Comply. | Комплаенс-бутик
رفتن به کانال در Telegram
Новости Comply, обновления законодательства, аналитические материалы от экспертов, анонсы мероприятий 🛎 Для связи: info@comply.ru, https://comply.ru/
نمایش بیشتر3 227
مشترکین
اطلاعاتی وجود ندارد24 ساعت
+207 روز
+6730 روز
آرشیو پست ها
Помните, мы говорили про душераздирающий рекламный спор «Мэлон Фэшн Груп»?
Предыстория: наш клиент столкнулся с рекламным троллем. Тролль посчитал, что механика «подписка на рекламу в обмен на скидку» нарушает его права, и пожаловался в Башкортостанское УФАС. Эту механику Управление признало незаконной: мол, есть принудительное согласие на рекламу. Несмотря на все усилия, и ФАС, и суды трех инстанций встали на сторону жалобщика. Ничто, даже доводы о злоупотреблении, не возымело эффекта.
💡 Но есть все же место чуду на земле: Верховный Суд РФ передал на рассмотрение коллегии жалобу МФГ. И теперь дело еще может закончиться хэппи-ендом. Не только для МФГ, но и вообще для всей рекламной отрасли.
Выходит, не зря мы не раз и не два писали про рекламный троллинг, говорили о нем на конференциях. А это бич не только бизнеса, но и ФАС, который вынужден разгребать поток жалоб людей, не столько желающих защитить свои права, сколько – заработать.
Самое волнительное – что скажет ВС РФ?
Есть два глобальных вопроса, по которым ВС может выработать позицию для отрасли:
🔵Глобальный вопрос: можно ли прекращать дело о рекламе из-за злоупотребления жалобщика?
Если ФАС сталкивается с серийными жалобами, которые подаются с целью заработать – может ли он мотивировать этим прекращение дела? Ведь если вы попадаете в прицел рекламного тролля, то получите не одну жалобу, а целый пакет – иногда от родственников и друзей тролля, мы и такое видели.
Довод о злоупотреблении встречается в некоторых судах, но пока что он не доходит до уровня ВС РФ. И, учитывая публичную отрасль законодательства, ФАС применяет его с большой осторожностью.
🔵Частный вопрос: допустима ли механика «подписка за скидку»?
Да, подписка необходима для такой акции – но лишь потому, что это единственное условие получения скидки. Иначе, следуя логике тролля, скидку нужно выдавать и просто так, без подписки. Тогда бизнесу проще скидку, очевидно, не давать вовсе. Тем более сознательный пользователь может не подписываться на такие акции, вот и все.
Буквально на прошлой неделе на Петербургском Правовом Саммите обсудили эту механику с ГРЧЦ РКН и ФАС. Пришли к выводу, что нет в такой практике нарушений.
Держим кулачки за МФГ и отрасль! 🤞
#Comply #IPмнение
🙂 MAX | YT | RT | LI | Комплайтека
IP-мнение: пропаганда или художественный замысел
Максим Али, партнер практики интеллектуальной собственности Comply, прокомментировал для «Ведомостей» ситуацию с запретом пропаганды наркотиков в музыке. СМИ пишут, что править нужно более 40% российских треков. Делимся основными тезисами.
Что считать пропагандой?
Главная сложность в том, что она определяется через оценочный критерий – «оправданность художественным замыслом». В споре его толкует эксперт, и суды обычно доверяют его субъективному мнению. Исход зачастую непредсказуем, и бизнесу приходится выбирать: перестраховаться или жить с рисками.
Пропагандой считается не только восхваление, но и любая информация об изготовлении, хранении или потреблении веществ. Всякое упоминание в тексте автоматически попадает под запрет, если не будет оправдано художественным замыслом.
Кодекс Хейса по‑русски
Закон, независимо от художественного замысла, запрещает говорить о допустимости или необходимости употребления наркотиков. Это напоминает голливудский «Кодекс Хейса» середины XX века: запрет показывать преступления без последующего наказания или морального осуждения.
Это сильно осложняет пародии и иронию. Нарушение зависит от того, увидел ли судья или эксперт юмор в конкретном случае. Вспомним историю с зацензурированной песней Anacondaz «Мама, я люблю» (18+!) на Яндекс.Музыке или же кейс с удалением трех альбомов «Агаты Кристи» с российских площадок.
Чего хочет рынок?
Конечно, понятных и прозрачных правил. Размытость формулировок приводит к принципу «ваша невиновность – наша недоработка». В этом случае гайдлайны с примерами допустимого и недопустимого, составленные совместно с правоохранителями, сняли бы часть вопросов.
А еще – беспристрастный подход судов. Если судья не будет автоматически на стороне правоохранителей и услышит бизнес, это уже большая поддержка.
Что это значит для лейблов и стримингов?
Практика была консервативной и до поправок. Протоколы составляли за кепки и пряжки с «листом, похожим на коноплю». После поправок запрет станет только жестче.
Важно помнить, что пропагандой считается не только прямое упоминание слов, но и визуальные образы, жесты. Стоит пересмотреть и чек-листы того, что нельзя допускать в кадре видеоклипа.
#Comply #IPмнение
🙂 MAX | YT | RT | LI | Комплайтека
Когда-то это было просто меню метрик DPO. Теперь версия 2.0: матрица метрик
Вместе со спикерами сессии «Два притопа, три прихлопа. Как справляться с privacy-комплаенсом» на V Петербургском правовом саммите мы пересобрали и обновили прошлую версию наших метрик DPO.
Раньше это был список показателей по отдельным направлениям работы privacy-функции. Сейчас – более структурированный инструмент, который помогает не только собирать цифры, но и управлять функцией.
Что изменили:
🔵переработали домены и логику группировки метрик;
🔵добавили метрики загрузки и SLA;
🔵отдельно посмотрели на скорость реакции DPO на триггеры и запросы;
🔵расширили блоки про зрелость функции и операционную эффективность.
Получилась уже рабочая матрица, чтобы оценивать эффективность функции, понимать загрузку команды, отслеживать развитие процессов и разговаривать с бизнесом на языке измеримых показателей.
Делимся ➡️ по ссылке ⬅️
🙂 MAX | YT | RT | LI | Комплайтека
+5
Насколько вы хороши в работе с персональными данными?
Пишите в комментариях, в каких вопросах правильный ответ – ДА. Авторы первых 5-ти верных ответов получат подарки от Comply 🎁
Подробнее эти вопросы обсудим 28 мая в 15:00 на сессии «Два притопа, три прихлопа. Как справляться с privacy-комплаенсом» на V Петербургском правовом саммите.
Состав спикеров уникальный: представитель ГРЧЦ Роскомнадзора, замруководителя Московского УФАС, CDPO Wildberries и DPO МТС, а вести беседу будет управляющий партнер Comply Артем Дмитриев.
💡 Проверьте себя по вопросам в карточках ⬆️
🙂 MAX | YT | RT | LI | Комплайтека
+4
Всем привет! 🇹🇭
В этот раз – Бангкок: делимся впечатлениями от ежегодного ретрита Comply и, конечно, IP- и privacy-фан-фактами из этой прекрасной страны, полной контрастов.
🔵Privacy-парадокс
Вы наверняка знали, что Таиланд – одна из самых gender-friendly стран Азии. Но, как выяснилось, здесь нет юридического признания гендерной идентичности. В официальных документах гендерный маркер проявляется через титул перед именем: Mr / Miss / Mrs. И, что примечательно, изменить его в соответствии со своей идентичностью никак нельзя.
Так, чувствительная информация раскрывается не через хакерскую атаку и утечку базы, а при обычной проверке ID на Walking Street. Предъявил ID – и чувствительные данные уже у того, кому это знать не всегда обязательно. Рrivacy-show без согласия! Хотя в определенных случаях это поможет избежать пикантных ситуаций…
Вот вам плохой пример дата-минимализма в реальной жизни. Самый privacy-friendly подход иногда не в том, чтобы собрать еще одно согласие, а в том, чтобы не показывать лишний маркер без необходимости.
🔵Биометрия за крипту
Worldcoin предлагал сканировать радужку глаза в обмен на токены. На первый взгляд – добровольно, прозрачно, за вознаграждение – win-win? Но тайский регулятор считает: биометрия – это high-risk данные, а вознаграждение ставит под вопрос свободу согласия.
Итог – требование остановить операции и удалить биометрию ~1,2 млн пользователей. Ибо стимулированный consent ≠ свободный consent.
🔵А что с ТЗ?
Знали ли вы, с каким трепетом и уважением тайцы относятся к своей королевской семье? Портреты местных монархов повсюду, а банкноты с их изображениями мы на всякий случай даже не сгибали…
Приобрести исключительное право на портрет Его Величества тоже не выйдет – закон запрещает регистрировать изображения членов королевской семьи, их имена, гербы. Здесь явно прослеживается подстраивание гражданско-правовых институтов под особый конституционный статус монархии. В связи с такими строгими правилами необходима особая аккуратность – не только при регистрации знаков, но и в целом при путешествии по этой стране. Особенно когда имеешь дело с неочевидными официальными символами, например с изображением мифологической богини Гаруды, охраняемой наряду с флагом и гимном страны.
Хотя знатоки российского права вспомнят отечественную ст. 1231.1 ГК РФ – не предоставляется охрана как средству индивидуализации объектам, имитирующим государственные символы и знаки. Благо, запрета на королевские символы у нас нет, как и самих королей!
🔵Авторское право
Интересно и с авторским правом: так, в Таиланде автором произведения может быть юридическое лицо. Конечно, никто не говорит о том, что фикция превратит кусок холста в шедевр. Просто правовой подход этой страны не предполагает обязательного участия создателя – физлица – в цепочке перехода прав. Здесь возникают неожиданные параллели с ГК РСФСР, который тоже признавал авторское право за юрлицами.
💙 Мы там не только наслаждались солнцем и морепродуктами, но обсуждали важное… ИИ, конечно же! А еще катнули в Privacy Strikes (привет Кириллу!). Итог – обработка победила, среда проиграла, а карточки измазали в санскрине.
Фотопруф с поездки прилагается 📸
Sawadee khrap!
#Comply #Комплаенс
🙂 MAX | YT | RT | LI | Комплайтека
Privacy–мнение: МИЯФ – подслушано про ПД
Сегодня в рамках Московского инновационного юридического форума прошла встреча с участием представителей ГРЧЦ, АБД и других замечательных спикеров.
В очередной раз поднимался вопрос избыточного использования бизнесом согласий в качестве основания обработки, в том числе с примерами их постыдного использования. Например, согласие на обработку ФИО, чтобы к сотруднику можно было обращаться по имени в опен-спейсе. Как вам такая цель обработки?
Затронули и тему отраслевых стандартов, которые призваны стать простыми правилами работы с ПД и помогать, в первую очередь (но не только), малышам без развитой DPO-функции. В них будут правила обработки ПД для конкретных индустрий:
🔵перечень ПД,
🔵сроки хранения,
🔵порядок уничтожения,
🔵правовые основания и т.д.
Заживем! Ведь к разработке стандартов инициативно и активно привлекаются представители бизнеса, что отрадно. По задумке, стандарты должны снизить головную боль для бизнеса – в части понимания, как нужно, а для РКН – как оценить комплаенс оператора. У бизнеса будет переходный период, чтобы привести обработку ПД к стандарту. Первоочередные сферы:
🔵туризм,
🔵образование,
🔵ЖКХ,
🔵здравоохранение.
Поднимался вопрос регулирования нейроданных – синтезируемых ПД, представляющих собой сведения о реакции субъекта на информационные стимулы и используемых для персонализации контента. Каков статус таких ПД? Какие правила к ним применять? Скоро во всех чатах прайвасистов страны.
Как водится, не обошлось без обсуждения грядущих законопроектов по ИИ – один от Минцифры и tech giants, а другой – от Совета Федерации. А точнее, что они не сильно и регулируют обработку ПД в контексте ИИ, а отсылают к 152-ФЗ и иному регулированию. В общем, картина регулирования еще размыта. В любом случае ожидаем в июле внесения законопроекта в ГД. Будем посмотреть!
Выступления спикеров и обсуждения можно послушать более подробно ➡️ тут. Основной вывод – добросовестный комплаенс нынче дорого стоит. Ну а что сегодня дешево стоит?
❗️Да, еще обыденно говорили и про контроль РКН, конечно же. А покуда еще нет возможности очаровать инспектора соблюдением отраслевых стандартов, советуем посетить вебинар RPPA как раз по этой теме и уже в понедельник. Встречаемся у 😎 Коллеги говорят, что это будет продолжением / развитием нашего недавнего вебинара о профвизитах РКН (YouRube, RuTube). Нам приятно 😊
Отличных выходных!
#Comply #Комплаенс #PrivacyМнение
🙂 MAX | YT | RT | LI | Комплайтека
🔣Отдельность согласия
Требование об отдельности согласия вызвало у бизнеса почти экзистенциальный кризис. Отдельный документ? Отдельная галочка?
РКН, к счастью, внес ясность – отдельность не равна изолированности. Согласие может быть оформлено, например, на оборотной стороне документа, если:
🔵оно визуально и по смыслу отделено от иных условий;
🔵субъект однозначно понимает, что перед ним именно согласие на обработку ПД;
🔵согласие не «растворено» в тексте договора, оферты или правил.
Речь идет не о физическом носителе, а о юридической автономности волеизъявления. Это логично – согласие должно быть осознанным, а не побочным эффектом подписания чего-то еще.
🔣Ювенальные согласия
Согласия несовершеннолетних – тема щепетильная для всякого оператора ПД, поскольку несовершеннолетние «живут» в интернете и являются «чувствительной» категорией субъектов. До разъяснений РКН в профессиональном сообществе бытовали две позиции – несовершеннолетние:
🔵не вправе давать согласие самостоятельно, поскольку 152-ФЗ не содержит оговорок о согласиях ограниченно дееспособных лиц, поэтому их скорее нужно рассматривать как недееспособных, а значит, согласие за них должны давать законные представители (ч. 6 ст. 9 152-ФЗ), ИЛИ;
🔵вправе давать самостоятельно согласие, поскольку обладают ограниченной дееспособностью. Ст. 26 ГК дает ограниченный перечень правоотношений, где они вправе действовать самостоятельно и сами давать согласие.
Однако в 2022 г. РКН написал, что первая позиция ошибочна, а вторая допустима. Такая же позиция была воспроизведена ЦА РКН, а Ю. Е. Контемиров на вебинаре 2025 г. подтвердил ее актуальность.
На первый взгляд никакой коллизии нет, но в 2024 году РКН ЦФО занял консервативную позицию, фактически усилив роль законных представителей и тем самым поколебав единообразие позиции ЦА РКН.
Как же быть операторам ПД в таком случае? Это privacy-неопределенность или есть решение? Мы спросили у Минцифры и РКН, и их ответы (тут и тут) просты – несовершеннолетние от 14 до 18 лет вправе давать свое согласие в рамках правоотношений, описанных в ст. 26 ГК.
С малолетними все иначе – сделки от их лица заключают родители, усыновители или опекуны. Вывод: от них же как законных представителей и следует получать согласие на обработку ПД малолетнего.
🔣Одна цель – одно письменное согласие
Еще один вечный вопрос: можно ли включить несколько целей обработки в одно письменное согласие?
Позиция РКН – извините, но нет. Эта позиция достаточно устойчива: письменное согласие должно содержать одну конкретную цель обработки. Попытки объединить несколько целей под одной формулировкой («для исполнения договора, аналитики и всего хорошего») создают риск признания согласия порочным и недействительным.
На практике это означает:
🔵несколько отдельных письменных согласий или;
🔵переход к иным правовым основаниям, где это допустимо.
Да, это неудобно. Но не забывайте, что не стоит излишне дробить цели: меньше целей – меньше согласий. РКН подтверждает, что такой подход допустим. Главное условие – чтобы макроцели прямо коррелировали с целями, указанными в политиках обработки ПД и уведомлениях РКН.
🔣Мультиоператорские согласия
Вопрос к вам, уважаемые читатели, – есть ли у вас свежие разъяснения на эту тему?
Разумеется, мы помним неоднозначную позицию регулятора со Дня открытых дверей 2023 г., такую же скептическую позицию в 2024 г., а также видели старое разъяснение ЦА РКН, что мультиоператорское согласие недопустимо. При этом мы верим, что мультиоператорские согласия OK при соблюдении ряда условий, с чем, что удивительно (или нет), спустя время согласился и Ю. Е. Контемиров на недавнем вебинаре 2025 г. Время идет, и позиции меняются, однако некоторые коллизии и противоречия все же остаются.
Делитесь позициями и не переключайтесь!
#Comply #Комплаенс #PrivacyМнение #Комплайтека
🙂 MAX | YT | RT | LI | Комплайтека
Закон об ИИ vs ИС: обзор для «Шортрида»
Осенью 2027 года может заработать новый закон об ИИ, о котором мы писали в недавнем IP-мнении. Законопроект уже получил волну критики, в том числе от Совета по кодификации.
Многих взволновали положения по интеллектуальной собственности (IP) – ведь они вторгаются на территорию части 4 ГК РФ.
Максим Али, партнер практики интеллектуальной собственности, рассказал о первом опубликованном проекте закона в колонке на «Шортриде».
За какими изменениями стоит следить юристам по IP:
🔵Охраноспособность генерируемого контента привязали к «оригинальности», но такого критерия нет ни в ГК, ни в практике. Есть риск, что требование начнет экстраполироваться на дела, не связанные с ИИ.
🔵Кто первоначальный правообладатель сгенерированного контента – закон не раскрывает. Распределение прав отдается на откуп соглашениям с платформами, но вопрос о цепочке перехода прав остается открытым.
🔵Обучать ИИ на общедоступных данных без согласия правообладателя – можно. Это явный реверанс в сторону разработчиков моделей, которым предлагают минимальные ограничения для использования чужих произведений. Но теперь не у дел остаются правообладатели, у которых даже нет явного opt-out механизма защиты.
🔵Владельцы сервисов смогут ограничивать использование сгенерированного контента в соглашении с пользователем. Будет ли игнорирование таких ограничений квалифицироваться как нарушение прав на ИС – также неясно.
На что обратить внимание бизнесу:
Закон возлагает обязанности, в том числе на пользователей ИИ. А иногда пользователь даже освобождается от ответственности, если вовремя принял меры к предотвращению нарушения.
Это значит, что в дополнение к Privacy или IP Policy у компаний все чаще будут появляться AI Policy, чтобы:
🔵предложить сотрудникам гайдлайны по использованию ИИ;
🔵исключить использование, которое генерирует неприемлемые IP-риски;
🔵дать компании дополнительные аргументы для освобождения от ответственности – в том числе в таких сложных кейсах, когда использование ИИ было связано с причинением вреда.
Напомним, что часть ИИ-рисков актуальна для бизнеса уже сейчас, до даты вступления закона в силу.
#Comply #IP
🙂 MAX | YT | RT | LI | Комплайтека
Утечки могут играючи повергнуть в панику. Но паниковать – не наш удел, ведь каждый час на счету. Итак, как обещали, в продолжение темы утечек делимся полезностями.
Рабочая группа
Решения нужно принимать быстро. Для этого следует выстроить процесс взаимодействия между подразделениями на случай утечки и распределить роли между стейкхолдерами. Спихнуть всю работу на ИБ / DPO = провалить реагирование. Грамотная работа с утечкой – результат слаженного взаимодействия менеджмента, ИБ, DPO, IT, юристов, владельцев процессов / систем и даже PR. «Базовый минимум» выглядит так:
🔵ИБ – предотвращают выявляют и расследуют утечку, определяют, как устранить ее причины, документируя каждый этап;
🔵IT – руки ИБ, за ними техническая реализация плана;
🔵DPO – «держатель» процесса утечки, он/она/они координируют рабочую группу, принимают ключевые решения и несут за них ответственность, а также продумывают стратегию защиты в РКН и суде;
🔵юристы – руки / консультанты DPO, а в части реализации правовой и судебной стратегии – ключевые акторы.
Владельцы процессов / систем
Утечка всегда касается конкретного бизнес-процесса и системы, поэтому следует:
🔵подготовить RoPA, чтобы можно было оперативно связаться с их владельцами, запрашивать сведения об организации процесса, системе, утекших ПД;
🔵определить и проинформировать ответственных лиц от каждого вовлеченного в инцидент подразделения;
🔵проинструктировать их о правилах взаимодействия с РКН: что (не) следует говорить, как правильно показать систему и т. д.
Третьи лица
Список задействованных лиц не ограничивается работниками компании. Важно заранее определить контур контрагентов, которые могут попасть в периметр проверки. В первую очередь это обработчики. Должны быть определены ответственные за взаимодействие с ними, а в договорах необходимо прописать порядок и сроки предоставления ими информации в случае запросов РКН, их ответственность за нарушения процедур.
ИТ-системы
В рамках проверки / расследования инспектор РКН может запросить демо системы, скриншоты, выгрузки из БД, договоры на системы, их поддержку, ЦОДы и т. д. К таким смотринам тоже нужна подготовка:
🔵зачистите системы от лишних ПД, «срок давности» которых уже истек;
🔵проверьте места нахождения серверов и будьте готовы это доказать, включая запрос логов с таймстемпами загрузки;
🔵убедитесь в наличии корректных договоров на поручение обработки ПД, использование систем, вычислительных мощностей и др.
Помещения
Инспектор также может осмотреть помещения, в которых происходит обработка ПД. Перед приходом инспектора – зачистить помещения, перенести бумаги, содержащие ПД в шкафы, запираемые на ключ, лишнее – уничтожить / перенести в архив.
Общая подготовка
Нужно иметь документы / сведения, которые запросит РКН в случае утечки, ведь подготовить их за день невозможно. И документы должны быть разработаны не для галочки, т. к. предоставление РКН порочных документов может повлечь для компании дополнительные риски, ухудшив и без того печальную ситуацию.
Еще важно привести в порядок ключевые зоны обработки ПД, например, «причесать» сайты и другие публичные ресурсы, наладить процесс уничтожения ПД и его фиксацию, включить в договоры с контрагентами корректные положения по ПД, привести в комплаенс правовые основания обработки, разграничить доступы к ПД, уничтожить ПД, которые обрабатывались «на всякий случай».
Нужно заранее подготовить пакет артефактов privacy-совестливости и провести с работниками тренинг-подготовку к визиту РКН.
Чтобы вам было проще все это сделать, мы подготовили:
🔵training kit с RACI-матрицей реагирования на утечку и чек-листами для работников, чтобы проверка РКН прошла гладко, и процессной схемой эскалации утечки внутри компании;
🔵перечень того, что РКН запрашивает в случае утечки.
Но куда интереснее и важнее, конечно, проработать все эти моменты на практике – лучше контролируемо в игровой форме. Приглашайте нас на стресс-тест, мы уже вжились в роль инспектора... и вообще любим ролевые игры 😎
#Comply #PrivacyМнение
🙂 MAX | YT | RT | LI | Комплайтека
Privacy-мнение: утекли 70 000 душ, но без штрафа!
Признаться, это удивило даже нас – отъявленных оптимистов и даже больше – соучастников многих подобных положительных дел. Из трех вынесенных решений по новым составам – два предупреждения и один скромный штраф… Например, в одном из дел была доказана утечка 70 000 ни в чем не повинных душ, что подпадает под ч. 13 ст. 13.11 КоАП – штраф до 10 млн рублей. Суд ограничился предупреждением.
А из мини-утечек по ч. 1 компаниям удавалось избежать штрафов в 42% случаев. Ловко!
Итого получается, что во времена арбитражной оттепели success-rate (т. е. утечка без штрафов) составляет 44%, тогда как в судах общей юрисдикции – только 16% (статистика с 2023 г.). Разница – кратная! На картинке – обновленная статистика. Любуемся напоследок…
Да, эти решения вынесены арбитражными судами (АСы). Хоть с января судьба дел по ПД снова оказалась в руках головах мировых судей. Дела, которые АСы успели принять к рассмотрению до января, к счастью, будут рассмотрены ими же. В связи с этим еще некоторое время нас, вероятно, будет радовать их подход.
Но чем дальше, тем интереснее – будут ли у нас поводы восторгаться решениями по утечным делам, когда их начнут выносить мировые судьи? Повлияет ли практика АСов на общую юрисдикцию? Например, решение апелляции по кейсу РЖД.
В постарбитражную эпоху мировыми судьями пока рассмотрено лишь одно дело об утечке. Там компанию сразу же оштрафовали на 150 000 по ч. 1 ст. 13.11 КоАП. Мировой судья решительно отмел возможность заменить штраф на предупреждение, несмотря на наличие статуса СМП, а также совершения правонарушения впервые. Напомним, что для АСов зачастую этого было достаточно, чтобы понять и простить.
Во избежание сомнений мы по-прежнему считаем, что когда компания виновата в утечке – всякие штрафы уместны, а когда не виновата – неуместны никакие, и даже предупреждения. А виновата компания тогда, когда не защищала данные как должно. Должно – это так, как, к примеру, указано в нашем чек-листе. И, конечно же, сам факт утечки вовсе не свидетельствует о вине протекшего оператора.
Поэтому мы (хоть и не МИД РФ) решительно осуждаем дела, когда операторов штрафуют за утечку, допущенную путем фотографирования работником экрана рабочего лэптопа. Конечно, защищаться от таких инсайдерских угроз можно и нужно как с помощью организационных, так и технологических решений. Но с уверенностью такие угрозы исключить невозможно. А раз так, то почему такая утечка = штраф? Почему действует абсолютный стандарт защиты? Еще один риторический вопрос… извините.
Кстати, мы обновили чек-листы мероприятий до и после утечки, в том числе с учетом кейса РЖД. Многие заметили в этом деле аргументацию про комплексность и сложность атаки, а также про действия хакеров из недружественной юрисдикции. Отличные аргументы. Однако напомним, что они работали и раньше, НО при следующей логике:
🔵модель угроз для скомпрометированной системы разработана и предусматривает конкретные векторы атаки хакеров;
🔵все прописанные в модели угроз средства защиты от такой угрозы реализованы, и компания может подтвердить это;
🔵и только при наличии предыдущего будут работать свидетельства того, что недружественная атака выходила за рамки разумных ожиданий.
Без первых двух поинтов сложность атаки – пустой звук. Используйте эту логику, чтобы кейс РЖД стал новой нормальностью, а не однократным феноменом государственной убыточной компании.
Скоро поделимся еще полезностями для утечек – не переключайтесь.
#Comply #PrivacyМнение
🙂 MAX | YT | RT | LI | Комплайтека
РКН уже вовсю шагает по стране с профвизитами! Мы как никто другой понимаем ваше беспокойство и даже писали об этом. Поэтому проводим вебинар, на котором расскажем про профвизиты РКН – все, что важно о них знать.
На вебинаре обсудим:
🔵Регулирование и порядок проведения профвизитов «на бумаге».
🔵Формат профвизитов и возможные последствия для компаний.
🔵Что сейчас на практике запрашивает РКН для профвизита.
🔵Как проходили профвизиты: общение, зоны внимания РКН, итоги.
🔵Как счастливчикам из плана готовиться к профвизиту.
🔵На что обратить внимание остальным компаниям.
Вебинар проведут Мария Пономарева и Анастасия Верещагина, старшие юристы privacy-практики Comply.
📍Ждем вас:
🔵29 апреля, 11:00
🔵Регистрация по ссылке ⬅️
Будем концентрироваться только на профвизитах – ничего лишнего!
#Comply #PrivacySeasons
🙂 MAX | YT | RT | LI | Комплайтека
Сегодня мы на конференции «Правовой код: маркировка, реклама, данные» от Право.ру 💙
Первая сессия – public talk «Реклама-2026: как скоро мы дойдем до листовок на подъездах?», на ней в подробностях разбирает недавние изменения в законе о рекламе партнер Comply Максим Али.
Рассказывает:
🔵как сегодня соотносить расходы и риски в части рекламы;
🔵почему ТЗ не является защитой на все случаи жизни;
🔵какие каналы коммуникации важно держать под контролем.
🖥 Делимся презентацией по ссылке.
Далее в программе воркшоп «Разбор полетов: контент, который может обойтись дорого», экспертов модерирует также Максим Али. Вместе с юристами OZON, Авиасейлс и Яндекс он разберет рекламные и контентные кейсы 2025 года – от ИИ-роликов и дипфейков до нативной рекламы у блогеров и ошибок в маркировке.
#Comply #IP
🙂 MAX | YT | RT | LI | Комплайтека
Совместно с СПбГУ проводим для бакалавров и магистров конференцию «ПРАВО_ЭКСПО 2026».
В программе:
🔵Круглые столы, на которых обсудим регулирование ПД, новеллы в сфере IP, лигалтех и многое другое.
🔵Модельный процесс по ПД – команды смогут отработать ключевые навыки, прикоснуться к работе DPO и проверить свои privacy-силы.
🔵В деловой части выступят партнеры Сomply Артем Дмитриев, Сергей Сайганов и Максим Али, а также руководитель направления ПД, ГРЧЦ (РКН) Екатерина Ефимова. Неплохая компания соберется!
📍24 апреля на площадке юридического факультета СПбГУ.
➡️ Подробная информация о конференции, а также ссылки для регистрации и участия – в канале ПРАВО_ЭКСПО 2026 в Telegram или в ВК.
#Comply #Комплаенс #IP
🙂 MAX | YT | RT | LI | Комплайтека
Прямо сейчас Максим Али, партнер Comply, выступает на конференции Право.ру «Интеллектуальная собственность – 2026» 💙
Первая, горячая сессия – public talk «Когда нематериальный актив становится конкурентным преимуществом?».
Максим разбирает, можно ли использовать требования закона о языке как оружие против конкурента.
Многие думают, что регистрация ТЗ – очевидный лайфхак, который позволяет уходить от требований о русификации. Однако это далеко не панацея.
Вот какие объективные ограничения существуют:
🔵Нереально зарегистрировать все слова по всем классам и на все случаи жизни.
🔵Серьезные вопросы вызывает неохраноспособная часть ТЗ: спасает ли она от русификации?
🔵Не меньшие сложности возникают, если ТЗ используется за рамками классов, по которым он зарегистрирован.
А еще, выходит, можно жаловаться на контрафакт в Роспотребнадзор – ссылаясь на требования о языке.
Все эти тонкости разбираем сейчас на сессии и делимся презентацией!
#Comply #IP
🙂 MAX | YT | RT | LI | Комплайтека
Для самых амбициозных – хорошие новости
Срок подачи на конкурс The DEPARTMENT продлен, чтобы точно все успели принять участие. Поэтому, если вы сомневались, то сейчас самое время подавать заявку, чтобы доказать, что именно вы – новая икона privacy-стиля!
Основные дедлайны, чтобы ничего не пропустить:
🔵до 17 апреля – прием заявок на участие;
🔵до 11 мая – прием конкурсных работ;
🔵5 июня – церемония награждения.
И не забываем, что с прошлого года мы запустили новую номинацию «Эффективная правовая защита персональных данных». Не стесняйтесь рассказывать о смелых и передовых решениях, которые вы внедрили у себя! Берите пример с privacy-легенд, которые в прошлом году зажгли эту премию. 😎
Ну а мы с нетерпением ждем сильнейших!
🔣 Пока вы готовитесь, для вдохновения – видео с прошлой церемонии.
#Comply #Комплаенс #TheDepartment
🙂 MAX | YT | RT | LI | Комплайтека
💙Данные в невесомости💙
Пост для празднования Дня космонавтики товарищами-прайвасистами. У нас уже есть великая история освоения космоса. Будем надеяться, что каким бы ни было настоящее, будущее – тоже великим 🚀
А пока задаемся несколькими вопросами, если вы (как физическое лицо или компания для своих работников) используете спутниковую связь, то…
1️⃣Улетают ли ПД в космос?
Да. Но они там не задерживаются. Спутник в 99% случаев – это просто ретранслятор. Все же храниться они могут на пользовательском устройстве и гейтвее / шлюзе (наземные станции). Ах да… и СОРМ, если это русская космическая связь, конечно.
Поэтому следует задаться вопросом, где расположены наземные станции… Может, и трансграничной передачи ПД не случится тогда, когда провайдер спутниковой связи и/или владелец наземных станций – отечественные компании. Во избежание сомнений, к счастью, есть и отечественные, есть такие провайдеры!
2️⃣ А если все же на спутнике что-то будет храниться?
Вот тут начинается edge computing. Например, предварительная обработка, фильтрация данных, наконец, AI-алгоритмы и др. Главный вопрос: где происходит обработка, если она происходит «над нами»? Космос – не офшор для ПД. По Договору о космосе 1967 года спутник все равно «чей-то». Ведь есть государство регистрации со своей юрисдикцией. То есть опять же важно понимать, чьи спутники. Таким образом, не всегда трансгран ПД будет в космосе.
3️⃣ А что с локализацией?
Про нее не надо забывать, очевидно. Ведь если спутники нерусские, провайдеры нерусские и наземные станции где угодно, но не в РФ, то вестимо, и локализации нет.
С другой стороны, если это не орбитальные спутники для связи, а ретрансляторы на аэростатных комплексах, то что? Если спутники на высоте сотен км, то аэростаты – десятки км. То есть это вовсе не космос, а юрисдикция государства.
📍 Вместо эпилога. Учитывая проектную погруженность в fashion-retail, не могли не отметить свежий коллаб ❤️Роскосмос х Monochrome. Это вам не “на батуте прыгать”, но тоже лайк!
А если и вы захотите сделать космическую коллекцию с Роскосмосом или кем-то еще, не забывайте, что даже у госкорпораций есть товарные знаки. И стоит задуматься о лицензии, чтобы не попасть на иск. Ведь с 2026 года вас может ждать астрономическая компенсация – в твердой сумме, до 10 млн за нарушение.
С праздником! Достигайте космического комплаенса, а не летайте в облаках.
#Comply #Комплаенс #IP
🙂 MAX | YT | RT | LI | Комплайтека
Федеральный юридический рейтинг «Коммерсантъ» подвел итоги за 2025 год: Comply – в числе лидеров сразу в 7 практиках!
💙Наши результаты
Практики:
🔵Защита ПД, Комплаенс, Цифровая экономика – 1 место
🔵ИС (разрешение споров) – 2 место
🔵ИС (консультирование) – 3 место
🔵ТМТ – 1 место
🔵Ритейл и торговля, FMCG – 2 место
Личные рейтинги юристов:
Артем Дмитриев, управляющий партнер:
🔵Защита ПД, Комплаенс, ТМТ, Цифровая экономика – 1 место
🔵Ритейл и торговля, FMCG, ИС (консультирование) – 2 место
Максим Али, партнер:
🔵ТМТ, ИС (разрешение споров) – 1 место
🔵Ритейл и торговля, FMCG – 2 место
🔵ИС (консультирование) – 3 место
Сергей Сайганов, партнер:
🔵Защита ПД, Цифровая экономика – 1 место
🔵ТМТ – 2 место
Стабильные лидерские позиции в наших ключевых практиках – это не случайность. Мы последовательно выстраиваем экспертизу там, где это действительно важно для клиентов.Артем Дмитриев, управляющий партнер Comply Искренне ценим, что ведущие рейтинги фиксируют позиции Comply как лидера в ключевых для нас отраслях. #Comply #Комплаенс #Privacy #IP #TMT #Юридический_рейтинг 🙂 MAX | YT | RT | LI | Комплайтека
Уж сколько раз твердили миру... про штрафы за утечки ПД
Да-да, мы снова говорим про утечки ПД. Еще недавно они грозили разве что минорным административным штрафом. Сегодня же риски стали серьезней: оборотные штрафы исчисляются миллионами, подходы РКН ужесточаются, а административка может быть не единственным последствием.
Специально для MDS Артем Дмитриев, управляющий партнер Comply, проведет вебинар «Утечка персональных данных: свежие кейсы и рекомендации», на котором разберет:
🔵Как меняется регулирование ПД и к чему готовиться бизнесу.
🔵Практика мировых и арбитражных судов – что работает сейчас.
🔵Как правильно уведомлять РКН, и где чаще всего ошибаются.
🔵Что делать до утечки, чтобы минимизировать последствия.
📍16 апреля в 19:00
Ждем всех на вебинаре, регистрируйтесь по ссылке!
#Comply #Комплаенс
🙂 MAX | YT | RT | LI | Комплайтека
На днях по СМИ прокатилась новость о новой методичке Минцифры по выявлению VPN на клиентских устройствах. Добралась она и до нас, и вот что мы из нее узнали.
В рекомендациях Минцифры предлагает владельцам сервисов набор методов, используя которые можно определить: запущен ли VPN на смартфоне клиента.
Опустим пока всю противоречивость дискурса насчет VPN. Поговорим о нашей любимой теме – а что тут с privacy?
🔣Что методичка предлагает собирать и анализировать (верхнеуровнево):
- GeoIP; - идентификаторы базовых станций и точек доступа Wi-Fi; - системные признаки использования VPN на уровне ОС устройства; - настройки маршрутизации трафика и DNS.Является ли этот набор данных персональными? На наш взгляд – с высокой степенью вероятности, да. Как минимум, схожий набор данных уже много лет как признан персональными при их сборе через коммерческие системы веб-аналитики. И та же логика должна применяться и здесь, ведь анализируется, среди прочего, геолокация (хоть и косвенная) устройства. 🔣Что из этого следует Владельцы сервисов, вероятно, будут собирать и анализировать дополнительные данные. А те, кто уже их собирал – будут их обрабатывать в рамках новой цели: определение способа обхода блокировок. Фактически, это новая цель обработки для владельца сервиса как оператора ПД. А значит, что эта цель должна быть: 🔵отражена в публичной политике оператора и уведомлении РКН; 🔵доведена до сведения пользователя явным образом. Также встает вопрос и о законном основании обработки таких ПД: все-таки методические рекомендации – это не нормативный документ, а значит, на них нельзя ссылаться как на исполнение требований законодательства (пока что). Формально передача таких данных государственным органам не предусмотрена, и на том пока спасибо. А как будет на самом деле – еще узнаем 😉 🔣Что с этим делать бизнесу Как минимум, подождать – все это пока еще в формате некого пред-анонса. Те, кто не получил эту методичку лично "из рук" Минцифры, пока просто наблюдают – не рекомендуем начинать собирать эти данные, если вдруг, конечно, думали начать. А вот тем, кто получил лично "из рук", как кажется, выбирать уже остается только лишь технические средства реализации этих "методичных норм". Далее, по идее, придется учитывать эту цель в своих документах и уведомлять всех пользователей, но будет ли кто-то на практике детализировать эту обработку в публичных документах, учитывая всю щепетильность вопроса? Время покажет. Но в любом случае, интересно понаблюдать: а будет ли одна часть РКН (та, что за ПД) ругать бизнесы за исполнение рекомендаций другой части РКН (той, что за блокировки) 🤔? #Comply #Комплаенс #PrivacyМнение 🙂 MAX | YT | RT | LI | Комплайтека
+2
На неделе с 16 марта прошел WB Privacy&Day – одно из самых масштабных мероприятий в сфере ПД. Участие приняли более 200 экспертов. Отмечаем любопытное.
📍 Заместитель руководителя РКН Милош Вагнер отметил значимость подобных площадок для обмена практиками и подчеркнул, что действующие подходы к соблюдению законодательства в ряде случаев формируют избыточную нагрузку на субъектов ПД и требуют дальнейшей настройки. Руководитель направления ПД ГРЧЦ Екатерина Ефимова акцентировала внимание на необходимости системного просвещения в сфере ПД, которое позволяет формировать единое понимание правил и ожиданий у всех участников правоотношений. В очередной раз поддерживаем вовлеченность РКН!
📍Также были крупнейшие операторы ПД и консалтинговые фирмы. Те поделились наработками, полезными для операторского сообщества. Если не были там, то не пройдите мимо – Олег Блинов – руководитель практики Privacy&IP Joom, поделился передовыми практиками по внедрению сервисного подхода в работу DPO. Несомненно, лайк!
Ключевая мысль выступления Олега – privacy и compliance можно (и нужно) рассматривать не как набор документов, а как систему простых, повторяемых skill'ов, которые:
🔵разбирают применимые требования (закон + внутренние политики),
🔵интерпретируют их под конкретный кейс,
🔵и выдают понятное решение (например, по договору или продуктовой фиче).
При этом каждый skill – это отдельное правило, и набор таких skill'ов можно комбинировать под разные задачи. Например, даже если с точки зрения GDPR все «зеленое», система может учитывать дополнительные бизнес-требования (например, запрет на размещение серверов в США) и на их основе менять итоговую оценку. По сути, речь про переход от «ручного» комплаенса к алгоритмизации решений, масштабируемости подхода и автоматизации части функций DPO. Если такие процессы можно разложить на шаги и воспроизвести через агентов, то это сильно меняет подход к внедрению privacy в компаниях.
🔣С разрешения автора по ссылке презентация – must-see.
📍 А ваш покорный слуга Артем Дмитриев в секции про Scale&Privacy напомнил о важности построения универсальной privacy-стратегии для разных стран, чтобы не разрабатывать продукт и комплаенс меры «с чистого листа», про приоритезацию ресурсов при выходе на новые рынки. А еще поговорили о том, как DPO контролировать даже самые маленькие «фичи», которые в совокупности могут до неузнаваемости поменять продукт.
Тезисы об этом ➡️ тут.
💜 – спасибо за privacy-ивент!
#Comply #Комплаенс
🙂 MAX | YT | RT | LI | Комплайтека
