fa
Feedback
Comply. | Комплаенс-бутик

Comply. | Комплаенс-бутик

رفتن به کانال در Telegram

Новости Comply, обновления законодательства, аналитические материалы от экспертов, анонсы мероприятий 🛎 Для связи: info@comply.ru, https://comply.ru/

نمایش بیشتر
3 227
مشترکین
اطلاعاتی وجود ندارد24 ساعت
+207 روز
+6730 روز
آرشیو پست ها
Помните, мы говорили про душераздирающий рекламный спор «Мэлон Фэшн Груп»? Предыстория: наш клиент столкнулся с рекламным тро
Помните, мы говорили про душераздирающий рекламный спор «Мэлон Фэшн Груп»? Предыстория: наш клиент столкнулся с рекламным троллем. Тролль посчитал, что механика «подписка на рекламу в обмен на скидку» нарушает его права, и пожаловался в Башкортостанское УФАС. Эту механику Управление признало незаконной: мол, есть принудительное согласие на рекламу. Несмотря на все усилия, и ФАС, и суды трех инстанций встали на сторону жалобщика. Ничто, даже доводы о злоупотреблении, не возымело эффекта. 💡 Но есть все же место чуду на земле: Верховный Суд РФ передал на рассмотрение коллегии жалобу МФГ. И теперь дело еще может закончиться хэппи-ендом. Не только для МФГ, но и вообще для всей рекламной отрасли. Выходит, не зря мы не раз и не два писали про рекламный троллинг, говорили о нем на конференциях. А это бич не только бизнеса, но и ФАС, который вынужден разгребать поток жалоб людей, не столько желающих защитить свои права, сколько – заработать. Самое волнительное – что скажет ВС РФ? Есть два глобальных вопроса, по которым ВС может выработать позицию для отрасли: 🔵Глобальный вопрос: можно ли прекращать дело о рекламе из-за злоупотребления жалобщика? Если ФАС сталкивается с серийными жалобами, которые подаются с целью заработать – может ли он мотивировать этим прекращение дела? Ведь если вы попадаете в прицел рекламного тролля, то получите не одну жалобу, а целый пакет – иногда от родственников и друзей тролля, мы и такое видели. Довод о злоупотреблении встречается в некоторых судах, но пока что он не доходит до уровня ВС РФ. И, учитывая публичную отрасль законодательства, ФАС применяет его с большой осторожностью. 🔵Частный вопрос: допустима ли механика «подписка за скидку»? Да, подписка необходима для такой акции – но лишь потому, что это единственное условие получения скидки. Иначе, следуя логике тролля, скидку нужно выдавать и просто так, без подписки. Тогда бизнесу проще скидку, очевидно, не давать вовсе. Тем более сознательный пользователь может не подписываться на такие акции, вот и все. Буквально на прошлой неделе на Петербургском Правовом Саммите обсудили эту механику с ГРЧЦ РКН и ФАС. Пришли к выводу, что нет в такой практике нарушений. Держим кулачки за МФГ и отрасль! 🤞 #Comply #IPмнение 🙂  MAX | YT | RT | LI | Комплайтека

IP-мнение: пропаганда или художественный замысел Максим Али, партнер практики интеллектуальной собственности Comply, прокомме
IP-мнение: пропаганда или художественный замысел Максим Али, партнер практики интеллектуальной собственности Comply, прокомментировал для «Ведомостей» ситуацию с запретом пропаганды наркотиков в музыке. СМИ пишут, что править нужно более 40% российских треков. Делимся основными тезисами. Что считать пропагандой? Главная сложность в том, что она определяется через оценочный критерий – «оправданность художественным замыслом». В споре его толкует эксперт, и суды обычно доверяют его субъективному мнению. Исход зачастую непредсказуем, и бизнесу приходится выбирать: перестраховаться или жить с рисками. Пропагандой считается не только восхваление, но и любая информация об изготовлении, хранении или потреблении веществ. Всякое упоминание в тексте автоматически попадает под запрет, если не будет оправдано художественным замыслом. Кодекс Хейса по‑русски Закон, независимо от художественного замысла, запрещает говорить о допустимости или необходимости употребления наркотиков. Это напоминает голливудский «Кодекс Хейса» середины XX века: запрет показывать преступления без последующего наказания или морального осуждения. Это сильно осложняет пародии и иронию. Нарушение зависит от того, увидел ли судья или эксперт юмор в конкретном случае. Вспомним историю с зацензурированной песней Anacondaz «Мама, я люблю» (18+!) на Яндекс.Музыке или же кейс с удалением трех альбомов «Агаты Кристи» с российских площадок. Чего хочет рынок? Конечно, понятных и прозрачных правил. Размытость формулировок приводит к принципу «ваша невиновность – наша недоработка». В этом случае гайдлайны с примерами допустимого и недопустимого, составленные совместно с правоохранителями, сняли бы часть вопросов. А еще – беспристрастный подход судов. Если судья не будет автоматически на стороне правоохранителей и услышит бизнес, это уже большая поддержка. Что это значит для лейблов и стримингов? Практика была консервативной и до поправок. Протоколы составляли за кепки и пряжки с «листом, похожим на коноплю». После поправок запрет станет только жестче. Важно помнить, что пропагандой считается не только прямое упоминание слов, но и визуальные образы, жесты. Стоит пересмотреть и чек-листы того, что нельзя допускать в кадре видеоклипа. #Comply #IPмнение 🙂  MAX | YT | RT | LI | Комплайтека

Когда-то это было просто меню метрик DPO. Теперь версия 2.0: матрица метрик Вместе со спикерами сессии «Два притопа, три прих
Когда-то это было просто меню метрик DPO. Теперь версия 2.0: матрица метрик Вместе со спикерами сессии «Два притопа, три прихлопа. Как справляться с privacy-комплаенсом» на V Петербургском правовом саммите мы пересобрали и обновили прошлую версию наших метрик DPO. Раньше это был список показателей по отдельным направлениям работы privacy-функции. Сейчас – более структурированный инструмент, который помогает не только собирать цифры, но и управлять функцией. Что изменили: 🔵переработали домены и логику группировки метрик; 🔵добавили метрики загрузки и SLA; 🔵отдельно посмотрели на скорость реакции DPO на триггеры и запросы; 🔵расширили блоки про зрелость функции и операционную эффективность. Получилась уже рабочая матрица, чтобы оценивать эффективность функции, понимать загрузку команды, отслеживать развитие процессов и разговаривать с бизнесом на языке измеримых показателей. Делимся ➡️ по ссылке ⬅️ 🙂 MAX | YT | RT | LI | Комплайтека

Насколько вы хороши в работе с персональными данными? Пишите в комментариях, в каких вопросах правильный ответ – ДА. Авторы п
+5
Насколько вы хороши в работе с персональными данными? Пишите в комментариях, в каких вопросах правильный ответ – ДА. Авторы первых 5-ти верных ответов получат подарки от Comply 🎁 Подробнее эти вопросы обсудим 28 мая в 15:00 на сессии «Два притопа, три прихлопа. Как справляться с privacy-комплаенсом» на V Петербургском правовом саммите. Состав спикеров уникальный: представитель ГРЧЦ Роскомнадзора, замруководителя Московского УФАС, CDPO Wildberries и DPO МТС, а вести беседу будет управляющий партнер Comply Артем Дмитриев. 💡 Проверьте себя по вопросам в карточках ⬆️ 🙂 MAX | YT | RT | LI | Комплайтека

Всем привет! 🇹🇭 В этот раз – Бангкок: делимся впечатлениями от ежегодного ретрита Comply и, конечно, IP- и privacy-фан-факт
+4
Всем привет! 🇹🇭 В этот раз – Бангкок: делимся впечатлениями от ежегодного ретрита Comply и, конечно, IP- и privacy-фан-фактами из этой прекрасной страны, полной контрастов. 🔵Privacy-парадокс Вы наверняка знали, что Таиланд – одна из самых gender-friendly стран Азии. Но, как выяснилось, здесь нет юридического признания гендерной идентичности. В официальных документах гендерный маркер проявляется через титул перед именем: Mr / Miss / Mrs. И, что примечательно, изменить его в соответствии со своей идентичностью никак нельзя. Так, чувствительная информация раскрывается не через хакерскую атаку и утечку базы, а при обычной проверке ID на Walking Street. Предъявил ID – и чувствительные данные уже у того, кому это знать не всегда обязательно. Рrivacy-show без согласия! Хотя в определенных случаях это поможет избежать пикантных ситуаций… Вот вам плохой пример дата-минимализма в реальной жизни. Самый privacy-friendly подход иногда не в том, чтобы собрать еще одно согласие, а в том, чтобы не показывать лишний маркер без необходимости. 🔵Биометрия за крипту Worldcoin предлагал сканировать радужку глаза в обмен на токены. На первый взгляд – добровольно, прозрачно, за вознаграждение – win-win? Но тайский регулятор считает: биометрия – это high-risk данные, а вознаграждение ставит под вопрос свободу согласия. Итог – требование остановить операции и удалить биометрию ~1,2 млн пользователей. Ибо стимулированный consent ≠ свободный consent. 🔵А что с ТЗ? Знали ли вы, с каким трепетом и уважением тайцы относятся к своей королевской семье? Портреты местных монархов повсюду, а банкноты с их изображениями мы на всякий случай даже не сгибали… Приобрести исключительное право на портрет Его Величества тоже не выйдет – закон запрещает регистрировать изображения членов королевской семьи, их имена, гербы. Здесь явно прослеживается подстраивание гражданско-правовых институтов под особый конституционный статус монархии. В связи с такими строгими правилами необходима особая аккуратность – не только при регистрации знаков, но и в целом при путешествии по этой стране. Особенно когда имеешь дело с неочевидными официальными символами, например с изображением мифологической богини Гаруды, охраняемой наряду с флагом и гимном страны. Хотя знатоки российского права вспомнят отечественную ст. 1231.1 ГК РФ – не предоставляется охрана как средству индивидуализации объектам, имитирующим государственные символы и знаки. Благо, запрета на королевские символы у нас нет, как и самих королей! 🔵Авторское право Интересно и с авторским правом: так, в Таиланде автором произведения может быть юридическое лицо. Конечно, никто не говорит о том, что фикция превратит кусок холста в шедевр. Просто правовой подход этой страны не предполагает обязательного участия создателя – физлица – в цепочке перехода прав. Здесь возникают неожиданные параллели с ГК РСФСР, который тоже признавал авторское право за юрлицами. 💙 Мы там не только наслаждались солнцем и морепродуктами, но обсуждали важное… ИИ, конечно же! А еще катнули в Privacy Strikes (привет Кириллу!). Итог – обработка победила, среда проиграла, а карточки измазали в санскрине. Фотопруф с поездки прилагается 📸 Sawadee khrap! #Comply #Комплаенс 🙂  MAX | YT | RT | LI | Комплайтека

Privacy–мнение: МИЯФ – подслушано про ПД Сегодня в рамках Московского инновационного юридического форума прошла встреча с участием представителей ГРЧЦ, АБД и других замечательных спикеров. В очередной раз поднимался вопрос избыточного использования бизнесом согласий в качестве основания обработки, в том числе с примерами их постыдного использования. Например, согласие на обработку ФИО, чтобы к сотруднику можно было обращаться по имени в опен-спейсе. Как вам такая цель обработки? Затронули и тему отраслевых стандартов, которые призваны стать простыми правилами работы с ПД и помогать, в первую очередь (но не только), малышам без развитой DPO-функции. В них будут правила обработки ПД для конкретных индустрий: 🔵перечень ПД, 🔵сроки хранения, 🔵порядок уничтожения, 🔵правовые основания и т.д. Заживем! Ведь к разработке стандартов инициативно и активно привлекаются представители бизнеса, что отрадно. По задумке, стандарты должны снизить головную боль для бизнеса – в части понимания, как нужно, а для РКН – как оценить комплаенс оператора. У бизнеса будет переходный период, чтобы привести обработку ПД к стандарту. Первоочередные сферы: 🔵туризм, 🔵образование, 🔵ЖКХ, 🔵здравоохранение. Поднимался вопрос регулирования нейроданных – синтезируемых ПД, представляющих собой сведения о реакции субъекта на информационные стимулы и используемых для персонализации контента. Каков статус таких ПД? Какие правила к ним применять? Скоро во всех чатах прайвасистов страны. Как водится, не обошлось без обсуждения грядущих законопроектов по ИИ – один от Минцифры и tech giants, а другой – от Совета Федерации. А точнее, что они не сильно и регулируют обработку ПД в контексте ИИ, а отсылают к 152-ФЗ и иному регулированию. В общем, картина регулирования еще размыта. В любом случае ожидаем в июле внесения законопроекта в ГД. Будем посмотреть! Выступления спикеров и обсуждения можно послушать более подробно ➡тут. Основной вывод – добросовестный комплаенс нынче дорого стоит. Ну а что сегодня дешево стоит? ❗️Да, еще обыденно говорили и про контроль РКН, конечно же. А покуда еще нет возможности очаровать инспектора соблюдением отраслевых стандартов, советуем посетить вебинар RPPA как раз по этой теме и уже в понедельник. Встречаемся у 😎 Коллеги говорят, что это будет продолжением / развитием нашего недавнего вебинара о профвизитах РКН (YouRube, RuTube). Нам приятно 😊 Отличных выходных! #Comply #Комплаенс #PrivacyМнение 🙂  MAX | YT | RT | LI | Комплайтека

🔣Отдельность согласия Требование об отдельности согласия вызвало у бизнеса почти экзистенциальный кризис. Отдельный документ
🔣Отдельность согласия Требование об отдельности согласия вызвало у бизнеса почти экзистенциальный кризис. Отдельный документ? Отдельная галочка? РКН, к счастью, внес ясность – отдельность не равна изолированности. Согласие может быть оформлено, например, на оборотной стороне документа, если: 🔵оно визуально и по смыслу отделено от иных условий; 🔵субъект однозначно понимает, что перед ним именно согласие на обработку ПД; 🔵согласие не «растворено» в тексте договора, оферты или правил. Речь идет не о физическом носителе, а о юридической автономности волеизъявления. Это логично – согласие должно быть осознанным, а не побочным эффектом подписания чего-то еще. 🔣Ювенальные согласия Согласия несовершеннолетних – тема щепетильная для всякого оператора ПД, поскольку несовершеннолетние «живут» в интернете и являются «чувствительной» категорией субъектов. До разъяснений РКН в профессиональном сообществе бытовали две позиции – несовершеннолетние: 🔵не вправе давать согласие самостоятельно, поскольку 152-ФЗ не содержит оговорок о согласиях ограниченно дееспособных лиц, поэтому их скорее нужно рассматривать как недееспособных, а значит, согласие за них должны давать законные представители (ч. 6 ст. 9 152-ФЗ), ИЛИ; 🔵вправе давать самостоятельно согласие, поскольку обладают ограниченной дееспособностью. Ст. 26 ГК дает ограниченный перечень правоотношений, где они вправе действовать самостоятельно и сами давать согласие. Однако в 2022 г. РКН написал, что первая позиция ошибочна, а вторая допустима. Такая же позиция была воспроизведена ЦА РКН, а Ю. Е. Контемиров на вебинаре 2025 г. подтвердил ее актуальность. На первый взгляд никакой коллизии нет, но в 2024 году РКН ЦФО занял консервативную позицию, фактически усилив роль законных представителей и тем самым поколебав единообразие позиции ЦА РКН. Как же быть операторам ПД в таком случае? Это privacy-неопределенность или есть решение? Мы спросили у Минцифры и РКН, и их ответы (тут и тут) просты – несовершеннолетние от 14 до 18 лет вправе давать свое согласие в рамках правоотношений, описанных в ст. 26 ГК. С малолетними все иначе – сделки от их лица заключают родители, усыновители или опекуны. Вывод: от них же как законных представителей и следует получать согласие на обработку ПД малолетнего. 🔣Одна цель – одно письменное согласие Еще один вечный вопрос: можно ли включить несколько целей обработки в одно письменное согласие? Позиция РКН – извините, но нет. Эта позиция достаточно устойчива: письменное согласие должно содержать одну конкретную цель обработки. Попытки объединить несколько целей под одной формулировкой («для исполнения договора, аналитики и всего хорошего») создают риск признания согласия порочным и недействительным. На практике это означает: 🔵несколько отдельных письменных согласий или; 🔵переход к иным правовым основаниям, где это допустимо. Да, это неудобно. Но не забывайте, что не стоит излишне дробить цели: меньше целей – меньше согласий. РКН подтверждает, что такой подход допустим. Главное условие – чтобы макроцели прямо коррелировали с целями, указанными в политиках обработки ПД и уведомлениях РКН. 🔣Мультиоператорские согласия Вопрос к вам, уважаемые читатели, – есть ли у вас свежие разъяснения на эту тему? Разумеется, мы помним неоднозначную позицию регулятора со Дня открытых дверей 2023 г., такую же скептическую позицию в 2024 г., а также видели старое разъяснение ЦА РКН, что мультиоператорское согласие недопустимо. При этом мы верим, что мультиоператорские согласия OK при соблюдении ряда условий, с чем, что удивительно (или нет), спустя время согласился и Ю. Е. Контемиров на недавнем вебинаре 2025 г. Время идет, и позиции меняются, однако некоторые коллизии и противоречия все же остаются. Делитесь позициями и не переключайтесь! #Comply #Комплаенс #PrivacyМнение #Комплайтека 🙂  MAX | YT | RT | LI | Комплайтека

Закон об ИИ vs ИС: обзор для «Шортрида» Осенью 2027 года может заработать новый закон об ИИ, о котором мы писали в недавнем I
Закон об ИИ vs ИС: обзор для «Шортрида» Осенью 2027 года может заработать новый закон об ИИ, о котором мы писали в недавнем IP-мнении. Законопроект уже получил волну критики, в том числе от Совета по кодификации. Многих взволновали положения по интеллектуальной собственности (IP) – ведь они вторгаются на территорию части 4 ГК РФ. Максим Али, партнер практики интеллектуальной собственности, рассказал о первом опубликованном проекте закона в колонке на «Шортриде». За какими изменениями стоит следить юристам по IP: 🔵Охраноспособность генерируемого контента привязали к «оригинальности», но такого критерия нет ни в ГК, ни в практике. Есть риск, что требование начнет экстраполироваться на дела, не связанные с ИИ. 🔵Кто первоначальный правообладатель сгенерированного контента – закон не раскрывает. Распределение прав отдается на откуп соглашениям с платформами, но вопрос о цепочке перехода прав остается открытым. 🔵Обучать ИИ на общедоступных данных без согласия правообладателя – можно. Это явный реверанс в сторону разработчиков моделей, которым предлагают минимальные ограничения для использования чужих произведений. Но теперь не у дел остаются правообладатели, у которых даже нет явного opt-out механизма защиты. 🔵Владельцы сервисов смогут ограничивать использование сгенерированного контента в соглашении с пользователем. Будет ли игнорирование таких ограничений квалифицироваться как нарушение прав на ИС – также неясно. На что обратить внимание бизнесу: Закон возлагает обязанности, в том числе на пользователей ИИ. А иногда пользователь даже освобождается от ответственности, если вовремя принял меры к предотвращению нарушения. Это значит, что в дополнение к Privacy или IP Policy у компаний все чаще будут появляться AI Policy, чтобы: 🔵предложить сотрудникам гайдлайны по использованию ИИ; 🔵исключить использование, которое генерирует неприемлемые IP-риски; 🔵дать компании дополнительные аргументы для освобождения от ответственности – в том числе в таких сложных кейсах, когда использование ИИ было связано с причинением вреда. Напомним, что часть ИИ-рисков актуальна для бизнеса уже сейчас, до даты вступления закона в силу. #Comply #IP 🙂 MAX | YT | RT | LI | Комплайтека

Утечки могут играючи повергнуть в панику. Но паниковать – не наш удел, ведь каждый час на счету. Итак, как обещали, в продолж
Утечки могут играючи повергнуть в панику. Но паниковать – не наш удел, ведь каждый час на счету. Итак, как обещали, в продолжение темы утечек делимся полезностями. Рабочая группа Решения нужно принимать быстро. Для этого следует выстроить процесс взаимодействия между подразделениями на случай утечки и распределить роли между стейкхолдерами. Спихнуть всю работу на ИБ / DPO = провалить реагирование. Грамотная работа с утечкой – результат слаженного взаимодействия менеджмента, ИБ, DPO, IT, юристов, владельцев процессов / систем и даже PR. «Базовый минимум» выглядит так: 🔵ИБ – предотвращают выявляют и расследуют утечку, определяют, как устранить ее причины, документируя каждый этап; 🔵IT – руки ИБ, за ними техническая реализация плана; 🔵DPO – «держатель» процесса утечки, он/она/они координируют рабочую группу, принимают ключевые решения и несут за них ответственность, а также продумывают стратегию защиты в РКН и суде; 🔵юристы – руки / консультанты DPO, а в части реализации правовой и судебной стратегии – ключевые акторы. Владельцы процессов / систем Утечка всегда касается конкретного бизнес-процесса и системы, поэтому следует: 🔵подготовить RoPA, чтобы можно было оперативно связаться с их владельцами, запрашивать сведения об организации процесса, системе, утекших ПД; 🔵определить и проинформировать ответственных лиц от каждого вовлеченного в инцидент подразделения; 🔵проинструктировать их о правилах взаимодействия с РКН: что (не) следует говорить, как правильно показать систему и т. д. Третьи лица Список задействованных лиц не ограничивается работниками компании. Важно заранее определить контур контрагентов, которые могут попасть в периметр проверки. В первую очередь это обработчики. Должны быть определены ответственные за взаимодействие с ними, а в договорах необходимо прописать порядок и сроки предоставления ими информации в случае запросов РКН, их ответственность за нарушения процедур. ИТ-системы В рамках проверки / расследования инспектор РКН может запросить демо системы, скриншоты, выгрузки из БД, договоры на системы, их поддержку, ЦОДы и т. д. К таким смотринам тоже нужна подготовка: 🔵зачистите системы от лишних ПД, «срок давности» которых уже истек; 🔵​проверьте места нахождения серверов и будьте готовы это доказать, включая запрос логов с таймстемпами загрузки​; 🔵​убедитесь в наличии корректных договоров на поручение обработки ПД, использование систем, вычислительных мощностей и др. Помещения Инспектор также может осмотреть помещения, в которых происходит обработка ПД. Перед приходом инспектора – зачистить помещения, перенести бумаги, содержащие ПД в шкафы, запираемые на ключ, лишнее – уничтожить / перенести в архив. Общая подготовка Нужно иметь документы / сведения, которые запросит РКН в случае утечки, ведь подготовить их за день невозможно. И документы должны быть разработаны не для галочки, т. к. предоставление РКН порочных документов может повлечь для компании дополнительные риски, ухудшив и без того печальную ситуацию. Еще важно привести в порядок ключевые зоны обработки ПД, например, «причесать» сайты и другие публичные ресурсы, наладить процесс уничтожения ПД и его фиксацию, включить в договоры с контрагентами корректные положения по ПД, привести в комплаенс правовые основания обработки, разграничить доступы к ПД, уничтожить ПД, которые обрабатывались «на всякий случай». Нужно заранее подготовить пакет артефактов privacy-совестливости и провести с работниками тренинг-подготовку к визиту РКН. Чтобы вам было проще все это сделать, мы подготовили: 🔵training kit с RACI-матрицей реагирования на утечку и чек-листами для работников, чтобы проверка РКН прошла гладко, и процессной схемой эскалации утечки внутри компании; 🔵перечень того, что РКН запрашивает в случае утечки. Но куда интереснее и важнее, конечно, проработать все эти моменты на практике – лучше контролируемо в игровой форме. Приглашайте нас на стресс-тест, мы уже вжились в роль инспектора... и вообще любим ролевые игры 😎 #Comply #PrivacyМнение 🙂 MAX | YT | RT | LI | Комплайтека

Privacy-мнение: утекли 70 000 душ, но без штрафа! Признаться, это удивило даже нас – отъявленных оптимистов и даже больше – с
Privacy-мнение: утекли 70 000 душ, но без штрафа! Признаться, это удивило даже нас – отъявленных оптимистов и даже больше – соучастников многих подобных положительных дел. Из трех вынесенных решений по новым составам – два предупреждения и один скромный штраф… Например, в одном из дел была доказана утечка 70 000 ни в чем не повинных душ, что подпадает под ч. 13 ст. 13.11 КоАП – штраф до 10 млн рублей. Суд ограничился предупреждением. А из мини-утечек по ч. 1 компаниям удавалось избежать штрафов в 42% случаев. Ловко! Итого получается, что во времена арбитражной оттепели success-rate (т. е. утечка без штрафов) составляет 44%, тогда как в судах общей юрисдикции – только 16% (статистика с 2023 г.). Разница – кратная! На картинке – обновленная статистика. Любуемся напоследок… Да, эти решения вынесены арбитражными судами (АСы). Хоть с января судьба дел по ПД снова оказалась в руках головах мировых судей. Дела, которые АСы успели принять к рассмотрению до января, к счастью, будут рассмотрены ими же. В связи с этим еще некоторое время нас, вероятно, будет радовать их подход. Но чем дальше, тем интереснее – будут ли у нас поводы восторгаться решениями по утечным делам, когда их начнут выносить мировые судьи? Повлияет ли практика АСов на общую юрисдикцию? Например, решение апелляции по кейсу РЖД. В постарбитражную эпоху мировыми судьями пока рассмотрено лишь одно дело об утечке. Там компанию сразу же оштрафовали на 150 000 по ч. 1 ст. 13.11 КоАП. Мировой судья решительно отмел возможность заменить штраф на предупреждение, несмотря на наличие статуса СМП, а также совершения правонарушения впервые. Напомним, что для АСов зачастую этого было достаточно, чтобы понять и простить. Во избежание сомнений мы по-прежнему считаем, что когда компания виновата в утечке – всякие штрафы уместны, а когда не виновата – неуместны никакие, и даже предупреждения. А виновата компания тогда, когда не защищала данные как должно. Должно – это так, как, к примеру, указано в нашем чек-листе. И, конечно же, сам факт утечки вовсе не свидетельствует о вине протекшего оператора. Поэтому мы (хоть и не МИД РФ) решительно осуждаем дела, когда операторов штрафуют за утечку, допущенную путем фотографирования работником экрана рабочего лэптопа. Конечно, защищаться от таких инсайдерских угроз можно и нужно как с помощью организационных, так и технологических решений. Но с уверенностью такие угрозы исключить невозможно. А раз так, то почему такая утечка = штраф? Почему действует абсолютный стандарт защиты? Еще один риторический вопрос… извините. Кстати, мы обновили чек-листы мероприятий до и после утечки, в том числе с учетом кейса РЖД. Многие заметили в этом деле аргументацию про комплексность и сложность атаки, а также про действия хакеров из недружественной юрисдикции. Отличные аргументы. Однако напомним, что они работали и раньше, НО при следующей логике: 🔵модель угроз для скомпрометированной системы разработана и предусматривает конкретные векторы атаки хакеров; 🔵все прописанные в модели угроз средства защиты от такой угрозы реализованы, и компания может подтвердить это; 🔵и только при наличии предыдущего будут работать свидетельства того, что недружественная атака выходила за рамки разумных ожиданий. Без первых двух поинтов сложность атаки – пустой звук. Используйте эту логику, чтобы кейс РЖД стал новой нормальностью, а не однократным феноменом государственной убыточной компании. Скоро поделимся еще полезностями для утечек – не переключайтесь. #Comply #PrivacyМнение 🙂 MAX | YT | RT | LI | Комплайтека

РКН уже вовсю шагает по стране с профвизитами! Мы как никто другой понимаем ваше беспокойство и даже писали об этом. Поэтому проводим вебинар, на котором расскажем про профвизиты РКН – все, что важно о них знать. На вебинаре обсудим: 🔵Регулирование и порядок проведения профвизитов «на бумаге». 🔵Формат профвизитов и возможные последствия для компаний. 🔵Что сейчас на практике запрашивает РКН для профвизита. 🔵Как проходили профвизиты: общение, зоны внимания РКН, итоги. 🔵Как счастливчикам из плана готовиться к профвизиту. 🔵На что обратить внимание остальным компаниям. Вебинар проведут Мария Пономарева и Анастасия Верещагина, старшие юристы privacy-практики Comply. 📍Ждем вас: 🔵29 апреля, 11:00 🔵Регистрация по ссылке ⬅️ Будем концентрироваться только на профвизитах – ничего лишнего! #Comply #PrivacySeasons 🙂  MAX | YT | RT | LI | Комплайтека

Сегодня мы на конференции «Правовой код: маркировка, реклама, данные» от Право.ру 💙 Первая сессия – public talk «Реклама-2026: как скоро мы дойдем до листовок на подъездах?», на ней в подробностях разбирает недавние изменения в законе о рекламе партнер Comply Максим Али. Рассказывает: 🔵как сегодня соотносить расходы и риски в части рекламы; 🔵почему ТЗ не является защитой на все случаи жизни; 🔵какие каналы коммуникации важно держать под контролем. 🖥 Делимся презентацией по ссылке. Далее в программе воркшоп «Разбор полетов: контент, который может обойтись дорого», экспертов модерирует также Максим Али. Вместе с юристами OZON, Авиасейлс и Яндекс он разберет рекламные и контентные кейсы 2025 года – от ИИ-роликов и дипфейков до нативной рекламы у блогеров и ошибок в маркировке. #Comply #IP 🙂  MAX | YT | RT | LI | Комплайтека

Совместно с СПбГУ проводим для бакалавров и магистров конференцию «ПРАВО_ЭКСПО 2026». В программе: 🔵Круглые столы, на которы
Совместно с СПбГУ проводим для бакалавров и магистров конференцию «ПРАВО_ЭКСПО 2026». В программе: 🔵Круглые столы, на которых обсудим регулирование ПД, новеллы в сфере IP, лигалтех и многое другое. 🔵Модельный процесс по ПД – команды смогут отработать ключевые навыки, прикоснуться к работе DPO и проверить свои privacy-силы. 🔵В деловой части выступят партнеры Сomply Артем Дмитриев, Сергей Сайганов и Максим Али, а также руководитель направления ПД, ГРЧЦ (РКН) Екатерина Ефимова. Неплохая компания соберется! 📍24 апреля на площадке юридического факультета СПбГУ. ➡️ Подробная информация о конференции, а также ссылки для регистрации и участия – в канале ПРАВО_ЭКСПО 2026 в Telegram или в ВК. #Comply #Комплаенс #IP 🙂  MAX | YT | RT | LI | Комплайтека

Прямо сейчас Максим Али, партнер Comply, выступает на конференции Право.ру «Интеллектуальная собственность – 2026» 💙 Первая, горячая сессия – public talk «Когда нематериальный актив становится конкурентным преимуществом?». Максим разбирает, можно ли использовать требования закона о языке как оружие против конкурента. Многие думают, что регистрация ТЗ – очевидный лайфхак, который позволяет уходить от требований о русификации. Однако это далеко не панацея. Вот какие объективные ограничения существуют: 🔵Нереально зарегистрировать все слова по всем классам и на все случаи жизни. 🔵Серьезные вопросы вызывает неохраноспособная часть ТЗ: спасает ли она от русификации? 🔵Не меньшие сложности возникают, если ТЗ используется за рамками классов, по которым он зарегистрирован. А еще, выходит, можно жаловаться на контрафакт в Роспотребнадзор – ссылаясь на требования о языке. Все эти тонкости разбираем сейчас на сессии и делимся презентацией! #Comply #IP 🙂  MAX | YT | RT | LI | Комплайтека

Для самых амбициозных – хорошие новости Срок подачи на конкурс The DEPARTMENT продлен, чтобы точно все успели принять участие
Для самых амбициозных – хорошие новости Срок подачи на конкурс The DEPARTMENT продлен, чтобы точно все успели принять участие. Поэтому, если вы сомневались, то сейчас самое время подавать заявку, чтобы доказать, что именно вы – новая икона privacy-стиля! Основные дедлайны, чтобы ничего не пропустить: 🔵до 17 апреля – прием заявок на участие; 🔵до 11 мая – прием конкурсных работ; 🔵5 июня – церемония награждения. И не забываем, что с прошлого года мы запустили новую номинацию «Эффективная правовая защита персональных данных». Не стесняйтесь рассказывать о смелых и передовых решениях, которые вы внедрили у себя! Берите пример с privacy-легенд, которые в прошлом году зажгли эту премию. 😎 Ну а мы с нетерпением ждем сильнейших! 🔣 Пока вы готовитесь, для вдохновения – видео с прошлой церемонии. #Comply #Комплаенс #TheDepartment 🙂 MAX | YT | RT | LI | Комплайтека

💙Данные в невесомости💙 Пост для празднования Дня космонавтики товарищами-прайвасистами. У нас уже есть великая история освоения космоса. Будем надеяться, что каким бы ни было настоящее, будущее – тоже великим 🚀 А пока задаемся несколькими вопросами, если вы (как физическое лицо или компания для своих работников) используете спутниковую связь, то… 1️⃣Улетают ли ПД в космос? Да. Но они там не задерживаются. Спутник в 99% случаев – это просто ретранслятор. Все же храниться они могут на пользовательском устройстве и гейтвее / шлюзе (наземные станции). Ах да… и СОРМ, если это русская космическая связь, конечно. Поэтому следует задаться вопросом, где расположены наземные станции… Может, и трансграничной передачи ПД не случится тогда, когда провайдер спутниковой связи и/или владелец наземных станций – отечественные компании. Во избежание сомнений, к счастью, есть и отечественные, есть такие провайдеры! 2️⃣ А если все же на спутнике что-то будет храниться? Вот тут начинается edge computing. Например, предварительная обработка, фильтрация данных, наконец, AI-алгоритмы и др. Главный вопрос: где происходит обработка, если она происходит «над нами»? Космос – не офшор для ПД. По Договору о космосе 1967 года спутник все равно «чей-то». Ведь есть государство регистрации со своей юрисдикцией. То есть опять же важно понимать, чьи спутники. Таким образом, не всегда трансгран ПД будет в космосе. 3️⃣ А что с локализацией? Про нее не надо забывать, очевидно. Ведь если спутники нерусские, провайдеры нерусские и наземные станции где угодно, но не в РФ, то вестимо, и локализации нет. С другой стороны, если это не орбитальные спутники для связи, а ретрансляторы на аэростатных комплексах, то что? Если спутники на высоте сотен км, то аэростаты – десятки км. То есть это вовсе не космос, а юрисдикция государства. 📍 Вместо эпилога. Учитывая проектную погруженность в fashion-retail, не могли не отметить свежий коллаб ❤️Роскосмос х Monochrome. Это вам не “на батуте прыгать”, но тоже лайк! А если и вы захотите сделать космическую коллекцию с Роскосмосом или кем-то еще, не забывайте, что даже у госкорпораций есть товарные знаки. И стоит задуматься о лицензии, чтобы не попасть на иск. Ведь с 2026 года вас может ждать астрономическая компенсация – в твердой сумме, до 10 млн за нарушение. С праздником! Достигайте космического комплаенса, а не летайте в облаках. #Comply #Комплаенс #IP 🙂 MAX | YT | RT | LI | Комплайтека

Федеральный юридический рейтинг «Коммерсантъ» подвел итоги за 2025 год: Comply – в числе лидеров сразу в 7 практиках! 💙Наши
Федеральный юридический рейтинг «Коммерсантъ» подвел итоги за 2025 год: Comply – в числе лидеров сразу в 7 практиках! 💙Наши результаты Практики: 🔵Защита ПД, Комплаенс, Цифровая экономика – 1 место 🔵ИС (разрешение споров) – 2 место 🔵ИС (консультирование) – 3 место 🔵ТМТ – 1 место 🔵Ритейл и торговля, FMCG – 2 место Личные рейтинги юристов: Артем Дмитриев, управляющий партнер: 🔵Защита ПД, Комплаенс, ТМТ, Цифровая экономика – 1 место 🔵Ритейл и торговля, FMCG, ИС (консультирование) – 2 место Максим Али, партнер: 🔵ТМТ, ИС (разрешение споров) – 1 место 🔵Ритейл и торговля, FMCG – 2 место 🔵ИС (консультирование) – 3 место Сергей Сайганов, партнер: 🔵Защита ПД, Цифровая экономика – 1 место 🔵ТМТ – 2 место
Стабильные лидерские позиции в наших ключевых практиках – это не случайность. Мы последовательно выстраиваем экспертизу там, где это действительно важно для клиентов.
Артем Дмитриев, управляющий партнер Comply Искренне ценим, что ведущие рейтинги фиксируют позиции Comply как лидера в ключевых для нас отраслях. #Comply #Комплаенс #Privacy #IP #TMT #Юридический_рейтинг 🙂  MAX | YT | RT | LI | Комплайтека

Уж сколько раз твердили миру... про штрафы за утечки ПД Да-да, мы снова говорим про утечки ПД. Еще недавно они грозили разве
Уж сколько раз твердили миру... про штрафы за утечки ПД Да-да, мы снова говорим про утечки ПД. Еще недавно они грозили разве что минорным административным штрафом. Сегодня же риски стали серьезней: оборотные штрафы исчисляются миллионами, подходы РКН ужесточаются, а административка может быть не единственным последствием. Специально для MDS Артем Дмитриев, управляющий партнер Comply, проведет вебинар «Утечка персональных данных: свежие кейсы и рекомендации», на котором разберет: 🔵Как меняется регулирование ПД и к чему готовиться бизнесу. 🔵Практика мировых и арбитражных судов – что работает сейчас. 🔵Как правильно уведомлять РКН, и где чаще всего ошибаются. 🔵Что делать до утечки, чтобы минимизировать последствия. 📍16 апреля в 19:00 Ждем всех на вебинаре, регистрируйтесь по ссылке! #Comply #Комплаенс 🙂  MAX | YT | RT | LI | Комплайтека

На днях по СМИ прокатилась новость о новой методичке Минцифры по выявлению VPN на клиентских устройствах. Добралась она и до
На днях по СМИ прокатилась новость о новой методичке Минцифры по выявлению VPN на клиентских устройствах. Добралась она и до нас, и вот что мы из нее узнали. В рекомендациях Минцифры предлагает владельцам сервисов набор методов, используя которые можно определить: запущен ли VPN на смартфоне клиента. Опустим пока всю противоречивость дискурса насчет VPN. Поговорим о нашей любимой теме – а что тут с privacy? 🔣Что методичка предлагает собирать и анализировать (верхнеуровнево):
- GeoIP; - идентификаторы базовых станций и точек доступа Wi-Fi; - системные признаки использования VPN на уровне ОС устройства; - настройки маршрутизации трафика и DNS.
Является ли этот набор данных персональными? На наш взгляд – с высокой степенью вероятности, да. Как минимум, схожий набор данных уже много лет как признан персональными при их сборе через коммерческие системы веб-аналитики. И та же логика должна применяться и здесь, ведь анализируется, среди прочего, геолокация (хоть и косвенная) устройства. 🔣Что из этого следует Владельцы сервисов, вероятно, будут собирать и анализировать дополнительные данные. А те, кто уже их собирал – будут их обрабатывать в рамках новой цели: определение способа обхода блокировок. Фактически, это новая цель обработки для владельца сервиса как оператора ПД. А значит, что эта цель должна быть: 🔵отражена в публичной политике оператора и уведомлении РКН; 🔵доведена до сведения пользователя явным образом. Также встает вопрос и о законном основании обработки таких ПД: все-таки методические рекомендации – это не нормативный документ, а значит, на них нельзя ссылаться как на исполнение требований законодательства (пока что). Формально передача таких данных государственным органам не предусмотрена, и на том пока спасибо. А как будет на самом деле – еще узнаем 😉 🔣Что с этим делать бизнесу Как минимум, подождать – все это пока еще в формате некого пред-анонса. Те, кто не получил эту методичку лично "из рук" Минцифры, пока просто наблюдают – не рекомендуем начинать собирать эти данные, если вдруг, конечно, думали начать. А вот тем, кто получил лично "из рук", как кажется, выбирать уже остается только лишь технические средства реализации этих "методичных норм". Далее, по идее, придется учитывать эту цель в своих документах и уведомлять всех пользователей, но будет ли кто-то на практике детализировать эту обработку в публичных документах, учитывая всю щепетильность вопроса? Время покажет. Но в любом случае, интересно понаблюдать: а будет ли одна часть РКН (та, что за ПД) ругать бизнесы за исполнение рекомендаций другой части РКН (той, что за блокировки) 🤔? #Comply #Комплаенс #PrivacyМнение 🙂  MAX | YT | RT | LI | Комплайтека

На неделе с 16 марта прошел WB Privacy&Day – одно из самых масштабных мероприятий в сфере ПД. Участие приняли более 200 экспе
+2
На неделе с 16 марта прошел WB Privacy&Day – одно из самых масштабных мероприятий в сфере ПД. Участие приняли более 200 экспертов. Отмечаем любопытное. 📍 Заместитель руководителя РКН Милош Вагнер отметил значимость подобных площадок для обмена практиками и подчеркнул, что действующие подходы к соблюдению законодательства в ряде случаев формируют избыточную нагрузку на субъектов ПД и требуют дальнейшей настройки. Руководитель направления ПД ГРЧЦ Екатерина Ефимова акцентировала внимание на необходимости системного просвещения в сфере ПД, которое позволяет формировать единое понимание правил и ожиданий у всех участников правоотношений. В очередной раз поддерживаем вовлеченность РКН! 📍Также были крупнейшие операторы ПД и консалтинговые фирмы. Те поделились наработками, полезными для операторского сообщества. Если не были там, то не пройдите мимо – Олег Блинов руководитель практики Privacy&IP Joom, поделился передовыми практиками по внедрению сервисного подхода в работу DPO. Несомненно, лайк! Ключевая мысль выступления Олега – privacy и compliance можно (и нужно) рассматривать не как набор документов, а как систему простых, повторяемых skill'ов, которые: 🔵разбирают применимые требования (закон + внутренние политики), 🔵интерпретируют их под конкретный кейс, 🔵и выдают понятное решение (например, по договору или продуктовой фиче). При этом каждый skill – это отдельное правило, и набор таких skill'ов можно комбинировать под разные задачи. Например, даже если с точки зрения GDPR все «зеленое», система может учитывать дополнительные бизнес-требования (например, запрет на размещение серверов в США) и на их основе менять итоговую оценку. По сути, речь про переход от «ручного» комплаенса к алгоритмизации решений, масштабируемости подхода и автоматизации части функций DPO. Если такие процессы можно разложить на шаги и воспроизвести через агентов, то это сильно меняет подход к внедрению privacy в компаниях. 🔣С разрешения автора по ссылке презентация – must-see. 📍 А ваш покорный слуга Артем Дмитриев в секции про Scale&Privacy напомнил о важности построения универсальной privacy-стратегии для разных стран, чтобы не разрабатывать продукт и комплаенс меры «с чистого листа», про приоритезацию ресурсов при выходе на новые рынки. А еще поговорили о том, как DPO контролировать даже самые маленькие «фичи», которые в совокупности могут до неузнаваемости поменять продукт. Тезисы об этом ➡️ тут. 💜 – спасибо за privacy-ивент! #Comply #Комплаенс 🙂  MAX | YT | RT | LI | Комплайтека