RPPA PRO: Privacy • AI • Cybersecurity • IP
6.05K subscribers
2.14K photos
126 videos
354 files
3.37K links
О праве, данных, технологиях и людях.
ПД, ИИ, ИБ, IP — с душой и со вкусом.
Канал сообщества RPPA.pro, под исконным кураторством @krakozubla.
Мы не пересказываем — мы создаём контент!

RPPA.pro | RPPAedu.pro | PPCP.pro
Download Telegram
😎🐉Privacy Engineering: «Мы всё удаляем» — самая частая неправда в приватности
 
🟡Задайте разработке простой вопрос: что физически происходит с данными после того, как пользователь нажал «удалить аккаунт»?
 
✔️Есть три принципиально разных ответа, и только один из них — удаление.
 
🟡Уничтожение. Записи больше нет. Носитель — в шредер, строку — delete. Риск восстановления нулевой.
 
🟡Обратимое преобразование. Шифрование, псевдонимизация, токенизация, обфускация. Хотя на первый взгляд данные теряют идентифицирующие свойства, у вас остается возможность соединить их обратно с другими данными (к примеру, с ключом - расшифровать, с каталогом токенов и их значений - “развернуть” токенизацию) . «Давайте просто зашифруем» удалением не является по определению. Дотянуть до необратимого можно: уничтожить ключи или удалить те данные, на которые ссылаются токены.
 
🟡Необратимое преобразование. В записи остаётся технический идентификатор, который связывает данные внутри компании (пользователь abc1 совершал заказ 1го сентября и последний раз заходил 15 сентября), но сам ничего не говорит о человеке (так как ФИО и адрес пользователя abc1 мы удалили). Всё остальное вычищено без возможности восстановления.
 
✔️Теперь усложним:
 
🟡Первая: данные «удаляются» из сервиса и переезжают в отдельное хранилище с ограниченным доступом - как бекап, для налоговых аудитов или иных целей. Заявить о полном удалении данных в таких случаях невозможно..
🟡Вторая, опаснее: соседний неучтенный источник. В заявленном периметре всё честно вычищено, а в сервисе рядом данные лежат целиком и с ними можно восстановить «удалённое» везде.
 
✅Полностью и целиком контролю удаления данных у нас посвящена целая лекция на инжиниринге. Ведут его вдвоём Елизавета Дмитриева и Иван Демидов с общим продуктом за плечами, который реализовывал удаление в крупном IT-ландшафте, — от разработки до поддержки.
 
🟣Ранее мы также поделились 7-минутным рассказом Ивана Демидова об организации удаления ПД, смотри здесь
 
А если хочешь наработать эти навыки на практике - присоединяйся! Стартуем уже в конце октября🧚‍♂️🧚‍♂️🧚‍♂️
 
RPPA.pro | Privacy Engineering | RPPAedu.pro
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍1
Please open Telegram to view this post
VIEW IN TELEGRAM
❤16👍1😎1
🆕🧊AIG.Club и Work in IP by RPPA.pro. представляют «Айсберг судебных дел об ИИ и интеллектуальной собственности»

Громкие иски к разработчикам ИИ - только верхушка айсберга. Под водой оказываются детали споров об обучении моделей ИИ, правах на сгенерированные произведения и доказательствах, от которых зависит исход дела.
Разберем судебные споры, которые формируют повестку 2026 года: от известных процессов до менее заметных дел с важными правовыми последствиями.


💬 Поговорим о том:

⏩ можно ли обучать ИИ на чужих произведениях без согласия правообладателя и где проходит граница допустимого использования;
⏩ когда сходство с чужим произведением становится нарушением и можно ли защитить стиль;
⏩ как доказать использование произведения при обучении и кто отвечает за нарушающий права результат генерации.

📎Когда: 29 сентября, 19:00

📌Формат: онлайн, Zoom

🔜 РЕГИСТРАЦИЯ

С 1 октября продолжим разбирать эти вопросы на осеннем ИИ-интенсиве

RPPA.pro | RPPAedu.pro | AI Intensive
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍3🤓3
IT, право и безопасность: одна конференция, 10 острых тем

Регулирование меняется быстрее, чем бизнес успевает перестроиться: визиты РКН и вопросы обработки персданных уже стали ежедневной практикой, границы ответственности за AI-решения в IT-командах всё ещё размыты, а требования регулятора растут быстрее бюджетов на ИБ.

24 сентября пройдёт четвёртая ежегодная онлайн-конференция, где практикующие эксперты разберут эти и другие вызовы, помогая увидеть не только формальные требования, но и их реальные последствия для бизнеса.

В программе:

📌 законная обработка персональных данных в облаках
📌 актуальные проблемы ИБ в 2026 году
📌 подготовка к визитам РКН без паники
📌 права на код: работник или работодатель
📌 AI в IT-команде: где автоматизация, а где ответственность руководителя
📌 киберграмотность сотрудников и разработчиков
📌 стратегия ИБ при ограниченном бюджете

💬 Спикеры:
эксперты RTM Group, MEDOED, Secure-T (ГК "Солар"), CORTEL, а также независимые специалисты в области ИБ и интеллектуальной собственности. Они поделятся личной практикой и покажут, как юридические и технические решения работают в реальном бизнесе.

📎 Когда: 24 сентября, начало в 10:00
📱 Формат: онлайн
📎 Регистрация по ссылке
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍1🤣1
RPPA PRO: Privacy • AI • Cybersecurity • IP pinned «Сколько у тебя сейчас в почте рабочей неотвеченных писем?»
😎Privacy.Внутригрупповое соглашение о поручении обработки ПД: быть или не быть?

📱Автор: Елизавета Чепурина

Когда персональные данные стали набирать всё большую «популярность» среди юристов, а это произошло лишь в последние 2-3 года, внутри групп компаний стали подниматься вопросы совместной обработки данных.
Внутри групп обычно управляющая компания (УК) имеет ряд полномочий в части, например, выработки общего подхода к критериям обработки ПД в процессах, выбора используемых ИСПД, встречаются отдельные ИТ-компании, кадры и бухгалтерия работают одни на всех и т.д.

При классическом подходе эксперты использовали единый критерий «делегирования» и заключали внутригрупповые соглашения, где обработчиком становился тот, кто выполняет ту самую делегируемую функцию. Как будто же верно? Есть функция, оператор-аффилированная компания может в теории выполнять её сама, но делегирует это УК или другой компании группы - у нас поручение обработки ПД.

Но что, если всё глубже, но по итогу проще?..
Фактически, если использовать такой подход, мы получаем ситуации, где внутри группы «генеральным» обработчиком классически выходит УК, ИТ-компания выполняет для всех ИТ-функцию и, возможно, где-то сидят ещё основные силы кадров, бухгалтеров, юристов, а обычно — в самой УК. Никакого баланса нет: некоторые компании могут вовсе делегировать почти все свои функции другим компаниям группы, а УК рискует потом в регрессном порядке выплачивать все штрафы и подпортить репутацию, если в судебных решениях будет обозначена её роль.

Помимо этого, в силу особенностей конструкции ч. 3 ст. 6 152-ФЗ появляются специфические вопросы, связанные с обеспечением «согласия» для поручения, поскольку всё ещё у нас нет одного подхода, который был бы абсолютно верным ко всем процессам: подходит только согласие или мы можем использовать и иные основания? Если брать согласие, к которому обращаются компании «консервативного» толка, то мы должны понимать, что:
• без согласия мы не сможем обрабатывать ПД и из-за этого процесс сломается;
• собирать «обязательное» согласие мы формально не можем.

И тут обычно забывают разобрать два важных блока:
1. За что мы можем уцепиться для полного исключения поручения или для деления процессов на «с поручением/без поручения»?
2. Что будет, если поручения не будет?

Сейчас обозначим самое главное про первый блок, и как раз здесь раскрывается простота этой глубины, о которой мы говорили выше.
Простота кроется в определении оператора в 152-ФЗ, где обозначена часть про «совместность»: лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку ПД, определяющие цели, состав ПД и действия, совершаемые с ПД.

В силу отсутствия дополнительных критериев мы формально можем поделить процессы внутри группы:
1. процессы, которые мы совместно организовали и осуществляем, а также в которых определяем критерии обработки;
2. процессы, в которых компания исключительно делегирует свои функции другой компании.

Но как это сделать? Какие триггерные моменты будут, а какие критерии мы можем использовать для их разрешения?
Об этом мы расскажем подробнее на МК по поручению обработки ПД, после которого помимо самих знаний вы получите:

🔵Сборник набора формулировок по всем закреплённым и необязательным пунктам поручения (в т.ч, по делению процессов)
🔵Шаблоны различных форматов поручения

RPPA.pro | RPPAedu.pro | МК Поручение
Please open Telegram to view this post
VIEW IN TELEGRAM
❤15👍13😎6🤓3🤔1
⚡️📕 AI: главное из мира нейросетей за последнее время:

⏩ Anthropic впервые заглянули во внутренние процессы Claude и показали, как модель формирует ответы

⏩ OpenAI выпустили официальный гайд по GPT-5.6 с промптами, шаблонами и советами по работе с моделью

⏩ Промт дня: превращаем GPT-5.6 или Claude Fable 5 в интерактивную 3D-доску детектива

⏩ Подборка лучших промптов, гайдов и сценариев для ChatGPT, Codex и Claude Code

⏩ Gemini 3.7 Flash стала дешевле на 50% и прокачалась в кодинге, документах, сайтах и презентациях

⏩ Sepia помогает Claude Code, Codex и другим агентам писать более естественные тексты без шаблонного AI-стиля

⏩ Claude Opus 5.5 обошла Fable 5.1 и GPT-6 в бенчмарках, показав 66,4% в Agentic Coding. При этом модель на 20% дешевле

⏩ GPT-6 Sol и Luna расширили линейку OpenAI

@projplus
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍1🤔1
😎🐉Privacy Engineering: истребитель персональных данных
 
Так на занятии называют сотрудника, который по вечерам руками ходит по базам и подчищает накопившиеся запросы на удаление. Роль, которую в некоторых компаниях выдают почти в качестве наказания.
 
✔️Подходов к удалению всего три, и выбор между ними — не техническое решение, а управленческое:
 
🟡Ручное. Дёшево и внедряется мгновенно: посадили человека — он удаляет. Не масштабируется вообще. Тысячу запросов в день человек поштучно не обработает, поэтому реально это выглядит как «раз в неделю сажусь и разгребаю». Не стоит забывать и цену человеческой ошибки. Одно неаккуратное действие и вы остались без данных вообще.
 
🟡Полуавтоматическое. Скрипты и кнопки, человек остаётся в цикле для контроля. Быстро внедряется и закладывает фундамент под автоматизацию. Но бутылочное горлышко никуда не делось: запросы висят, потому что контролёр физически не успевает.
 
🟡Автоматическое. Между 10 и 10 000 запросов в сутки для нормально спроектированной системы разницы почти нет. Минус ровно один: это разработка — долго и дорого.
 
✔️Дальше в дело вступают круги Эйлера «дёшево — быстро — качественно»: одновременно получаете только два свойства из трёх (см. картинку)
 
🟡Самый популярный ответ на кейсе — «максимально автоматизировать, но оставить человека на визе». Звучит взросло. Разбор безжалостный: если человеку сказано просто нажимать ОК, он бесполезен; если он реально смотрит запросы и удаляемые данные при большом потоке — он либо становится узким местом, либо в плохое утро начинает жать ОК не глядя.
 
🟡Человек ошибается чаще, чем алгоритм «сходи туда, удали это». А у автоматизированной системы хотя бы есть команда поддержки, которая чинит найденный косяк навсегда.
 
🟣Мы продолжаем как в компьютерных играх рассказывать о "Лучших моментах матча" с лекции Вани и Лизы по удалению. Первую часть можно почитать здесь :)
 
🟣Неустаревший рассказ Ивана Демидова об организации удаления ПД, смотри здесь
 
С новым юбилейным 5-ым потоком начинаем свой путь в конце октября 2026, будем рады❤️
 
RPPA.pro | Privacy Engineering | RPPAedu.pro
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍2🤓1
😎Новый преподаватель Cyber in Privacy 🔥

К четвёртому потоку Cyber in Privacy присоединился новый преподаватель - Данила Аляев.

Данила возглавляет отдел методологии ИБ в одном из российских банков. Он обладает большим опытом в области комплаенса, методологии ИБ, построения документальной и процессной базы, а также обработки и защиты ПДн.

На курсе Данила расскажет о :
🟡физической защите, партнёрах и культуре информационной безопасности

📌Новый поток стартует уже 5 октября!

Успей присоединиться
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5