглядным подтверждением того, что защита данных способна приносить практическую пользу бизнесу. Грамотное выстраивание privacy-функции позволяет ей органично интегрироваться в структуру компании и играть роль конкурентного преимущества.
😎 Марина Юфа, руководитель практики защиты данных в Авито И за первый год номинация уже показала, как много департаментов следит за актуальными вызовами и трендами privacy-отрасли. С лучшими из них мы даже записываем подкасты, которые рекомендуем всем, кто еще не смотрел: 🔵Выпуск с Авито 🔵Выпуск с Альфа-Банком И скоро новые выпуски c Точка Банком и ЮниРусь! Финал конкурса The DEPARTMENT состоится 5 июня. Спешите подать заявку 🙂 Смелее! Max 📲 LinkedIn 📱 Telegram 📱 Rutube 🤩 Youtube 📱 #Comply #Комплаенс #TheDepartment

А как вы думаете, куда подевались иные дела по утечкам? Ведь из множества утечек до суда «добираются» далеко не все
Anonymous voting

Privacy-мнение: Мы любим цифры, но они не сходятся Этот пост не про кейс РЖД, где штраф за утечку был отменен в апелляции. К
Privacy-мнение: Мы любим цифры, но они не сходятся Этот пост не про кейс РЖД, где штраф за утечку был отменен в апелляции. К слову, кейс – очаровательный. Мы всегда говорили, что уголовное дело – один из важных элементов защиты. Но многие опасаются идти в полицию или ленятся довести КУСП до возбуждения дела – результат за окном. А между тем у нас в Comply уже отличный трек-рекорд по избавлению от штрафов и не без заявлений в полицию, конечно же 😇. Хотя именно в кейсе РЖД сложно сказать, что в действительности имеет первоочередное значение. Может, например, и то, что гос. компания уже накопила долгов на 50 млрд $…и теперь распродает имущество. И все же далее про цифры 🧮 🔵Статистика РКН vs Интеграторы Количество утечек по данным РКН и интеграторов существенно расходятся. По данным РКН число инцидентов куда меньше, и их количество планомерно снижается с каждым годом. А по данным интеграторов, число утечек скачет от года к году, а в 2024 г. их было значительно больше, чем в 2023 г. Почему так? Быть может, причина в том, что у РКН строгие / формальные (и оттого правильные!) критерии утечки, а у интеграторов – результаты мониторинга публикуемых дампов / семплов. Верим-таки, что и те, и другие цифры по-своему объективны, никто не лукавит. Объемы утечек тоже существенно разошлись. По данным интеграторов в 2025 г. утекло около 800 млн записей, а по информации РКН – 52 млн лишь. А годом ранее – наоборот: РКН зафиксировал 710 млн против 457 млн у F6. Хотя InfoWatch насчитал аж 1,58 млрд! Неразбериха. Об этом далее опрос – ваше мнение интересно! Суды (спасибо им за это) предоставляют цифры, которые мы можем проверить сами: из года в год количество судебных дел существенно не меняется – около 40 в год. То есть, независимо от количества утечек, судов и протоколов не становится больше / меньше. При этом решительно непонятно, куда ежегодно пропадают остальные 70+ дел, ведь даже по скромной статистике РКН, каждый год происходит более 100 утечек. 🔵Арбитражная «оттепель» Да, немного дел успели рассмотреть арбитражные суды (АСы). Всего было рассмотрено 50+ дел, из которых 10 дел по утечкам, при этом ни одного дела по новым «утечным» составам так и не было рассмотрено. Но и этого достаточно, чтобы увидеть, что «АCы privacy» очевидно лояльнее в сравнении с мировыми судьями. К сожалению, эта яркая история терминирована с 1 января. Что дала нам «оттепель»? Кратно (!) более высокий процент компаний с утечкой без штрафа, новые нетривиальные подходы, например, кейс Ростелекома, когда суд признал моментом начала исчисления срока давности привлечения к ответственности момент обнаружения утечки оператором, а не РКН. Боимся, теперь многое из этого в прошлом. НО кейсы по избавлению компаний от штрафов за утечки есть и в судах общей юрисдикции. Еще поборемся 🙂 Max 📲 LinkedIn 📱 Telegram 📱 Rutube 🤩 Youtube 📱 #Comply #Комплаенс #PrivacyМнение

💙Обещанное для lovers privacy-мнение   ✉️ Мы получили творческие ответы. Понравилась идея признать владельцев дейтинг-приложений общественными организациями – элегантно! А если серьезно, то как ни крути, по логике 152-ФЗ, сведения о сексуальной ориентации с высокой вероятностью будут квалифицированы как специальная категория ПД. А это значит – общий запрет и исключения. И для бизнеса по сути рабочая опция только одна – письменное согласие. Можно собрать отдельное согласие на обработку специальной категории ПД, но бизнес в этот момент выйдет из чата.   Если же хочется решения изящного и юридически аргументированного, то можно поиграть с архитектурой данных. Наша ставка – модель функциональных параметров, а не характеристики личности.   Ведь приложению для мэтчинга не обязательно знать «сексуальную ориентацию» как характеристику человека. Ему нужно знать только одно – кого показывать в выдаче. И это две разные юридические конструкции (гипотеза) 💬   Вместо поля «ориентация» как элемента профиля личности: 🔵вводим «параметры поиска»; 🔵фиксируем их как техническую настройку фильтра; 🔵не квалифицируем их как сведения о личной жизни пользователя; 🔵не используем вне механизма подбора / для иных целей.   То есть сервис обрабатывает не «вы – Х», а «показывать вам пользователей категории М или Ж». Тогда можно продолжать работу с данными без согласий, на основании исполнения договора, стороной которого является пользователь (п. 5 ч. 1 ст. 6 152-ФЗ).   Иначе говоря, обрабатываются не сведения о частной жизни как таковые, а параметры отображения контента внутри сервиса. Да, модель тонкая. Да, возможны споры с регулятором. Но, при правильной минимизации и отсутствии вторичной сомнительной обработки / профилирования по этим чувствительным признакам, позиция защищаема.   В рамках же GDPR сексуальная ориентация – это также чувствительные данные, и проблема с основанием их обработки стоит аналогично. Есть прецеденты, когда регуляторы (CNIL) требовали получать отдельное согласие на такие кейсы.   Иногда комплаенс – это не про дополнительные галочки, а про то, как вы спроектировали продукт. И в этом романтика privacy 🙂 Max 📲 LinkedIn 📱 Telegram 📱 Rutube 🤩 Youtube 📱 #Comply #Комплаенс #PrivacyМнение

🩵 Обещанное для lovers privacy-мнение 🩵 И вот вам в честь заморского праздника кейс для размышления. Откроем Представим дей
🩵 Обещанное для lovers privacy-мнение 🩵 И вот вам в честь заморского праздника кейс для размышления. Откроем Представим дейтинговое приложение. Чтобы показывать релевантные рекомендации, необходимо указать пикантное: сексуальную ориентацию. Без этих данных сервис просто не имеет смысла. Они нужны для исполнения соглашения с пользователем и предоставления функциональности сервиса. Но 152-ФЗ, GDPR и другие режимы не предусматривают «коммерческого исключения» для обработки специальных категорий. То есть для бизнеса – почти всегда только согласие в качестве основания для работы с такими данными. А в России – еще и в письменной форме, да и с паспортными данными 👀 И вот вопрос: если пользователь сам приходит в нишевый сервис и осознанно указывает эти данные, достаточно ли этого для комплаенса, или все же необходимо отдельное и специальное согласие? 💙Как бы вы выстроили модель обработки? 💙На чем строили бы правовое основание? Мы пока тоже подумаем. Автор самого изящного решения в комментариях получит от нас валентинку 🎁 Итоги подведем к среде 🙂 Disc.: Данный пост носит исключительно развлекательный характер. Авторы ничего такого не пропагандируют. Вам показалось! Max 📲 LinkedIn 📱 Telegram 📱 Rutube 🤩 Youtube 📱 #Comply #Комплаенс #PrivacyМнение