Юрист предупредила российский бизнес о претензиях из-за работы с персональными данными

изображение: recraft
Российские компании могут получить претензии из-за работы с персональными данными, даже если не просят клиента назвать фамилию или показать паспорт. IP-адрес, сведения об устройстве и действия посетителя на сайте тоже становятся персональными данными, когда позволяют установить конкретного человека, рассказала «Газете.Ru» юрист, генеральный директор компании «Юридические технологии» Полина Омельчук.
Распространённая проблема возникает, когда сайт живёт своей жизнью, а опубликованная политика обработки данных — своей. В документе компания должна описывать сведения, которые реально получает от пользователей, цели и основания обработки и сроки хранения, а сайт нередко собирает больше, чем пользователь думает. Данные о браузере, устройстве или сетевом соединении способны идентифицировать посетителя, поэтому отсутствие ФИО в базе ещё не означает, что компания не работает с персональными данными.
Полина Омельчук назвала несколько зон риска для владельцев сайтов:
- согласие на рекламные рассылки, которое должно быть добровольным и не должно становиться обязательным условием регистрации;
- заранее поставленная галочка в форме, из-за которой пользователь может не заметить согласие на рассылку;
- системы веб-аналитики, которые получают IP-адреса, а при использовании зарубежного сервиса возникают требования к передаче информации за пределы России;
- рекомендательные алгоритмы, о применении которых нужно сообщать пользователю и публиковать правила их работы.
Полина Омельчук предупредила, что за повторное нарушение требований к рекомендательным технологиям организация может получить штраф от миллиона до 1,4 млн рублей. Для бизнеса это давно не вопрос красивой формулировки в документации.
Отдельная головная боль начинается с приходом нейросетей в офисную рутину. Сотрудник может загрузить договор или переписку в ИИ-сервис, чтобы быстрее найти нужный пункт, а внутри файла лежат ФИО клиентов, номера, адреса, паспортные сведения и другие данные, которые не предназначались для передачи стороннему сервису. Документ, который минуту назад был только внутри корпоративной системы, за пару кликов уходит внешнему ИИ-инструменту вместе со всей информацией.
Полина Омельчук порекомендовала перед загрузкой обезличивать сведения, заменяя ФИО, номера, адреса и реквизиты условными обозначениями, например «Клиент А» вместо конкретного человека. Смысл для обработки текста при этом сохраняется, и нейросеть по-прежнему способна проанализировать договор, найти противоречия или составить краткое содержание, но уже без реальных сведений о человеке.
Работа с персональными данными давно вышла за рамки старой схемы «паспорт плюс ФИО». Бизнесу недостаточно проверить форму регистрации на лишние поля, нужно сопоставить реальную работу сайта с опубликованными документами, проверить рекламные согласия, аналитику и рекомендательные технологии и не превращать корпоративную нейросеть в случайный пункт назначения для клиентской базы.
Ранее сообщалось, что мошенники обещают россиянам наследство из-за рубежа и предлагают получить его через криптовалюту. Эксперт по кибербезопасности Семён Тютюев отметил, что жертву вытягивают на комиссии, а в одном случае женщина лишилась около 35 тысяч долларов.



