TGViewer
Channel Public Channel
Персональные данные | Юрист для бизнеса

Персональные данные | Юрист для бизнеса

@dataprotection_lawyer

🚨 Дыры в сайте? Найдём первыми
🔎 Онлайн-разбор за 30 минут
💻 Zoom-консультации
🛡️ Обучение персонала
Subscribers
1.2K
Photos
48
Videos
29
Links
12
Recent Posts 13 shown
Post #311 161
Увольнение работника не является основанием для удаления всех его персональных данных .
Для некоторых из них сроки хранения установлены законом
  • 🔥 25
  • ❤ 1
Post #310 330
Перед публикацией задайте себе простой вопрос: я сейчас сообщаю клиенту информацию о своём продукте или стараюсь продвинуть этот продукт?
Если вы рассказываете, какая у вас услуга, сколько она стоит, что в неё входит и как её получить, это может быть информированием.
Если вы делаете акцент на преимуществах конкретного предложения, активно привлекаете к нему внимание, обещаете выгоду, создаёте ощущение срочности и убеждаете человека воспользоваться именно этим предложением, риск признания публикации рекламой становится выше.
И здесь важно не искать одно «волшебное» слово.
Нет такого правила: написал «купить» и получил рекламу. Или не написал «купить» и автоматически оказался в безопасности.
Оценивается публикация в целом.
Напишите – понятна ли теперь разница между информированием и рекламой? Какой еще бизнес разобрать на примерах?
  • ❤ 9
  • 👍 6
Post #309 250
РЕКЛАМА и ИНФОРМИРОВАНИЕ

Много вижу информации на тему штрафов за рекламу в социальных сетях, много хайпа и страшилок.

Сейчас я проведу сеанс успокоения и расскажу, чем разрешенное информирование отличается от запрещенной рекламы.


Главное коротко:
Закон о рекламе не запрещает предпринимателю рассказывать о своём бизнесе.
Вы можете сообщать клиентам, какие услуги оказываете, сколько они стоят, что в них входит, как проходит процедура, где вы находитесь и как записаться.
Более того, Закон о защите прав потребителей обязывает вас рассказывать о качествах товара и условиях оказания услуг, потому что потребитель должен четко и ясно понимать – что он получит за свои деньги.

Так в чем разница между информированием и рекламой?

Коротко: Если публикация уже не просто сообщает сведения об услуге, а привлекает внимание к конкретному предложению, формирует интерес к нему и продвигает его, она может быть признана рекламой.

Причём какого-то одного слова, после которого публикация внезапно становится рекламой, не существует. Оценивается содержание публикации в целом и обстоятельства её размещения.

Посмотрим на примерах.

Пример 1. Салон перманентного макияжа
Салон публикует такой пост:
Перманентный макияж бровей.
Стоимость процедуры 8 000 рублей. Продолжительность 2-3 часа Перед процедурой проводится консультация, есть противопоказания. Записаться можно вот таким способом.
Здесь клиенту просто рассказывают об услуге, её стоимости и условиях. Такая публикация может рассматриваться как информирование.
А теперь тот же салон пишет:
Хотите идеальные брови без ежедневного макияжа? Наш мастер создаст форму, которая подчеркнёт вашу красоту. Только до конца недели специальная цена! Не упустите возможность преобразиться, записывайтесь прямо сейчас.
Здесь уже совершенно другая задача. Публикация не просто сообщает, что салон оказывает такую услугу. Она старается привлечь внимание, сформировать интерес и побудить человека воспользоваться конкретным предложением.
Поэтому риск признания такой публикации рекламой гораздо выше.

Пример 2. Ресторан
Ресторан размещает информацию:
Мы работаем ежедневно с 12:00 до 23:00. В меню блюда европейской кухни. Средний чек 2 500 рублей. Посмотреть меню и забронировать столик можно на сайте.
Это обычная информация для посетителей. Человек понимает, что это за ресторан, когда он работает и где посмотреть меню.
А теперь ресторан публикует:
Ищете место для идеального вечера? Приходите к нам! Только в этом месяце ужин на двоих со скидкой 20%. Попробуйте блюда нашего шеф-повара и проведите незабываемый вечер. Бронируйте столик прямо сейчас!
Здесь ресторан уже активно продвигает своё предложение и старается сформировать у читателя желание им воспользоваться.
Но обратите внимание: само по себе слово «скидка» ещё не делает публикацию рекламой.
ФАС отдельно указывает, что информация о собственных товарах и услугах, в том числе об их цене, скидках и акциях, может носить справочно-информационный характер.
Поэтому нельзя использовать простое правило: «Есть скидка, значит реклама».

Пример 3. Онлайн-школа
Онлайн-школа рассказывает о своём курсе:
Курс «Английский для путешествий». Продолжительность обучения 8 недель. Занятия проходят два раза в неделю онлайн. В программе аэропорт, отель, ресторан и общение во время путешествий. Стоимость обучения 19 900 рублей. Следующая группа начинает обучение 15 октября.
Это описание образовательного продукта. Человек получает информацию о программе, продолжительности, стоимости и дате начала обучения.
А теперь представим другую публикацию:
Хотите наконец заговорить по-английски? За 8 недель научим вас уверенно общаться в путешествиях! Больше никаких мучительных попыток объясниться в аэропорту или ресторане. Только до 15 октября скидка 40%. Успейте попасть в новую группу!
Здесь уже появляется активное продвижение курса. Школа не просто рассказывает о продукте, а старается вызвать интерес, показывает выгоду, обещает результат и подталкивает к покупке.
Именно поэтому такая публикация может иметь признаки рекламы.
Как проверить свой пост?
  • ✍ 18
  • ❤ 7
Post #308
Channel name was changed to «Персональные данные | Юрист для бизнеса»
Post #307
Channel photo updated
Post #306
Channel photo removed
Post #305 375
Почему обучение сотрудников сегодня становится частью системы защиты бизнеса?

Можно выстроить сложную систему информационной безопасности, установить защитное ПО, настроить доступы и потратить серьезный бюджет на технические решения. Но достаточно одной ошибки сотрудника, чтобы информация компании оказалась у посторонних.

Сотрудник открыл ссылку из фишингового письма. Передал код из SMS. Отправил клиентскую базу не тому адресату. Загрузил рабочий файл в сторонний сервис. Скачал документ на личный компьютер.

И далеко не всегда это происходит намеренно. В большинстве случаев причина гораздо прозаичнее: человек просто не знает, что именно в этой ситуации нужно сделать иначе.

Поэтому защита информации сегодня это не только IT и не только юридические документы. Это еще и поведение сотрудников.

Сотрудник должен понимать, как распознать подозрительное письмо, можно ли открыть ссылку, кому можно передать данные клиента, что делать при ошибочной отправке файла и куда сообщить об инциденте.

Отдельная история, когда сотруднику предлагают купить или продать персональные данные. Например, предлагают деньги за выгрузку клиентской базы или просят передать контакты клиентов.

Здесь важно, чтобы человек сразу понимал: это не «дополнительный заработок» и не обычная просьба знакомого. Такие действия могут повлечь серьезные последствия для самого сотрудника и компании.

Именно поэтому я считаю, что обучение персонала должно быть не формальным ознакомлением с локальными документами, а практической системой повышения осведомленности.

Не просто рассказать сотрудникам о 152-ФЗ и коммерческой тайне, а разобрать конкретные ситуации, которые могут произойти с ними в обычный рабочий день.

Я подготовила универсальный план такой программы.

В нем 10 основных блоков:

• информационная гигиена и безопасная работа с информацией;
• фишинг, мошенничество и социальная инженерия;
• пароли, доступы и удаленная работа;
• персональные данные клиентов и сотрудников;
• предложения купить или продать персональные данные;
• коммерческая тайна и конфиденциальная информация;
• передача данных подрядчикам и контрагентам;
• ЭДО, электронная подпись, облачные и AI-сервисы;
• действия сотрудников при инцидентах и утечках;
• ответственность и проверка знаний.

Каждый блок можно адаптировать под конкретный бизнес, его процессы, категории данных и реальные риски.

Потому что хороший результат обучения заключается не в том, что сотрудник запомнил несколько статей закона.

Хороший результат это когда в нужный момент он останавливается и думает: «Стоп. А можно ли мне сейчас это отправлять?»

И знает, к кому обратиться, если сомневается.

Именно так формируется культура защиты информации в компании.

План обучения прикрепила в комментарии ⬇️⬇️⬇️
  • ✍ 22
  • ❤ 1
  • 👍 1
Post #294 407
Это ещё и то, что может увидеть алгоритм.

Поэтому надежда на то, что «у нас маленький сайт, до нас никому нет дела», выглядит всё менее убедительно.

6. А вот здесь начинается самое интересное: обезличенные данные

На мероприятии прозвучал важный сигнал о дальнейшем упрощении доступа к обезличенным персональным данным, в том числе для развития технологий искусственного интеллекта.

При этом отдельно подчёркивается необходимость не допустить попадания таких данных в серый оборот. (t.me⁠)

И вот здесь я бы бизнесу рекомендовала внимательно следить за развитием регулирования.

Потому что тема обезличивания, это уже не только история про «убрали ФИО».

Если данные после такой обработки всё ещё позволяют идентифицировать человека, возникает совершенно другой вопрос: насколько они действительно обезличены?

А с развитием ИИ эта проблема становится ещё интереснее.

7. И, пожалуй, главный мой вывод

Мне кажется, мы постепенно уходим от модели:

«Есть политика, согласие и приказ, значит, персональные данные защищены».

И приходим к модели:

«Покажите, как у вас на самом деле устроена обработка персональных данных».

Какие данные собираете.
Зачем.
На каком основании.
Где храните.
Кому передаёте.
Какие сервисы используете.
Что происходит с данными после достижения цели.
И соответствует ли всё это вашим документам.

Именно поэтому сегодня хороший аудит персональных данных, это уже не вычитка документов юристом.

Это сверка закона, документов и реального цифрового процесса.

И чем больше контроля становится автоматизированным, тем меньше работает стратегия «давайте просто положим на сайт ещё одну галочку и политику на 25 страниц».

РКН всё больше смотрит на то, что бизнес делает с персональными данными на самом деле.

А это, на мой взгляд, один из главных сигналов, который стоит забрать с этого Дня открытых дверей.
  • ❤ 14
Post #293 297
Инсайты с Дня открытых дверей Роскомнадзора

14 августа Роскомнадзор провёл День открытых дверей, посвящённый правоприменительной практике в сфере персональных данных. На мероприятии представители ведомства подвели итоги работы за 2025 год и первое полугодие 2026-го, разобрали типичные нарушения и рассказали о том, куда движется регулирование.

Я посмотрела мероприятие не столько с позиции «что нового появилось в законе», сколько с позиции что это означает для бизнеса на практике.

И вот какие моменты я бы выделила.

1. Роскомнадзор всё больше смотрит не на документы, а на реальную обработку данных

Это, пожалуй, главный вывод.

Можно иметь красивую политику обработки персональных данных, согласия, приказы и весь привычный комплект документов, и при этом фактически обрабатывать данные совсем не так, как написано на бумаге.

Для сайта это особенно актуально.

Например, в документах указано одно, а форма на сайте собирает дополнительные сведения. Или в уведомлении Роскомнадзора не отражена фактическая цель обработки. Или сайт подключён к сервисам аналитики, которые передают данные, хотя в вашей модели обработки это вообще никак не учтено.

Поэтому подход «давайте сначала сделаем документы» постепенно становится всё менее рабочим.

Сначала нужно понять, какие данные бизнес действительно собирает и куда они попадают, а уже потом приводить документы в соответствие с этой реальностью.

2. Сайт по-прежнему остаётся одной из самых очевидных точек контроля

И это хорошая новость для бизнеса хотя бы в одном смысле: сайт можно проверить самостоятельно.

Причём проверять нужно не только то, что видит пользователь.

Нужно посмотреть:

• какие формы есть на сайте;
• какие поля в них обязательны;
• какие cookies устанавливаются;
• какие системы аналитики подключены;
• куда отправляются данные из форм;
• что указано в уведомлении об обработке ПД;
• совпадают ли реальные цели обработки с заявленными;
• какие документы получает пользователь и в какой момент.

Именно поэтому я постоянно говорю: юридический аудит сайта, это не проверка четырёх документов в футере.

Нужно смотреть на сайт как на часть информационной системы обработки персональных данных.

3. Избыточный сбор данных никуда не исчез

Одна из самых распространённых ошибок бизнеса, собирать «на всякий случай».

Форма:

Имя + телефон + email + дата рождения + город + должность + ещё что-нибудь.

А на вопрос «зачем вам всё это?» ответ:

«Ну… мы потом разберёмся».

Вот это как раз тот подход, от которого пора отказываться.

Персональные данные должны собираться для конкретных, заранее определённых и законных целей, а объём данных должен соответствовать этим целям.

Если для заявки на консультацию вам нужен телефон, совершенно необязательно превращать форму в анкету на получение загранпаспорта.

4. Согласие, это не универсальная «волшебная кнопка»

Ещё одна привычная бизнес-логика:

«Мы же получили согласие, значит, можем делать с данными всё».

Нет.

Согласие должно соответствовать конкретной обработке и конкретной цели. Кроме того, после изменений законодательства требования к оформлению согласия стали существенно строже.

И здесь особенно важно помнить: не всякая обработка персональных данных вообще должна строиться на согласии.

В 152-ФЗ есть и другие правовые основания для обработки.

Поэтому иногда бизнес делает пять разных согласий там, где нужно было разобраться с правовым основанием, а иногда, наоборот, пытается спрятать всё в одну универсальную галочку.

Оба подхода могут быть проблемными.

5. Регулятор всё активнее работает с автоматизированным контролем

И вот это направление я бы особенно не игнорировала.

Роскомнадзор использует автоматизированные инструменты для мониторинга сайтов и выявления признаков нарушений. По данным исследования, основанного на статистике ведомства, доля ресурсов, на которых автоматизированная система выявляла признаки нарушений, в 2024 году составляла 77%, а в первом полугодии 2025 года уже 84%. (aeterna-ufa.ru⁠)

Для бизнеса это означает довольно простую вещь:

сайт сегодня, это не только то, что видит ваш клиент.
  • ❤ 3
  • ✍ 1
  • 🔥 1
Post #285 366
  • 🔥 19
  • 👍 17
Post #284 442
Почему не стоит копировать оферту у конкурентов

Когда я проверяю сайты клиентов, то регулярно сталкиваюсь с одной и той же ситуацией. На вопрос, откуда появилась публичная оферта, обычно отвечают примерно одинаково: «Взяли у крупной компании», «Нашли хороший шаблон», «Немного переделали под себя».

Логика понятна. Кажется, что если документ используют известные компании, значит он точно составлен правильно. Но здесь есть одна проблема: хорошая оферта защищает не бизнес вообще, а вполне конкретные бизнес-процессы.

Представьте две компании, которые продают один и тот же товар. Одна работает только по предоплате, другая отправляет заказы наложенным платежом. Одна хранит товар на складе и отгружает его на следующий день, другая изготавливает его под заказ. У одной предусмотрен обмен и гарантийное обслуживание, у другой совершенно иной порядок работы с претензиями.

В результате обеим компаниям нужна разная оферта, хотя со стороны может показаться, что они занимаются одним и тем же.

Именно поэтому я всегда отношусь к шаблонным документам с некоторой осторожностью. Они могут стать хорошей отправной точкой, но редко бывают готовы к использованию без серьезной доработки.

Любая публичная оферта должна содержать базовые условия договора: сведения о продавце или исполнителе, описание того, что именно приобретает клиент, порядок акцепта, цену и условия оплаты, права и обязанности сторон, ответственность, порядок возврата, гарантии и другие существенные условия. Но наличие этих разделов само по себе еще ничего не означает.

Вопрос в другом: соответствуют ли они тому, как на самом деле работает ваш бизнес?

Иногда встречаются почти анекдотичные ситуации. Компания продает онлайн-курс, а в оферте подробно расписаны правила доставки товара курьерской службой. Или сервис работает по подписке, а документ рассчитан на разовую продажу. А бывает и так, что в оферте договор считается заключенным после оплаты, хотя в реальности клиент сначала оставляет заявку, затем получает коммерческое предложение, согласовывает условия и только после этого оплачивает счет.

До первого конфликта такие несоответствия обычно никто не замечает. Но если спор все же возникает, выясняется, что написано в документе одно, а бизнес работает совсем по другим правилам.

Есть еще одна распространенная ошибка. Некоторые считают, что чем объемнее оферта, тем лучше она защищает компанию. На практике это не всегда так. Хороший договор не обязан быть длинным. Он должен быть понятным, логичным и отражать реальные процессы. Если какие-то условия слишком объемные, их вполне можно вынести в отдельный документ и сделать на него ссылку.

И еще один момент, о котором часто забывают. Клиент должен иметь возможность ознакомиться с офертой до того, как совершит действие, которое считается акцептом. Если условия становятся доступны только после оплаты, рассчитывать на то, что они безусловно будут работать в случае спора, довольно рискованно.

Поэтому, когда меня спрашивают, можно ли просто взять оферту у крупной компании и заменить в ней название, я обычно отвечаю с улыбкой: можно. Точно так же, как можно купить чужие очки и надеяться, что они идеально подойдут именно вам.

Иногда совпадает. Но чаще всего приходится заказывать свои. И с публичной офертой история примерно такая же. Она должна быть написана не под чужой бизнес, а под ваш. Именно тогда она действительно сможет выполнять свою основную задачу — защищать компанию, а не просто занимать место в подвале сайта.
  • 👍 22
  • ✍ 5
Post #283 411
Предприниматель сегодня тонет не в законах. Он тонет в информации.

Последние несколько месяцев я все чаще ловлю себя на одной мысли.

Главная проблема современного бизнеса - это уже не сложность законодательства.

Главная проблема - информационный шум.

Каждый день появляются десятки новостей:

• приняли новый закон;
• Роскомнадзор выпустил разъяснения;
• изменились требования к рекламе;
• появилась новая судебная практика;
• снова обсуждают персональные данные;
• вышли рекомендации по использованию искусственного интеллекта.

Новостей становится все больше.

И кажется, что если не читать их каждый день, обязательно пропустишь что-то критически важное.

Но возникает другая проблема.

Предприниматель физически не может ежедневно отслеживать все изменения. У него есть бизнес, сотрудники, продажи, клиенты, финансы. Юридический мониторинг не может стать еще одной работой.

Именно поэтому многие живут в состоянии постоянной тревоги.

Они слышат отдельные фразы:

«Штрафы повысили.»

«Кого-то заблокировали.»

«Роскомнадзор опять что-то изменил.»

«Теперь нельзя использовать…»

Но редко понимают полную картину.

А ведь далеко не каждое изменение касается каждого бизнеса.

Не каждое разъяснение требует срочных действий.

Не каждая новость означает новый риск.

Именно поэтому, как мне кажется, роль юриста сегодня меняется.

Раньше ценилось умение знать законы.

Сегодня гораздо ценнее умение быстро ответить всего на четыре вопроса.

✔ Что действительно изменилось?

✔ Кого это касается?

✔ Что нужно сделать уже сейчас?

✔ Что можно спокойно не делать?

Мне кажется, именно в этом сегодня заключается настоящая юридическая помощь.

Не в том, чтобы пересказывать новости.

А в том, чтобы отделять важное от информационного шума и помогать руководителю принимать решения спокойно, понимая реальную картину.

Именно поэтому я постепенно меняю формат этого канала.

Здесь будет меньше новостей ради новостей.

И больше навигации.

Я буду разбирать только те изменения, которые действительно могут повлиять на работу цифрового бизнеса, объясняя простым языком, что они означают на практике.

Юридический антишум.

Без паники.

Только то, что действительно важно.
  • ❤ 22
  • 🙏 15
  • 💯 6
Post #282 466
AI-агенты и персональные данные: 5 правил безопасной работы для бизнеса

Искусственный интеллект перестал быть экспериментом. Сегодня AI-ассистенты и AI-агенты помогают анализировать документы, готовить отчеты, писать код, обрабатывать обращения клиентов и автоматизировать бизнес-процессы.

Но вместе с ростом популярности таких инструментов растет и количество юридических рисков.

Важно понимать: когда вы загружаете информацию в AI-сервис, вы не просто общаетесь с удобным помощником. Вы передаете данные стороннему поставщику услуг, который обрабатывает эту информацию по собственным правилам и через собственную инфраструктуру.

Поэтому безопасная работа с AI-агентами должна стать частью системы информационной безопасности компании.

Правило №1. Не загружайте персональные данные без необходимости

Самая распространенная ошибка — отправлять в AI-сервисы документы, содержащие персональные данные.

Например:

• ФИО клиентов;

• номера телефонов;

• адреса электронной почты;

• паспортные данные;

• сведения о сотрудниках;

• клиентские базы.

С точки зрения законодательства о персональных данных, передача такой информации стороннему сервису является обработкой персональных данных и требует оценки правовых оснований, целей обработки и мер защиты информации.

Если задача может быть решена без передачи персональных данных, используйте обезличенные данные.

Перед загрузкой документа задайте себе простой вопрос:

«Действительно ли искусственному интеллекту необходимо знать, кому принадлежат эти данные?»

В большинстве случаев ответ будет отрицательным.

Правило №2. Не отправляйте коммерчески чувствительную информацию

Помимо персональных данных существуют сведения, утечка которых может причинить компании значительный ущерб.

Я бы не рекомендовала загружать в AI-сервисы:

• коммерческие секреты;

• финансовые модели;

• стратегии развития бизнеса;

• исходный код программного обеспечения;

• внутренние отчеты;

• договоры без предварительной обработки;

• результаты внутренних аудитов;

• сведения об уязвимостях информационных систем.

Многие компании ошибочно воспринимают AI как внутренний корпоративный инструмент.

На практике это внешний сервис, который может использовать собственную инфраструктуру обработки данных, а иногда и сторонних подрядчиков.

Чем выше ценность информации для бизнеса, тем осторожнее следует подходить к ее передаче.

Правило №3. Изучайте политику обработки данных AI-сервиса

Перед внедрением любого AI-инструмента необходимо ответить на несколько вопросов:

• Кто является оператором сервиса?

• В каких странах осуществляется обработка данных?

• Какие субподрядчики участвуют в обработке?

• Используются ли запросы пользователей для обучения моделей?

• Какие меры защиты применяются поставщиком?

На практике один запрос может проходить через несколько компаний одновременно.

Поэтому юридическая проверка AI-сервиса сегодня становится такой же обязательной процедурой, как проверка облачного провайдера или CRM-системы.

Правило №4. Разработайте внутренние правила использования AI

Одна из главных проблем бизнеса заключается в том, что сотрудники начинают использовать AI-инструменты самостоятельно.

Без регламентов это быстро превращается в источник рисков.

В компании должны быть определены:

• разрешенные AI-сервисы;

• категории данных, которые можно передавать;

• категории данных, которые запрещено загружать;

• порядок проверки результатов работы AI;

• ответственность сотрудников за нарушение правил.

Если такой политики нет, организация фактически теряет контроль над информационными потоками.

Правило №5. Не доверяйте AI юридические и управленческие решения без проверки

AI может существенно ускорить работу специалиста.

Но AI не несет ответственности за результат.

Любой текст, отчет, юридическое заключение, аналитика или рекомендация, сформированные искусственным интеллектом, должны проходить проверку человеком.
  • ❤ 24
  • 👍 15
  • ❤‍🔥 4
Older posts →

About this channel

How can I read @dataprotection_lawyer without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Персональные данные | Юрист для бизнеса: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Персональные данные | Юрист для бизнеса have?
Персональные данные | Юрист для бизнеса (@dataprotection_lawyer) has 1.2K subscribers on Telegram, refreshed roughly every 30 minutes.
Does Персональные данные | Юрист для бизнеса know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →