Шёпотом ПРО ПД


Kanal geosi va tili: Rossiya, Ruscha


Разговариваем о том, что волнует экспертов в сфере персональных данных – не всегда громко, но всегда интересно!

Bog‘liq kanallar

Kanal geosi va tili
Rossiya, Ruscha
Statistika
Postlar filtri


Вы когда-нибудь хотели, наблюдая за очередным очень практико-ориентированным выступлением, погрузиться глубже, получить информацию о "базе", о "фундаменте"?

Для privacy-эксперта ответ на такое желание — ставшая must-read в определенных кругах "История и теория приватности" Н. А. Дмитрика, о которой мы писали выше.

А если хочется шире? Если хочется про идентификацию, про определение юрисдикции, про ответственность информационных посредников, про виртуальную собственность и игровые миры, причем все это — через призму науки и в стиле образовательного курса?

В этом случае мы приглашаем вас ознакомиться с книгой нашего дорогого друга Владислава Владимировича Архипова — учебником "Интернет-право", который оставит у вас приятное и для многих забытое после вузов ощущение мягкого упорядочивания знаний на разных уровнях сознания.

От автора для вас маленькое сообщение или, если угодно, оговорка об ограничении ответственности:

Это переиздание первой редакции почти десятилетней давности, но те, кто читал книгу в этом году говорят, что она, действительно, сохранила актуальность.


Мы читали, подтверждаем и советуем!

#privacyкниги@propdpro


Ну, и шутки шутками, посты постами, а напомнить нашим школьникам, что у них есть персональные данные и разбазаривать их не надо, — хорошая идея.

❤️Не мусорить данными в социальных сетях, включая адреса, прямые идентификаторы, логины в социальных сетях, имена и иные данные о членах семьи — минимум гигиены.

2️⃣ Быть на связи для кросс-проверки при дипфейк-атаках — минимум осмотрительности.

♥️ Не делать никаких юридически значимых действий, не давать данные в школе без согласия родителя — минимум базового контроля.

4⃣Не использовать ботов и иные сервисы для пробива данных друзей и учителей...

5⃣Не создавать обидные синтетические данные (клички, произвища) для других и не верить чужим (не все рассказы — правда)

Субъекты идут в школу, а помнят образовательные организации, что они — операторы? Главное, чтобы мы не забывали...


День знаний — каждый день, но сегодняшний мы хотим отметить небольшой подборкой исторических материалов🔥

За последнее время в «Шёпотом ПРО ПД» накопилось много материалов, обладающих одновременно тесной связью с практикой и высокой степенью концептуализации. Собрали несколько наших любимых — про самое важное и местами неожиданное, но такое родное....

Начать можно с правовых оснований. В «Токсичных согласиях» Максим Лагутин разбирается с культом согласия и тем, почему «на всякий случай возьмем согласие» — не универсальная privacy-стратегия.

Рядом — «Закон как правовое основание» Марии Кулиевой: про функции, полномочия, конкуренцию оснований и то, что стоит за лаконичными формулировками закона.

А если основание всё-таки предполагает волеизъявление человека — возникает следующий вопрос: что именно считать таким волеизъявлением? Дмитрий Прохоренко в «Галочке в чекбоксе» разбирает подписи, чекбоксы, кнопки и конклюдентные действия. Полезно не только для privacy, но вообще для проектирования юридически значимых действий в интерфейсе.

Следующий уровень — перестать смотреть на privacy как на набор «можно / нельзя». В материалах про управление privacy-рисками и сложной презентации Антона Демидова мы смотрели на privacy risk сразу с нескольких сторон: как его идентифицировать, оценивать, считать и встраивать в принятие решений. Зрелая privacy-функция, не забываем, управляет не только compliance, но и неопределенностью.

Отсюда довольно естественно перейти к Legal UX, который мы изучали с друзьями из Comply и Максом Своевским: политика, согласие или процедура сами по себе ещё не являются конечным продуктом DPO. Продукт — работающий правовой порядок, который пользователь в цифровом сервисе встречает через интерфейс.

И наконец — ИИ. В стартовой ИИ-статье мы попробовали разложить использование AI не по инструментам, а по основным проблемам, начиная с азов — определения весов как ПД (или нет).

Вспоминаем, читаем, образуемся, и...

С 1 сентября, дорогие друзья! 🍁


Привет, дорогие адепты Шёпотом про ПД [а теперь и ПРО ИИ, как мы знаем, сегодня — небольшая философско-практическая заметка про использование ИИ в работе и в жизни 🦑

Вопрос, который возникает в пытливых умах время от времени, прост:

Если до сегодняшнего дня я не пользовался ИИ, зачем это делать, ведь я и так справляюсь с происходящим, я и так профессионал...


Как метко отмечают эксперты, ИИ не сделал ничего больше или меньше того, что сократил расстояние между идеей в любой форме и целевым результатом ее реализации, на этом и стоим, на этом и зиждется ИИ-бум, который вы просто не могли не заметить 💥

У вас наверняка были одна или несколько из следующих мыслей:

Было бы круто, если бы был сервис, который просто...

Вот бы иметь junior-специалиста, который просто будет...

Интересно, а что было бы, если бы я сравнил все законы в регионе...

Как можно докрутить мой фреймворк?

Вот бы просто уже сделать новую версию интерфейса и показать бизнесу, что я имею в виду...

Что он сейчас сказал? Без технического или иного профильного образования не понять...

Нет времени прочитать книгу, был бы сервис с кратким содержанием текстов профессиональной литературы...

Как же я устал от однотипной работы...


Не хочу каждый раз объяснять одно и то же, вот бы достать из головы навык и передать всем сразу...

И так далее, и так далее, и так далее!

Ключевое отличие, связанное с появлением ИИ в нашей жизни, — в том, что теперь это всё требует не бессонных ночей в одиночку, а корректно сформулированной задачи и честного ревью 🔎

Поэтому первое, что надо сделать в парадигме "пробуй, ошибайся, но не останавливайся", — попробовать, поделиться вопросами и идеями выше [и не только ими] с ИИ, начиная, например, с простого чат-бота Deepseek, который существует в бесплатной форме, посмотреть, что он имеет предложить, начать, продолжить, закончить🔥

Самое главное — и это надо помнить с 0-го дня до последнего дня использования ИИ-решений — сохранять баланс между сложностью контекста и рискованностью задачи.

Эту мысль мы давно подглядели у нашего друга Александра Тюльканова, и с тех пор используем и культивируем нещадно: если задача рискованная для вас, третьих лиц, или для компании, подумайте, обладаете ли вы или ваша команда достаточной компетентностью для того, чтобы выявить аномальные, не-человеческие ошибки? Если да, вперед, а если нет, начните с чего попроще...

А мы будем рядом и всегда подскажем и поможем🔥


Итак, это свершилось, первый оффлайн-воркшоп Шёпотом ПРО ИИ прошел не просто круто, а легендарно, ведь мы успели и поговорить, и поделиться, и научиться, и показать первые результаты — все за 4 часа🔥

Поговорили про то, чем отличается ИИ от агента и как это влияет на задачи и аспекты мыслительных процессов, которые мы передаем на "аутсорс" [поручаем, то есть?]

Поделились лучшими и худшими практиками внедрения и использования ИИ-решений в организации в целом и в команде DPO в частности.

Научились не только писать промпты и выбирать различные ИИ-решения под свои задачи, но также созданию скиллов, написанию ТЗ для ИИ и даже вайбкодингу🔥

Сканер сайтов, сравнительный анализ противоречий в публичных документах, расшифровка API-документации и еще несколько интересных инициатив — все было потрогано, попрогано и прочувствовано всеми органами чувств...

Следующий Шёпотом про ИИ — уже осенью, больше, дольше и с демо от тьюторов в самом начале 🦑

А пока — делимся фото и некоторыми материалами в комментариях, ну, и сюрприз 🎁

Для тех, кто был с нами в этот ранний, средний и поздний вечер Шёпотом ПРО ИИ, — уникальный материал, напишите в личные сообщения @KAZyub и получите демо-версию одной из статей Книги (не)прошенных советов DPO авторства Г. Сабирова и под ред. сами знаете кого, которая уже совсем скоро увидит свет... и как же мы этого ждем!

И помните: мы имеем право на неоптимальную реализацию и даже на ошибку, но права не попробовать у нас нет.




Сертификация ПРО ПД 2.0 — уже готова и ждет первых энтузиастов 🔥

Всем привет, дорогие любители поговорить Шёпотом ПРО ПД, мы к вам с большой новостью! С сегодняшнего дня мы обновили вопросы в Сертификации ПРО ПД и сделали их еще более практико-ориентированными, актуальными современным проблемам, с которыми сталкивается DPO, более точными, хлесткими и... и сложными...

Не пугайтесь, для подготовки мы предлагаем ознакомиться со Сводом знаний ПРО ПД, готовы ответить на интересующие вас вопросы и всегда предупреждаем, что большинство из вопросов не имеют готового ответа, который можно "нагуглить", что делает прохождение интереснее, а успешное прохождение — более значимым!

Уровень сертификации не изменился, мы по-прежнему проверяем владение российским законодательством в области персональных данных на практике, по-прежнему даем несколько часов для ответа на ~100 вопросов, включая практические кейсы, по-прежнему готовы подписаться под тем, что прошедший Сертификацию ПРО ПД точно знает, как говорить и что делать по поводу ПД.

Цель сертификации — подтвердить владение одним из наиболее важных навыков DPO, что может быть полезно для опытных экспертов, желающих закрепить свой уровень, для начинающих экспертов, желающих выявить точки роста, и для работодателей и руководителей команд, которым нужно убедиться в высоком уровне навыков экспертов по персональным данным.

Многие вопросы, включая те, качество которых подтвердил наш добрый товарищ А. Савельев, также на месте, некоторыми из них делимся в комментариях...

Те, кто уже прошел нашу Сертификацию, вам мы рукоплещем и подмигиваем, ибо в 2027 году вас ждет нечто грандиозное, а тех, кто еще не прошел Сертификацию ПРО ПД, мы приглашаем записаться в самое ближайшее время!

Кстати, подготовиться к Сертификации ПРО ПД могут помочь наши друзья из Б-152, которые проводят серию вебинаров 27 августа, 10 и 17 сентября — обещают только актуальное, практико-ориентированное и с подарками, а все, кто сошлется на этот пост при записи на сертификацию до конца сентября 2026 года, получат скидку 5% на прохождение Сертификации ПРО ПД ➕ ➕


Уже на грядущей неделе — первый очный воркшоп Шёпотом про ИИ🔥

Места закончились быстрее, чем за неделю, мы собрали кейсы, обозначенные в заявках, объединили их в группы.

Мы начнем с серии выступлений о рисках, возможностях и вызовах ИИ, после чего будем обсуждать и испытывать на практике 5 основных направлений использования ИИ в работе privacy-эксперта:

1. Анализ сайтов и иных объектов, автоматизированные получение, интерпретация, преобразование информации, включая использование собственных фреймворков

2. Составление документов, работа с документами, проверка документов и все, что хочется делать с документами, но не своими руками

3. Ведение RoPA, структурирование информации об обработке, исключение противоречий и иные способы оптимизации больших объёмов данных

4. Актуализация информации из третьих источников, сбор публичных статусов контрагентов и др.

5. Вайбкодинг как инструмент разработки наглядных требований DPO к продукту

Какими-то материалами мы поделимся со всеми прямо тут, но несколько сюрпризов ждут только очных участников — каждому, кто успел, должно было прийти подтверждение с билетом, это обязательное условие участия.

Очень ждем🔥🦑


Товарищи, мы поражены вашей скорости, регистрация закрыта, все, кто успел попасть в список участников, получат подтверждения в течение сегодняшнего дня, если еще не получили ✍️

Все, кто не успел, получат уведомление о том, что, к сожалению, в этот раз не получится принять участие ❌

Мы поделимся частью информации с воркшопа, и если формат себя зарекомендует, проведем еще одно мероприятие на эту или схожую тему в этом году🔥

Спасибо, что верите в наши идеи! 🖤


#1 Шёпотом про ИИ — первые, вторые и третьи шаги в работе с ИИ, на очной встрече 🔥

Когда? 27.08.2026 18:00 — 22:00

Где? Москва, LookUp, ул. Садовническая 9А

Надоели разговоры про ИИ, хочется перейти к делу? Хочется начать использовать ИИ, страшно ошибиться? Начали использовать ИИ, непонятно, где у него интеллект?

Первый очный ИИ-воркшоп от ПРОПД, на котором мы пройдём весь путь от теории и хвастливых примеров тех, кто продвинулся чуть дальше, до самой настоящей теории на ваших самых настоящих ноутбуках.

Что такое ИИ? Что он может? Чего он не должен делать? Чем он может помочь privacy-эксперту?

На эти и другие вопросы ответят наши эксперты и приглашённые гости:

Евгений Вихров, Legal Ops в Runetlex

Софья Смирнова, советник M&A практики, руководитель практики AI & Legal Tech юридической фирмы O2 Consulting, автор TG канала "Дамасские чернила | AI и M&A"

Александр Партин, адвокат, партнер и преподаватель курса AI Governance от РППА, автор статьи в книге "Юристы и нейросети. Руководство к действию"

Герман Сабиров, руководитель направления правовой защиты данных и интеллектуальной собственности в экосистемной финансовой организации, Lead RPPA.Pro Fintech Club

Артем Дмитриев, партнер Comply, ведущий подкаста Privacy.Seasons, член правления АНО "ПРОПД"

Иван Мелихов, DPO Fintech+ RWB

Татьяна Роева, Privacy Ops Expert RWB, со-автор настольной игры Privacy Sprint

Кирилл Зюбанов, CDPO RWB, автор проекта "ПЕРСОНЕМЫ, со-учредитель АНО "ПРОПД", ассоциированный партнер Privacy Advocates, автор настольных игр Privacy Strikes и Privacy Sprint

Требования к участию:
— желание использовать ИИ
— privacy-сфера или где-то рядом
— ноутбук
— активная подписка в одном из ИИ-сервисов, мы делаем акцент на Claude, ChatGPT, Gemini, DeepSeek и Notebook LM

Не забывайте оставлять свои пожелания по проектам в форме регистрации, количество мест очень ограничено...

Регистрация — обязательна и доступна по ссылке!


Соскучились по нам? Мы по вам — однозначно!

Продолжаем думать про ИИ и про то, чем она способен помочь простому бэкофисному работнику в целом или серьёзному DPO в частности...

Вы используете ИИ?

Он ведь может и документы вычитывать, и шаблоны заполнять, и презентации делать, и дашборды собирать... надо всего лишь помочь!

Ну, и решить проблему конфиденциальности! Мы уже писали про различные инструменты для маскирования запросов в проприетарный SaaS-ИИ, но это — лишь часть решения лишь части проблемы, даже с тех пор появились новые мысли и способы работы с ИИ в условиях "строжайшей секретности"🔥

Во-первых, помогает "модельный" подход, в котором мы консультируемся не по поводу конкретной задачи или внутренней инициативы, а "разгоняем" общие вопросы, помогающие нам разобраться в предмете, но не помогающие никому понять, что это такое мы замышляем.

Например, можно спрашивать не о последовательности реализации проекта в B2C-сервисе, который вы сопровождаете, а об особенностях функционирования конкретного инструмента in-app аналитики.


Во-вторых, хороший путь к использованию ИИ — в том, чтобы выделять задачи, для которых в принципе не нужно делиться конфиденциальной информацией.

Например, для того, чтобы сделать крутой скилл в Claude, позволяющий детально и схематично обозревать новое российское или неизвестное ранее иностранное регулирование, не нужно "выносить" ничего наружу из компании.

В-третьих, помните, что локальные модели — ого-го какая крутая штука, причём "локальность" может быть не только корпоративной, но и условно "терминальной": если у вас есть корпоративный компьютер и он достаточно мощный, обсудите возможность установки на него небольшой, но хорошей с т. з. бенчмарков модельки, авось разрешат...

Кстати, мы тут запланировали один шикарнейший ивент, посвящённый практическому использованию ИИ, на котором каждый в режиме "живого урока" сделает первые, вторые, и / или третьи шаги в использовании решений на основе ИИ.

Хотите? Мы — очень🔥


Сегодня у нас особый способ начать неделю — наш любимый UX, даже Legal UX от Максима Своевского с Wildberries Privacy&Day🔥

• Базовая метафора — сопоставление интернета и дороги. На дороге правила работают не только потому, что они написаны, но и потому, что среда поддерживает их соблюдение через знаки, разметку, светофоры, отбойники и островки безопасности. В цифровой среде, по мысли автора, такой инфраструктуры часто нет. Именно поэтому UX и должен выполнять роль этой инфраструктуры.

• Privacy by design в презентации раскрывается через ту же логику среды. Пользователь не должен каждый раз читать правила, чтобы действовать безопасно и правомерно. Среда должна быть спроектирована так, чтобы правильное поведение было самым удобным. LegalUX в этой логике описывается как применение того же принципа к цифровым правоотношениям.

• Отдельно подчеркивается, что закон уже регулирует интерфейсы, даже если не называет это LegalUX. В презентации для этого приводятся нормы ФЗ-152, включая статьи 9, 14 и 21, а также GDPR и подходы регуляторов, включая требования к прозрачности, ясному и простому языку, легкости отзыва согласия и внимание к dark patterns и architecture of choice.

• При этом cookie-баннеры и галочки согласий названы только верхним слоем. Автор прямо относит их к compliance-минимуму.

Ниже, по его логике, находится гораздо более широкий пласт UX-решений, который формирует правовой порядок сервиса.

• Один из самых сильных тезисов автора связан с “зазором” между действием в интерфейсе и юридическим результатом. На примере удаления аккаунта показано, что интерфейс может сообщать пользователю лишь о техническом действии, не раскрывая его правового смысла.

• Из этого следует следующий важный тезис: UX выступает каналом коммуникации не только с субъектом данных, но и с партнерами и регулятором.

Для субъекта это формы обращений, информирование в моменте, настройки приватности и понятный статус отношений.

Для партнеров — прозрачность потоков данных и отражение передачи третьим лицам.

Для регулятора — демонстрация добросовестности, качества интерфейсных решений и доказательство privacy by design.

• Тезис об информировании “в моменте” особенно показателен. Автор противопоставляет интерфейс без контекста интерфейсу с объяснением последствий.

Во втором случае каждый переключатель объясняет, что именно означает настройка, какие данные затрагиваются и, например, сколько партнеров связано с конкретной передачей данных. Это не просто улучшение текста, а изменение качества правовой коммуникации внутри продукта.

• Роль DPO в этой модели определена очень точно: DPO — это переводчик между правом и интерфейсом.

• Отсюда вытекает и более широкий тезис, продукт юриста или DPO — это рабочий правовой порядок. Автор прямо говорит, что участие в проектировании интерфейсов должно восприниматься как такая же часть работы DPO, как и документы.

• Практический блок построен вокруг Legal CJM, предлагается три шага: выбрать один-два наиболее болезненных сценария, наложить на пользовательский путь соответствующее правоотношение и затем найти зазоры между фактическим действием и юридическим результатом.

На примере удаления аккаунта это позволяет увидеть, где именно пользователь теряет понимание судьбы своих данных и юридического смысла совершенного действия.

• Финальный чек-лист для самостоятельной проверки продукта включает прозрачность, информирование, контроль, прекращение, централизацию и метрики.

Вывод: презентация последовательно показывает, что LegalUX — это не декоративное дополнение к privacy compliance, а способ приблизить фактическое действие пользователя в интерфейсе к понятному объяснению его юридического смысла.

В этой логике DPO должен участвовать не только в документах и политиках, но и в проектировании интерфейсных решений, через которые в сервисе и существует реальный правовой порядок.

P. S. Презентация — сами знаете где [в комментариях] 😁


Так, ну, что про ИИ? Надо об этом что-то знать DPO или..?

Ленивый не написал про ИИ, про то, как ИИ везде, про то, как ИИ заменит всех, про то  как ИИ уже заменил всех, про то, какие опасности таит в себе бездушная RLHF-машина, и так далее...

Но и мы не ленивые, поэтому пока и не писали, думали, сидели, размышляли, как ко всему этому подступиться, и придумали🔥

Решение — принятие! Не пользовательского соглашения, а того факта, что технологии... есть 👤

Вот подумайте сами, уже чего только нет, и чат-боты, ассистенты, и агенты, и мульти-агенты, узкоспециализированные ИИ-сервисы и ИИ-инструменты... Страшно?

Нам — нет.

Данные на вход, данные на выход, статистическое распределение внутри, притворяющийся бестолковым помощник, захвативший внимание всего мира умением угадывать... причем тут, казалось бы, ПД?

Важных моментов, которые важно учесть, не так много, но они правда важные.

1. Где ПД, Зин?

Они идут на вход и на этапе обучения, и на этапе продакшена, в первом случае — в датасетах, во втором — в промтах.

На выход они идут далеко не всегда, но если мы просим преобразовать ПД, в т. ч. проанализировать их, на выходе будут, вероятнее всего ПД, как и при использовании специального функционала, например, поиска в Сети.

Важно помнить, что "ИИ" в 90% практических случаев, с которыми мы сталкиваемся, — это не "голая" LLM-ка, а полноценный сервис, поэтому данные сначала в любом случае пройдут в сервис, построенный по-старинке, с бэком, блэкджеком и... копированием, например.

Нюанс заключается в том, что выдача, ответ ИИ может выглядеть как ПД, но не являться ими. Дело в том, что внутри LLM ПД как таковых нет, есть "взвесь" данных, следы множества обучающих событий, содержащих и не содержащих ПД, расслоенных на веса модели. То, что мы получаем, — не воспоминание, а результат статистического угадывания, поэтому результат типа "Кирилл Зюбанов живёт в Москве" может совпадать с какими-то ПД, но не относится к конкретному физическому лицу в силу архитектуры LLM как таковой.

У EDPB и EDPS, в целом, похожее, хотя и выраженное куда более осторожно мнение: ИИ-сервис может считаться не обрабатывающим ПД, но разработчику необходимо доказать отсутствие или существенное снижение вероятности того, что выдача будет содержать именно те персональные данные, что были использованы для обучения. В остальном коллеги фокусируются на всём, что вокруг: скрэпинг, обучения, датасеты и др.

Наша позиция не значит, что нет вероятности получить буквально "те же" данные, ведь есть training data extraction attacks, которые основаны в т. ч. на том, что модель не всегда может понять закономерность и редкие строки просто "запоминает" целиком [есть интересные исследования, см., например, Carlini]. Тем не менее, даже такая выдача не будет выглядеть для вас иначе, чем другая, поэтому уровень "вероятности" не изменится.

Наконец, для сервисов специального назначения такой вид атаки в принципе будет затруднен. Например, если модель обучена просто искать ПД, вероятно, она просто не сможет выдать ничего, кроме "вот же они", как в известном анекдоте.

2. Что нового под Луной?

Получается, что большая часть вопросов не нова:

— B2C-сервисы уже были, с бэком, блэкджеком и всем остальным, они уже сохраняли данные

— браузеры уже были, они выдавали данные, в т. ч. персональные, по запросу и не краснели

— парсеры и скрэперы уже были, парсили и скрэпили, судились с VK и заключали мировые соглашения

Новая — только технология, а она, как известно, не должна влиять на качество нашей работы, не должна влиять на основные концепции, we stand🔥

3. Что с этим всем делать?

Ответ контринтуитивен, но единственно верен — ис-поль-зо-вать, и точка.

ИИ поможет сделать огромное количество потрясающих вещей, текстов, вайбкод-артефактов, калькуляторов, чек-листов, ботов и чего угодно. Если осторожно, можно...

Ну, и учиться, конечно, учиться!

Тут мы рекомендуем и новую книгу про ИИ для юристов, и новый курс про агентов и вайбкодинг, и множество книг, объясняющих, как это все работает [например, вот].

Дерзайте, ибо вы — естественный интеллект 🦑


Сегодня — еще один, по нашему мнению, бриллиант с Wildberries Privacy&Day — тезисы Николая Дмитрика о том, каким регулирование будет в 2036 году🔥

Оригинал тезисов — на английском, поэтому мы не сдерживали себя в числе англицизмов, простите...

• Главная цель тезисов — попытка говорить о будущем privacy law не через линейный прогноз, а через сценарное мышление.

Автор предлагает строить долгосрочные предсказания, разделяя тренды на постоянные и переменные.

К постоянным отнесены развитие privacy через поколения продуктов и технологий, а также representation crisis.

К переменным — характер данных, тип регулирования, устройство денежной системы и модель медицины.

• Из этой методологии вытекает ключевой ход презентации: сочетание четырех факторов дает как минимум 16 сценариев будущего — ни описаны через комбинации признаков predatory или symbiotic, globalized или balkanized, centralized или decentralized, curative или preventative.

Автор не пытается исчерпывающе разобрать все варианты, а выделяет несколько показательных сценариев.

• Blue scenario: balkanized ecosystems описан как модель, где пользователи получают больше контроля над своими персональными данными, а решения, включая автоматизированные, становятся более качественными.

Одновременно усиливаются lock-in effect и концентрация игроков на цифровых рынках.

В качестве возможных правовых ответов названы развитие права на portability и иных pro-competitive mechanisms в обработке данных, designated operators for data exchange и меньшее внимание к localization requirements.

• Yellow scenario: preventative measures строится вокруг использования AI для предотвращения fraud и illness. В таком мире risk assessments на основе health и other sensitive data широко применяются для travel, labor, financial и family reasons.

В качестве legal responses указаны various privacy-enhancing techniques для сохранения контроля над данными и strong non-discrimination mechanisms, встроенные в privacy standards.

• Green scenario: international interoperability предполагает развертывание набора interoperable standards в большинстве развитых стран и эффективное сотрудничество authorities по различным вопросам.

В правовом измерении это ведет к unrestricted data flows между interoperable countries, минимизации data protection requirements, особенно technical, а также к усилению обязанностей controllers по сотрудничеству с authorities.

• Golden scenario: basic income связывается с тем, что transactions of money, будь то в форме CBDCs или other cryptocurrencies, становятся прослеживаемыми до индивидуального уровня и, вероятно, привязываются к biometrics.

При этом banking infrastructure используется только для loans. Среди правовых ответов названы ситуации, в которых transfer of money replaces the transfer of data, а также дальнейшие ограничения transborder flow of data и более высокие localization requirements.

• Финальный аккорд сводит сценарный анализ к нескольким общим положениям о privacy&law:

Во-первых, legal certainty будет расти, поскольку право стремится устранять неопределенность, и потому неопределенных правил в области data protection станет меньше, чем сейчас.

Во-вторых, система интересов, лежащая в основе privacy laws, описана как "Mexican deadlock", в котором перераспределение authority возможно только через существенное перераспределение powers.

В-третьих, само право не способно обеспечить win-win situation между privacy и user value, хотя privacy будет расти во всех сценариях.

При этом остается неопределенным, увеличится ли число consumer choice options.

Вывод прост и сложен одновременно — в представленных тезисах будущее privacy law рассматривается не как единый предопределенный маршрут, а как набор возможных конфигураций, зависящих от того, на каких позициях в системе ценностей и в каком концептуальном состоянии окажутся данные, регулирование, деньги и медицина.

Презентация — уже в комментариях🗡


Какие рубрики в Шёпотом ПРО ПД вам нравятся больше?🔥
So‘rovnoma
  •   Soft-skills Cheating 🤍
  •   Эксклюзивные презентации 📋
  •   Юмористические вставки 😁
  •   Рекомендации по работе с ИИ 🫂
  •   Анонсы privacy-откровений и других очных ивентов 🤩
  •   Свой вариант — в комментариях 👻
22 ta ovoz


Soft-skill Cheating #4
Reporting или Отчетность

Продолжаем рубрику🔥

Этот выпуск мог бы называться "Transparency или Прозрачность", но это название забито на будущим текстом об интерфейсной прозрачности, что совсем не касается soft-skills, поэтому пришлось импровизировать...

Отчетность для целей заметки — это не прошитый и подписанный 60-страничный документ и даже не его представление в презентации для руководства.

Под "отчетностью" мы предлагаем понимать любую информацию о том, что делает эксперт и / или руководитель, получаемую вышестоящими руководителями.


То есть, как вы поняли из определения, "случайная отчетность" тоже попадает в объем обозначенного понятия. Не расскажете вы — расскажет кто-то еще, попадётся на глаза задача, неожиданно спросит топ-менеджмент. Но обо всем по порядку.

N. B. Самая важная мысль, заложенная здесь, — всё еще разумные сомнения: если вы не уверены на 100%, что ваш руководитель в курсе или не хотел бы быть в курсе, это значит, что ваша работа непрозрачна, отчетность — недостаточна.

Какие чит-коды помогают с отчетностью?

Главное, чтобы это не становилось формальностью, т.к. она ведет к замыливанию ваших глаз и снижению ценности информации для руководителя.

Во-первых, определите формат.

Презентация? Графики? Шкалы? Какой-нибудь аналог win/loss report? Просто текстовый отчет на половинку А4?

Учитывайте, что формат в первую очередь должен быть удобен для заполнения и, если применимо, демонстрации, а потом уже все остальное.

Во-вторых, определите содержание.

Только большие проекты? Большие + статистика по операционке? Большие проекты с разбивкой на достижения и провалы?

Это тесно взаимосвязано с формой и зависит от того, что с этой отчетностью дальше будет делать её получатель и, что важнее, что вы хотите, чтобы они с ней сделали.

Например, хотите больше ресурсов — нужно сконцентрироваться на положительных результатах одновременно с ростом операционки.

В-третьих, определите периодичность.

Это вот эти все daily, weekly, bi-weekly, tri-weekly [не путать с try weakly], monthly, etc.

Минимальная периодичность определяется мерой планирования или вышестоящей отчетности, но максимальная, как правило, ограничена фантазией отчитывающегося.

В-четвертых, определите последовательность и порядок использования кросс-ссылок.

Нет ничего лучше, чем отслеживающие что-то отчеты, ибо они показывают и динамику, и масштаб, и организованность работы.

Если сопровождаете бизнес, покажите, что сделано, что делается, что запланировано. Если готовите документы, покажите прогресс в числовом выражении и дополните смысловой выноской / устным пояснением по ключевым документам.

В-пятых, говорите про outcome, а не только про output.

Мы — бэкофис, наша задача по умолчанию — в том, чтобы "просто делать дела". Обычно мы их и делаем, мы же гордые, а дело наше — небольшое. Но ведь у этого дела этого — большие и большие последствия.

Output — это как раз просто то, что мы сделали [подготовили док], outcome — результат, который принесло то, что мы сделали [защитились от претензий уполномоченных органов, предотвратили проверку]

Отчитывайтесь, ставьте лайки!


Соскучились по эксклюзивному? 9️⃣ А если мы скажем, что у нас есть тезисы нашего дорогого товарища Владислава Архипова с Wildberries Privacy&Day? Да-да, причем не просто тезисы, а на одну из самых животрепещущих тем — связь персональных данных с... гражданским правом!

• Вопрос в презентации сформулирован предельно точно: «точно ли персональные данные — не товар, а согласие — не сделка?». Автор ставит под сомнение то, насколько уверенно мы разводим конструкции гражданского права и публичного законодательства в области персональных данных.

• Центральная тема, конечно, — проблема отраслевой принадлежности норм о персональных данных. На этот счет есть два мнения.

Первое состоит в том, что нормы о персональных данных — это нормы публичного права в чистом виде.

Второе — в том, что это императивные нормы частного права, то есть нормы, помещенные в контекст частного права, где в остальном действует диспозитивный метод, защищается частный интерес и предполагаются равенство и самостоятельность сторон.

• Дальше дискуссия переходит на более общий уровень, автор ставит «вопрос века» для этой [и любой другой] области: существует ли какое-либо еще право, помимо публичного и частного?

• Внимание удалено и категории нематериальных благ в гражданском праве, в качестве примеров приводятся портрет, звукозапись, личная тайна, фамилия, внешность, голос, геном человека, а также обработанные с помощью ЭВМ данные, относящиеся к личности.

Это приводит нас к старому-доброму вопросу о том, можно ли персональные данные рассматривать в логике объектов гражданских прав с учетом базовых признаков нематериальных благ.

• На вопрос о том, что же такое персональные данные, автор дает две аналитические оптики на выбор: первая — персональные данные как объект гражданских прав, то есть как нематериальные блага, вторая — персональные данные как предмет правового режима информации, лежащей в основе нематериальных благ.

Во втором случае автор специально проводит аналогию с авторским правом, где гражданское право охраняет права авторов и правообладателей, но не регулирует содержание произведений как информации.

• Особенно важен тезис о возможных правовых последствиях признания персональных данных объектом гражданских прав. Автор не утверждает эти последствия как уже состоявшиеся, а говорит именно о теоретической возможности допустить применение положений гражданского права, если нормы о персональных данных признаются императивными нормами гражданского права, а не нормами публичного права.

• Отдельного внимания заслуживает указание на фактическое неравенство сторон между оператором персональных данных и субъектом персональных данных: этот фрагмент важен, потому что он ограничивает перенесение гражданско-правовых конструкций в сферу обработки персональных данных и показывает, что даже при обращении к частноправовому инструментарию сохраняется специфика самой предметной области.

Не выбираем между публичным и частным, не забываем, что гражданско-правовые последствия при определенных условиях может влечь даже изменение погоды, ищем компромиссы и читаем материал — он уже в комментариях🔥


Сегодня у нас кое-что особенное — тезисы Ксении Лапутько с WB Privacy&Day про то, что такое функция AI Governance и причём тут профессиональное развитие DPO 🦑

Спойлер: очень при многом!

• Главный тезис презентации: AI governance показан не как отдельная новая профессия, которая вытесняет DPO, а как естественное продолжение уже существующей privacy-экспертизы, автор прямо проводит линию от GDPR-эпохи к AI Act, NIST и ISO-подходам, показывая, что рынок движется от классической data protection-компетенции к более широкому управлению ИИ.

• Один из центральных аргументов состоит в том, что regulatory momentum уже сформирован, это описано через Brussels Effect, историческую роль GDPR в создании самой профессии DPO, рост спроса на специалистов по AI governance и приближение новых обязательств 2025–2026 годов. То есть, окно для “спокойного наблюдения со стороны” фактически закрывается.

• Автор предлагает смотреть на эволюцию роли DPO как на расширение фокуса. Если в GDPR-логике в центре были privacy compliance и data protection, то в AI governance добавляются lifecycle management, model risk, stakeholder coordination и technical foundations. Это не отменяет прежнюю роль DPO, а надстраивает над ней новый слой зрелости.

• Отдельно подчеркивается, что AI governance — не “новая планета”, а, по сути, следующий слой профессионального развития для тех, кто уже умеет работать с рисками, accountability, политиками, документацией, обучением и коммуникацией с регулятором.

Очень сильная мысль презентации — в том, что фундамент DPO уже во многом готов, но его нужно расширить под новую технологическую и управленческую реальность.

• Презентация полезна тем, что раскладывает AI governance на четыре измерения компетентности: это AI lifecycle, technical foundations, stakeholder communication и legal.

• Технический блок при этом подан без избыточного техно-романтизма: автор не требует от DPO становиться ML-инженером, но настаивает на базовом понимании того, как работают модели, как устроены training, validation и testing, какие риски дают hallucinations, bias и drift, и как в контур встраивается человек.

• Сильный акцент сделан на lifecycle-подходе: AI governance, по логике Ксении, начинается не на этапе запуска модели, а еще на стадии business case и intended purpose, затем проходит через design, build, testing, deployment, monitoring, update и retire.

При этом каждый этап требует documentation, compliance, risk assessment и human oversight.

• Очень удачно сделано сопоставление “старых сильных” и “новых уровней”, к сильным сторонам DPO отнесены DPIA и data governance, политики и обучение, взаимодействие с регулятором и stakeholder management. К новым уровням — модельные риски и метрики, AI lifecycle, explainability и human oversight.

За счет этого концепция не ломает прежнюю идентичность DPO, а показывает траекторию профессионального "апгрейда".

• Финальный практический блок тоже изложен очень последователен, автор предлагает пять шагов для DPO в эпоху AI: изучить AI-базу, понять lifecycle, выстроить cross-functional связи, развить коммуникацию на языке бизнеса, технологий и регулирования, а затем запустить пилоты governance на одной конкретной AI-системе и документировать результаты. Это выглядит как рабочий план входа в тему без лишнего пафоса.

Вывод в том, что AI Governance не конкурирует с DPO-функцией, а вырастает из нее. Для сильного DPO это не смена профессии, а переход на следующий уровень, где прежние privacy-навыки становятся базой для управления AI-рисками, жизненным циклом систем и межфункциональной координацией.

P. S. Презентация — в комментариях, спасибо Ксюше!


Между презентациями хочется вспомнить и про #privacyкниги@propdpro, ведь там есть что посмотреть, а авторы все пишут и пишут...

Сегодня — новая, свежая и, по мнению авторов, устаревшая сразу после публикации книга "Юристы и нейросети. Руководство к действию" от команды авторов под уверенным предводительством Паши нашего Мищенко🔥

Если вы хотите начать работать ИИ, но боитесь, кто-то рядом с вами хочет начать работать с ИИ, но боится, или вы не боитесь, но не знаете, с чего начать или даже чем продолжить, — эта книга для вас!

Тут есть и базовое описание принципов работы ИИ, и обозначение технических и гносеологических пределов работы с ИИ [помним, да, что это не искусственный и не интеллект], и даже лайфхаки по промптингу и вайб-кодингу 🦑

Помните, главное — безопасные эксперименты, вы можете делать с ИИ что хотите, пока это касается только вас, а продуктовые идеи своей организации нести лучше без предварительных тестов на продовых данных...

Для DPO и privacy-экспертов эта книга — кладезь вдохновения, ведь кто знает, что вы захотите завтра:
— автоматический DPIA
— чек-лист по ПД для внутренних заказчиков
— калькулятор рисков в области ПД
— privacy-лендинг для организации
— что-то, что мы даже не знаем что...

Читайте, дерзайте, держите в курсе, товарищи, а мы будем держать в курсе вас...🖤


В выходные не оставим вас без свежих материалов, сегодня — Олег Блинов и гениальный подход DPO-as-an-API, представленный на Wildberries Privacy&Day🔥

• Главная идея презентации: DPO-функция должна работать не как “ручной консультационный стол”, а как системный интерфейс взаимодействия с бизнесом — то есть как API.

Иными словами, privacy-команда должна быть встроена в операционную среду компании через стандартизированные триггеры, сервисы, правила и контракты взаимодействия, а не только через разовые обращения “придите и посмотрите”.

• Отправная точка — довольно честная формулировка типичных проблем privacy-функции, на слайдах названы знакомые для любой крупной компании боли: DPO не привлекают вовремя, изменений слишком много и они слишком распределены, бизнес не всегда понимает, где вообще начинаются персональные данные, а ресурс функции воспринимается как несоразмерный, потому что доменная сложность плохо видна со стороны.

• Ответ автора на эти проблемы — не просто “нанять больше людей”, а перестроить саму модель работы, в качестве ключевых направлений названы стандартизация и автономность, работа со скоростью и распределенностью изменений, а также управляемое снижение хаоса за счет доверия и спонсорства.

Отдельно интересно, что для некоторых процессов прямо допускается более жесткая, не-agile логика, если она лучше обеспечивает управляемость privacy-контролей.

• Очень сильный тезис презентации: privacy-функция должна превращать сложность домена в набор воспроизводимых сервисов.

На слайдах это выражено через архитектуру решения, где входами выступают внутренние клиенты, Jira, корпоративный мессенджер и ИИ, а посредником между ними и privacy-процессами становится слой DPO-как-API с триггерами и контрактами.

• Сами privacy-процессы при этом описаны как нормальная операционная система функции, а не как “бумажная работа”, в архитектуре отдельно выделены инвентаризация, знания и компетенция, управление риском, обучение и коммуникации, реализация контролей и документирование; при этом подчеркивается, что работать приходится и с людьми, и с машинами.

Это важный ход: privacy здесь показан как управляемая инфраструктура решений, а не как набор юридических запретов.

• Презентация особенно ценна тем, что раскладывает DPO-функцию на конкретные сервисы, среди которых: консультации, тренинги, PIA, проверка контрагентов, обработка запросов субъектов и инцидентов.

То есть API-модель — это не метафора ради метафоры, а попытка описать privacy как каталог сервисов с понятными точками входа для бизнеса.

• Отдельный слой — правила, на которых эта система держится: автор связывает сервисную модель DPO с принципами обработки ПДн и законом, внутренними политиками и решениями компании, privacy by design, RoPA и иной документацией, рисками субъекта, паттернами контролей и регулярным мониторингом.

Иначе говоря, API DPO не существует в вакууме: он работает только тогда, когда за ним стоит формализованная нормативная и процессная база.

• Один из лучших фрагментов презентации — разбор проверки контрагента как сквозного процесса.

На отдельном слайде показано, что это не “одно письмо в privacy”, а последовательность стадий: тикет, контекст, проверка на юридические и организационные правила, оценка privacy-рисков, меры снижения риска и финальный ответ.

• Итоговый вывод: privacy-функция становится по-настоящему масштабируемой, когда знания, правила и процедуры превращены в сервисную архитектуру с понятными триггерами, интерфейсами, данными и повторяемыми сценариями.

В этом смысле “DPO как API” — это не красивая метафора, а модель зрелости privacy-функции в большой и быстро меняющейся организации.

P. S. Презентация — уже в комментариях для использования в работе и просто вдохновения!

20 ta oxirgi post ko‘rsatilgan.