Веб-версияОткрыть в Telegram
DDPO отвечает

DPO отвечает

@privacy_tech · канал · Технологии · в индексе с 2026-05-21
966подписчиков
67постов в индексе
D
DPO отвечает
🐉Privacy: Мир privacy огромен, все новости охватить невозможно, хотя мы в RPPA.pro и стремимся к этому, а недавно Кирилл Зюбанов подготовил подборку каналов — маленьких, небольших и средних, о которых ты, возможно, еще не знаешь, хотя они точно того стоят! 🆕Итак, авторская подборка [а скоро будет и от всего RPPA.pro] пиши @krakozubla (соберем по ПД, ИИ, ИБ, IP) Юрист о персональных данных — авторский канал Натальи Алешковой про право, закон, правоприменение, методологию для специалистов по ПД ПДн не ПНД — канал с большим количеством комментариев по текущей практике, позициям, запросам и ответам, в уникальной манере автора Трудовой комплаенс — о рисках, в том числе реализовавшихся, для работодателей в области ПД, трудового права и не только По душам о труде — кажется, единственный канал, целиком посвящённый обработке персональных данных в HR, автор — юрист по трудовому праву DPO отвечает — актуальные новости, экспертная аналитика, кейсы и тренды для DPO, юристов, специалистов LegalTech и ИБ Адвокат Цифры — канал про ПД, ИИ, ИБ и многое другое, снабженный креативными комментариями, зачастую нестандартным взглядом на вещи и, конечно, ПЕРСОНЕМАМИ О жизни | праве | прайвеси — канал, где простым языком рассказывают о privacy и юриспруденции, делятся чек-листами, лайфхаками и трендами, рассуждают о "privacy-культуре" в бизнесе и о многом другом ПЕРСОНЕМЫ — единственный русскоязычный канал со смешными картинками и смехо-философией в области приватности ПД All year round — канал о практике по ст. 13.11 с авторскими комментариями и аналитикой No Security — понятный канал про внутрянку ИБ, стандарты, фреймворки и метрики, очень полезно для всех, кто интересуется ПД и ИБ Шёпотом ПРО ПД — мероприятия, дискуссионные клубы и интересные материалы для privacy-энтузиастов Кстати, если хочешь, подписаться можно не только по ссылкам выше, но и с помощью авторской супер-папки 🍀
16 · 835 ·
DPO отвечает
Трансграничная передача Шредингера В последнее время представители Роскомнадзора приняли участие в целых четырёх мероприятиях, где ответили на вопросы аудитории по вопросам обратки персональных данных: ⚫️Чат-эфир для Корпорации МСП; ⚫️Вебинар для «Гаранта»; ⚫️Вебинар для Франко-российской торгово-промышленной палаты (закрытое мероприятие); ⚫️День открытых дверей Роскомнадзора. Как всегда, самым ожидаемым спикером стал руководитель Управления по защите прав субъектов персональных данных Юрий Евгеньевич Контемиров, который по традиции ответил на разнообразные вопросы публики и сформулировал ряд тезисов, которые не дадут DPO заскучать до следующего Дня открытых дверей. Одной из наиболее интересных нам показалась загадка Жака Фреско логическая головоломка, которая была озвучена в двух ответах на вопросы, связанные с иностранными мессенджерами. Тезис №1: на вопрос о допустимости сбора данных через иностранные мессенджеры [2:17:52] Использование иностранных мессенджеров для сбора персональных данных возможно, но при условии, что сервис обеспечивает локализацию баз данных в России. Из данного ответа можно сделать вывод, что на стороне мессенджера формируется база данных, используемая для сбора, а, следовательно, обработки персональных данных (в противном случае, задача локализации не была бы актуальна). Тезис №2: на вопрос о том, является ли пересылка данных через иностранный мессенджер трансграничной передачей [2:31:46] Пересылка персональных данных через иностранный мессенджер не будет являться трансграничной передачей персональных данных, если получателем сведений является лицо, находящееся в Российской Федерации. По сути, ответ предполагает, что иностранный администратор мессенджера не участвует в обработке персональных данных, а лишь предоставляет канал для их передачи между отправителем и получателем. Сопоставление двух приведенных выше суждений приводит к довольно парадоксальному выводу: при передаче персональных данных через иностранный мессенджер адми
23 · 1.4K ·
D
DPO отвечает
«КоАП-лотерея»: по какой статье привлекают к ответственности за неподачу уведомления о трансграничной передаче В продолжение предыдущего поста делимся тремя занятными позициями о том, какая ответственность может наступать, если компания не уведомила Роскомнадзор о своем намерении передавать данные за рубеж. Когда в 152-ФЗ появилась обязанность подавать уведомление о трансграничной передаче, сразу возник вопрос: а какое наказание будет наступать за его неподачу? Напрашивались два варианта: ⚫️ч. 1 ст. 13.11 КоАП РФ за обработку, не предусмотренную законом; или ⚫️ст. 19.7 КоАП РФ за непредоставление информации Роскомнадзору (по аналогии с ответственностью за неподачу уведомления о начале обработки, которая действовала до 30 мая 2025). Логичнее выглядела именно ч. 1 ст. 13.11, поскольку подача уведомления сейчас выступает одним из условий трансграничной передачи. Например, если Роскомнадзор ограничил или запретил передачу, то уже переданные данные необходимо уничтожить. Эту позицию регулятор подтвердил и на своем вебинаре 27 июля 2023 года [1:22:29]. Судебная практика по ч. 1 ст. 13.11 с того момента, правда, так и не появилась. Вместо этого суды применяли ст. 19.7. В частности, такой подход был применен в деле, где компания подала уведомление о намерении осуществлять трансграничную передачу только после запроса Роскомнадзора, который ранее установил факт передачи персональных данных с использованием метрических сервисов. В сентябре 2025 г. мы увидели третий вариант квалификации этого нарушения – ч. 10 ст. 13.11 КоАП РФ 🫣. Арбитражный суд Республики Башкортостан (решение от 08.09.2025 по делу № А07-27941/2025) по заявлению прокуратуры привлек к ответственности директора компании, которая направила персональные данные девяти детей британскому учебному центру. В этом решении совпало всё: и ч. 10 ст. 13.11, которая должна с учетом буквального текста применяться только к уведомлению о намерении осуществлять обработку, подаваемому по ст. 22 152-ФЗ, и игнорировани
29 · 1.8K ·
D
DPO отвечает
Фотография
нажмите — покажем
LegalTech для DPO: EDPC 2025 С 20 по 24 октября пройдет Евразийский конгресс по защите данных (EDPC 2025). Традиционно privacy-специалисты соберутся, чтобы обсудить ключевые проблемы и тренды в области приватности. Палитра тем в этому году впечатляет – ИИ, регулирование, образование, финтех, фарма и e-commerce. Мы выступим в рамках трека «LegalTech. Лучшие практики», который организуют Moscow Legal Hackers. Расскажем о практике внедрения решений для автоматизации в сфере privacy, поделимся опытом, покажем новый функционал и немного приоткроем планы на будущее. Регистрируйтесь на нашу и другие секции конгресса по ссылке: https://edpc.network/#rec1281570801
10 · 1.3K ·
D
DPO отвечает
DPO vs зарубежные провайдеры LLM: возможно ли оформить поручение на обработку по ч. 3 ст. 6 152-ФЗ В последнее время операторы активно прибегают к использованию ИИ, поэтому DPO приходится применять свой естественный интеллект, чтобы легализовать такое использование. Один из частых вопросов, который получают практикующие участники нашей команды: как выполнить требования п. 3 ст. 6 152-ФЗ. Иными словами, как оформить поручение на обработку персональных данных при использовании зарубежных LLM? Дополнительную актуальность вопросу придаёт потенциальный штраф по ч.1 ст.13.11 КоАП РФ за передачу данных в отсутствие поручения в тех случаях, когда оно должно быть оформлено. Бывалые DPO помнят времена, когда большинство провайдеров облачных сервисов на предложение оформить поручение на обработку данных отвечали «сам ты обработчик» и отрицали любую причастность к обработке персональных данных. Сейчас DPO встречают в этом вопросе больше понимания, но порядок оформления поручений с крупными ИТ-провайдерами все еще вызывает вопросы, особенно если речь идет об иностранных контрагентах. Что может хоть как-то помочь DPO? Действительно, сложно представить сценарий обсуждения с международным ИТ-гигантом условий обработки персональных данных, которые планирует передать в его систему отдельно взятая российская организация. Но ситуация не безнадежна: рынок ЕС остается одним из самых привлекательных (если не самым привлекательным) для большинства провайдеров LLM, поэтому почти все они стремятся соответствовать требованиям GDPR. В практической плоскости это означает разработку и опубликование провайдерами типовых условий обработки персональных по поручению. Такие условия обычно являются приложением к основному договору (Data Processing Addendum или DPA) и включают в себя основные параметры поручения на обработку персональных данных. DPA основан на требованиях GDPR, которые являются во многом более строгими, чем отечественное законодательство, поэтому чаще всего такой документ закрывае
11 · 1.2K ·
D
DPO отвечает
Файл
Задачи_DPO_Что_можно_автоматизировать,_а_что_нет_PrivacyLine · 2.6 МБ · нажмите — покажем
ITSEC 2025: что можно (и нельзя) автоматизировать в работе DPO На прошлой неделе прошёл форум ITSEC 2025. Мы приняли участие в сессии «Персональные данные в 2026 году: новые требования и инструменты» и рассказали о нашем опыте автоматизации функции DPO. Основные хайлайты: ⚫️ Из чего на практике состоит работа ответственного ⚫️ Почему задачи DPO сложно автоматизировать «под ключ» ⚫️Что уже хорошо поддаётся автоматизации и где есть потенциал для её расширения (с учетом нашего опыта) ⚫️Какие задачи пока лучше выполняет человек 🎁 Подробности в прикреплённой презентации, а по этой ссылке можно посмотреть видео с секции и презентации других спикеров!
40 · 2.2K ·
D
DPO отвечает
Арбитражные суды и персональные данные: первые итоги (и сюрпризы) «переезда» дел по ст. 13.11 КоАП Прошло несколько месяцев с момента, как дела об административных правонарушениях по ст. 13.11 КоАП РФ перешли в компетенцию арбитражных судов. Мы изучили 17 свежих решений за 2025 год из разных регионов — от Карелии до Забайкалья — и готовы поделиться первыми выводами. 📊 Статистика: в нашей выборке 11 дел о привлечении к ответственности (и ещё 6 — об оспаривании отказов в возбуждении дел). ⚫️Кого привлекают: 10 из 11 возбуждено против бюджетных учреждений, НКО, госорганов или их сотрудников. Бизнес в судах пока редкий гость — РКН чаще отказывает в возбуждении дел против коммерческих организаций (что граждане потом пытаются оспорить). ⚫️ Инициатор: Основной драйвер — активность граждан. Большинство дел возбуждено РКН (6 из 11) или прокуратурой (5 из 11) именно после жалоб сотрудников, клиентов или соседей. ⚫️ Наказание: Арбитражные суды пока настроены лояльно. В 8 из 11 суды заменили штрафы на предупреждения (ст. 4.1.1 КоАП). Что интересного мы увидели в решениях: ⚫️Опасные галочки: В Москве суд поддержал жесткий подход прокуратуры. В тексте согласия под галочкой были указаны только ФИО и телефон, а в профиле можно было загрузить фото. Суд квалифицировал это как обработку без письменного согласия (ч. 2 ст. 13.11). Итог — штраф 150 000 руб. (и это еще сниженный в 2 раза!). Квалификация, конечно, вызывает некоторые вопросы. ⚫️DPO — должностное лицо: В Алтайском крае суд привлёк к ответственности специалиста по кадрам (т.е. не директора) в качестве должностного лица. Суд поднял документы и увидел, что именно этот сотрудник приказом был назначен ответственным за организацию обработки ПДн. Итог — предупреждение. ⚫️ Субъект или гражданин?: В Пскове Перинатальный центр пытался доказать: сотрудник уволен, составлен акт о прекращении обработки, значит, отвечать на его запросы можно как обычному гражданину (по 59-ФЗ, в течение 30 дней). Суд эту логику отве
60 · 2.1K ·
D
DPO отвечает
Серия судебных дел по жалобам субъектов: выводы для операторов Мы проанализировали серию арбитражных дел (А68-13378/2024, A68-3697/2025, A68-3650/2025), в которых гражданка судилась с Роскомнадзором. Суть споров: заявительница пожаловалась регулятору на крупный банк (СМС-рассылки, выпуск карт, передача данных), требуя оштрафовать банк. РКН не нашел нарушений и отказал в возбуждении административных дел. Гражданка не согласилась с позицией регулятора и пошла в суд оспаривать отказы в возбуждении дел. Несколько практических моментов, которые значимы для операторов: ✔️ Неотправленная веб-форма не создает факта обработки, если персональные данные не сохраняются в системах оператора Заявительница получила СМС с кодом подтверждения заявки на кредитную карту и утверждала, что банк незаконно обрабатывает её данные, так как она заявку не подавала. Суд установил, что если пользователь не подтвердил заявку кодом из СМС, то заявка не сохраняется в системах банка. В логах сайта идентификаторы клиентов не хранятся. Следовательно, событие административного правонарушения отсутствует, так как факт обработки данных конкретного лица не доказан. ❓В договоре стоит прямо указывать на разграничение обязанностей по получению согласия Банк получил от работодателя персональные данные гражданки для выпуска зарплатной банковской карты. Когда банк попытался вручить карту, гражданка заявила, что не давала банку согласие на обработку данных. После этого она обратилась в РКН с жалобой на наличие в действиях банка признаков состава по ч. 2 ст. 13.11 КоАП РФ (отсутствие письменного согласия). РКН отказал в возбуждении дела, сославшись на договор между банком и работодателем, в котором была гарантия работодателя о том, что он получил все необходимые согласия субъектов на передачу данных банку. Кроме того, РКН не усмотрел причин для получения банком согласия именно в письменной форме – отметим, что необходимость в получении такого согласия работодателем в решении не рассматривалась. Суд с позицие
18 · 1.2K ·
D
DPO отвечает
Фотография
нажмите — покажем
🍿Важные обновления в PrivacyLine: мы запустили Генератор документов Хронический дефицит времени и избыток ручной работы – это лишь пара аспектов, которые объединяют всех DPO. И мы давно поняли, что DPO нужен инструмент, который действительно помогает, а не создаёт новые рутинные задачи. Сегодня мы сделали еще один важный шаг: запустили Генератор документов. Это не просто шаблонизатор, который «вставляет значения в квадратные скобки». Мы сделали инструмент, который учитывает логику документа, сверяется с вашим реестром процессов, подсказывает недостающие данные и помогает избегать ошибок. Что умеет первая версия: ✔️Согласие на обработку (две формы: письменная и обычная) Система автоматически собирает сведения из реестра процессов, проверяет обязательные поля и учитывает разные категории получателей. ✔️Поручение на обработку Система автоматически формирует документ на основе реестра получателей данных и параметров передачи. Как и с согласиями, она подскажет, если в реестре заполнены не все нужные значения. ✔️6 ЛНА – положения, инструкции, приказы. Все самое важное. Впереди большой путь развития этого модуля, в который мы будем добавлять новые документы и возможность работать со своими шаблонами, а не только встроенными. Хотите попробовать сами? ➡️ Записывайтесь на демо на нашем сайте: privacyline.ru ➡️Или пишите напрямую @good_ks Мы покажем вам систему и после дадим 2 недели бесплатного доступа, чтобы вы могли опробовать её на своих процессах.
28 · 1.2K ·
D
DPO отвечает
Каждому оператору по стандарту Представители Роскомнадзора неоднократно озвучивали идею о том, что для разных типов операторов необходимо разработать стандарты обработки персональных данных (например, здесь и здесь). Общая задумка – разработать некие правила, которые определят допустимые параметры обработки данных (какие данные можно собирать, на каком основании, как долго их хранить и т.д.). Судя по всему, эта инициатива имеет все шансы быть реализованной на практике. В связи с этим хотелось бы высказать несколько соображений. Какими могут быть «стандарты» Юридический формат будущих «стандартов» пока неизвестен, поэтому можно представить два основных сценария: ⚫️Устанавливаются обязательные требования к параметрам обработки персональных данных для операторов определенных отраслей. ⚫️Разрабатываются рекомендации, описывающие «одобренные» регулятором подходы к обработке, но не являющиеся обязательными. На наш взгляд (который совпадает с мнением известных нам DPO), первый сценарий – негативный, а второй – нейтральный или умеренно позитивный (в зависимости от подхода к статусу стандартов и их содержания). Почему обязательные «стандарты» – это плохо? Обработка данных пронизывает практически все бизнес-процессы компании: от найма до маркетинга и продаж. Даже внутри одной отрасли, будь то ритейл или фарма, эти процессы существенно отличаются и зависят от масштаба, структуры и иных особенностей компании. Если собрать представителей десяти компаний одной отрасли и предложить им договориться о единых обязательных для всех требованиях к целям обработки данных, составу собираемых данных и срокам их обработки, то вероятность достижения консенсуса будет стремиться к нулю. Если добавить к ним представителя регулятора, который должен будет одобрить избранные бизнесом подходы, то вероятность успеха окажется еще ниже. Попробуйте спросить любого бухгалтера о разумных сроках обработки данных бывших работников в системе кадрового учета, а клиентского менеджера – когда
6 · 967 ·
D
DPO отвечает
Неподача уведомления: разбор судебной практики арбитражных судов Похоже, эксперимент с арбитражными судами по делам о персональных данных подходит к завершению: дела по ст. 13.11 КоАП РФ планируют вернуть мировым судьям (см. подп. «б» п. 12 ст. 1 законопроекта № 913233-8). Практика арбитражных судов прожила недолго и, судя по всему, не особенно всем понравилась (остается гадать, какие ставки изначально на нее делали, если таковые вообще были...). В недавнем посте мы отмечали, что суды начали применять ч. 10 ст. 13.11 КоАП РФ (неподача или несвоевременная подача уведомления о намерении осуществлять обработку в Роскомнадзор). Во всех рассмотренных делах инициатором возбуждения производства выступала прокуратура, что накладывает определенную специфику. И до 30 мая дела с участием прокуратуры нередко отличались более «творческими» позициями по сравнению с делами, инициированными Роскомнадзором. Тем не менее пугающих штрафов по ч. 10 ст. 13.11 КоАП РФ не случилось. Суды признавали нарушителей виновными, но с учетом совершения правонарушения впервые заменяли штрафы на предупреждения (ст. 4.1.1 КоАП РФ). Ключевые выводы: ⚫️Неподача уведомления как длящееся правонарушение. Ранее мы задавались вопросом, изменится ли подход к срокам давности с появлением нового состава. Напомним, что до 30 мая подходы судов по этому вопросу различались: в делах с участием Роскомнадзора нарушение чаще не признавалось длящимся, а в делах с участием прокуратуры – наоборот. Пока мы видим, что в делах с участием прокуратуры эта логика сохранилась. Например, в деле Спортивной школы №1 суд указал, что это правонарушение выражается в длительном непрекращающемся невыполнении обязанности, т.е. является длящимся. Нарушение было выявлено 2 июля 2025 года, поэтому срок давности на момент рассмотрения дела не истек. ⚫️Привлечение директора коммерческой организации по ч. 10 ст. 13.11. Суд привлек к ответственности директора ООО как должностное лицо по ч. 10 ст. 13.11. Такое решение тоже вызывает в
29 · 1.8K ·
D
DPO отвечает
Юристу без IT уже сложно (проверено на себе) Ключевая команда PrivacyLine (и канала по совместительству) – в первую очередь юристы, у которых за плечами значительный опыт работы в IP/IT и privacy (а кто-то продолжает трудиться в этой сфере и сейчас!). Когда мы начали создавать сервис для DPO, довольно быстро стало понятно, что жизнь внутри IT-продукта требует гораздо более глубокого погружения в техническую специфику. Мы по себе знаем, что без понимания того, как работают IT-коллеги, как выглядит реальный процесс разработки, что стоит за облачными технологиями и API, а также какие риски связаны с разными техническими подходами, в этих вопросах сложно уверенно ориентироваться. Для DPO такое понимание важно в той же степени. Именно поэтому нам показался полезным курс «Level UP: IT» от коллег из RPPA. Курс короткий (1 месяц), прикладной и рассчитан именно на тех, кто работает на стыке права, комплаенса и технологий (в том числе на DPO) и хочет нарастить «базу». Преподают коллеги по цеху, которые говорят не только на юридическом, но и на IT-языке (Positive Technologies, Whoosh, Самокат). 🔥Старт курса 15 января 2026 года. Кажется, хороший способ начать год с полезного обучения! ➡️ Подробнее о курсе: https://rppaedu.pro/levelupit
7 · 1.1K ·
D
DPO отвечает
Фотография
нажмите — покажем
Итоги года: PrivacyLine и DPO отвечает 21 декабря исполнился год с момента, когда мы запустили канал. У нас была простая идея – делиться тем, с чем мы сами живём каждый день: практикой DPO, сложными вопросами регулирования, интересными судебными кейсами и нашими наработками по теме автоматизации. Что можно сказать... Это был очень плотный и по-хорошему рабочий год. PrivacyLine Весь год мы непрерывно развивали PrivacyLine, много общались с DPO из самых разных компаний, слушали, задавали вопросы, проверяли гипотезы, улучшали существующий функционал, делая его чище и удобнее, много работали над оптимизацией и безопасностью. Внедрили и новые функции, например, теги, макроцели и, главное, генератор документов, который стал не просто еще одним шаблонизатором, а инструментом подготовки документов на основе реальных процессов, с логикой и подсказками. В следующем году мы точно не сбавим темп. У нас есть чёткое видение продукта и огромный бэклог, сформированный не из абстрактных идей, а на основе обратной связи от действующих и потенциальных пользователей. В этом году мы также усилили команду. Это, пожалуй, одно из самых важных наших достижений уходящего года, которое позволит двигаться быстрее и увереннее. Этой осенью у нас появился первый логотип, а недавно мы запустили новый сайт PrivacyLine. Там собрали всё, что нужно, чтобы быстро понять, как сервис может быть полезен именно вам. DPO отвечает За этот год канал стал местом, где можно разбирать новые требования, говорить о странностях правоприменения без прикрас и лукавства и иногда вместе недоумевать над тем, что происходит в практике. В этом году мы много писали про: ⚫️изменения в контроле и надзоре ⚫️уголовную ответственность ⚫️локализацию ⚫️согласия ⚫️темные паттерны ⚫️практику арбитражных судов и прокуратуры ⚫️утечки (наш самый популярный материал в канале, который не утратил актуальности) ⚫️и, конечно, автоматизацию в работе DPO Если быть до конца честными, мы могли бы вести канал и поактивнее. Именно к
3 · 1.1K ·
D
DPO отвечает
Критикуешь – предлагай Начало года выдалось не менее горячим, чем его окончание, в связи с чем DPO не отвечал отвечал чуть реже, чем обычно. В прошлом году мы выразили некоторый скепсис по поводу широко обсуждаемой инициативы по разработке «стандартов» обработки персональных данных. Теперь хотелось бы поговорить о том, что, на наш взгляд, действительно могло бы упростить жизнь DPO без ущемления интересов субъектов. «Культ согласий» В последнее время на разных площадках много говорят о так называемом «культе согласий». Это ситуация, когда согласия берутся «для галочки» и используются для формальной легализации обработки там, где они не нужны или в принципе не могут служить корректным основанием (например, при явно избыточной обработке). При этом часто умалчивается важный момент: многие операторы собирают эти многочисленные согласия не от хорошей жизни. Хрестоматийный пример – десятки согласий, которые собираются у работников на передачу их данных третьим лицам. Эта практика является результатом причудливого симбиоза ст. 88 ТК РФ («…не сообщать персональные данные работника третьим лицам без его письменного согласия») и ч. 4 ст. 9 152-ФЗ (требующей указывать в письменном согласии «цель» обработки персональных данных, что регулятор толкует как запрет указания в таком согласии нескольких целей). Кто-то скажет, что проблема преувеличена, т.к. тут и тут Роскомнадзор разъяснил, что во многих случаях можно опираться на требования закона, если передача данных работника связана с трудовыми отношениями. Однако есть мероприятия (28.11.2020 [1:02:45], 27.07.2023 [2:43:15], 28.01.2021 [31:18]), и, что важнее, судебные решения, где регулятор и суды занимали куда более консервативную позицию (один, два, три) по ситуациям, связанным с трудовыми отношениями ничуть не меньше. Говоря о ст. 88 ТК РФ, нельзя не вспомнить и ч. 3 ст. 6 152-ФЗ, которая требует получать согласие субъекта на поручение обработки его персональных данных третьему лицу во всех случаях, кроме прямо п
15 · 1K ·
DPO отвечает
А вы точно с профилактическим визитом? Роскомнадзор опубликовал приказ от 19.12.2025 № 390 с перечнем операторов, к которым в 2026 году придут с профилактическими визитами. Перечень получился внушительный, почти на 200 страниц (см. стр. 67–240). В целом логично, ведь как-то необходимо компенсировать длящийся не первый год мораторий на проверки. По сферам бизнеса картина тоже ожидаемая: больше всего визитов у медицинских, образовательных и туристических организаций, компаний сферы ЖКХ. Местами попадаются бухгалтерские и юридические фирмы. После вступления в силу ФЗ № 540 отказаться от обязательного профилактического визита больше нельзя (ст. 52.1 Закона № 248-ФЗ), так что проверят всех. Что такое профилактический визит Формально – это профилактическое мероприятие. Но по содержанию оно стало похоже на полноценную проверку. Визит может проходить очно, по ВКС или через приложение «Инспектор». Срок проведения – до 10 рабочих дней. Что может запросить Роскомнадзор Раньше список был небольшим: ⚫️цели и правовые основания обработки; ⚫️документы о назначении ответственного; ⚫️политики и локальные акты; ⚫️подтверждение локализации баз данных; ⚫️типовые формы документов; ⚫️URL-адреса сайтов. ❗️Важно: ранее в рамках визита оценивалось «состояние деятельности оператора по обработке персональных данных». Сейчас в правилах проведения профилактических визитов прямо указано, что инспектор оценивает уровень соблюдения оператором обязательных требований. На практике это может означать использование проверочного листа. С учетом этого есть риск, что в ходе визита может быть запрошена более детальная информация по каждому направлению обработки, фактически как в процессе проверки. Подходы станут понятны после того, как будут проведены первые визиты по новым правилам. Кроме запроса документов в ходе визита инспектор вправе проводить осмотр (например, могут быть осмотрены информационные системы, используемые оператором для обработки персональных данных) и выполнять ряд иных де
53 · 1.3K ·
Алексей Лукацкий выложил на своем канале распознанный файл списка компаний, к которым придут с профилактическим визитом, за что мы ему бесконечно благодарны! Делимся этим файлом с вами👇🏻
6 · 1.1K ·
D
Файл
WyGMoR_Prikaz_RKN_ot_19-12-2025_390.pdf · 66.3 МБ · нажмите — покажем
28 · 917 ·
D
DPO отвечает
Макроцели: нас просили, и мы сделали Изменения законодательства часто требуют от DPO проявления творческих подходов. В 2022 году поменялись требования к подаче сведений в реестр операторов персональных данных. С этого момента операторы должны детально описывать цели обработки персональных данных по ряду параметров: перечень данных, категории субъектов, правовые основания обработки, способы обработки и действия с данными. В условиях, когда операторы ведут учет по 20+ целям, подача такого детального уведомления становится проверкой на внимательность и моральную устойчивость DPO. При этом такое «упражнение» DPO должен повторять регулярно, если в его процессах происходят изменения (вспоминаем требование ч. 7 ст. 22 152-ФЗ). Для сокращения трудозатрат на этапе подачи уведомления и последующей подачи информационного письма наиболее творческие представители нашей профессии придумали «макроцели». Макроцель – это условная категория, которая объединяет несколько целей обработки, имеющих схожую направленность. Например, цели «Подбор персонала», «Ведение кадрового учета», «Организация обучения сотрудников» можно объединить в одну макроцель – «Управление персоналом и кадровое администрирование». Объединяя цели в макроцели, DPO может сложить несколько десятков целей в +- 10 позиций и заявить их в уведомлении именно в таком виде. Как умеренные консерваторы, мы относились к этой практике с осторожностью. В особенности потому, что цели, которые указываются в уведомлениях, политике обработки, согласиях и реестре процессов должны быть согласованными. Но признаем, что при понимании этих нюансов и связанных рисков макроцели использовать можно, что нам и демонстрируют крупные операторы персональных данных. Мы не стали делать вид, что макроцелей не существует, раз они используются рынком, и подошли к этой задаче комплексно. Что мы сделали в PrivacyLine: ⚫️Добавили возможность привязывать процессы (цели) к макроцелям. При этом каждый DPO сам решает, будет ли он группировать цели
21 · 1.4K ·
D
DPO отвечает
Законный интерес в массы Вместе с девальвацией ценности согласий на обработку данных (по крайней мере, на словах) второе дыхание получила тема законного интереса. Помимо исполнения договора и требований законодательства, «законный интерес» – это одно из ключевых правовых оснований, на которое может опереться оператор при отсутствии согласия субъекта. Удобство законного интереса как основания для обработки заключается в том, что он предъявляет к обработке данных, казалось бы, несложные для выполнения требования (п. 7 ч. 1 ст. 6 152-ФЗ): ⚫️персональные данные должны обрабатываться для осуществления прав и законных интересов оператора или третьих лиц либо для достижения общественно значимых целей; ⚫️обработка должна быть необходимой для достижения указанных выше целей; ⚫️не должны нарушаться права и свободы субъекта. Несмотря на кажущееся удобство, законный интерес редко используется за рамками наиболее «безопасных» кейсов, вроде контрольно-пропускного режима, проверки благонадежности контрагентов или выдачи доверенностей. Почему? Не последнюю роль играет неуверенность в том, что инспектор Роскомнадзора оценит интересы оператора как законные, а права субъекта как не нарушенные. Но дело не только в этом. Один из типовых кейсов обработки персональных данных для любой коммерческой компании – ведение базы данных потенциальных клиентов (CRM): ФИО, контакты, реквизиты, история заказов и взаимодействия. Попробуем разложить его по критериям законного интереса: ⚫️Есть ли законный интерес? Да, ведь каждый имеет право на свободное использование своих способностей и имущества для не запрещенной законом экономической деятельности (ст. 34 Конституции РФ). Вполне очевидно, что никакая экономическая деятельность не может существовать без взаимодействия ее участников. ⚫️Необходима ли обработка? Да, переговоры, подготовка и направление оферты, а также прочие преддоговорные коммуникации невозможны без идентификации контрагента и использования контактов его представителей
16 · 1.1K ·
D
DPO отвечает
Нет предела совершенству Операторы регулярно получают от Роскомнадзора требования об устранении нарушений, информация о которых получена ведомством в ходе автоматизированного мониторинга сайтов без какого-либо взаимодействия с оператором. Большинство из требований регулятора не являются неожиданными и уже не раз озвучивались им. Тем не менее, многие из них со временем получают развитие, поэтому даже опытному DPO полезно периодически перепроверять сайт на соответствие ожиданиям регулятора. Разберём один из самых популярных «источников» замечаний – cookie-баннеры. Что обычно хочет увидеть инспектор (и к чему мы уже привыкли): ⚫️всплывающий баннер с информацией об использовании cookies (как это сделано, например, на сайте ГРЧЦ); ⚫️раздел об использовании файлов cookie в публичной политике обработки персональных данных (или отдельной политике, посвященной сбору именно технических данных); ⚫️упоминание о факте использования Яндекс Метрики прямо в тексте cookie-баннера; ⚫️поданное уведомление о намерении осуществлять трансграничную передачу данных, если оператор использует Google Analytics или другие иностранные сервисы. Последние требования и запросы Роскомнадзора позволяют немного дополнить эту картину следующими рекомендациями: 1) Согласие как основание Несмотря на декларируемое сокращение роли согласий как основания обработки персональных данных, в части метрических данных регулятор по-прежнему ожидает увидеть явное и недвусмысленное согласие. В этом смысле эксперименты с законным интересом следует проводить с осторожностью. 2) Сторонние сервисы сбора метрических данных Если на сайте используются сторонние сервисы сбора метрических данных, помимо Яндекс Метрики, в идеале их все нужно обозначить прямо в cookie-баннере. Хотя именно сервис Яндекса неоднократно упоминался на публичных мероприятиях, его регулятор приводит лишь в качестве наиболее наглядного примера. 3) Сведения о cookies в реестре операторов Упомянув о сборе данных с использованием cookies
27 · 1K ·
D
DPO отвечает
Чей железный занавес выше Профильные каналы и чаты облетела новость о том, что голландский регулятор вынес решение о штрафе в 100 млн евро в отношении MLU B.V. (Yango) за передачу данных пользователей в Россию. Дело не новое: ещё в 2023 году финский, норвежский и нидерландский регуляторы разбирали трансфер данных Yango в Россию и риски доступа российских органов к данным пользователей. Помимо очевидных выводов (передавать данные из Европы в Россию без нарушения законодательства ЕС было сложно и станет ещё сложнее), возникают резонные опасения относительно судьбы обратного движения персональных данных. Как известно, российские операторы перед трансграничной передачей данных должны уведомить об этом Роскомнадзор и по запросу последнего передать ему результаты оценки того, насколько хорошо будут защищены интересы субъектов в стране получателе. На практике подавляющее большинство уведомлений о трансграничной передаче проходят без каких-либо вопросов со стороны регулятора (в том числе уведомления о передаче данных в «недружественные» страны). Пока нельзя сказать, что Роскомнадзор завтра начнёт массово направлять запросы и выдавать ограничения по трансграничным потокам данных. Однако инструменты для этого есть, и вероятность их применения повысилась. Продолжаем наблюдение.
3 · 965 ·
D
DPO отвечает
Обновления в PrivacyLine Последние месяцы наша активность в канале немного снизилась. В основном потому, что мы активно работали над улучшением PrivacyLine 😊 Без революций и переписывания с нуля, просто продолжаем последовательно развивать сервис и выпускать обновления, которые действительно ускоряют работу DPO. В этот раз мы сосредоточились на удобстве работы с реестрами и сокращении ручной работы. Что нового появилось в PrivacyLine: ⚫️мастер копирования данных из процессов в карточку информационной системы – теперь в реестрах будет меньше ошибок, а скорость их заполнения вырастет в несколько раз; ⚫️единый справочник категорий субъектов оператора; ⚫️полное копирование карточки оператора; ⚫️новый режим отображения макроцелей. Помимо нового функционала, не забываем и об удобстве работы пользователей. Поэтому добавили drag&drop, возможность настраивать ширину колонок в таблицах и ряд других UX-улучшений. И, конечно, продолжаем развивать Базу знаний. За последнее время добавили новые материалы и обновили существующие статьи свежей судебной практикой и актуальными позициями регулятора. Подробнее про обновления можно почитать ➡️здесь⬅️. Благодарим наших пользователей за обратную связь, идеи и предложения. Многие из обновлений этой весной появились благодаря вам 💚
1 · 792 ·
D
DPO отвечает
Фотография
нажмите — покажем
Переход с Excel на PrivacyLine больше не проблема Один из частых вопросов, который мы слышим от новых пользователей: «Что делать с реестром процессов, который мы ведём в Excel?» И это действительно хороший вопрос. Сегодня Excel – самый распространённый инструмент для ведения реестра процессов обработки персональных данных. За годы работы в таблицах накапливается большой объём информации. Мы понимаем, что перспектива переносить её вручную в новую систему нередко становится барьером для автоматизации. Теперь этого делать не нужно. В PrivacyLine появился импорт данных из Excel 🔥 Теперь все пользователи могут: ⚫️быстро перенести существующие реестры процессов в PrivacyLine; ⚫️сохранить уже проделанную работу; ⚫️начать пользоваться системой сразу после загрузки данных. Если вы используете другой сервис, который поддерживает экспорт данных в Excel, переход на PrivacyLine также станет значительно проще. Мы хотим, чтобы внедрение системы начиналось не с ручного переноса информации, а с решения задач, ради которых вы её выбираете. Оставить заявку
2 · 779 ·
D
DPO отвечает
Новые подходы к технической защите персональных данных   Судя по проекту приказа, который спешит на смену приказу ФСТЭК № 21, в ближайшие годы нормативно одобренные подходы к технической защите персональных данных будут определять три основных документа:   ⚫️новый приказ об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в ИСПДн (общественное обсуждение проекта завершено 8 августа 2026 года); ⚫️Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах (методический документ ФСТЭК от 12 апреля 2026 года); ⚫️Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов КИИ (методический документ ФСТЭК от 7 августа 2026 года).   Формально нормативным правовым актом из этой троицы является только первый документ. Но его текущий проект содержит очевидные отсылки к методическим документам ФСТЭК.   В частности, проект предусматривает оценку достаточности и эффективности реализованных мер по обеспечению безопасности персональных данных через показатель уровня зрелости, определяемый в соответствии с методическими документами ФСТЭК (п. 9). Содержание самих мер для соответствующего уровня защищённости предлагается определять также с использованием методических документов ФСТЭК (п. 12).   В связи с вышеизложенным опубликованная на днях Методика оценки уровня зрелости представляет большой интерес для всех DPO и им сочувствующих. Рекомендуем ознакомиться с первоисточником, но для первого знакомства отметим главное.   ⚫️Внутренняя и внешняя оценки. Оператор может провести оценку самостоятельно или привлечь подрядчика с лицензией на техническую защиту конфиденциальной информации. Внешняя оценка считается более объективной, но обязательной не является. ⚫️Пять уровней зрелости: 0 – нулевой (требования не выполняются, мероприятия не реализованы) 1 – начальный 2 – сис
44 · 804 ·

Открытая публичная лента из поискового индекса ChatCrawler — «Google по публичному Telegram»; обновляется по мере обхода площадки. Время — UTC.

Только публичный контент, официальный API Telegram. О проекте · Вопросы · Чего мы не делаем · Убрать страницу из выдачи · Каталог · Поиск · Как мы считаем