RPPA PRO: Privacy • AI • Cybersecurity • IP
Kanalga Telegram’da o‘tish
О праве, данных, технологиях и людях. ПД, ИИ, ИБ, IP — с душой и со вкусом. Канал сообщества RPPA.pro, под исконным кураторством @krakozubla. Мы не пересказываем — мы создаём контент! RPPA.pro | RPPAedu.pro | PPCP.pro
Ko'proq ko'rsatish6 092
Obunachilar
+224 soatlar
+307 kun
+5030 kun
Postlar arxiv
#podcast #НеДляГалочки
😎Privacy Engineering v.2026: Встроить ИИ в ручной процесс или засунуть руки в автоматизацию? Новый выпуск подкаста "Не для галочки" — уже на всех площадках🔥
💡Apple, Яндекс
Кристина Боровикова, Олег Блинов, Лиза Дмитриева и Кирилл Зюбанов встретились, чтобы коллективно проработать психологические травмы, нанесенные масштабным внедрением ИИ-инструментов если не в корпоративную, то точно в личную среду.
Успехи и ошибки, проблемы и решения, страхи и реальность, уже существующие инструменты и пока актуальные ограничения — всё там, а мы напоминаем о трех важных правилах.
1. Все, что мы говорили, — личное мнение, не связанное с какими-либо работодателями.
2. Самый главный инструмент в автоматизации — человеческий мозг, о нем забывать не следует ни сейчас, ни с выходом очередной передовой-супер-вау-модели!
3. Ни один из нас не заменил себя в подкасте ИИ-агентом... пока
🎤Ведущие выпуска:
🟣Елизавета Дмитриева — privacy engineer международной IT-компании, соавтор и партнер Privacy Engineering
🟣Олег Блинов - Head of AI Adoption Joom, соавтор и партнер Privacy Engineering
🟣Кирилл Зюбанов – CDPO, со-основатель проекта ПЕРСОНЕМЫ, Амбассадор RPPA в Республике Беларусь, руководитель RPPA Community Center, выпускник 3 потока Privacy Engineering
🟣Кристина Боровикова — CDPO, со-учредитель RPPA.PRO, prod.: RPPAedu.pro, PPCP.pro, EDPC.network
Хотите узнать больше про ИИ, технологии, их безопасность и оптику, через которую на все это смотрит DPO? Добро пожаловать на Privacy Engineering от RPPA.pro
🎁А здесь наш первый подкаст о профессии privacy инженера из 2024 года!
RPPA.pro | RPPAedu.pro | CC | Privacy Engineering
⚡️ AIG.Club: Еще один закон об ИИ?
AIG.Club by RPPA.pro и ilovedocs приглашают на разбор нового проекта федерального закона «О безопасном использовании систем искусственного интеллекта в Российской Федерации».
Летом был принят Федеральный закон №243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации», новый законопроект предлагает добавить к этой конструкции еще один уровень регулирования.
💬 Проект получился довольно амбициозным, и вот что мы обсудим:
🟡 как новый проект соотносится с уже действующим законом.
🟡 что такое доверенные и запрещенные системы ИИ и где использование только доверенных систем может стать условием допуска на рынок;
🟡 что означает право не пользоваться ИИ и обязанность предоставить человеку альтернативный способ взаимодействия;
🟡 зачем предлагается маркировать практически все результаты работы ИИ, включая текст, и как это соотносится с добровольной маркировкой по 243-ФЗ;
🟡 насколько эта предложенная модель регулирования похожа на EU AI Act;
🟡 что все это может означать для российских разработчиков и для иностранных AI/SaaS-провайдеров, работающих с российскими клиентами.
🔥 Спикеры:
*️⃣ Павел Мищенко - сооснователь Рунетлекс Академии, автор тг-канала ilovedocs
*️⃣ Анастасия Сковпень - юрист в сфере интеллектуальной собственности, член AIPPI, партнер и преподаватель RPPA, автор тг-канала "вычислить по IP"
*️⃣ Дмитрий Кутейников - юрист и исследователь в сфере AI Governance, к.ю.н., партнер и лектор RPPA, автор тг-канала "howtocomly_AI: право и ИИ"
*️⃣ Александр Партин - партнер Privacy Advocates, партнер и преподаватель RPPA, сертификаты IAPP: CIPP/E, CIPM
*️⃣ Наталья Спиридонова — к.ю.н., LL.M (McGeorge Law School), консультант отдела законодательства об интеллектуальных правах Исследовательского центра частного права им. С.С. Алексеева, автор тгк Интеллектуальная собственница
К разговору также присоединятся преподаватели программы «ИИ регулирование. Intensive» от RPPA.pro
📎 Когда: 8 октября, 19:00
📱 Формат: онлайн, Zoom
🔜 РЕГИСТРАЦИЯ
(Возник вопрос - пиши @yurovvaa)
RPPA.pro | RPPAedu.pro | AI Intensive | Рунетлекс Академия
✏️ 🧊 AIG.Club х WIP.Club: Запись «Айсберга судебных дел об ИИ и интеллектуальной собственности». Часть 1
29 сентября прошла первая часть открытого мастер-класса «Айсберг судебных дел об ИИ и интеллектуальной собственности» — поговорили об обучении ИИ на чужих произведениях: где проходит граница допустимого использования
📌Запись мастер-класса: VK | YouTube
⭐️Это только первая часть «Айсберга» — скоро продолжим разбирать и другие вопросы на второй части мастер-класса
RPPA.PRO | RPPAedu.PRO | AI Governance | AI Intensive
😎🐉Философия, пронизывающая Privacy Engineering: за деревьями не видим леса
Выполнять 152-ФЗ юристы обычно умеют: политики, уведомления, переписка с госорганом. Этому учат отдельно и учат хорошо. Но можно ли сказать, что риски приватности закрыты?
🟡Концентрируясь только на регуляторе, мы начинаем выполнять закон ради закона: бумаг становится всё больше, а риски компании всё равно растут. Растут потому, что в расчёт не попал человек и то, как он всё это видит.
🟡Формально корректное согласие не убирает дискомфорт. Человек, которому неуютно, идёт в Роскомнадзор, пишет на Хабр или vc.ru, жалуется депутату и безупречная папка с документами на это никак не влияет.
✔️Поэтому privacy engineering отталкивается ровно от сложной части: как человек воспринимает обработку, как это восприятие оценить, как переложить его в организационный риск и чем этот риск закрыть — связкой организационных и технологических контролей, и как это реализовать в IT инфраструктуре компании. К анализу закона добавляется ещё один ингредиент: моделирование целей человека и того, как обработка на эти цели влияет.
🟣Это очень важный фрагмент с лекции по Введению в управление рисками - 2,5 минуты от нашего партнера и соавтора Privacy Engineering Олега Блинова в следующем видео
RPPA.pro | Privacy Engineering | RPPAedu.pro
+1
Уже некоторое время в рамках RPPA действует женский профессиональный клуб «Кворум»!
Начинался он с небольшой компании, а сейчас нас становится всё больше — и постепенно Кворум превращается в пространство, где мы собираемся не только поговорить о работе, но и развиваться, обмениваться опытом, пробовать новое и просто хорошо проводить время вместе
За последние пару месяцев мы уже встретили дважды и занялись обсуждением soft и self-skills!
В эту пятницу мы встретились в уютной атмосфере и посвятили вечер self-skills — навыкам, которые помогают лучше понимать себя, управлять своим состоянием и развиваться в повседневной жизни.
В программе было сразу четыре выступления:
— Елизавета Чепурина — «Навыки настройки комфортного психологического состояния»
Поговорили о практиках и подходах, которые помогают справляться с накапливающейся усталостью, напряжением и перегрузкой: как подобрать подходящий формат отдыха, научиться замедляться, разгружать голову и внимательнее относиться к собственному состоянию.
— Ольга Егоркина — «Основа рефлексии: подход, методы и способы»
Разбирались, как отделять факты от собственных интерпретаций, понимать свои эмоции и вместо автоматической реакции делать осознанный выбор.
— Серафима Самодурова — «Мозг в каменных джунглях»
Обсудили, почему мозг выбирает простые пути, как сделать полезные действия легче и зачем нам нужны отдых, переключение и новизна.
— Юнетта Дрюпина — «Инструменты саморазвития: простые, но эффективные»
Поговорили о том, как встроить развитие в обычную жизнь — через маленькие регулярные шаги, читальные клубы, мастермайнды и другие форматы.
И нам нравится, что Кворум — это не только про обучение в рамках рабочих аспектов.
Мы можем собраться на развивающее мероприятие, сходить вместе в интересное место, обсудить какую-нибудь тему за ужином или отправиться в баню/термы 🧖♀️
Как раз совсем скоро опять пойдем все вместе в баню и на ужин!
Мы развиваемся, общаемся и просто проводим время вместе без обязательного «делового» повода.
Если вам хочется присоединиться к нашим встречам — пишите, добавим вас в чат Кворума
😎 Компанию редко взламывают при помощи «магии». Чаще всё начинается с подрядчика, звонка в поддержку или забытого обновления
Почему десятиминутный разговор с техподдержкой обошёлся MGM Resorts примерно в 100 млн долларов?
Как компания Marriott купила гостиничную сеть, внутри которой уже находились злоумышленники?
Почему Target не спасли предупреждения системы защиты, а Maersk помогло случайное отключение электричества в Гане?
На бесплатном вебинаре «Когда всё пошло не так» Антон Бочкарёв разобрал шесть известных инцидентов:
🔵через какую дверь вошли злоумышленники;
🔵почему атаку вовремя не заметили;
🔵на каком этапе её можно было остановить;
🔵какие технические и организационные меры могли снизить ущерб;
🔵почему попытка скрыть инцидент иногда обходится дороже самого взлома.
Это не подборка страшных историй про хакеров, а практический разбор повторяющихся ошибок, которые приводят к серьезным последствия!
👤Спикер: Антон Бочкарёв - эксперт по практической информационной безопасности и тестированию на проникновение.
💻Запись вебинара: VK YouTube
Вебинар проводится в рамках проекта Cyber in Privacy, который стартует уже 5.10. Успей присоединиться!
📌Регистрация
💡✔️ Пройти исследование и узнать свой Индекс доверия к данным предлагают наши друзья - сообщество Data-авантюристов
Мы много говорим про Data Governance, качество данных, каталоги, архитектуру, AI и data-driven управление. Но между наличием данных и решением есть ещё один слой — доверие.
Поэтому в исследовании «Управление данными в России 2026» мы решили измерять не только практики управления данными, но и то, насколько данные действительно помогают организациям принимать решения, координировать действия и проводить трансформацию.
📱 Формат исследования: онлайн
✏️ И здесь есть две причины участвовать:
1️⃣ Для себя:
пройти диагностику и узнать свой Индекс доверия к данным.
2️⃣ Для рынка:
добавить ещё одну точку в общую картину того, как сегодня устроено доверие к данным в российских организациях.
Мне особенно интересны различия между ролями: одинаково ли воспринимают данные CDO, руководители бизнеса, архитекторы, аналитики и консультанты? Ответ появится только тогда, когда будет достаточно разных голосов.автор методики - Станислав Карамушко 🔜 Пройти исследование и узнать свой Индекс доверия: https://datatrustmaker.ru 📌Исследование открыто до 31 октября 2026.
😎🐉Privacy Engineering: каталог «что не сработало»
Финальная часть разбора. Первые две были про то, как удаление устроено, — эта про то, обо что оно разбивается.
✔️10-ти минутный чек-лист-список мест, где всё ломается на практике, поехали! Рекомендуем пройтись по своему ландшафту!
🟡Бэкап. Замороженный слепок базы, доступа на изменение нет. Выборочно удалить нельзя: только снести целиком или восстановиться. Что делать: настроить перезапуск удаления после восстановления из бэкапа и не пытаться чистить сам бэкап — он перезатрётся.
🟡Ленточные и архивные хранилища. Красивого решения нет. Остаётся регламент: раз в квартал сверять содержимое архива с продом и удалять то, чего на проде уже нет.
🟡JSON и массивы. В одном поле лежит 700 значений, часть из них — персональные данные. Либо убиваете массив целиком, либо просите разработку сканировать и вычищать точечно — и сильно рискуете уронить сервис на объёме.
🟡Телефон в роли идентификатора. Вилка без хорошего выхода: delete ломает базу (запись без ID), обнуление создаёт коллизию (несколько записей с одинаковым ID). От такой схемы нужно уходить заранее, а не в момент первого запроса.
🟡Данные переливаются обратно. Удалили из системы-реципиента, а источник прислал их снова. Лечится порядком: сначала источники, потом реципиенты.
🟡Неконсистентная анонимизация. Один сервис заменяет телефон на «1», другой — на «0». Аналитика получает погрешность размером во всех удалившихся пользователей, и тянуться это может годами, пока никто не заметит. Шаблон замены должен быть единым.
🟡Логи удаления с ФИО. Сотни тысяч запросов в квартал — и вы своими руками собрали новую базу персональных данных, которая утечёт так же, как любая другая. Логи должны быть техническими: идентификатор запроса, статус, дата.
🟡«Мы эту систему через месяц отключим». Не отключат. Просите пруфы.
✔️За кадром осталось не меньше: оркестрация против хореографии, единый сервис персональных данных, состав кросс-командной команды и шпаргалка проект-менеджеру на случай, если роль PM внезапно отдали вам.
Целиком это одна лекция Вани и Лизы — и таких на курсе много! Надеюсь эту серию постов ты не просто пролистал, а она была для тебя полезной в работе💫🧚♂️
🟣Начало разбора — здесь (ГИПЕРССЫЛКА НА ПЕРВЫЙ ПОСТ),
🟣вторая часть — здесь (ГИПЕРССЫЛКА НА ВТОРОЙ ПОСТ)
🟣Пример нашей лекции от Вани Демидова - тут
Присоединиться и оставить заявку⭐️
RPPA.pro | Privacy Engineering | RPPAedu.pro
🆕🧊Уже сегодня — «Айсберг судебных дел об ИИ и интеллектуальной собственности»
29 сентября в 19:00 вместе с AIG.Сlub и Work in IP разберём реальные судебные споры вокруг ИИ — от обучения моделей на чужих произведениях до прав на AI-контент и доказательств в таких делах.
💬 Поговорим о том, где проходит граница допустимого использования чужих произведений, когда сходство становится нарушением, можно ли защитить стиль и как доказывать нарушения, связанные с обучением и генерацией.
📌Спикеры:
⏩ Анастасия Сковпень — юрист в сфере интеллектуальной собственности, член AIPPI, партнёр и преподаватель RPPA, автор тгк "вычислить по IP"
⏩ Артем Никифоров — магистр частного права (РШЧП), ведущий юрист управления интеллектуальной собственности Яндекса. Работает с вопросами интеллектуальной собственности и правового регулирования цифровых технологий, автор тгк Legal Elysium
⏩ Наталья Спиридонова — к.ю.н., LL.M (McGeorge Law School), консультант отдела законодательства об интеллектуальных правах Исследовательского центра частного права им. С.С. Алексеева, автор тгк Интеллектуальная собственница
📎 Когда: 29 сентября | 19:00
📌 Формат: Онлайн, Zoom
🔜 РЕГИСТРАЦИЯ
А с 1 октября, уже в этот четверг, продолжим разбирать тему ИИ и права на осеннем курсе «ИИ регулирование. Intensive» - за 6 недель разберёмся в технологиях ИИ, ключевых юридических рисках и практическом применении ИИ в компании
RPPA.pro | RPPAedu.pro | AI Intensive
😎Новый преподаватель Cyber in Privacy 🔥
К четвёртому потоку Cyber in Privacy присоединился новый преподаватель - Данила Аляев.
Данила возглавляет отдел методологии ИБ в одном из российских банков. Он обладает большим опытом в области комплаенса, методологии ИБ, построения документальной и процессной базы, а также обработки и защиты ПДн.
На курсе Данила расскажет о :
🟡физической защите, партнёрах и культуре информационной безопасности
📌Новый поток стартует уже 5 октября!
Успей присоединиться
😎🐉Privacy Engineering: истребитель персональных данных
Так на занятии называют сотрудника, который по вечерам руками ходит по базам и подчищает накопившиеся запросы на удаление. Роль, которую в некоторых компаниях выдают почти в качестве наказания.
✔️Подходов к удалению всего три, и выбор между ними — не техническое решение, а управленческое:
🟡Ручное. Дёшево и внедряется мгновенно: посадили человека — он удаляет. Не масштабируется вообще. Тысячу запросов в день человек поштучно не обработает, поэтому реально это выглядит как «раз в неделю сажусь и разгребаю». Не стоит забывать и цену человеческой ошибки. Одно неаккуратное действие и вы остались без данных вообще.
🟡Полуавтоматическое. Скрипты и кнопки, человек остаётся в цикле для контроля. Быстро внедряется и закладывает фундамент под автоматизацию. Но бутылочное горлышко никуда не делось: запросы висят, потому что контролёр физически не успевает.
🟡Автоматическое. Между 10 и 10 000 запросов в сутки для нормально спроектированной системы разницы почти нет. Минус ровно один: это разработка — долго и дорого.
✔️Дальше в дело вступают круги Эйлера «дёшево — быстро — качественно»: одновременно получаете только два свойства из трёх (см. картинку)
🟡Самый популярный ответ на кейсе — «максимально автоматизировать, но оставить человека на визе». Звучит взросло. Разбор безжалостный: если человеку сказано просто нажимать ОК, он бесполезен; если он реально смотрит запросы и удаляемые данные при большом потоке — он либо становится узким местом, либо в плохое утро начинает жать ОК не глядя.
🟡Человек ошибается чаще, чем алгоритм «сходи туда, удали это». А у автоматизированной системы хотя бы есть команда поддержки, которая чинит найденный косяк навсегда.
🟣Мы продолжаем как в компьютерных играх рассказывать о "Лучших моментах матча" с лекции Вани и Лизы по удалению. Первую часть можно почитать здесь (ГИПЕРССЫЛКА НА ПОСТ ВЫШЕ) :)
🟣Неустаревший рассказ Ивана Демидова об организации удаления ПД, смотри здесь
С новым юбилейным 5-ым потоком начинаем свой путь в конце октября 2026, будем рады❤️
RPPA.pro | Privacy Engineering | RPPAedu.pro
⚡️📕 AI: главное из мира нейросетей за последнее время:
⏩ Anthropic впервые заглянули во внутренние процессы Claude и показали, как модель формирует ответы
⏩ OpenAI выпустили официальный гайд по GPT-5.6 с промптами, шаблонами и советами по работе с моделью
⏩ Промт дня: превращаем GPT-5.6 или Claude Fable 5 в интерактивную 3D-доску детектива
⏩ Подборка лучших промптов, гайдов и сценариев для ChatGPT, Codex и Claude Code
⏩ Gemini 3.7 Flash стала дешевле на 50% и прокачалась в кодинге, документах, сайтах и презентациях
⏩ Sepia помогает Claude Code, Codex и другим агентам писать более естественные тексты без шаблонного AI-стиля
⏩ Claude Opus 5.5 обошла Fable 5.1 и GPT-6 в бенчмарках, показав 66,4% в Agentic Coding. При этом модель на 20% дешевле
⏩ GPT-6 Sol и Luna расширили линейку OpenAI
@projplus
😎Privacy.Внутригрупповое соглашение о поручении обработки ПД: быть или не быть?
📱Автор: Елизавета Чепурина
Когда персональные данные стали набирать всё большую «популярность» среди юристов, а это произошло лишь в последние 2-3 года, внутри групп компаний стали подниматься вопросы совместной обработки данных.
Внутри групп обычно управляющая компания (УК) имеет ряд полномочий в части, например, выработки общего подхода к критериям обработки ПД в процессах, выбора используемых ИСПД, встречаются отдельные ИТ-компании, кадры и бухгалтерия работают одни на всех и т.д.
При классическом подходе эксперты использовали единый критерий «делегирования» и заключали внутригрупповые соглашения, где обработчиком становился тот, кто выполняет ту самую делегируемую функцию. Как будто же верно? Есть функция, оператор-аффилированная компания может в теории выполнять её сама, но делегирует это УК или другой компании группы - у нас поручение обработки ПД.
Но что, если всё глубже, но по итогу проще?..
Фактически, если использовать такой подход, мы получаем ситуации, где внутри группы «генеральным» обработчиком классически выходит УК, ИТ-компания выполняет для всех ИТ-функцию и, возможно, где-то сидят ещё основные силы кадров, бухгалтеров, юристов, а обычно — в самой УК. Никакого баланса нет: некоторые компании могут вовсе делегировать почти все свои функции другим компаниям группы, а УК рискует потом в регрессном порядке выплачивать все штрафы и подпортить репутацию, если в судебных решениях будет обозначена её роль.
Помимо этого, в силу особенностей конструкции ч. 3 ст. 6 152-ФЗ появляются специфические вопросы, связанные с обеспечением «согласия» для поручения, поскольку всё ещё у нас нет одного подхода, который был бы абсолютно верным ко всем процессам: подходит только согласие или мы можем использовать и иные основания? Если брать согласие, к которому обращаются компании «консервативного» толка, то мы должны понимать, что:
• без согласия мы не сможем обрабатывать ПД и из-за этого процесс сломается;
• собирать «обязательное» согласие мы формально не можем.
И тут обычно забывают разобрать два важных блока:
1. За что мы можем уцепиться для полного исключения поручения или для деления процессов на «с поручением/без поручения»?
2. Что будет, если поручения не будет?
Сейчас обозначим самое главное про первый блок, и как раз здесь раскрывается простота этой глубины, о которой мы говорили выше.
Простота кроется в определении оператора в 152-ФЗ, где обозначена часть про «совместность»: лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку ПД, определяющие цели, состав ПД и действия, совершаемые с ПД.
В силу отсутствия дополнительных критериев мы формально можем поделить процессы внутри группы:
1. процессы, которые мы совместно организовали и осуществляем, а также в которых определяем критерии обработки;
2. процессы, в которых компания исключительно делегирует свои функции другой компании.
Но как это сделать? Какие триггерные моменты будут, а какие критерии мы можем использовать для их разрешения?
Об этом мы расскажем подробнее на МК по поручению обработки ПД, после которого помимо самих знаний вы получите:
🔵Сборник набора формулировок по всем закреплённым и необязательным пунктам поручения (в т.ч, по делению процессов)
🔵Шаблоны различных форматов поручения
RPPA.pro | RPPAedu.pro | МК Поручение
Сколько у тебя сейчас в почте рабочей неотвеченных писем?
IT, право и безопасность: одна конференция, 10 острых тем
Регулирование меняется быстрее, чем бизнес успевает перестроиться: визиты РКН и вопросы обработки персданных уже стали ежедневной практикой, границы ответственности за AI-решения в IT-командах всё ещё размыты, а требования регулятора растут быстрее бюджетов на ИБ.
24 сентября пройдёт четвёртая ежегодная онлайн-конференция, где практикующие эксперты разберут эти и другие вызовы, помогая увидеть не только формальные требования, но и их реальные последствия для бизнеса.
В программе:
📌 законная обработка персональных данных в облаках
📌 актуальные проблемы ИБ в 2026 году
📌 подготовка к визитам РКН без паники
📌 права на код: работник или работодатель
📌 AI в IT-команде: где автоматизация, а где ответственность руководителя
📌 киберграмотность сотрудников и разработчиков
📌 стратегия ИБ при ограниченном бюджете
💬 Спикеры:
эксперты RTM Group, MEDOED, Secure-T (ГК "Солар"), CORTEL, а также независимые специалисты в области ИБ и интеллектуальной собственности. Они поделятся личной практикой и покажут, как юридические и технические решения работают в реальном бизнесе.
📎 Когда: 24 сентября, начало в 10:00
📱 Формат: онлайн
📎 Регистрация по ссылке
🆕🧊AIG.Club и Work in IP by RPPA.pro. представляют «Айсберг судебных дел об ИИ и интеллектуальной собственности»
Громкие иски к разработчикам ИИ - только верхушка айсберга. Под водой оказываются детали споров об обучении моделей ИИ, правах на сгенерированные произведения и доказательствах, от которых зависит исход дела.
Разберем судебные споры, которые формируют повестку 2026 года: от известных процессов до менее заметных дел с важными правовыми последствиями.
💬 Поговорим о том:
⏩ можно ли обучать ИИ на чужих произведениях без согласия правообладателя и где проходит граница допустимого использования;
⏩ когда сходство с чужим произведением становится нарушением и можно ли защитить стиль;
⏩ как доказать использование произведения при обучении и кто отвечает за нарушающий права результат генерации.
📎Когда: 29 сентября, 19:00
📌Формат: онлайн, Zoom
🔜 РЕГИСТРАЦИЯ
С 1 октября продолжим разбирать эти вопросы на осеннем ИИ-интенсиве
RPPA.pro | RPPAedu.pro | AI Intensive
😎🐉Privacy Engineering: «Мы всё удаляем» — самая частая неправда в приватности
🟡Задайте разработке простой вопрос: что физически происходит с данными после того, как пользователь нажал «удалить аккаунт»?
✔️Есть три принципиально разных ответа, и только один из них — удаление.
🟡Уничтожение. Записи больше нет. Носитель — в шредер, строку — delete. Риск восстановления нулевой.
🟡Обратимое преобразование. Шифрование, псевдонимизация, токенизация, обфускация. Хотя на первый взгляд данные теряют идентифицирующие свойства, у вас остается возможность соединить их обратно с другими данными (к примеру, с ключом - расшифровать, с каталогом токенов и их значений - “развернуть” токенизацию) . «Давайте просто зашифруем» удалением не является по определению. Дотянуть до необратимого можно: уничтожить ключи или удалить те данные, на которые ссылаются токены.
🟡Необратимое преобразование. В записи остаётся технический идентификатор, который связывает данные внутри компании (пользователь abc1 совершал заказ 1го сентября и последний раз заходил 15 сентября), но сам ничего не говорит о человеке (так как ФИО и адрес пользователя abc1 мы удалили). Всё остальное вычищено без возможности восстановления.
✔️Теперь усложним:
🟡Первая: данные «удаляются» из сервиса и переезжают в отдельное хранилище с ограниченным доступом - как бекап, для налоговых аудитов или иных целей. Заявить о полном удалении данных в таких случаях невозможно..
🟡Вторая, опаснее: соседний неучтенный источник. В заявленном периметре всё честно вычищено, а в сервисе рядом данные лежат целиком и с ними можно восстановить «удалённое» везде.
✅Полностью и целиком контролю удаления данных у нас посвящена целая лекция на инжиниринге. Ведут его вдвоём Елизавета Дмитриева и Иван Демидов с общим продуктом за плечами, который реализовывал удаление в крупном IT-ландшафте, — от разработки до поддержки.
🟣Ранее мы также поделились 7-минутным рассказом Ивана Демидова об организации удаления ПД, смотри здесь
А если хочешь наработать эти навыки на практике - присоединяйся! Стартуем уже в конце октября🧚♂️🧚♂️🧚♂️
RPPA.pro | Privacy Engineering | RPPAedu.pro
📕 ✏️ AI: Статья о проекте мониторинга судебной практики с помощью ИИ, которая рассказывает о:
⏩мониторинге судебной практики через Telegram
⏩возможностях ИИ для обработки и анализа судебных актов
⏩практическом опыте создания такого инструмента
📌 Автор статьи: Владимир Прохоренко
