ПРО приватность | Data Privacy Office – Telegram
ПРО приватность | Data Privacy Office
1.79K subscribers
754 photos
53 videos
19 files
838 links
Data Privacy Office — консалтинг и тренинги по защите персональных данных.

Рассказываем о GDPR и национальных законах, о приватности в системах ИИ и современных технологиях.

Больше о нас: https://clck.ru/3MgnRv

Наш менеджер: @TonyPodStark
Download Telegram
Коллеги, встреча DPO Club состоится уже завтра, 29 мая 📅

Вместе с Юлией Богдановой, GDPR DPP, GDPR DPM, CIPP/E, Strategic Privacy by Design, мы будем говорить об анонимизации данных и поднимем следующие вопросы:

🔹 Как соотносятся анонимность человека с процессами анонимизации?
🔹 Как представить шкалу от персональных данных к анонимным, и где в ней псевдонимизация, деидентификация и агрегированные данные?
🔹 Как происходит реидентификация и кому она нужна?
🔹 Какие техники анонимизации существуют и какие из них работают?
🔹 Как работает право на удаление с анонимными данными?

Добавляйте встречу в календарь и приглашайте коллег!

Дата и время: 29 мая, 19:30 (GMT+3)
Место: Telegram-чат

#DPOClub
5
Предположим, вы являетесь клиентом компании, предоставляющей продукт, который взаимодействует с вашей историей браузера.

И вот, вы решили от продукта отказаться, сроки хранения истекли, а компания вас извещает, что ваши данные в скором времени будут анонимизированы.

👉Компания по истечении сроков затирает типы устройств, с которых вы заходили в браузер, технические характеристики, которые подтягивались через user agent, IP-адрес, таймстемпы, когда вы заходили на определённые сайты. Все внутренние идентификаторы заменяются рандомным набором знаков. Компания оставляет себе URL сайтов и регион (страна), подтянутый из IP.
К слову, ответ на вопрос выше вы можете узнать сегодня, в 19:30 (GMT+3), на встрече DPO Club. Мы будем говорить об анонимизации данных.

Присоединяйтесь и готовьте вопросы по теме!

🗓️ Дата: 29 мая, 19:30 (GMT+3)

📍Место: Telegram-чат

Стоимость: бесплатно

#DPOClub
5
🔔 Reminder 🔔

Коллеги, уже сегодня, в 19:00 (GMT+3), пройдет открытый урок в преддверии фундаментального курса по защите персональных данных GDPR Data Privacy Professional.

👉🏻 Вас ждет уникальная возможность познакомиться с тренерами курса и узнать больше о программе, структуре и методологии обучения. Мы даже поставим себя на место начинающего privacy-специалиста, разберем основные определения и рассмотрим, как организована защита персональных данных.

Помимо этого, мы заглянем в Wikipedia и ChatGPT и проанализируем на предмет корректности информацию о data privacy. А в конце урока у вас будет шанс проверить свои знания в сфере приватности, пройдя небольшой тест.

🔥 У вас еще есть возможность зарегистрироваться!

Спикеры:
Сергей Воронкевич, CIPP/E, CIPM, CIPT, MBA, FIP. Основатель Data Privacy Office LLC, тренер и автор курсов GDPR DPP, Global DPM, AI Tools for DPO.
Юлия Богданова, GDPR DPP, GDPR DPM, CIPP/E, Strategic Privacy by Design. Консультант и второй тренер курса GDPR DPP.

Дата и время: 30 мая, 19:00 (GMT+3)
Место: Zoom
Стоимость: бесплатно

Не пропустите, будет интересно и информативно 😉

#events
👍31
На следующей неделе наши коллеги и партнеры RPPA.pro запускают очередной образовательный продукт Privacy Fundamentals 📚

Вы изучите основы и ключевые понятия в области приватности с академической точностью. Курс подходит для всех, кто стремится структурировать свои знания и основательно подойти к пониманию data privacy.

И еще 3 причины пройти обучение Privacy Fundamentals:

1⃣ Вы получите неограниченный доступ к базе знаний в Notion, которая обновляется с каждым новым потоком.

2⃣ Выпускники курса станут фокус-группой для первого русскоязычного учебника по теории приватности, что дает каждому студенту возможность участвовать в его создании.

3⃣ Вы будете готовиться к сертификации PPCP.pro по Блоку А.

👉🏻 Подробности о курсе можно узнать здесь.
❤‍🔥6👍31
Коллеги, мы рады объявить о запуске нашего аккаунта на VC.ru в рамках нового проекта Privacy for Everyone. Будем говорить просто о сложных вопросах приватности: почему это важно, как защитить себя в интернете и почему приватность — это для каждого 💚

Обещаем, что контент будет интересным и, конечно же, полезным. Статьи будут публиковаться регулярно, два раза в месяц. Мы будем рады видеть вас среди наших подписчиков. Stay tuned!

💡 Уже в первой статье мы обсудили тему образования в сфере приватности, объяснили, почему это важно для каждого, и развеяли топ-5 распространенных мифов в этой области.

Понимание основных моментов в сфере приватности дает людям возможность защищать свои персональные данные. Это как научиться ездить на велосипеде.


👉🏻 Подписывайтесь, ставьте лайк и делитесь с коллегами.

#article #PrivacyforEveryone
8
🧐 А вы знали, что для определения необходимости проведения формальной процедуры DPIA (Data Protection Impact Assessment), требуется предварительная оценка риска?

Да, тема DPIA не из легких и со своими подводными камнями. Чтобы тщательно разобраться в этом вопросе и не потеряться в большом количестве информации в интернете, мы напоминаем о нашем бесплатном мини-курсе «Риски в приватности: учимся применять DPIA на практике».

Вместе с консультантом Data Privacy Office и вторым тренером фундаментального курса GDPR Data Privacy Professional, Юлией Богдановой, вы «разложите по полочкам» основную информацию о составлении DPIA и оценке рисков в приватности. Все это будет дополнено реальными privacy-кейсами и практическими заданиями. Вы также получите доступ к подборке полезных материалов для будущих проектов.

Почему стоит пройти мини-курс?

📌 Вы разберете, что такое Data Protection Impact Assessment, когда ее проведение становится обязательным, из чего состоят риски приватности, а также разницу между DPIA, PIA и Privacy by Design.

📌 Вы узнаете, как определять риски, и рассмотрите типичные ошибки при проведении DPIA.

📌 Вы научитесь формулировать риски и выбирать защитные меры для различных рисковых ситуаций.

🔥 Бонус: доступ к записи вебинара «Компетенции для проведения DPIA», на котором Сергей Воронкевич, CIPP/E, CIPM, CIPT, FIP, MBA, рассказал о типичных ошибках и недостатках при проведении DPIA, а также поделился лучшими практиками и советами по улучшению компетенций в области защиты данных.

🏆 В конце обучения вы получите электронный сертификат.

👉🏻 Регистрируйтесь и приглашайте коллег!

Формат: онлайн (в записи). Вы сможете учиться в любое время. Но у вас есть ровно 7 дней с момента регистрации для прохождения обучения ‼️
Стоимость: бесплатно
Место проведения: образовательная платформа Data Privacy School
Регистрация: обязательна

#courses
👍84😱1
В среду мы задавали вопрос об анонимизации данных. Как уложить у себя в голове все агрегатные состояния, в которые можно перевести персональные данные и на каком моменте они наконец перестанут быть таковыми? Сегодня мы выстроим логическую цепочку и разберёмся с тем, что можно сделать с данными, чтобы они стали анонимными и выпали из скоупа GDPR 🤫

Первая стадия — собственно персональные данные, по которым мы можем идентифицировать человека либо которые относятся к нему.

Есть данные маскированные, например, когда сервис вместо полного номера карты получает часть данных, а остальное скрыто звёздочками.

Есть данные хэшированные, к примеру, пароли от сервисов, которые не хранятся в открытом виде, а прокручиваются через хэширующий алгоритм и в конечном итоге представляют собой набор символов.

Также существуют псевдонимизированные данные, когда мы заменяем идентификаторы на псевдонимы и храним таблицу с ключами, раскрывающими идентификаторы, отдельно от основной базы. При этом без этих ключей мы не можем идентифицировать конкретного субъекта. Для случаев, когда мы в качестве псевдонима используем код, есть отдельный термин key-coded data.

📌 Для европейского регулирования каждый из видов данных, описанных выше, будет являться персональными. На обработку таких данных будет распространяться GDPR и локальные регулирования стран.

❗️Однако этой участи можно избежать, подвергнув данные процессу анонимизации, когда из всего массива данных невозможно идентифицировать конкретных субъектов. Только при условии невозможности повторной идентификации анонимизированные данные (которые ранее были персональными) могут считаться анонимными и выпадать из скоупа регулирования.

Для успешного достижения анонимизации недостаточно избавиться от идентификаторов вроде имени, email, номера телефона, ID-номеров. Некоторые данные могут всё ещё позволять идентифицировать человека в результате утечек данных или вероятностных выводов. Например, на основании полных URL к страницам из истории браузера можно выявить наиболее часто посещаемые страницы соцсетей, а они чаще всего и принадлежат этим субъектам данных.
6👍1
📌 Кроме удаления и обрезания части данных, есть два основных подхода к анонимизации: рандомизация и обобщение.

Для рандомизации данных работают следующие техники:

🔹 Добавление шума. Например, у вас в базе есть информация о размерах одежды. Мы можем случайным образом добавить или отнять от значения 2-3 размера. В таком случае мы снижаем точность данных, что не позволяет связать эту базу с информацией, полученной из других источников, и вычислить субъекта.
🔹 Перестановка данных. Данная техника работает, когда нам важно сохранить статистическую точность, например, когда мы хотим знать, сколько человек перенесло конкретные заболевания. Мы можем не меняя само значение переставить их в случайном порядке между записями в базе.
🔹 Differential privacy. Эта техника представляет собой математический алгоритм, который анализирует набор данных и вычисляет среднестатистические значения, медианы. Затем он добавляет в данные разное количество шума в зависимости от их удалённости от среднего значения.

Для обобщения используются следующие техники:

🔹 Агрегация или K-anonymity. Она представляет собой разбивку точных данных на более крупные категории, в которые попадают несколько субъектов данных. Их минимальное число условно обозначается k.

Пример: точную дату рождения мы переводим в возраст, а возраст можем объединить в возрастные группы. Таким образом из «01.01.2000» мы можем получить вилку «20-25 лет». При этом мы можем устанавливать разные вилки, чтобы число субъектов в группе не было ниже минимального числа k. К примеру, в возрастную группу «90-100 лет» теоретически может попасть только 1 человек, поэтому крайнюю группу можно расширить, например, до «60+ лет».

🔹 L-diversity. Эта техника расширяет предыдущую, чтобы в каждой группе субъектов было как минимум L разных значений. Возвратимся к примеру с возрастом: мы можем столкнуться с тем, что какие-то группы получаются слишком узкими. Например, наш сервис предоставляет услуги по профориентации, и большая часть наших субъектов — выпускники. Если мы группируем только по количеству субъектов, у нас получаются вилки <15, 15-16, 17, 18, 19-25, 26-40, 41>.

L-diversity помогает избежать этой ситуации и заложить в группировку не только количество субъектов, но и количество значений. Для больших датасетов эту технику дополняет характеристика T-closeness, которая говорит, что распределение значений внутри группы должно соответствовать распределению этих значений в исходных данных.

👉 Для успешного завершения анонимизации важно помнить, что техники комбинируются и подбираются case-by-case в зависимости от контекста и характеристик данных.
❗️При этом даже по завершении процесса анонимизации могут возникнуть риски в виде новых технологий либо новых обстоятельств, в которых может произойти реидентификация. Советуем вам периодически пересматривать контекст, в котором существуют ваши анонимизированные данные.

Автор: Юлия Богданова, GDPR DPP, GDPR DPM, CIPP/E, Strategic Privacy by Design

#opinion
12
В октябре 2023 года компания Meta предложила пользователям из ЕС выбор при обработке их персональных данных в Facebook или Instagram: согласиться на обработку данных для персонализированной рекламы или заплатить за дальнейшее использование сервисов. Эта модель получила название «Pay or okay». Примеру Meta последовали и другие онлайн-сервисы.

👉🏻 EDPB не одобрил практику «Pay or okay», а также как она была реализована Meta и другими сервисами, и опубликовал соответствующее разъяснение 17 апреля. В то же время EDPB не запретил взимание платы в случае отказа пользователя от обработки персональных данных для персонализированной рекламы (при соблюдении определенных условий).

📃 В разъяснении EDPB также были даны ответы на вопросы относительно суммы за платную версию, обработки данных детей, срока действия согласия для поведенческой рекламы и какие онлайн-сервисы могут использовать модель «Pay or okay».

💡 Если вы еще не ознакомились с текстом разъяснения EDPB, мы предлагаем прочитать summary здесь.

Автор: Анастасия Марковская, GDPR DPP, GDPR DPT, GDPR DPM, ведущий юрисконсульт и DPO крупного маркетплейса в Республике Беларусь

#article
4
Вчера состоялся открытый урок в преддверии нашего фундаментального курса по защите персональных данных GDPR Data Privacy Professional 💻

Один час эфира пролетел на одном дыхании! Вместе с тренерами курса, Сергеем Воронкевичем и Юлией Богдановой, разобрали основы профессии в области защиты персональных данных. Обсудили, чем занимаются privacy-специалисты, какие домены лежат в основе этой профессии и как ее можно получить.

По традиции собрали в карточках основные моменты открытого урока ☝🏻

📣 Напоминаем, что 10 июня стартует новый поток курса GDPR Data Privacy Professional.

Вы заложите фундамент в области защиты персональных данных: от теоретических знаний до практических навыков, которые помогут вам начать свой путь как Data Protection Officer. Курс подходит как для тех, кто только начинает карьеру, так и для тех, у кого уже есть опыт в этой области и хочет структурировать свои знания и восполнить пробелы.

💡 Интересный факт: мы начали вести курс еще до вступления в силу GDPR и были первыми, кто запустил подобное обучение на рынке СНГ.

Программа обучения насыщена практическими заданиями, которые позволят отточить полученные знания и до конца разобраться со всеми «острыми моментами» сферы приватности. Кроме этого, вас ждет постоянная коммуникация с тренерами и другими участниками курса. А обучение с людьми, которые разделяют ваши интересы, очень мотивирует. Вы сможете обсуждать идеи, новости, privacy-кейсы, задавать вопросы, получать обратную связь, а возможно, даже найти новую работу 😉

Присоединяйтесь и начинайте свой путь в сфере приватности уже сегодня 🔥

Формат: онлайн
Продолжительность: 4 недели

🏆 При успешной сдаче всех тестов вы получите сертификат в системе Accredible.

👉🏻 Узнать больше деталей и зарегистрироваться на курс можно на сайте или у нашего менеджера Антона.

#courses
6
📢 Новая неделя — новая подборка privacy-новостей!

На повестке дня:

🔹 Наказание за дипфейки: поправки в Уголовный кодекс Российской Федерации

🔹 В Канаде опубликованы новые онлайн-формы для уведомления о нарушении безопасности. Формы для федеральных учреждений и компаний, попадающих под Закон о защите персональной информации и электронных документов (PIPEDA).

🔹 Надзорный орган Южной Кореи выпустил руководство по автоматизированным решениям

🔹 FCC США предложила штраф $2 млн против Lingo Telecom за звонки, имитирующие голос Джо Байдена

#news
7🔥2