Александр Курочкин
Руководитель факультета цифровой трансформации в ПАО «Газпром нефть»
Алексей Миляев
Руководитель проекта по развитию цифровых технологий в обучении в ПАО «МегаФон»
Кристина Боровикова
Соучредитель RPPA.pro — крупнейшего сообщества по ИБ в Евразии
Антон Бочкарев
Эксперт по информационной безопасности, Финалист CTF-соревнований, популяризатор ИБ, Сооснователь Площадки «Третья Сторона»/3side и продукта 4sec
Павел Безяев
Лидер и сооснователь сообщества Digital Learning
RPPA.pro | RPPAedu.pro | СС
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
Допустим, у вас запускается новый сервис. Ещё непонятно, взлетит или нет. Нужно выбрать, какими мерами закрыть требования privacy.
Организационные 🧑💼
Пример: Политики, регламенты, договорённости, чек-листы, «ответственный Вася».
Плюсы: Можно запустить быстро — достаточно договориться и описать процесс
Минусы: Люди забывают, устают, путают инструкции — качество нестабильное
Технические 🤖
Пример: То, что зашито в систему. Проверки в коде, ограничения в БД, автоудаление логов, триггеры, cron-задачи
Плюсы: Работают 24/7, не берут отпуск 😄
Минусы: Требуют времени и денег на реализацию, особенно в сложной архитектуре
Мудрость №1: Абсолютно нормально не сразу автоматизировать комплаенс, особенно пока проект быстро меняется и пользователей мало
Скажем, для удаления данных вы договариваетесь с поддержкой, как распознавать запросы на удаление данных (почта, чат) и назначаете ответственного, который вручную ходит в БД и удаляет данные.
Организационный контроль готов. Дело сделано? Нет!
Мудрость №2: Если что-то может сломаться, то оно сломается
Рано или поздно, Вася пойдет в отпуск, а Петя забудет обработать запрос, который возник на выходных. На это нужно рассчитывать. Именно поэтому один организационный контроль это рецепт для неудачи.
Мудрость №3: Используйте несколько уровней организационных контролей
Представим, что один оргконтроль (например, инструкция для поддержки + ответственный, который вручную удаляет данные) срабатывает в 80% случаев. 20% ошибок для нас недопустимо.
Теперь добавляем второй оргконтроль, тоже с эффективностью 80%. Например, обязательный тикет в Jira с дедлайном и напоминаниями в чат, если тикет не закрыт.
Что происходит? Первый контроль пропускает 20% кейсов. Из этих 20% второй успеет поймать 80%. Уровень успеха контролей повышается до 96%, даже если на пути стоит всего два "дырявых" контроля. А с тремя контролями достигаем точности аж 99,2%!
Чаще всего выигрышная стратегия — комбинация:
быстрый старт на оргконтролях → подстраховка вторым/третьим уровнем → постепенный переход к техконтролям там, где больнее всего.
RPPA.pro | RPPAedu.pro | Privacy Engineering
Please open Telegram to view this post
VIEW IN TELEGRAM
rppaedu.pro
Privacy Engineering
Образовательная программа Privacy Engineering поможет специалисту понять
IT-аспекты обработки данных в современной архитектуре и предложить практичные решения
проблем приватности
IT-аспекты обработки данных в современной архитектуре и предложить практичные решения
проблем приватности
❤8👍2
От систем и моделей – к агентам: регуляторные подходы и стратегия комплаенса
(Возник вопрос - пиши @yurovvaa)
RPPA.pro | RPPAedu.pro | AI Governance
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍4🤓1
готовить, обсуждать, слушать музыку и немного спорить — но обязательно со вкусом.
В программе вечера:
🍝 Кулинарный мастер-класс от Дмитрия Величко (DPO Евросиб)
Приготовим настоящую лазанью - разберём рецепт, нюансы и маленькие секреты, чтобы всё получилось идеально.
(И да, постараемся обойтись без жертв на кухне — даже если очень захочется что-нибудь… слегка поджарить.)
🔐 Практический разговор о серьёзном
За правовую часть вечера отвечают Александр Попов (DPO) и Евгений Буйволов (Deputy Head of SOC в ITGSecurity).
Обсудим без лишней теории:
🎼 Пока мы готовим и обсуждаем право, в зале будет играть винил — немного итальянской классики, немного старого джаза и хорошего настроения.
Как в хорошей итальянской кухне — минимум лишнего, максимум смысла.
Будет вкусно, полезно и по делу.
Если за вас платит компания — можем выставить счёт.
💳 При оплате через сервис доступна оплата через Яндекс Сплит.
Обращаем ваше внимание, что RPPA.pro не несет ответственность за организацию и оплату мероприятия.
RPPA.pro | RPPAedu.pro | СС
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8❤5💔2
Вы приходите в компанию и - о чудо - видите в приложении кнопку «удалить аккаунт». Первая мысль: «у нас всё в порядке, мы соблюдаем права субъектов».
А потом, внезапно, прилетает запрос на удаление данных, который нужно провести вручную. На бумаге. С паспортом. Почтой России. И тут появляется закономерный вопрос: а что же действительно происходит под этой кнопкой?
Разберём, на какие технические моменты стоит смотреть в первую очередь (если вы первый и единственный DPO - скорее всего, сюрпризы будут).
Кто перед нами 👤
Верификация пользователя - отправная точка.
Как понять, кто написал? Какими данными уникально характеризуются ваши субъекты? Чаще всего это телефон, подтверждённый email или данные, оставленные при регистрации. Во внутренних системах на их основе создают уникальные ID. Всё остальное - косвенные признаки, которые могут помочь, но ничего не гарантируют.
Где искать? Внутренние базы с интерфейсами поиска.
Что учитывать? Совпадения, фрод, не-владение аккаунтом и данными и другие риски.
Уверены ли мы ⚠️
Хорошо там, где при добавлении кнопки подумали, что может блокировать удаление: активный заказ, долг, обращение в поддержку, возврат.
Иначе удаление может войти в конфликт с бизнес-процессами и сделать компании хуже.
Уверен ли пользователь 😅
Пользователи - эмоциональны. Опоздал заказ - и вот уже хочется нажать «удалить всё».
Важно убедиться, что человек понимает последствия. Иногда нужно дать паузу и возможность отменить решение. Но при этом, на уровне системы нужно уметь отличать активного пользователя от находящегося на удалении, чтобы не создать новых блокеров, при которых удаление станет невозможным.
Что происходит дальше 🔎
Если вы из тех DPO, кто всё проверяет на себе - создайте аккаунт, удалите, зайдите снова… Новый чистый профиль выглядит красиво. Но не спешите радоваться.
Зайдите во внутренние системы и попробуйте найти там себя.
Если не нашли - посмотрите в базах данных или запросите выгрузку из них. Если не нашли и там - проверяйте глубже и смотрите аналитические хранилища.
Есть ненулевая вероятность, что вы встретите свой профиль на самом первом шаге. Чем дальше система от пользовательского интерфейса, тем выше шанс наткнуться на «хвосты».
«Не видно - значит, не было» - знакомая картина, если релиз торопили, AppStore блокировал новую фичу, а нормального ТЗ так и не появилось.
Как исправлять 🛠
Чтобы удаление работало корректно, предстоит длинный путь: инвентаризация источников и обрабатываемых данных, выбор архитектуры удаления, обработка исключений, пользовательский путь, бизнес- и технический мониторинг и другие задачи. Это много месяцев работы и неожиданных открытий на пути.
Если вы хотите пройти этот путь с пониманием, как оно устроено, что спрашивать у аналитиков и разработчиков, к чему готовиться и какие нужны ресурсы - об этом мы подробно говорим в курсе Privacy Engineering. Преподаватели уже ели этот кактус и знают, как объяснить приготовление этого блюда вам и вашим коллегам.
Мы стартуем 01 апреля, а также ведем набор на осенний поток.
Пусть c началом весны работающего удаления станет больше - а ночей, когда DPO спит спокойно, тоже 🌙✨
Please open Telegram to view this post
VIEW IN TELEGRAM
rppaedu.pro
Privacy Engineering
Образовательная программа Privacy Engineering поможет специалисту понять
IT-аспекты обработки данных в современной архитектуре и предложить практичные решения
проблем приватности
IT-аспекты обработки данных в современной архитектуре и предложить практичные решения
проблем приватности
❤5🤓1
Презентации спикеров_Denuo_Privacy_Day.pdf
8.3 MB
Встретимся на WB Privacy & Day!
RPPA.pro | RPPAedu.pro | CC
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤11👍4
РЕГИСТРАЦИЯ
И да — это встречается даже в крупных сервисах.
Поэтому мы сделали практикум по пентесту сайта (cyber + legal) — без воды и “страшных слов”, а с реальной практикой.
Что будет:
МК ПТ | Cyber in Privacy | МК МУ
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6
This media is not supported in your browser
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🤔5👍3
(Возник вопрос - пиши @sviatdoronin)
RPPA.pro | RPPAedu.pro | IP and Innovations | CC
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8🤔3
This media is not supported in your browser
VIEW IN TELEGRAM
Обсуждать защиту данных не как
абстрактные обязанности, а как живые процессы, встроенные в продукт, – вот что действительно двигает индустрию вперед. Рада, что в этом выпуске сошлись и экспертиза, и открытость, и желание быть полезными коллегам по цеху.
Если вы еще не смотрели первые выпуски – очень рекомендуем наверстать. Там Альфа-Банк и Авито с невероятной экспертизой.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤12👍4😎3🤓1
(Возник вопрос - пиши @yurovvaa)
RPPA.pro | RPPAedu.pro | AI Governance
Please open Telegram to view this post
VIEW IN TELEGRAM
❤14👍5🤣1
Зарплаты топов 2025-2026.pdf
1.6 MB
Посмотреть и помечтать, а может, и наметить цели роста на ближайшие 5лет;)
Какой топ к DPO ближе?
Какой топ к DPO ближе?
Вот полный список тем в книге:
взаимодействия с ИИ
Кажется, осветили все актуальные вопросы использований нейросетей на текущий момент.
Ссылки на предзаказ:
OZON — Читай-город — Буквоед
Please open Telegram to view this post
VIEW IN TELEGRAM
❤14👍3🤣3
«Чья политика должна быть размещена на сайте группы компаний и кого считать оператором ПДн, собираемых через такой сайт?»
На первый взгляд, задача кажется простой: сайт один, группа одна, консолидатор (компания, которая отвечает за ведение сайта для всей группы) определен внутренними документами.
Однако, при анализе быстро проявляется разрыв между юридической конструкцией и реальной технической имплементацией.
Чтобы корректно установить оператора, важно понимать как устроен современный сайт с технической стороны и какие лица фактически участвуют в обработке данных.
Как думаешь, кто в таком случае может быть оператором? Компания-владелец домена или та, что размещает контент на сайте? Или другой вариант?
Level UP | Cyber in Privacy | RPPA.pro
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🤓2
RPPA PRO: Privacy • AI • Cybersecurity • IP
Продолжаем: чья политика конфиденциальности должна быть на сайте?
Чтобы понять, кто оператор данных, нужно посмотреть на сайт с технической и юридической сторон. И здесь начинается самое интересное.
1. Технический взгляд: как устроен сайт на уровне слоев
1️⃣ Frontend
Интерфейс, формы, тексты, согласия, UX. Здесь осуществляется первичный сбор данных.
2️⃣ Backend
Серверная часть, логика обработки, базы данных, API. Здесь данные хранятся и используются.
3️⃣ Домен
Управление адресом и DNS. Формально может принадлежать одному лицу, но не обязательно совпадает с оператором.
4️⃣ Хостинг
Физическое или облачное размещение сайта. Может находиться у третьего лица или за рубежом.
5️⃣ Логи и телеметрия
Фиксация действий пользователей и событий системы — отдельный источник данных.
6️⃣ Куки, пиксели, аналитика
Трекинг и передача данных третьим лицам; часто формируют фактический маршрут данных.
После такого анализа становится очевидно, что технически сайт нельзя рассматривать как единый объект. Это система, состоящая из нескольких слоев, и в каждом из них могут участвовать разные субъекты.
2. Юридические критерии: кто считается оператором ПДн, собираемых на сайте?
Если смотреть на нормы закона, отправная точка такая:
1️⃣ П. 2 ст. 3 152-ФЗ:
«оператор — лицо, организующее и (или) осуществляющее обработку персональных данных, а также определяющее цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными»
2️⃣ Ч. 2 ст. 18.1 152-ФЗ:
«оператор, осуществляющий сбор персональных данных с использованием … сетей, обязан опубликовать в соответствующей … сети, в том числе на страницах … сайта, документ, определяющий его политику в отношении обработки персональных данных»
📌 Отсюда базовый вывод:
Юридически оператором считается лицо, которое (а) определяет цели сбора и состав собираемых данных и (б) организует или осуществляет их сбор через сайт.
📌 А как на практике совместить эти два взгляда?
Пиши свои идеи👇
Level UP | Cyber in Privacy | RPPA.pro
Чтобы понять, кто оператор данных, нужно посмотреть на сайт с технической и юридической сторон. И здесь начинается самое интересное.
1. Технический взгляд: как устроен сайт на уровне слоев
Интерфейс, формы, тексты, согласия, UX. Здесь осуществляется первичный сбор данных.
Серверная часть, логика обработки, базы данных, API. Здесь данные хранятся и используются.
Управление адресом и DNS. Формально может принадлежать одному лицу, но не обязательно совпадает с оператором.
Физическое или облачное размещение сайта. Может находиться у третьего лица или за рубежом.
Фиксация действий пользователей и событий системы — отдельный источник данных.
Трекинг и передача данных третьим лицам; часто формируют фактический маршрут данных.
После такого анализа становится очевидно, что технически сайт нельзя рассматривать как единый объект. Это система, состоящая из нескольких слоев, и в каждом из них могут участвовать разные субъекты.
2. Юридические критерии: кто считается оператором ПДн, собираемых на сайте?
Если смотреть на нормы закона, отправная точка такая:
«оператор — лицо, организующее и (или) осуществляющее обработку персональных данных, а также определяющее цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными»
«оператор, осуществляющий сбор персональных данных с использованием … сетей, обязан опубликовать в соответствующей … сети, в том числе на страницах … сайта, документ, определяющий его политику в отношении обработки персональных данных»
Юридически оператором считается лицо, которое (а) определяет цели сбора и состав собираемых данных и (б) организует или осуществляет их сбор через сайт.
Пиши свои идеи
Level UP | Cyber in Privacy | RPPA.pro
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤1