🏛️ Депутаты ещё раз внесли законопроект о «цифровых правах» граждан
🔸В Государственную Думу группой депутатов фракции КПРФ повторно внесён законопроект «О государственных гарантиях цифровых прав граждан Российской Федерации».
🔸По мнению авторов документа, цифровые права это – те же конституционные, только в цифровом пространстве, а именно право «на доступ к сети Интернет, свободу выражения мнений в цифровой среде, защиту персональных данных и право на анонимность при определённых условиях».
🔸Прежняя версия документа была внесена в Госдуму в апреле и в мае была возвращена авторам в связи с отсутствием заключения правительства.
🔸В новую версию внесены незначительные правки. Заключение правительства РФ к повторному законопроекту также не представлено.
👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК
🔸В Государственную Думу группой депутатов фракции КПРФ повторно внесён законопроект «О государственных гарантиях цифровых прав граждан Российской Федерации».
🔸По мнению авторов документа, цифровые права это – те же конституционные, только в цифровом пространстве, а именно право «на доступ к сети Интернет, свободу выражения мнений в цифровой среде, защиту персональных данных и право на анонимность при определённых условиях».
🔸Прежняя версия документа была внесена в Госдуму в апреле и в мае была возвращена авторам в связи с отсутствием заключения правительства.
🔸В новую версию внесены незначительные правки. Заключение правительства РФ к повторному законопроекту также не представлено.
Please open Telegram to view this post
VIEW IN TELEGRAM
😁6👍3❤2
🏛️ Минцифры представило проект доктрины по борьбе с киберпреступностью
🔸Министерство цифрового развития, связи и массовых коммуникаций представило проект доктрины развития системы противодействия киберпреступлениям. Документ разработан совместно с другими ведомствами и определяет приоритеты, цели, задачи и основные направления в этой сфере.
🔸Предполагается, что технологическая основа доктрины будет подготовлена до 2030 года, тогда же начнется поэтапное внедрение механизмов противодействия. Развивать и совершенствовать эти механизмы будут до 2035 года.
🔸Так, Доктриной предусмотрено сокращение оборота персональных данных, путем разработки и внедрения принципиально новых подходов к обработке персональных данных операторами и идентификации граждан в цифровой среде.
🔸Предполагается создание на базе ЕСИА платформы согласий, обеспечивающей процессы выдачи, хранения и отзыва всех согласий на обработку персональных данных граждан, а также создание правовых условий для сокращения случаев, при которых операторы будут вправе осуществлять обработку персональных данных на основании согласий на обработку персональных данных.
🔸Планируется проработка методов и внедрение механизмов идентификации граждан организациями без передачи им персональных данных граждан в случаях, определяемых Правительством Российской Федерации.
🔸В целях обеспечения максимальной достоверности размещенных биометрических данных в ЕБС предложено разработать и внедрить механизм, позволяющий исключить возможность подмены биометрических данных третьим лицом при процедурах биометрической регистрации и обновления биометрических данных, как в дистанционных каналах, так и в организациях, уполномоченных осуществлять сбор биометрических данных.
👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК
🔸Министерство цифрового развития, связи и массовых коммуникаций представило проект доктрины развития системы противодействия киберпреступлениям. Документ разработан совместно с другими ведомствами и определяет приоритеты, цели, задачи и основные направления в этой сфере.
🔸Предполагается, что технологическая основа доктрины будет подготовлена до 2030 года, тогда же начнется поэтапное внедрение механизмов противодействия. Развивать и совершенствовать эти механизмы будут до 2035 года.
🔸Так, Доктриной предусмотрено сокращение оборота персональных данных, путем разработки и внедрения принципиально новых подходов к обработке персональных данных операторами и идентификации граждан в цифровой среде.
🔸Предполагается создание на базе ЕСИА платформы согласий, обеспечивающей процессы выдачи, хранения и отзыва всех согласий на обработку персональных данных граждан, а также создание правовых условий для сокращения случаев, при которых операторы будут вправе осуществлять обработку персональных данных на основании согласий на обработку персональных данных.
🔸Планируется проработка методов и внедрение механизмов идентификации граждан организациями без передачи им персональных данных граждан в случаях, определяемых Правительством Российской Федерации.
🔸В целях обеспечения максимальной достоверности размещенных биометрических данных в ЕБС предложено разработать и внедрить механизм, позволяющий исключить возможность подмены биометрических данных третьим лицом при процедурах биометрической регистрации и обновления биометрических данных, как в дистанционных каналах, так и в организациях, уполномоченных осуществлять сбор биометрических данных.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4
⚖️🇩🇪 Суд Нюрнберга отказал 8-летней истице в компенсации за атаку через уязвимость нулевого дня
🔸Истица 2018 года рождения (от лица которой выступил ее отец) застрахована в больничной кассе (BARMER) и участвует в ее бонусной программе, работающей через приложение. ИТ-сопровождение программы касса поручила процессору, который использовал для обмена файлами ПО MOVEit. 31.05.2023 процессор, как и около 2500 организаций по всему миру, пострадал от атаки группы C. (Cl0p) через уязвимость нулевого дня. Утекли имя, фамилия, номер страхования, сумма бонусов и IBAN, причем счет принадлежал не истице, а ее матери. Данные о здоровье затронуты не были.
🔸Требования включали компенсацию морального вреда не менее 3000 евро, признание обязанности возместить будущие имущественные потери, запрет передавать ПД третьим лицам без надлежащих мер защиты и досудебные расходы на юристов. Суд решением от 10.06.2026 по делу S 5 SF 65/24 DS отказал по всем пунктам и возложил на истицу судебные расходы при цене иска 10 000 евро.
🔸По ст. 32 GDPR суд воспроизвел позицию Суда ЕС (C-340/21): регламент вводит систему управления рисками, а не гарантию отсутствия инцидентов. Сам по себе успешный взлом не доказывает непригодность технических и организационных мер, и контролеру должна быть предоставлена возможность доказать обратное.
🔸Процессор детально раскрыл принятые меры. Доступ к MOVEit только по персонифицированным учетным записям после процедуры согласования и проверки личности, автоматическая блокировка учетной записи и IP-адреса при повторных неудачных попытках входа, жесткие требования к паролям, передача данных только по защищенным протоколам (SFTP, FTPS, HTTPS), актуальная на момент атаки версия ПО. Патч производитель выпустил на следующий день после раскрытия уязвимости, процессор установил его незамедлительно.
🔸Примечательный аргумент суда. Если верить истице, что хакеры знали об уязвимости с 2021 года, то им понадобилось около двух лет, чтобы проникнуть в систему. Длительность подготовки атаки, по мнению суда, скорее подтверждает защищенность ПО. Упрек в небрежности, если и уместен, то в адрес производителя (Progress Software), а не контролеров, которые полагались на сертифицированное решение мирового лидера рынка managed file transfer.
🔸По моральному вреду применен стандарт обоснованных опасений (C-340/21, BGH VI ZR 10/24). На момент атаки истице было 5 лет, сейчас 8, и по показаниям отца в судебном заседании она вообще не знает об утечке. Заявленные в процессуальных документах страдания от длящейся неопределенности при таких вводных суд счел полностью несостоятельными, поскольку невозможно бояться того, о чем не знаешь. Утекший счет принадлежал матери, за три с лишним года следов злоупотребления данными или их продажи в даркнете не обнаружено, а целью атаки был шантаж компаний, а не субъекты ПД. Показательно, что в иске фигурировали переживания из-за утечки номера социального страхования, который инцидентом вообще не был затронут, что суд специально отметил в решении.
🔸Решение продолжает устойчивую линию немецких судов по делам MOVEit (LG Krefeld, LG Trier). При документально подтвержденных технических и организационных мерах и эксплойте нулевого дня контролер и процессор освобождаются от ответственности по ст. 82 GDPR, а абстрактный страх злоупотребления данными не образует возмещаемого вреда.
👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК
🔸Истица 2018 года рождения (от лица которой выступил ее отец) застрахована в больничной кассе (BARMER) и участвует в ее бонусной программе, работающей через приложение. ИТ-сопровождение программы касса поручила процессору, который использовал для обмена файлами ПО MOVEit. 31.05.2023 процессор, как и около 2500 организаций по всему миру, пострадал от атаки группы C. (Cl0p) через уязвимость нулевого дня. Утекли имя, фамилия, номер страхования, сумма бонусов и IBAN, причем счет принадлежал не истице, а ее матери. Данные о здоровье затронуты не были.
🔸Требования включали компенсацию морального вреда не менее 3000 евро, признание обязанности возместить будущие имущественные потери, запрет передавать ПД третьим лицам без надлежащих мер защиты и досудебные расходы на юристов. Суд решением от 10.06.2026 по делу S 5 SF 65/24 DS отказал по всем пунктам и возложил на истицу судебные расходы при цене иска 10 000 евро.
🔸По ст. 32 GDPR суд воспроизвел позицию Суда ЕС (C-340/21): регламент вводит систему управления рисками, а не гарантию отсутствия инцидентов. Сам по себе успешный взлом не доказывает непригодность технических и организационных мер, и контролеру должна быть предоставлена возможность доказать обратное.
🔸Процессор детально раскрыл принятые меры. Доступ к MOVEit только по персонифицированным учетным записям после процедуры согласования и проверки личности, автоматическая блокировка учетной записи и IP-адреса при повторных неудачных попытках входа, жесткие требования к паролям, передача данных только по защищенным протоколам (SFTP, FTPS, HTTPS), актуальная на момент атаки версия ПО. Патч производитель выпустил на следующий день после раскрытия уязвимости, процессор установил его незамедлительно.
🔸Примечательный аргумент суда. Если верить истице, что хакеры знали об уязвимости с 2021 года, то им понадобилось около двух лет, чтобы проникнуть в систему. Длительность подготовки атаки, по мнению суда, скорее подтверждает защищенность ПО. Упрек в небрежности, если и уместен, то в адрес производителя (Progress Software), а не контролеров, которые полагались на сертифицированное решение мирового лидера рынка managed file transfer.
🔸По моральному вреду применен стандарт обоснованных опасений (C-340/21, BGH VI ZR 10/24). На момент атаки истице было 5 лет, сейчас 8, и по показаниям отца в судебном заседании она вообще не знает об утечке. Заявленные в процессуальных документах страдания от длящейся неопределенности при таких вводных суд счел полностью несостоятельными, поскольку невозможно бояться того, о чем не знаешь. Утекший счет принадлежал матери, за три с лишним года следов злоупотребления данными или их продажи в даркнете не обнаружено, а целью атаки был шантаж компаний, а не субъекты ПД. Показательно, что в иске фигурировали переживания из-за утечки номера социального страхования, который инцидентом вообще не был затронут, что суд специально отметил в решении.
🔸Решение продолжает устойчивую линию немецких судов по делам MOVEit (LG Krefeld, LG Trier). При документально подтвержденных технических и организационных мерах и эксплойте нулевого дня контролер и процессор освобождаются от ответственности по ст. 82 GDPR, а абстрактный страх злоупотребления данными не образует возмещаемого вреда.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11😁8❤5🤔3
🏛️ Опубликован Федеральный закон от 26.07.2026 № 265-ФЗ «О внесении изменений в статью 12 Федерального закона «О персональных данных» и отдельные законодательные акты Российской Федерации»
🔸Закон корректирует положения статьи 12 152-ФЗ о трансграничной передаче ПД. Ключевая идея реформы в том, что формальное участие иностранного государства в Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (Конвенция 108) перестает быть самостоятельной гарантией адекватной защиты ПД.
🔸Из частей 5, 10 и 11 статьи 12 исключаются все упоминания сторон Конвенции. Единственным юридически значимым ориентиром для операторов становится перечень государств, обеспечивающих адекватную защиту, который утверждает РКН.
🔸Меняются и критерии включения в перечень. РКН будет учитывать не только правовое регулирование, соответствующее положениям Конвенции, но и реально применяемые государством меры по соблюдению основополагающих принципов защиты, обеспечению конфиденциальности и безопасности ПД при обработке. Разработчики указывали, что зарубежные уполномоченные органы далеко не всегда пресекают злоупотребления с данными россиян, а в отдельных случаях потворствуют им и не восстанавливают нарушенные права.
🔸Расширяются полномочия РКН по пункту 2 части 5 статьи 12. Сейчас запретить или ограничить трансграничную передачу в целях защиты основ конституционного строя, нравственности, здоровья, прав граждан, обороны и безопасности можно лишь в отношении стран, не являющихся сторонами Конвенции. После вступления закона в силу это ограничение снимается, под запрет может попасть передача в любое государство.
🔸Страны, которые сегодня признаются адекватными напрямую в силу членства в Конвенции, сохранят этот статус только через актуализированный перечень РКН. Маршруты передачи, опирающиеся на Конвенцию 108, стоит инвентаризировать заранее.
🔸Данные положения начнут действовать со дня официального опубликования.
👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК
🔸Закон корректирует положения статьи 12 152-ФЗ о трансграничной передаче ПД. Ключевая идея реформы в том, что формальное участие иностранного государства в Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (Конвенция 108) перестает быть самостоятельной гарантией адекватной защиты ПД.
🔸Из частей 5, 10 и 11 статьи 12 исключаются все упоминания сторон Конвенции. Единственным юридически значимым ориентиром для операторов становится перечень государств, обеспечивающих адекватную защиту, который утверждает РКН.
🔸Меняются и критерии включения в перечень. РКН будет учитывать не только правовое регулирование, соответствующее положениям Конвенции, но и реально применяемые государством меры по соблюдению основополагающих принципов защиты, обеспечению конфиденциальности и безопасности ПД при обработке. Разработчики указывали, что зарубежные уполномоченные органы далеко не всегда пресекают злоупотребления с данными россиян, а в отдельных случаях потворствуют им и не восстанавливают нарушенные права.
🔸Расширяются полномочия РКН по пункту 2 части 5 статьи 12. Сейчас запретить или ограничить трансграничную передачу в целях защиты основ конституционного строя, нравственности, здоровья, прав граждан, обороны и безопасности можно лишь в отношении стран, не являющихся сторонами Конвенции. После вступления закона в силу это ограничение снимается, под запрет может попасть передача в любое государство.
🔸Страны, которые сегодня признаются адекватными напрямую в силу членства в Конвенции, сохранят этот статус только через актуализированный перечень РКН. Маршруты передачи, опирающиеся на Конвенцию 108, стоит инвентаризировать заранее.
🔸Данные положения начнут действовать со дня официального опубликования.
Please open Telegram to view this post
VIEW IN TELEGRAM
publication.pravo.gov.ru
Федеральный закон от 26.07.2026 № 265-ФЗ ∙ Официальное опубликование правовых актов
Федеральный закон от 26.07.2026 № 265-ФЗ
"О внесении изменений в статью 12 Федерального закона "О персональных данных" и отдельные законодательные акты Российской Федерации"
"О внесении изменений в статью 12 Федерального закона "О персональных данных" и отдельные законодательные акты Российской Федерации"
🤔5❤2👍1
Дело_02_1545_2026_Решение_документ_обезличенная_копия.docx
48.2 KB
⚖️ Сотрудницу московской компании уволили за разглашение тайны через DeepSeek
🔸Топ-менеджер московской инженерной компании была уволена за разглашение коммерческой тайны, в том числе через нейросеть DeepSeek, женщина в суде безуспешно пыталась получить от фирмы "золотой парашют".
🔸Согласно документам, истец, менее полугода проработавшая на должности директора по продажам с ежемесячным окладом более ₽800 тысяч, через суд требовала отменить приказ об увольнении по инициативе работодателя за разглашение коммерческой тайны. Она была согласна на расторжение трудового договора с формулировкой "по соглашению сторон" и с выплатой полагавшегося в таком случае "золотого парашюта" в размере 5 миллионов рублей, говорится в документах.
🔸Компания иск не признала, указав, что сотрудница не раз допускала разглашение коммерческой тайны. Так, по данным работодателя, женщина пересылала служебные документы по корпоративной почте, ставя свою личную электронную почту в скрытую копию. Также ряд служебных документов из внутреннего защищенного ресурса компании женщина загрузила в китайскую нейросеть DeepSeek, что создало угрозу перехвата этих сведений.
🔸"Суд приходит к выводу, что... у истца отсутствовала производственная необходимость извлекать информацию, содержащуюся в локальных защищенных носителях работодателя, направлять ее на внешний адрес электронной почты, не контролируемый работодателем, а также размещать ее на ресурсе стороннего сервиса DeepSeek", - говорится в материалах.
🔸Суд указал, что направление с корпоративной почты конфиденциальной информации на несогласованные с руководителем домены, в том числе на личную почту, свидетельствует о совершении истцом грубого нарушения трудовых обязанностей в виде разглашения сведений коммерческой и служебной тайны, ставших известными истцу в ходе работы.
🔸Кроме того, после разглашения коммерческой тайны в ходе переговоров с поставщиком контрагент перестал выходить на связь, приводятся в материалах доводы компании.
🔸Также работодатель заявил, что женщина систематически не выполняла планы продаж, а "золотой парашют" предусматривался на случай, если у фирмы отпадет необходимость в функционале директора по продажам, или сокращения штата.
🔸Тем не менее в ходе рассмотрения дела ответчик предлагал заключить мировое соглашение, изменить формулировку увольнения и добровольно выплатить истцу более ₽400 тысяч, но она отказалась, следует из материалов.
🔸Суд не усмотрел оснований для признания оспариваемого приказа об увольнении незаконным и отклонил требования женщины.
👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК
🔸Топ-менеджер московской инженерной компании была уволена за разглашение коммерческой тайны, в том числе через нейросеть DeepSeek, женщина в суде безуспешно пыталась получить от фирмы "золотой парашют".
🔸Согласно документам, истец, менее полугода проработавшая на должности директора по продажам с ежемесячным окладом более ₽800 тысяч, через суд требовала отменить приказ об увольнении по инициативе работодателя за разглашение коммерческой тайны. Она была согласна на расторжение трудового договора с формулировкой "по соглашению сторон" и с выплатой полагавшегося в таком случае "золотого парашюта" в размере 5 миллионов рублей, говорится в документах.
🔸Компания иск не признала, указав, что сотрудница не раз допускала разглашение коммерческой тайны. Так, по данным работодателя, женщина пересылала служебные документы по корпоративной почте, ставя свою личную электронную почту в скрытую копию. Также ряд служебных документов из внутреннего защищенного ресурса компании женщина загрузила в китайскую нейросеть DeepSeek, что создало угрозу перехвата этих сведений.
🔸"Суд приходит к выводу, что... у истца отсутствовала производственная необходимость извлекать информацию, содержащуюся в локальных защищенных носителях работодателя, направлять ее на внешний адрес электронной почты, не контролируемый работодателем, а также размещать ее на ресурсе стороннего сервиса DeepSeek", - говорится в материалах.
🔸Суд указал, что направление с корпоративной почты конфиденциальной информации на несогласованные с руководителем домены, в том числе на личную почту, свидетельствует о совершении истцом грубого нарушения трудовых обязанностей в виде разглашения сведений коммерческой и служебной тайны, ставших известными истцу в ходе работы.
🔸Кроме того, после разглашения коммерческой тайны в ходе переговоров с поставщиком контрагент перестал выходить на связь, приводятся в материалах доводы компании.
🔸Также работодатель заявил, что женщина систематически не выполняла планы продаж, а "золотой парашют" предусматривался на случай, если у фирмы отпадет необходимость в функционале директора по продажам, или сокращения штата.
🔸Тем не менее в ходе рассмотрения дела ответчик предлагал заключить мировое соглашение, изменить формулировку увольнения и добровольно выплатить истцу более ₽400 тысяч, но она отказалась, следует из материалов.
🔸Суд не усмотрел оснований для признания оспариваемого приказа об увольнении незаконным и отклонил требования женщины.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍15✍4❤2🎉2
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔24😢9❤6👍3💯2
⚡️Визовый центр Италии «Альмавива» прекращает авторизацию через иностранные сервисы
Визовый центр Италии «Альмавива» предупредил, что возможность регистрации и входа через зарубежные сервисы будет отключена. Ранее созданные учётные записи могут быть удалены центром в одностороннем порядке.
Это не инициатива самого визового центра, а требование российского законодательства.
Как поступить: создайте учётную запись с логином и паролем, используя российский почтовый сервис (например, Яндекс или Mail).
Туроператоры советуют заранее сменить способ входа на российскую почту во всех визовых центрах – из-за требований закона вход через зарубежные сервисы постепенно уберут везде.
👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК
Визовый центр Италии «Альмавива» предупредил, что возможность регистрации и входа через зарубежные сервисы будет отключена. Ранее созданные учётные записи могут быть удалены центром в одностороннем порядке.
Это не инициатива самого визового центра, а требование российского законодательства.
«В соответствии с требованиями действующего законодательства, регистрация и аутентификация на сайте Визового центра с использованием иностранных сервисов (включая Apple ID, Gmail и аналоги) не будет подтверждаться. Уже созданные аккаунты, аутентификация по которым была осуществлена с использованием иностранных сервисов, могут быть удалены Визовым центром в одностороннем порядке, в соответствии с положениями правил обслуживания», – говорится в сообщении «Альмавива», которая обслуживает визовые центры Италии в регионах.
Как поступить: создайте учётную запись с логином и паролем, используя российский почтовый сервис (например, Яндекс или Mail).
Туроператоры советуют заранее сменить способ входа на российскую почту во всех визовых центрах – из-за требований закона вход через зарубежные сервисы постепенно уберут везде.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍4🎉1
👮♂️ Глава СК предложил считать использование ИИ, VPN и прокси отягчающим обстоятельством при совершении преступлений
🔸Следственный комитет России подготовил законопроект об ужесточении уголовной ответственности за использование в совершении преступлений информационно‑коммуникационных технологий (ИКТ), искусственного интеллекта, VPN‑сервисов и прокси‑серверов. Об этом заявил глава ведомства Александр Бастрыкин.
🔸По его словам, законодательство уже регламентирует использование программных средств, под которыми подразумевают VPN‑сервисы и прокси‑серверы, для доступа к заблокированным ресурсам, если с их помощью совершают преступления. При этом в российском законодательстве нет универсальной нормы, обеспечивающей как усиление уголовной ответственности за любое использование ИКТ, в том числе искусственного интеллекта, в преступных целях, так и эффективное превентивное воздействие.
👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК
🔸Следственный комитет России подготовил законопроект об ужесточении уголовной ответственности за использование в совершении преступлений информационно‑коммуникационных технологий (ИКТ), искусственного интеллекта, VPN‑сервисов и прокси‑серверов. Об этом заявил глава ведомства Александр Бастрыкин.
🔸По его словам, законодательство уже регламентирует использование программных средств, под которыми подразумевают VPN‑сервисы и прокси‑серверы, для доступа к заблокированным ресурсам, если с их помощью совершают преступления. При этом в российском законодательстве нет универсальной нормы, обеспечивающей как усиление уголовной ответственности за любое использование ИКТ, в том числе искусственного интеллекта, в преступных целях, так и эффективное превентивное воздействие.
Please open Telegram to view this post
VIEW IN TELEGRAM
😢9❤2🤔2✍1👍1
1785392562713.pdf
1.6 MB
🇪🇸 Испанский регулятор выпустил техническую записку о точности и качестве данных при обработке ПД с использованием ИИ
🔸 AEPD опубликовало документ 21 июля для операторов, обработчиков и DPO и называет его одной из первых в мире системных работ по теме. Исходный тезис, требования к качеству данных из стандартов (ISO 25012, ISO 5259, ISO 22989) и принцип точности по ст. 5(1)(d) GDPR это связанные, но не тождественные понятия.
🔸 Точность по GDPR не сводится к достоверности и актуальности, она означает пригодность данных для цели. В зависимости от цели могут потребоваться детализация, гранулярность, частота сбора, отсутствие предвзятости или полнота атрибутов, а достоверность и актуальность обязательны лишь там, где они нужны для цели и где их отсутствие затрагивает права людей.
🔸 Отсюда неочевидный вывод. Синтетические данные, обезличивание, дифференциальная приватность, заполнение пустых полей средними значениями, нормализация для устранения предвзятости. Все эти методы подставляют значения, не соответствующие реальности конкретного человека, но набор данных все равно может соответствовать принципу точности, если пригоден для цели и не создает негативных эффектов для людей.
🔸 Завышенные требования к качеству это самостоятельный дефект. Расширительное чтение точности противоречит минимизации, поскольку тянет за собой доступ к большему массиву данных и большей детализации, чем нужно, создает несоразмерную нагрузку и в худшем случае закрывает проекты на ложном основании, что данных подходящего качества не существует. Обратная сторона того же правила, набор данных, не отвечающий требованиям качества для разработки, не является необходимым, а значит доступ к нему не оправдан за пределами проверки самого качества.
🔸 Для машинного обучения качество набора важнее качества отдельной записи. В примере из документа каждая строка таблицы зарплат формально корректна по ISO, но семь субъектов из восьми одного пола, и для решений, затрагивающих всех, набор непригоден. Оценивать при этом надо не только вход, но и результат. Без метрик качества выходных данных оператор не докажет, что цель достигается, а агрегированные метрики модели прячут ошибки в отдельных выводах.
🇷🇺🤔 Ч. 6 ст. 5 152-ФЗ требует точности, достаточности и в необходимых случаях актуальности ПД именно по отношению к целям обработки, то есть наша норма привязана к цели не слабее европейской. Но на практике точность у нас читают абсолютно, как соответствие действительности, а достаточность почти не используется как самостоятельный критерий. Ценность записки в перевернутой презумпции. Завышенные требования к качеству данных это не осторожность, а нарушение минимизации, и для оператора это аргумент сужать запрос на данные, а не расширять его.
👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК
🔸 AEPD опубликовало документ 21 июля для операторов, обработчиков и DPO и называет его одной из первых в мире системных работ по теме. Исходный тезис, требования к качеству данных из стандартов (ISO 25012, ISO 5259, ISO 22989) и принцип точности по ст. 5(1)(d) GDPR это связанные, но не тождественные понятия.
🔸 Точность по GDPR не сводится к достоверности и актуальности, она означает пригодность данных для цели. В зависимости от цели могут потребоваться детализация, гранулярность, частота сбора, отсутствие предвзятости или полнота атрибутов, а достоверность и актуальность обязательны лишь там, где они нужны для цели и где их отсутствие затрагивает права людей.
🔸 Отсюда неочевидный вывод. Синтетические данные, обезличивание, дифференциальная приватность, заполнение пустых полей средними значениями, нормализация для устранения предвзятости. Все эти методы подставляют значения, не соответствующие реальности конкретного человека, но набор данных все равно может соответствовать принципу точности, если пригоден для цели и не создает негативных эффектов для людей.
🔸 Завышенные требования к качеству это самостоятельный дефект. Расширительное чтение точности противоречит минимизации, поскольку тянет за собой доступ к большему массиву данных и большей детализации, чем нужно, создает несоразмерную нагрузку и в худшем случае закрывает проекты на ложном основании, что данных подходящего качества не существует. Обратная сторона того же правила, набор данных, не отвечающий требованиям качества для разработки, не является необходимым, а значит доступ к нему не оправдан за пределами проверки самого качества.
🔸 Для машинного обучения качество набора важнее качества отдельной записи. В примере из документа каждая строка таблицы зарплат формально корректна по ISO, но семь субъектов из восьми одного пола, и для решений, затрагивающих всех, набор непригоден. Оценивать при этом надо не только вход, но и результат. Без метрик качества выходных данных оператор не докажет, что цель достигается, а агрегированные метрики модели прячут ошибки в отдельных выводах.
🇷🇺🤔 Ч. 6 ст. 5 152-ФЗ требует точности, достаточности и в необходимых случаях актуальности ПД именно по отношению к целям обработки, то есть наша норма привязана к цели не слабее европейской. Но на практике точность у нас читают абсолютно, как соответствие действительности, а достаточность почти не используется как самостоятельный критерий. Ценность записки в перевернутой презумпции. Завышенные требования к качеству данных это не осторожность, а нарушение минимизации, и для оператора это аргумент сужать запрос на данные, а не расширять его.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11❤6🤔6
Проект приказа.docx
36.4 KB
🏛️ Роскомнадзор вынес на обсуждение новый перечень государств, обеспечивающих адекватную защиту прав субъектов ПД
🔸 Проект отменяет приказ РКН от 05.08.2022 № 128 целиком и утверждает перечень заново. Нормы о сроке вступления в силу в проекте нет, в отличие от приказа № 128, где было прямо указано 1 марта 2023 года. По общему правилу это десять дней после официального опубликования.
🔸 Изменилась структура. Вместо двух разделов, 55 государств-сторон Конвенции 108 и 34 государства, не являющихся сторонами, но соответствующих ее положениям, теперь один сплошной алфавитный перечень из 88 позиций. Содержательное изменение ровно одно - из перечня исключена Украина.
👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК
🔸 Проект отменяет приказ РКН от 05.08.2022 № 128 целиком и утверждает перечень заново. Нормы о сроке вступления в силу в проекте нет, в отличие от приказа № 128, где было прямо указано 1 марта 2023 года. По общему правилу это десять дней после официального опубликования.
🔸 Изменилась структура. Вместо двух разделов, 55 государств-сторон Конвенции 108 и 34 государства, не являющихся сторонами, но соответствующих ее положениям, теперь один сплошной алфавитный перечень из 88 позиций. Содержательное изменение ровно одно - из перечня исключена Украина.
Please open Telegram to view this post
VIEW IN TELEGRAM
😁11🤔9👍2😢1
1. С сентября 2026 стартует следующий 4-поток курса 152ФЗ: Основы и практика защиты персональных данных в организации - фундаментального курс по российской правовой системе в сфере приватности RPPA совместно с МГУ. Бóльшая часть команды преподавателей - руководители компании и направлений Privacy Advocates
2. В сентябре стартует 7 поток курса Data Protection Officers, на котором преподают Алексей Мунтян и Александр Партин
Впервые на курсе вопросам трансграничной передачи и локализации ПД будет посвящен полноценный модуль из 5 занятий, а также мастер-класс по вопросам due diligence, понравившийся слушателям 6 потока.
Курс расширился до 6 месяцев, собрав в себе самые актуальные вопросы работы DPO
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6😁3👍2
Проект приказа.docx
45 KB
📋 Роскомнадзор обновляет проверочный лист по контролю за обработкой ПД
🔸 Проект правит форму проверочного листа из приказа РКН от 24.12.2021 № 253. Лист менялся один раз, приказом от 10.01.2023 № 1, и с тех пор 152-ФЗ переписали четыре закона: 266-ФЗ, 233-ФЗ, 23-ФЗ и 156-ФЗ. Сейчас в таблице 75 строк, после правки будет 77. Общественное обсуждение до 18 августа.
🔸 Пять новых вопросов. Уничтожение или обезличивание ПД по достижении целей обработки (ч. 7 ст. 5). Соответствие согласия критериям конкретности, предметности, информированности, сознательности и однозначности плюс оформление отдельно от иных документов и информации (ч. 1 ст. 9, требование про отдельное оформление принес как раз 156-ФЗ). Содержание согласия на распространение по требованиям РКН (ч. 9 ст. 9). Уведомление об обработке с раскрытием по каждой цели категорий ПД, категорий субъектов, правового основания, перечня действий и способов обработки (ч. 3.1 ст. 22). Обезличивание по требованиям и методам РКН (ч. 12 ст. 23).
🔸 Три вопроса исключаются. Строка 14 о содержании согласия на распространение, строка 20(1) о содержании уведомления о трансграничной передаче (ч. 4 ст. 12) и строка 33 об организационных мерах защиты ПД (ч. 1 ст. 19).
🔸 Исключение строки 14 это корректировка ошибки. Она ссылалась на ч. 1 ст. 10.1, где требований к содержанию такого согласия нет, и на приказ РКН от 24.02.2021 № 18, срок действия которого ограничен 1 сентября 2027 года. Новая строка 10(1) отсылает к ч. 9 ст. 9 и к требованиям уполномоченного органа вообще, без привязки к конкретному приказу с истекающим сроком.
🔸Строки 31 и 47-49 адресованы юридическим лицам, строки 50-57 государственным и муниципальным органам.
🤔 Из листа уходит единственный прямой вопрос об организационных мерах защиты ПД (строка 33). Технические меры и правда вне компетенции РКН, они у ФСТЭК и ФСБ, но ч. 1 ст. 19 говорит именно об организационных, и обязанность оператора никуда не делась.
👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК
🔸 Проект правит форму проверочного листа из приказа РКН от 24.12.2021 № 253. Лист менялся один раз, приказом от 10.01.2023 № 1, и с тех пор 152-ФЗ переписали четыре закона: 266-ФЗ, 233-ФЗ, 23-ФЗ и 156-ФЗ. Сейчас в таблице 75 строк, после правки будет 77. Общественное обсуждение до 18 августа.
🔸 Пять новых вопросов. Уничтожение или обезличивание ПД по достижении целей обработки (ч. 7 ст. 5). Соответствие согласия критериям конкретности, предметности, информированности, сознательности и однозначности плюс оформление отдельно от иных документов и информации (ч. 1 ст. 9, требование про отдельное оформление принес как раз 156-ФЗ). Содержание согласия на распространение по требованиям РКН (ч. 9 ст. 9). Уведомление об обработке с раскрытием по каждой цели категорий ПД, категорий субъектов, правового основания, перечня действий и способов обработки (ч. 3.1 ст. 22). Обезличивание по требованиям и методам РКН (ч. 12 ст. 23).
🔸 Три вопроса исключаются. Строка 14 о содержании согласия на распространение, строка 20(1) о содержании уведомления о трансграничной передаче (ч. 4 ст. 12) и строка 33 об организационных мерах защиты ПД (ч. 1 ст. 19).
🔸 Исключение строки 14 это корректировка ошибки. Она ссылалась на ч. 1 ст. 10.1, где требований к содержанию такого согласия нет, и на приказ РКН от 24.02.2021 № 18, срок действия которого ограничен 1 сентября 2027 года. Новая строка 10(1) отсылает к ч. 9 ст. 9 и к требованиям уполномоченного органа вообще, без привязки к конкретному приказу с истекающим сроком.
🔸Строки 31 и 47-49 адресованы юридическим лицам, строки 50-57 государственным и муниципальным органам.
🤔 Из листа уходит единственный прямой вопрос об организационных мерах защиты ПД (строка 33). Технические меры и правда вне компетенции РКН, они у ФСТЭК и ФСБ, но ч. 1 ст. 19 говорит именно об организационных, и обязанность оператора никуда не делась.
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔12❤7✍2👍2
15888100_npa.docx
12.8 KB
🇰🇿 Въезд в Казахстан для иностранцев предложили сделать платным, а доходы направить на защиту персональных данных
🔸Министерство внутренних дел Казахстана разработало поправки, которые предусматривают оформление платных электронных разрешений на въезд для иностранных граждан и лиц без гражданства.
🔸Стоимость такого разрешения не уточняется. Средства от оформления разрешений планируют направлять на обслуживание и модернизацию цифровой инфраструктуры, а также на защиту персональных данных.
🔸Поправки пока не приняты. Документ находится на публичном обсуждении до 17 августа.
🔸МВД республики предлагает внедрять систему поэтапно - с августа по декабрь 2026 года, что позволит гарантировать «стабильную адаптацию логистических мощностей и пограничной инфраструктуры ко всем типам пунктов пропуска».
🔸В ведомстве также ожидают, что разработка системы поможет быстрее и прозрачнее отслеживать передвижение мигрантов по территории Казахстана.
👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК
🔸Министерство внутренних дел Казахстана разработало поправки, которые предусматривают оформление платных электронных разрешений на въезд для иностранных граждан и лиц без гражданства.
🔸Стоимость такого разрешения не уточняется. Средства от оформления разрешений планируют направлять на обслуживание и модернизацию цифровой инфраструктуры, а также на защиту персональных данных.
🔸Поправки пока не приняты. Документ находится на публичном обсуждении до 17 августа.
🔸МВД республики предлагает внедрять систему поэтапно - с августа по декабрь 2026 года, что позволит гарантировать «стабильную адаптацию логистических мощностей и пограничной инфраструктуры ко всем типам пунктов пропуска».
🔸В ведомстве также ожидают, что разработка системы поможет быстрее и прозрачнее отслеживать передвижение мигрантов по территории Казахстана.
Please open Telegram to view this post
VIEW IN TELEGRAM
😁16❤6✍1👍1
🏛️ ИТ-компании просят упростить работу с персональными данными для обучения ИИ
🔸Российские бигтех-компании попросили Минцифры доработать закон о персональных данных, следует из обращения Ассоциации больших данных (АБД, включает «Авито», «Сбер», «Ростелеком», «Яндекс», HH, VK и др.) в министерство от 3 августа. АБД просит разрешить обрабатывать данные с использованием технологий повышения приватности без согласий граждан для разработки, обучения и использования ИИ, при соблюдении нескольких условий.
🔸Технологии повышения приватности (Privacy Enhancing Technologies — PETs) — набор математических и программных методов защиты личных данных, позволяющих обрабатывать, передавать и хранить информацию без риска ее утечки или раскрытия.
🔸При корректном применении такой подход абсолютно исключает возможность идентификации конкретного человека, считают в АБД: «Проблема в том, что в действующей нормативной базе эти технологии как отдельная категория не поименованы — любое математическое или алгоритмическое преобразование персональных данных сегодня одинаково относится к "методам обезличивания". В результате зрелые решения, обеспечивающие реальную защиту человека, юридически не отличаются от промежуточных».
🔸Условиями использования PETs АБД предлагает считать то, что риск раскрытия личности равен нулю или не превышает малые доли процента, данные используются только для разработки, обучения и использования ИИ, их обработка происходит на территории РФ и российскими компаниями. Также ассоциация предлагает ввести понятие «доверенного посредника», который аккредитован госорганами и эксплуатирует информсистему для хранения и доступа к обезличенным персональным данным для ИИ. Еще предлагается разделить данные на платные и бесплатные — для исполнения требований законодательства и для коммерческого использования.
👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК
🔸Российские бигтех-компании попросили Минцифры доработать закон о персональных данных, следует из обращения Ассоциации больших данных (АБД, включает «Авито», «Сбер», «Ростелеком», «Яндекс», HH, VK и др.) в министерство от 3 августа. АБД просит разрешить обрабатывать данные с использованием технологий повышения приватности без согласий граждан для разработки, обучения и использования ИИ, при соблюдении нескольких условий.
🔸Технологии повышения приватности (Privacy Enhancing Technologies — PETs) — набор математических и программных методов защиты личных данных, позволяющих обрабатывать, передавать и хранить информацию без риска ее утечки или раскрытия.
🔸При корректном применении такой подход абсолютно исключает возможность идентификации конкретного человека, считают в АБД: «Проблема в том, что в действующей нормативной базе эти технологии как отдельная категория не поименованы — любое математическое или алгоритмическое преобразование персональных данных сегодня одинаково относится к "методам обезличивания". В результате зрелые решения, обеспечивающие реальную защиту человека, юридически не отличаются от промежуточных».
🔸Условиями использования PETs АБД предлагает считать то, что риск раскрытия личности равен нулю или не превышает малые доли процента, данные используются только для разработки, обучения и использования ИИ, их обработка происходит на территории РФ и российскими компаниями. Также ассоциация предлагает ввести понятие «доверенного посредника», который аккредитован госорганами и эксплуатирует информсистему для хранения и доступа к обезличенным персональным данным для ИИ. Еще предлагается разделить данные на платные и бесплатные — для исполнения требований законодательства и для коммерческого использования.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤13😢6🤔1🫡1
2_Проект_изменений_в_ПОУТС_26_06_2026_версия_доработанная_по_правкам.docx
37.5 KB
🏛️ Опубликован проект изменений в «Правила оказания услуг телефонной связи»
🔸В новой версии «Правил» прописан запрет смс-рассылок на детские сим-карты. При этом под такие рассылки подпадают и смс-сообщения для регистрации и входа на какие-либо интернет ресурсы. Исключение сделано только для рассылок от ГИС, например, от портала «Госуслуг».
🔸Согласно второму пакету антифрод-мер, родители могут сообщить оператору связи о том, что сим-картой пользуется ребенок. Для таких сим-карт планируется ввести ограничения, которые должны быть прописаны в подзаконных нормативно-правовых актах, одним из которых являются новые «Правила».
🔸Из текущей формулировки можно сделать вывод, что вводится запрет на все смс-сообщения для детей, в том числе идентификационные и аутентификационные смс-сообщения от российских мессенджеров, соблюдающих требования законодательства.
🔸В Минцифры поясняют: второй пакет антифрод-мер наделил правительство полномочиями определить правила оказания услуг связи несовершеннолетним. Абоненты имеют право уведомлять операторов о передаче своих сим-карт детям, чтобы установить дополнительную защиту для них. Поправки в «Правила» определяют способы уведомления операторов, а также ограничения для детских сим-карт, отмечают в министерстве.
👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК
🔸В новой версии «Правил» прописан запрет смс-рассылок на детские сим-карты. При этом под такие рассылки подпадают и смс-сообщения для регистрации и входа на какие-либо интернет ресурсы. Исключение сделано только для рассылок от ГИС, например, от портала «Госуслуг».
🔸Согласно второму пакету антифрод-мер, родители могут сообщить оператору связи о том, что сим-картой пользуется ребенок. Для таких сим-карт планируется ввести ограничения, которые должны быть прописаны в подзаконных нормативно-правовых актах, одним из которых являются новые «Правила».
🔸Из текущей формулировки можно сделать вывод, что вводится запрет на все смс-сообщения для детей, в том числе идентификационные и аутентификационные смс-сообщения от российских мессенджеров, соблюдающих требования законодательства.
🔸В Минцифры поясняют: второй пакет антифрод-мер наделил правительство полномочиями определить правила оказания услуг связи несовершеннолетним. Абоненты имеют право уведомлять операторов о передаче своих сим-карт детям, чтобы установить дополнительную защиту для них. Поправки в «Правила» определяют способы уведомления операторов, а также ограничения для детских сим-карт, отмечают в министерстве.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5❤2😢1🎉1
A19-25808-2025_20260814_Reshenija_i_postanovlenija.pdf
378.6 KB
⚖️ Апелляция по делу Орион Телеком: предупреждение не соответствует закону, но менять его уже поздно
📌 Апелляционная жалоба Орион Телеком постановлением Четвертого ААС по делу № А19-25808/2025 отклонена, решение АС Иркутской области от 12.05.2026 (ч.13 ст.13.11 КоАП РФ, предупреждение) оставлено без изменения. Резолютивную и мотивировочную части первой инстанции мы уже разбирали, теперь о том, что добавила апелляция.
1️⃣ Главный довод жалобы о действии закона во времени отклонен. Оператор настаивал на квалификации по ч.1 ст.13.11 КоАП, поскольку несанкционированный доступ произошел в период с 24 по 26.05.2025, до вступления в силу ч.13 (30.05.2025), а публикация базы 29.07.2025 лишь следствие ранее совершенного доступа. В подкрепление приводилась переквалификация с ч.13 на ч.1 по делам группы в Красноярске и Хакасии. Апелляция поддержала первую инстанцию: состав материальный, правонарушение окончено в момент распространения ПД 29.07.2025 в 21:55, проникновение в инфраструктуру и создание записей в базе - лишь подготовительные действия, а практика других судов не обязательна. Парадокс серии сохраняется: за один инцидент компании группы в других регионах ушли на ч.1, материнская структура осталась на ч.13.
2️⃣ С 01.01.2026 дела по ст.13.11 КоАП возвращены судам общей юрисдикции, но заявление РКН принято арбитражным судом 27.10.2025, в период действия редакции 420-ФЗ. Дело, принятое с соблюдением правил подсудности, рассматривается по существу (ч.1 ст.39 АПК РФ) - та же логика, что ранее применил Третий ААС в хакасском деле группы.
3️⃣ Отказ в экспертизе и привлечении специалистов правомерен, степень вины - правовой вопрос и компетенция суда. Отчет BI.ZONE снова сработал против оператора: активная учетка уволенного в 2022 году сотрудника, несменяемые пароли, ПО с критическими уязвимостями, некорректная конфигурация системы безопасности. Ссылки на профессионализм BO Team, утвержденную модель угроз и сертифицированную СЗИ не помогли - внешняя атака не снимает с оператора обязанностей по ст.19 152-ФЗ.
4️⃣ Самое важное в постановлении - РКН в дополнении к отзыву указал, что санкция ч.13 ст.13.11 КоАП предупреждения вообще не предусматривает, и просил заменить его штрафом (₽5-10 млн). Апелляция согласилась по существу. Совокупности условий ст.3.4 и 4.1.1 КоАП нет, утечка ПД 36 544 субъектов сама по себе является существенным нарушением прав граждан и создает угрозу охраняемым интересам, в том числе безопасности государства. Плюс ссылка на п.33 Обзора ВС РФ № 3 (2025) - статус микропредприятия сам по себе замену штрафа не обосновывает. Вывод суда прямой: назначение предупреждения не соответствует требованиям закона.
5️⃣ Но изменить наказание нельзя, т.к. правонарушение не длящееся, годичный срок давности (ч.1 ст.4.5 КоАП) исчисляется с 29.07.2025 и истек 29.07.2026 - аккурат между заседаниями 21.07 и 11.08 (разбирательство дважды откладывалось). За пределами срока давности суд не вправе обсуждать более строгое наказание (п.13.1 ППВАС № 10), с истечением срока согласился и представитель РКН. Поэтому не соответствующее санкции предупреждение осталось в силе.
💡Оператор, обжалуя предупреждение, едва не получил вместо него штраф до ₽10 млн - от разворота спасло только истечение срока давности в ходе апелляции. Для практики важнее другое: апелляция прямо указала, что при утечке такого масштаба путь к замене штрафа предупреждением закрыт в принципе, угроза охраняемым интересам презюмируется самим объемом скомпрометированных данных. Если эта позиция закрепится, предупреждения по ч.13 первого года применения нормы останутся исключением, а не правилом. Впереди возможная кассация в АС Восточно-Сибирского округа, срок - два месяца.
👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК
📌 Апелляционная жалоба Орион Телеком постановлением Четвертого ААС по делу № А19-25808/2025 отклонена, решение АС Иркутской области от 12.05.2026 (ч.13 ст.13.11 КоАП РФ, предупреждение) оставлено без изменения. Резолютивную и мотивировочную части первой инстанции мы уже разбирали, теперь о том, что добавила апелляция.
1️⃣ Главный довод жалобы о действии закона во времени отклонен. Оператор настаивал на квалификации по ч.1 ст.13.11 КоАП, поскольку несанкционированный доступ произошел в период с 24 по 26.05.2025, до вступления в силу ч.13 (30.05.2025), а публикация базы 29.07.2025 лишь следствие ранее совершенного доступа. В подкрепление приводилась переквалификация с ч.13 на ч.1 по делам группы в Красноярске и Хакасии. Апелляция поддержала первую инстанцию: состав материальный, правонарушение окончено в момент распространения ПД 29.07.2025 в 21:55, проникновение в инфраструктуру и создание записей в базе - лишь подготовительные действия, а практика других судов не обязательна. Парадокс серии сохраняется: за один инцидент компании группы в других регионах ушли на ч.1, материнская структура осталась на ч.13.
2️⃣ С 01.01.2026 дела по ст.13.11 КоАП возвращены судам общей юрисдикции, но заявление РКН принято арбитражным судом 27.10.2025, в период действия редакции 420-ФЗ. Дело, принятое с соблюдением правил подсудности, рассматривается по существу (ч.1 ст.39 АПК РФ) - та же логика, что ранее применил Третий ААС в хакасском деле группы.
3️⃣ Отказ в экспертизе и привлечении специалистов правомерен, степень вины - правовой вопрос и компетенция суда. Отчет BI.ZONE снова сработал против оператора: активная учетка уволенного в 2022 году сотрудника, несменяемые пароли, ПО с критическими уязвимостями, некорректная конфигурация системы безопасности. Ссылки на профессионализм BO Team, утвержденную модель угроз и сертифицированную СЗИ не помогли - внешняя атака не снимает с оператора обязанностей по ст.19 152-ФЗ.
4️⃣ Самое важное в постановлении - РКН в дополнении к отзыву указал, что санкция ч.13 ст.13.11 КоАП предупреждения вообще не предусматривает, и просил заменить его штрафом (₽5-10 млн). Апелляция согласилась по существу. Совокупности условий ст.3.4 и 4.1.1 КоАП нет, утечка ПД 36 544 субъектов сама по себе является существенным нарушением прав граждан и создает угрозу охраняемым интересам, в том числе безопасности государства. Плюс ссылка на п.33 Обзора ВС РФ № 3 (2025) - статус микропредприятия сам по себе замену штрафа не обосновывает. Вывод суда прямой: назначение предупреждения не соответствует требованиям закона.
5️⃣ Но изменить наказание нельзя, т.к. правонарушение не длящееся, годичный срок давности (ч.1 ст.4.5 КоАП) исчисляется с 29.07.2025 и истек 29.07.2026 - аккурат между заседаниями 21.07 и 11.08 (разбирательство дважды откладывалось). За пределами срока давности суд не вправе обсуждать более строгое наказание (п.13.1 ППВАС № 10), с истечением срока согласился и представитель РКН. Поэтому не соответствующее санкции предупреждение осталось в силе.
💡Оператор, обжалуя предупреждение, едва не получил вместо него штраф до ₽10 млн - от разворота спасло только истечение срока давности в ходе апелляции. Для практики важнее другое: апелляция прямо указала, что при утечке такого масштаба путь к замене штрафа предупреждением закрыт в принципе, угроза охраняемым интересам презюмируется самим объемом скомпрометированных данных. Если эта позиция закрепится, предупреждения по ч.13 первого года применения нормы останутся исключением, а не правилом. Впереди возможная кассация в АС Восточно-Сибирского округа, срок - два месяца.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8😁6👍5
ДОД_РКН_14.08.2026.pdf
407 KB
🏛️📋 Конспект Дня открытых дверей Роскомнадзора 14.08.2026
🔸 Мероприятие шло около 3,5 часов: итоги надзора, практика Центра правовой помощи гражданам в цифровой среде ГРЧЦ, разбор вопросов, присланных заранее, и ответы на вопросы из зала.
🔸 Мы собрали позиции спикеров в единый конспект и структурировали их по темам: проектирование процесса обработки, передача и поручение, ТПД и локализация, уведомление, согласие и случаи, когда оно не требуется, работники и соискатели, биометрия, распространение и открытые источники, уничтожение и архивное хранение, запросы субъектов, авторизация и рекомендательные технологии на сайте, рассылки.
🔸 Отдельным приложением - вопросы из зала с ответами: акт об уничтожении при поручении, одно поручение от нескольких операторов, доказывание надлежащего согласия, графа о месте нахождения баз данных, вектор лица в программе лояльности, законный интерес, удаление против уничтожения.
🔸 Конспект - наше изложение и обобщение прозвучавшего, формулировки приведены в сокращении. По значимым вопросам сверяйтесь с записью мероприятия: https://vkvideo.ru/live-76229642_456240204
👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК
🔸 Мероприятие шло около 3,5 часов: итоги надзора, практика Центра правовой помощи гражданам в цифровой среде ГРЧЦ, разбор вопросов, присланных заранее, и ответы на вопросы из зала.
🔸 Мы собрали позиции спикеров в единый конспект и структурировали их по темам: проектирование процесса обработки, передача и поручение, ТПД и локализация, уведомление, согласие и случаи, когда оно не требуется, работники и соискатели, биометрия, распространение и открытые источники, уничтожение и архивное хранение, запросы субъектов, авторизация и рекомендательные технологии на сайте, рассылки.
🔸 Отдельным приложением - вопросы из зала с ответами: акт об уничтожении при поручении, одно поручение от нескольких операторов, доказывание надлежащего согласия, графа о месте нахождения баз данных, вектор лица в программе лояльности, законный интерес, удаление против уничтожения.
🔸 Конспект - наше изложение и обобщение прозвучавшего, формулировки приведены в сокращении. По значимым вопросам сверяйтесь с записью мероприятия: https://vkvideo.ru/live-76229642_456240204
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍27❤17
🏛️ Изменения в новой редакции пакета законопроектов «Антифрод 3.0»
🔸Владельцам сайтов, информационных систем и приложений не надо будет хранить данные о регистрации пользователей, ее отмене и авторизациях в привязке к номеру телефона в течение трех лет. Это следует из новой редакции третьего пакета антимошеннических законов (так называемый «Антифрод 3.0»), с которой ознакомились «Известия». Минцифры уже разослало документ на межведомственное согласование, утверждает источник, знакомый с чиновниками нескольких профильных ведомств.
🔸Хранение регистрационных данных — не единственное положение, исключенное из новой версии законопроекта. Например, из него исчез блок, предусматривавший, в частности, передачу согласия на обработку персональных данных и его отзыв через «Госуслуги». Удалена норма, требующая от интернет-площадок проверять достоверность сведений о телефонных номерах работающих на них иностранцев, и ряд других.
👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК
🔸Владельцам сайтов, информационных систем и приложений не надо будет хранить данные о регистрации пользователей, ее отмене и авторизациях в привязке к номеру телефона в течение трех лет. Это следует из новой редакции третьего пакета антимошеннических законов (так называемый «Антифрод 3.0»), с которой ознакомились «Известия». Минцифры уже разослало документ на межведомственное согласование, утверждает источник, знакомый с чиновниками нескольких профильных ведомств.
🔸Хранение регистрационных данных — не единственное положение, исключенное из новой версии законопроекта. Например, из него исчез блок, предусматривавший, в частности, передачу согласия на обработку персональных данных и его отзыв через «Госуслуги». Удалена норма, требующая от интернет-площадок проверять достоверность сведений о телефонных номерах работающих на них иностранцев, и ряд других.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🎉4🫡1
🏛️ В "Единой России" предложили усилить защиту персональных данных пассажиров
🔸Сервисы бронирования билетов не должны продолжать хранить персональные данные пассажиров после их передачи в профильные государственные системы, а сроки хранения и правила обработки таких сведений необходимо закрепить законодательно. Такое мнение в разговоре с ТАСС высказал председатель комитета Госдумы по информационной политике Сергей Боярский.
🔸Он рассказал, что в партии считают, что передача данных о поездках в единую государственную систему должна сопровождаться четкими гарантиями их сохранности. "Речь идет не только о маршрутах и билетах: в массив могут войти телефоны, электронная почта и платежная информация. При таком объеме сведений особенно важно исключить утечки и использование данных не по назначению", - сказал он.
🔸По словам Боярского, при покупке билета пассажиру необходимо в понятной форме сообщать, какие именно сведения передаются, кому и для каких целей. "Сервисы бронирования также не могут продолжать хранить у себя данные после их передачи в профильные государственные системы. Для этого нужны четкие законодательные требования к срокам хранения и правилам обработки информации", - добавил он.
🔸Боярский подчеркнул, что обмен данными необходим для повышения безопасности перевозок и более оперативного реагирования на чрезвычайные ситуации. При этом, по его мнению, собираться должны только действительно необходимые сведения. "Цифровизация транспорта должна повышать безопасность пассажиров, не превращая их персональные данные в бесконтрольный ресурс", - заключил он.
👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК
🔸Сервисы бронирования билетов не должны продолжать хранить персональные данные пассажиров после их передачи в профильные государственные системы, а сроки хранения и правила обработки таких сведений необходимо закрепить законодательно. Такое мнение в разговоре с ТАСС высказал председатель комитета Госдумы по информационной политике Сергей Боярский.
🔸Он рассказал, что в партии считают, что передача данных о поездках в единую государственную систему должна сопровождаться четкими гарантиями их сохранности. "Речь идет не только о маршрутах и билетах: в массив могут войти телефоны, электронная почта и платежная информация. При таком объеме сведений особенно важно исключить утечки и использование данных не по назначению", - сказал он.
🔸По словам Боярского, при покупке билета пассажиру необходимо в понятной форме сообщать, какие именно сведения передаются, кому и для каких целей. "Сервисы бронирования также не могут продолжать хранить у себя данные после их передачи в профильные государственные системы. Для этого нужны четкие законодательные требования к срокам хранения и правилам обработки информации", - добавил он.
🔸Боярский подчеркнул, что обмен данными необходим для повышения безопасности перевозок и более оперативного реагирования на чрезвычайные ситуации. При этом, по его мнению, собираться должны только действительно необходимые сведения. "Цифровизация транспорта должна повышать безопасность пассажиров, не превращая их персональные данные в бесконтрольный ресурс", - заключил он.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍16🤔4😁3