tgindex
Privacy Advocates

Privacy Advocates

Статистика

Новости, экспертиза и секреты комплаенса персональных данных и инфоприватности, защита интересов компаний на проверках и при утечках, много бесплатных privacy-материалов: wiki.privacy-advocates.ru 📱@prvadv 🏛️ Канал в реестре РКН: clck.ru/3EYGVJ

Последний пост
09:19
Последнее чтение
11:40
Постов за неделю
2
Всего постов
160
Тип
открытый
Язык
русский
Категория
Новости и СМИ
В каталоге с
12 авг.
Подписчики
22 014
+27 за 3 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
5 361
40 постов
Вовлечённость
24,4%
к подписчикам
Постов в день
0,3
всего 160
Упоминаний
36
каналов
Охват размещения
оценка
1/24сутки в ленте
4 967
1/48двое суток
5 692
1/72трое суток
6 139

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • 🏛️📋 Конспект Дня открытых дверей Роскомнадзора 14.08.2026 🔸 Мероприятие шло около 3,5 часов: итоги надзора, практика Центра правовой помощи гражданам в цифровой среде ГРЧЦ, разбор вопросов, присланных заранее, и ответы на вопросы из зала. 🔸 Мы собрали позиции спикеров в единый конспект и структурировали их по темам: проектирование процесса обработки, передача и поручение, ТПД и локализация, уведомление, согласие и случаи, когда оно не требуется, работники и соискатели, биометрия, распространение и открытые источники, уничтожение и архивное хранение, запросы субъектов, авторизация и рекомендательные технологии на сайте, рассылки. 🔸 Отдельным приложением - вопросы из зала с ответами: акт об уничтожении при поручении, одно поручение от нескольких операторов, доказывание надлежащего согласия, графа о месте нахождения баз данных, вектор лица в программе лояльности, законный интерес, удаление против уничтожения. 🔸 Конспект - наше изложение и обобщение прозвучавшего, формулировки приведены в сокращении. По значимым вопросам сверяйтесь с записью мероприятия: https://vkvideo.ru/live-76229642_456240204 👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК

  • ⚖️ Апелляция по делу Орион Телеком: предупреждение не соответствует закону, но менять его уже поздно 📌 Апелляционная жалоба Орион Телеком постановлением Четвертого ААС по делу № А19-25808/2025 отклонена, решение АС Иркутской области от 12.05.2026 (ч.13 ст.13.11 КоАП РФ, предупреждение) оставлено без изменения. Резолютивную и мотивировочную части первой инстанции мы уже разбирали, теперь о том, что добавила апелляция. 1️⃣ Главный довод жалобы о действии закона во времени отклонен. Оператор настаивал на квалификации по ч.1 ст.13.11 КоАП, поскольку несанкционированный доступ произошел в период с 24 по 26.05.2025, до вступления в силу ч.13 (30.05.2025), а публикация базы 29.07.2025 лишь следствие ранее совершенного доступа. В подкрепление приводилась переквалификация с ч.13 на ч.1 по делам группы в Красноярске и Хакасии. Апелляция поддержала первую инстанцию: состав материальный, правонарушение окончено в момент распространения ПД 29.07.2025 в 21:55, проникновение в инфраструктуру и создание записей в базе - лишь подготовительные действия, а практика других судов не обязательна. Парадокс серии сохраняется: за один инцидент компании группы в других регионах ушли на ч.1, материнская структура осталась на ч.13. 2️⃣ С 01.01.2026 дела по ст.13.11 КоАП возвращены судам общей юрисдикции, но заявление РКН принято арбитражным судом 27.10.2025, в период действия редакции 420-ФЗ. Дело, принятое с соблюдением правил подсудности, рассматривается по существу (ч.1 ст.39 АПК РФ) - та же логика, что ранее применил Третий ААС в хакасском деле группы. 3️⃣ Отказ в экспертизе и привлечении специалистов правомерен, степень вины - правовой вопрос и компетенция суда. Отчет BI.ZONE снова сработал против оператора: активная учетка уволенного в 2022 году сотрудника, несменяемые пароли, ПО с критическими уязвимостями, некорректная конфигурация системы безопасности. Ссылки на профессионализм BO Team, утвержденную модель угроз и сертифицированную СЗИ не помогли - внешняя атака не снимает с оператора обязанностей по ст.19 152-ФЗ. 4️⃣ Самое важное в постановлении - РКН в дополнении к отзыву указал, что санкция ч.13 ст.13.11 КоАП предупреждения вообще не предусматривает, и просил заменить его штрафом (₽5-10 млн). Апелляция согласилась по существу. Совокупности условий ст.3.4 и 4.1.1 КоАП нет, утечка ПД 36 544 субъектов сама по себе является существенным нарушением прав граждан и создает угрозу охраняемым интересам, в том числе безопасности государства. Плюс ссылка на п.33 Обзора ВС РФ № 3 (2025) - статус микропредприятия сам по себе замену штрафа не обосновывает. Вывод суда прямой: назначение предупреждения не соответствует требованиям закона. 5️⃣ Но изменить наказание нельзя, т.к. правонарушение не длящееся, годичный срок давности (ч.1 ст.4.5 КоАП) исчисляется с 29.07.2025 и истек 29.07.2026 - аккурат между заседаниями 21.07 и 11.08 (разбирательство дважды откладывалось). За пределами срока давности суд не вправе обсуждать более строгое наказание (п.13.1 ППВАС № 10), с истечением срока согласился и представитель РКН. Поэтому не соответствующее санкции предупреждение осталось в силе. 💡Оператор, обжалуя предупреждение, едва не получил вместо него штраф до ₽10 млн - от разворота спасло только истечение срока давности в ходе апелляции. Для практики важнее другое: апелляция прямо указала, что при утечке такого масштаба путь к замене штрафа предупреждением закрыт в принципе, угроза охраняемым интересам презюмируется самим объемом скомпрометированных данных. Если эта позиция закрепится, предупреждения по ч.13 первого года применения нормы останутся исключением, а не правилом. Впереди возможная кассация в АС Восточно-Сибирского округа, срок - два месяца. 👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК

  • 7 авг.6 459819

    🏛️ Опубликован проект изменений в «Правила оказания услуг телефонной связи» 🔸В новой версии «Правил» прописан запрет смс-рассылок на детские сим-карты. При этом под такие рассылки подпадают и смс-сообщения для регистрации и входа на какие-либо интернет ресурсы. Исключение сделано только для рассылок от ГИС, например, от портала «Госуслуг». 🔸Согласно второму пакету антифрод-мер, родители могут сообщить оператору связи о том, что сим-картой пользуется ребенок. Для таких сим-карт планируется ввести ограничения, которые должны быть прописаны в подзаконных нормативно-правовых актах, одним из которых являются новые «Правила». 🔸Из текущей формулировки можно сделать вывод, что вводится запрет на все смс-сообщения для детей, в том числе идентификационные и аутентификационные смс-сообщения от российских мессенджеров, соблюдающих требования законодательства. 🔸В Минцифры поясняют: второй пакет антифрод-мер наделил правительство полномочиями определить правила оказания услуг связи несовершеннолетним. Абоненты имеют право уведомлять операторов о передаче своих сим-карт детям, чтобы установить дополнительную защиту для них. Поправки в «Правила» определяют способы уведомления операторов, а также ограничения для детских сим-карт, отмечают в министерстве. 👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК

  • 6 авг.6 3592141

    🏛️ ИТ-компании просят упростить работу с персональными данными для обучения ИИ 🔸Российские бигтех-компании попросили Минцифры доработать закон о персональных данных, следует из обращения Ассоциации больших данных (АБД, включает «Авито», «Сбер», «Ростелеком», «Яндекс», HH, VK и др.) в министерство от 3 августа. АБД просит разрешить обрабатывать данные с использованием технологий повышения приватности без согласий граждан для разработки, обучения и использования ИИ, при соблюдении нескольких условий. 🔸Технологии повышения приватности (Privacy Enhancing Technologies — PETs) — набор математических и программных методов защиты личных данных, позволяющих обрабатывать, передавать и хранить информацию без риска ее утечки или раскрытия. 🔸При корректном применении такой подход абсолютно исключает возможность идентификации конкретного человека, считают в АБД: «Проблема в том, что в действующей нормативной базе эти технологии как отдельная категория не поименованы — любое математическое или алгоритмическое преобразование персональных данных сегодня одинаково относится к "методам обезличивания". В результате зрелые решения, обеспечивающие реальную защиту человека, юридически не отличаются от промежуточных». 🔸Условиями использования PETs АБД предлагает считать то, что риск раскрытия личности равен нулю или не превышает малые доли процента, данные используются только для разработки, обучения и использования ИИ, их обработка происходит на территории РФ и российскими компаниями. Также ассоциация предлагает ввести понятие «доверенного посредника», который аккредитован госорганами и эксплуатирует информсистему для хранения и доступа к обезличенным персональным данным для ИИ. Еще предлагается разделить данные на платные и бесплатные — для исполнения требований законодательства и для коммерческого использования. 👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК

  • 4 авг.6 4072233

    🇰🇿 Въезд в Казахстан для иностранцев предложили сделать платным, а доходы направить на защиту персональных данных 🔸Министерство внутренних дел Казахстана разработало поправки, которые предусматривают оформление платных электронных разрешений на въезд для иностранных граждан и лиц без гражданства. 🔸Стоимость такого разрешения не уточняется. Средства от оформления разрешений планируют направлять на обслуживание и модернизацию цифровой инфраструктуры, а также на защиту персональных данных. 🔸Поправки пока не приняты. Документ находится на публичном обсуждении до 17 августа. 🔸МВД республики предлагает внедрять систему поэтапно - с августа по декабрь 2026 года, что позволит гарантировать «стабильную адаптацию логистических мощностей и пограничной инфраструктуры ко всем типам пунктов пропуска». 🔸В ведомстве также ожидают, что разработка системы поможет быстрее и прозрачнее отслеживать передвижение мигрантов по территории Казахстана. 👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК

  • 4 авг.5 915155

    видео или голосовое, без подписи

  • 4 авг.4 61322128

    📋 Роскомнадзор обновляет проверочный лист по контролю за обработкой ПД 🔸 Проект правит форму проверочного листа из приказа РКН от 24.12.2021 № 253. Лист менялся один раз, приказом от 10.01.2023 № 1, и с тех пор 152-ФЗ переписали четыре закона: 266-ФЗ, 233-ФЗ, 23-ФЗ и 156-ФЗ. Сейчас в таблице 75 строк, после правки будет 77. Общественное обсуждение до 18 августа. 🔸 Пять новых вопросов. Уничтожение или обезличивание ПД по достижении целей обработки (ч. 7 ст. 5). Соответствие согласия критериям конкретности, предметности, информированности, сознательности и однозначности плюс оформление отдельно от иных документов и информации (ч. 1 ст. 9, требование про отдельное оформление принес как раз 156-ФЗ). Содержание согласия на распространение по требованиям РКН (ч. 9 ст. 9). Уведомление об обработке с раскрытием по каждой цели категорий ПД, категорий субъектов, правового основания, перечня действий и способов обработки (ч. 3.1 ст. 22). Обезличивание по требованиям и методам РКН (ч. 12 ст. 23). 🔸 Три вопроса исключаются. Строка 14 о содержании согласия на распространение, строка 20(1) о содержании уведомления о трансграничной передаче (ч. 4 ст. 12) и строка 33 об организационных мерах защиты ПД (ч. 1 ст. 19). 🔸 Исключение строки 14 это корректировка ошибки. Она ссылалась на ч. 1 ст. 10.1, где требований к содержанию такого согласия нет, и на приказ РКН от 24.02.2021 № 18, срок действия которого ограничен 1 сентября 2027 года. Новая строка 10(1) отсылает к ч. 9 ст. 9 и к требованиям уполномоченного органа вообще, без привязки к конкретному приказу с истекающим сроком. 🔸Строки 31 и 47-49 адресованы юридическим лицам, строки 50-57 государственным и муниципальным органам. 🤔 Из листа уходит единственный прямой вопрос об организационных мерах защиты ПД (строка 33). Технические меры и правда вне компетенции РКН, они у ФСТЭК и ФСБ, но ч. 1 ст. 19 говорит именно об организационных, и обязанность оператора никуда не делась. 👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК

  • 3 авг.4 651117

    😎Рассказываем о ближайших курсах RPPA.PRO с начала сентября 2026 1. С сентября 2026 стартует следующий 4-поток курса 152ФЗ: Основы и практика защиты персональных данных в организации -  фундаментального курс по российской правовой системе в сфере приватности RPPA совместно с МГУ. Бóльшая часть команды преподавателей - руководители компании и направлений Privacy Advocates 🟣старт 3 сентября, онлайн, 3.5 месяца 🟣13 лекций, 10 семинаров, 1 Privacy Brainstorm, экзамен и выпускной 🟣₽130 тыс. (места для ранних заявок по ₽115 тыс. закончились), IV поток 🌟 И для вас небольшой отрывок с нашей лекции о распространении от Николая Александрова 2. В сентябре стартует 7 поток курса Data Protection Officers, на котором преподают Алексей Мунтян и Александр Партин Впервые на курсе вопросам трансграничной передачи и локализации ПД будет посвящен полноценный модуль из 5 занятий, а также мастер-класс по вопросам due diligence, понравившийся слушателям 6 потока. Курс расширился до 6 месяцев, собрав в себе самые актуальные вопросы работы DPO 🟢старт 7 сентября, онлайн, 6 месяцев 🟢42 занятия, защита проекта и подведение итогов 🟢₽155 тыс. (ранние пташки за 130 тыс. разобраны), VI поток

  • 3 авг.4 2272262

    🏛️ Роскомнадзор вынес на обсуждение новый перечень государств, обеспечивающих адекватную защиту прав субъектов ПД 🔸 Проект отменяет приказ РКН от 05.08.2022 № 128 целиком и утверждает перечень заново. Нормы о сроке вступления в силу в проекте нет, в отличие от приказа № 128, где было прямо указано 1 марта 2023 года. По общему правилу это десять дней после официального опубликования. 🔸 Изменилась структура. Вместо двух разделов, 55 государств-сторон Конвенции 108 и 34 государства, не являющихся сторонами, но соответствующих ее положениям, теперь один сплошной алфавитный перечень из 88 позиций. Содержательное изменение ровно одно - из перечня исключена Украина. 👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК

  • 30 июл.6 5362328

    🇪🇸 Испанский регулятор выпустил техническую записку о точности и качестве данных при обработке ПД с использованием ИИ 🔸 AEPD опубликовало документ 21 июля для операторов, обработчиков и DPO и называет его одной из первых в мире системных работ по теме. Исходный тезис, требования к качеству данных из стандартов (ISO 25012, ISO 5259, ISO 22989) и принцип точности по ст. 5(1)(d) GDPR это связанные, но не тождественные понятия. 🔸 Точность по GDPR не сводится к достоверности и актуальности, она означает пригодность данных для цели. В зависимости от цели могут потребоваться детализация, гранулярность, частота сбора, отсутствие предвзятости или полнота атрибутов, а достоверность и актуальность обязательны лишь там, где они нужны для цели и где их отсутствие затрагивает права людей. 🔸 Отсюда неочевидный вывод. Синтетические данные, обезличивание, дифференциальная приватность, заполнение пустых полей средними значениями, нормализация для устранения предвзятости. Все эти методы подставляют значения, не соответствующие реальности конкретного человека, но набор данных все равно может соответствовать принципу точности, если пригоден для цели и не создает негативных эффектов для людей. 🔸 Завышенные требования к качеству это самостоятельный дефект. Расширительное чтение точности противоречит минимизации, поскольку тянет за собой доступ к большему массиву данных и большей детализации, чем нужно, создает несоразмерную нагрузку и в худшем случае закрывает проекты на ложном основании, что данных подходящего качества не существует. Обратная сторона того же правила, набор данных, не отвечающий требованиям качества для разработки, не является необходимым, а значит доступ к нему не оправдан за пределами проверки самого качества. 🔸 Для машинного обучения качество набора важнее качества отдельной записи. В примере из документа каждая строка таблицы зарплат формально корректна по ISO, но семь субъектов из восьми одного пола, и для решений, затрагивающих всех, набор непригоден. Оценивать при этом надо не только вход, но и результат. Без метрик качества выходных данных оператор не докажет, что цель достигается, а агрегированные метрики модели прячут ошибки в отдельных выводах. 🇷🇺🤔 Ч. 6 ст. 5 152-ФЗ требует точности, достаточности и в необходимых случаях актуальности ПД именно по отношению к целям обработки, то есть наша норма привязана к цели не слабее европейской. Но на практике точность у нас читают абсолютно, как соответствие действительности, а достаточность почти не используется как самостоятельный критерий. Ценность записки в перевернутой презумпции. Завышенные требования к качеству данных это не осторожность, а нарушение минимизации, и для оператора это аргумент сужать запрос на данные, а не расширять его. 👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК

  • 28 июл.6 9841535

    👮‍♂️ Глава СК предложил считать использование ИИ, VPN и прокси отягчающим обстоятельством при совершении преступлений 🔸Следственный комитет России подготовил законопроект об ужесточении уголовной ответственности за использование в совершении преступлений информационно‑коммуникационных технологий (ИКТ), искусственного интеллекта, VPN‑сервисов и прокси‑серверов. Об этом заявил глава ведомства Александр Бастрыкин. 🔸По его словам, законодательство уже регламентирует использование программных средств, под которыми подразумевают VPN‑сервисы и прокси‑серверы, для доступа к заблокированным ресурсам, если с их помощью совершают преступления. При этом в российском законодательстве нет универсальной нормы, обеспечивающей как усиление уголовной ответственности за любое использование ИКТ, в том числе искусственного интеллекта, в преступных целях, так и эффективное превентивное воздействие. 👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК

  • 27 июл.6 780912

    ⚡️Визовый центр Италии «Альмавива» прекращает авторизацию через иностранные сервисы Визовый центр Италии «Альмавива» предупредил, что возможность регистрации и входа через зарубежные сервисы будет отключена. Ранее созданные учётные записи могут быть удалены центром в одностороннем порядке. Это не инициатива самого визового центра, а требование российского законодательства. «В соответствии с требованиями действующего законодательства, регистрация и аутентификация на сайте Визового центра с использованием иностранных сервисов (включая Apple ID, Gmail и аналоги) не будет подтверждаться. Уже созданные аккаунты, аутентификация по которым была осуществлена с использованием иностранных сервисов, могут быть удалены Визовым центром в одностороннем порядке, в соответствии с положениями правил обслуживания», – говорится в сообщении «Альмавива», которая обслуживает визовые центры Италии в регионах. Как поступить: создайте учётную запись с логином и паролем, используя российский почтовый сервис (например, Яндекс или Mail). Туроператоры советуют заранее сменить способ входа на российскую почту во всех визовых центрах – из-за требований закона вход через зарубежные сервисы постепенно уберут везде. 👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК

  • 27 июл.6 98442271

    видео или голосовое, без подписи

  • 27 июл.4 212752

    видео или голосовое, без подписи

  • 27 июл.4 80623209

    ⚖️ Сотрудницу московской компании уволили за разглашение тайны через DeepSeek 🔸Топ-менеджер московской инженерной компании была уволена за разглашение коммерческой тайны, в том числе через нейросеть DeepSeek, женщина в суде безуспешно пыталась получить от фирмы "золотой парашют". 🔸Согласно документам, истец, менее полугода проработавшая на должности директора по продажам с ежемесячным окладом более ₽800 тысяч, через суд требовала отменить приказ об увольнении по инициативе работодателя за разглашение коммерческой тайны. Она была согласна на расторжение трудового договора с формулировкой "по соглашению сторон" и с выплатой полагавшегося в таком случае "золотого парашюта" в размере 5 миллионов рублей, говорится в документах. 🔸Компания иск не признала, указав, что сотрудница не раз допускала разглашение коммерческой тайны. Так, по данным работодателя, женщина пересылала служебные документы по корпоративной почте, ставя свою личную электронную почту в скрытую копию. Также ряд служебных документов из внутреннего защищенного ресурса компании женщина загрузила в китайскую нейросеть DeepSeek, что создало угрозу перехвата этих сведений. 🔸"Суд приходит к выводу, что... у истца отсутствовала производственная необходимость извлекать информацию, содержащуюся в локальных защищенных носителях работодателя, направлять ее на внешний адрес электронной почты, не контролируемый работодателем, а также размещать ее на ресурсе стороннего сервиса DeepSeek", - говорится в материалах. 🔸Суд указал, что направление с корпоративной почты конфиденциальной информации на несогласованные с руководителем домены, в том числе на личную почту, свидетельствует о совершении истцом грубого нарушения трудовых обязанностей в виде разглашения сведений коммерческой и служебной тайны, ставших известными истцу в ходе работы. 🔸Кроме того, после разглашения коммерческой тайны в ходе переговоров с поставщиком контрагент перестал выходить на связь, приводятся в материалах доводы компании. 🔸Также работодатель заявил, что женщина систематически не выполняла планы продаж, а "золотой парашют" предусматривался на случай, если у фирмы отпадет необходимость в функционале директора по продажам, или сокращения штата. 🔸Тем не менее в ходе рассмотрения дела ответчик предлагал заключить мировое соглашение, изменить формулировку увольнения и добровольно выплатить истцу более ₽400 тысяч, но она отказалась, следует из материалов. 🔸Суд не усмотрел оснований для признания оспариваемого приказа об увольнении незаконным и отклонил требования женщины. 👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК

  • 27 июл.3 562858

    🏛️ Опубликован Федеральный закон от 26.07.2026 № 265-ФЗ «О внесении изменений в статью 12 Федерального закона «О персональных данных» и отдельные законодательные акты Российской Федерации» 🔸Закон корректирует положения статьи 12 152-ФЗ о трансграничной передаче ПД. Ключевая идея реформы в том, что формальное участие иностранного государства в Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (Конвенция 108) перестает быть самостоятельной гарантией адекватной защиты ПД. 🔸Из частей 5, 10 и 11 статьи 12 исключаются все упоминания сторон Конвенции. Единственным юридически значимым ориентиром для операторов становится перечень государств, обеспечивающих адекватную защиту, который утверждает РКН. 🔸Меняются и критерии включения в перечень. РКН будет учитывать не только правовое регулирование, соответствующее положениям Конвенции, но и реально применяемые государством меры по соблюдению основополагающих принципов защиты, обеспечению конфиденциальности и безопасности ПД при обработке. Разработчики указывали, что зарубежные уполномоченные органы далеко не всегда пресекают злоупотребления с данными россиян, а в отдельных случаях потворствуют им и не восстанавливают нарушенные права. 🔸Расширяются полномочия РКН по пункту 2 части 5 статьи 12. Сейчас запретить или ограничить трансграничную передачу в целях защиты основ конституционного строя, нравственности, здоровья, прав граждан, обороны и безопасности можно лишь в отношении стран, не являющихся сторонами Конвенции. После вступления закона в силу это ограничение снимается, под запрет может попасть передача в любое государство. 🔸Страны, которые сегодня признаются адекватными напрямую в силу членства в Конвенции, сохранят этот статус только через актуализированный перечень РКН. Маршруты передачи, опирающиеся на Конвенцию 108, стоит инвентаризировать заранее. 🔸Данные положения начнут действовать со дня официального опубликования. 👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК

  • 23 июл.6 7822715

    ⚖️🇩🇪 Суд Нюрнберга отказал 8-летней истице в компенсации за атаку через уязвимость нулевого дня 🔸Истица 2018 года рождения (от лица которой выступил ее отец) застрахована в больничной кассе (BARMER) и участвует в ее бонусной программе, работающей через приложение. ИТ-сопровождение программы касса поручила процессору, который использовал для обмена файлами ПО MOVEit. 31.05.2023 процессор, как и около 2500 организаций по всему миру, пострадал от атаки группы C. (Cl0p) через уязвимость нулевого дня. Утекли имя, фамилия, номер страхования, сумма бонусов и IBAN, причем счет принадлежал не истице, а ее матери. Данные о здоровье затронуты не были. 🔸Требования включали компенсацию морального вреда не менее 3000 евро, признание обязанности возместить будущие имущественные потери, запрет передавать ПД третьим лицам без надлежащих мер защиты и досудебные расходы на юристов. Суд решением от 10.06.2026 по делу S 5 SF 65/24 DS отказал по всем пунктам и возложил на истицу судебные расходы при цене иска 10 000 евро. 🔸По ст. 32 GDPR суд воспроизвел позицию Суда ЕС (C-340/21): регламент вводит систему управления рисками, а не гарантию отсутствия инцидентов. Сам по себе успешный взлом не доказывает непригодность технических и организационных мер, и контролеру должна быть предоставлена возможность доказать обратное. 🔸Процессор детально раскрыл принятые меры. Доступ к MOVEit только по персонифицированным учетным записям после процедуры согласования и проверки личности, автоматическая блокировка учетной записи и IP-адреса при повторных неудачных попытках входа, жесткие требования к паролям, передача данных только по защищенным протоколам (SFTP, FTPS, HTTPS), актуальная на момент атаки версия ПО. Патч производитель выпустил на следующий день после раскрытия уязвимости, процессор установил его незамедлительно. 🔸Примечательный аргумент суда. Если верить истице, что хакеры знали об уязвимости с 2021 года, то им понадобилось около двух лет, чтобы проникнуть в систему. Длительность подготовки атаки, по мнению суда, скорее подтверждает защищенность ПО. Упрек в небрежности, если и уместен, то в адрес производителя (Progress Software), а не контролеров, которые полагались на сертифицированное решение мирового лидера рынка managed file transfer. 🔸По моральному вреду применен стандарт обоснованных опасений (C-340/21, BGH VI ZR 10/24). На момент атаки истице было 5 лет, сейчас 8, и по показаниям отца в судебном заседании она вообще не знает об утечке. Заявленные в процессуальных документах страдания от длящейся неопределенности при таких вводных суд счел полностью несостоятельными, поскольку невозможно бояться того, о чем не знаешь. Утекший счет принадлежал матери, за три с лишним года следов злоупотребления данными или их продажи в даркнете не обнаружено, а целью атаки был шантаж компаний, а не субъекты ПД. Показательно, что в иске фигурировали переживания из-за утечки номера социального страхования, который инцидентом вообще не был затронут, что суд специально отметил в решении. 🔸Решение продолжает устойчивую линию немецких судов по делам MOVEit (LG Krefeld, LG Trier). При документально подтвержденных технических и организационных мерах и эксплойте нулевого дня контролер и процессор освобождаются от ответственности по ст. 82 GDPR, а абстрактный страх злоупотребления данными не образует возмещаемого вреда. 👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК

  • 22 июл.5 819429

    🏛️ Минцифры представило проект доктрины по борьбе с киберпреступностью 🔸Министерство цифрового развития, связи и массовых коммуникаций представило проект доктрины развития системы противодействия киберпреступлениям. Документ разработан совместно с другими ведомствами и определяет приоритеты, цели, задачи и основные направления в этой сфере. 🔸Предполагается, что технологическая основа доктрины будет подготовлена до 2030 года, тогда же начнется поэтапное внедрение механизмов противодействия. Развивать и совершенствовать эти механизмы будут до 2035 года. 🔸Так, Доктриной предусмотрено сокращение оборота персональных данных, путем разработки и внедрения принципиально новых подходов к обработке персональных данных операторами и идентификации граждан в цифровой среде. 🔸Предполагается создание на базе ЕСИА платформы согласий, обеспечивающей процессы выдачи, хранения и отзыва всех согласий на обработку персональных данных граждан, а также создание правовых условий для сокращения случаев, при которых операторы будут вправе осуществлять обработку персональных данных на основании согласий на обработку персональных данных. 🔸Планируется проработка методов и внедрение механизмов идентификации граждан организациями без передачи им персональных данных граждан в случаях, определяемых Правительством Российской Федерации. 🔸В целях обеспечения максимальной достоверности размещенных биометрических данных в ЕБС предложено разработать и внедрить механизм, позволяющий исключить возможность подмены биометрических данных третьим лицом при процедурах биометрической регистрации и обновления биометрических данных, как в дистанционных каналах, так и в организациях, уполномоченных осуществлять сбор биометрических данных. 👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК

  • 22 июл.5 004117

    🏛️ Депутаты ещё раз внесли законопроект о «цифровых правах» граждан 🔸В Государственную Думу группой депутатов фракции КПРФ повторно внесён законопроект «О государственных гарантиях цифровых прав граждан Российской Федерации». 🔸По мнению авторов документа, цифровые права это – те же конституционные, только в цифровом пространстве, а именно право «на доступ к сети Интернет, свободу выражения мнений в цифровой среде, защиту персональных данных и право на анонимность при определённых условиях». 🔸Прежняя версия документа была внесена в Госдуму в апреле и в мае была возвращена авторам в связи с отсутствием заключения правительства. 🔸В новую версию внесены незначительные правки. Заключение правительства РФ к повторному законопроекту также не представлено. 👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК

  • 22 июл.4 365958

    🏛️ Роскомнадзор проведет День открытых дверей, посвященный практике защиты персональных данных 🔸14 августа Роскомнадзор проведет День открытых дверей, посвященный правоприменительной практике в сфере персональных данных. 🔸Представители ведомства подведут итоги работы Роскомнадзора как уполномоченного органа по защите прав субъектов персональных данных за 2025 год и первое полугодие текущего года, разберут типичные нарушения Федерального закона «О персональных данных». Отдельно обсудят перспективы законодательного регулирования. 🔸Мероприятие пройдет в онлайн-формате. Вопросы регулятору можно отправить, заполнив форму по ссылке. 👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК