TGViewer
Channel Public Channel
Согласен на обработку

Согласен на обработку

@soglasen_na_obrabotku

Рассказываю про комплаенс сайтов простым языком.

Создаю LegalTech-продукты для людей и бизнеса и показываю процесс изнутри.
Subscribers
38
Photos
0
Videos
0
Links
10
Recent Posts 18 shown
Post #20 16
Несколько недель назад, 8 сентября, OpenAI объявила, что её внутренняя система решила задачу Навье-Стокса - одну из семи "задач тысячелетия". За сутки это успели пересказать как "ИИ за 88 часов решил уравнение тысячелетия".

Но пока это не совсем так. Институт Клэя решение не признал: по его правилам нужны публикация, минимум два года ожидания и признание результата математическим сообществом. Сама OpenAI тоже пишет, что на миллион не претендует.

Для меня интереснее другая часть истории. Тристан Бакмастер - математик из NYU, лауреат Clay Research Award. Вместе с Левентом Альпёге из Anthropic он около года работал над близкой проблемой и использовал в работе Codex и в начале сентября OpenAI обратила внимание на слухи о том, что кто-то приблизился к решению двух задач тысячелетия, и запустила собственный эксперимент с агентами. Через несколько дней система получила результат, который использовал близкий подход.
Бакмастер спросил OpenAI: а могла ли модель обучаться на наших сессиях в Codex?
Доказательств этому у него нет и OpenAI это отрицает. 10 сентября компания обновила свой релиз и написала, что провела внутреннее расследование. По его результатам, промпты Бакмастера в Codex за два месяца до анонса не могли повлиять на систему, в том числе через обучение.
Но есть нюанс: в первоначальной версии релиза OpenAI не исключала, что обезличенные данные пользователей могли попасть в обучающий набор.

Если через два года решение OpenAI всё-таки признают, могут ли Бакмастер и Альпёге на что-то претендовать?
Отдельного "права на решение" не существует, их результат касается уравнений Эйлера с внешней силой, а не самой задачи Навье-Стокса, и OpenAI признаёт их приоритет по этой работе. Но если предположить, что их идеи действительно легли в основу чужого доказательства, авторское право само по себе здесь мало помогает: оно защищает текст статьи, но не идеи и методы.

Остаются научный приоритет и премия. В правилах Clay есть возможность учесть более ранние идеи и включить их авторов в число награждённых, но это решение научного совета, а не автоматическое право.
Похожая история уже была с Григорием Перельманом: в 2010 году он отказался от миллиона долларов, в том числе потому, что премию не предложили Ричарду Гамильтону, на работах которого строилось его доказательство.

То есть если оставить в стороне вопрос о том, кто был первым, главный юридический рычаг здесь - конфиденциальность самих черновиков.
В OpenAI прямо написано: контент личных аккаунтов ChatGPT и Codex может использоваться для обучения, если пользователь это не отключил. У Codex есть отдельная настройка для обучения на «полных окружениях». Для бизнес-тарифов и API действуют другие правила.

Получается показательная ситуация: математик год складывает исследовательскую работу в AI-инструмент, а вопрос о том, что происходит с этими данными, возникает уже после того, как рядом появляется похожий результат.
  • ❤ 1
  • ⚡ 1
  • 🔥 1
Post #18 55

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 🔥 5
  • ⚡ 4
  • ❤ 3
Post #17 63
На этой неделе наткнулся на ряд статей с заголовками уровня "раскулачивание провайдеров": у компаний, лишившихся лицензии, заберут сети и абонентов, отдадут федеральным гигантам, а треть рынка вовсе уйдёт.

Откуда взялась эта новость - причина в презентации рабочей группы Минцифры по реформе отрасли связи, которая утекла в телеграм и которую подтвердил "Коммерсантъ". В слайдах описан механизм: каждый провайдер заранее заключает договор с федеральным оператором, и в случае отзыва лицензии тот получает инфраструктуру, абонентов и приоритетное право выкупа сети. Само министерство комментирует сдержанно: цель в том, чтобы услуги оказывали компании, способные инвестировать в сети, окончательных решений нет, идёт сбор замечаний от отрасли.

Про юридическое состояние этой презентации. Сама презентация рабочей группы - не постановление, не законопроект и даже не официально опубликованная концепция. На regulation.gov.ru текста нет (проверял на момент публикации поста). Существуют слайды, позиция ведомства в формате "обсуждаем" и реакция рынка.

Между презентацией ведомства и нормой права лежит несколько стадий.
Путь длинный: идея, концепция, текст законопроекта, общественное обсуждение, внесение в Думу, три чтения, подпись, подзаконные акты. На каждом шаге инициатива может измениться до неузнаваемости или не дойти до следующего.

Конструкция юридически нетривиальная: обязательный предварительный договор с прямым конкурентом плюс приоритетное право выкупа чужой сети. Вопрос об ограничении права собственности вне судебной процедуры отрасль уже поставила: Ассоциация малых операторов связи, как сообщает ComNews со ссылкой на её письмо профильному вице-премьеру, называет механизм перераспределением активов и клиентской базы. Альтернатива от ассоциации выглядит иначе: при реальной угрозе отключения абонентов передавать крупному оператору временное право эксплуатации сети, без всякого выкупа. По сути это модель санации, знакомая по банковскому сектору, где временная администрация управляет активом, но не забирает его.
Контекст реформы шире одного механизма: три уровня лицензий вместо нынешней системы, запрет на услуги связи для ИП, прогнозы ухода с рынка до трети компаний. И это на рынке, где пять крупнейших операторов уже держат порядка 70% широкополосного доступа.

Есть у реформы и ещё один «нюанс». В той же презентации зашит режим СОРМ по умолчанию: оказывать услуги связи без реализации его требований и без заключения ФСБ будет нельзя, а лишение лицензии предлагается проводить во внесудебном порядке. Показательно, что и пересмотр моратория на проверки операторов Минцифры ранее объясняло невозможностью проверить установку СОРМ. Сейчас широкополосный доступ в стране оказывают около четырёх тысяч операторов, и каждый из них - отдельная точка контроля трафика. Рынок из пары сотен крупных игроков устроен для такого контроля заметно проще. Делает ли это управляемость сети целью реформы или её побочным эффектом — поживем, увидим.
  • ❤ 4
  • 🔥 3
  • 👏 2
  • 👍 1
Post #16 66
Согласен на обработку Сегодня, 7 июля, приложение Яндекс Пэй пропало из зарубежных версий App Store, при этом в российском регионе оно доступно и работает. Сам Яндекс удаление преуменьшает и поясняет, что сервис и так давно был представлен только в российских сторах и оказывает услуги только в РФ, так что полноценным запретом это называть рано. Но направление важнее самого эпизода: давление приходится именно на финансовый слой. Яндекс Банк уже под санкциями Великобритании, а часть мобильных сервисов Яндекс заранее перерегистрировал на сербские компании, чтобы удержаться в магазинах приложений. Рисков для российской версии Яндекс Пэй сейчас не видно, она на месте, но история VK показывает неприятное: Apple при необходимости убирает приложение и из российского каталога, а не только из зарубежного.
7 июля я писал, что "Яндекс Пэй" пропал из зарубежных версий App Store, а в российской остался, и заканчивал тот пост осторожной оговоркой: история VK показывает, что Apple при необходимости убирает приложение и из российского каталога. Месяц с небольшим спустя это и произошло. Сегодня приложение удалено из российского App Store. В Google Play оно пока доступно.

Официальной причины снова нет, но цепочка выстроилась полностью. 23 июля вышел 21-й пакет, где среди 94 финансовых организаций оказался "Яндекс Банк". Дальше по накатанной.
Перерегистрация сервисов на иностранные юрлица спасает другие приложения Яндекса, но не спасает банк. В июле я отмечал, что часть мобильных сервисов Яндекс заранее перевёл на сербские компании, чтобы удержаться в магазинах. С финансовым слоем этот приём не работает: лицензия выдана в России, юрлицо привязано к регулятору, переносить нечего. Именно поэтому давление и приходится сюда, а не на условные Яндекс Карты.

Для пользователя проблема та же, что с VK. Установленное приложение продолжает работать, веб-версия на месте, Android пока не тронут. Отсутствие станет ощутимым при смене телефона.
  • ⚡ 4
  • 👍 3
  • 🔥 3
  • ❤ 1
Post #15 61
Российские сайты столкнулись с проблемой SSL-сертификатов

Ещё в июне 2026 года бельгийско-японский удостоверяющий центр GlobalSign начал массово отзывать TLS-сертификаты у российских организаций из-за санкций ЕС. Первая волна затронула до 20 тысяч доменов, вторая — около 310 доменов 44 компаний, включая Роснефть, Газпромбанк и ВЭБ.РФ. Самый заметный случай — сбой в личном кабинете ФНС (elk.nalog.gov.ru), из-за которого пользователи не могли оплатить налоги, подать декларацию или оформить вычет. Показательная деталь: в Firefox кнопка "всё равно перейти" в этом случае вообще не срабатывала — отозванный сертификат браузер проверяет по спискам CRL/OCSP при каждом подключении и просто блокирует соединение.

Что происходит технически?
Сам TLS при этом не перестаёт шифровать трафик. Проблема в том, что браузер больше не может подтвердить, что сертификат действительно принадлежит нужному сайту.
Поэтому привычная кнопка "всё равно перейти" — не лучшая идея. Если браузер не доверяет сертификату, пользователь фактически отказывается от одной из проверок подлинности сайта. Именно из-за этого предупреждение особенно опасно игнорировать в публичных сетях: на открытом wifi в кафе или аэропорту трафик легко перехватить и подменить сертификат «на лету», и тогда браузер честно предупредит вас об этом — если вы, конечно, не нажмёте "всё равно перейти".

Решение для российских сайтов существует с 2022 года — сертификаты Национального удостоверяющего центра Минцифры.
Пользователю, который хочет открывать сайты с такими сертификатами, нужно установить корневой и выпускающий сертификаты. Скачивать их нужно только с Госуслуг. На iPhone после установки профиля нужно отдельно включить доверие к Russian Trusted Root CA в настройках. Firefox использует собственное хранилище сертификатов, поэтому установка сертификата только в системное хранилище не решает проблему автоматически. Яндекс Браузер уже поддерживает сертификаты НУЦ.

Если проблема с иностранными сертификатами будет продолжаться, российская инфраструктура постепенно будет уходить от зависимости от зарубежных удостоверяющих центров. Для пользователя это означает всё больше сайтов, для которых нужен российский корневой сертификат или браузер со встроенным доверием к НУЦ. В итоге доверие к сайтам становится ещё одной частью технологической инфраструктуры, которую государство постепенно переводит под российский контроль.

Владельцам сайтов при этом перейти на НУЦ относительно просто. Минцифры сообщает, что TLS-сертификаты типов DV и OV можно бесплатно получить через Госуслуги.

Про юридическую сторону
НУЦ теперь закреплён и на уровне закона: в 63-ФЗ появились понятия "национальный удостоверяющий центр" и "сертификат безопасности национального удостоверяющего центра". При этом обязанности для обычного пользователя устанавливать сертификат НУЦ сейчас нет. Закон лишь предусматривает возможность установить случаи обязательного использования таких сертификатов в будущем.

По сути, сейчас формируется новая модель доверия к российским сайтам: вместо зарубежных центров сертификации всё большую роль получают российские. Для пользователя это пока вопрос совместимости и настроек браузера, а для владельца сайта — ещё один элемент инфраструктуры, который нужно учитывать при выборе TLS-сертификата.
  • 🔥 3
  • 💯 3
  • ❤ 2
  • 👏 2
Post #14 63
ФАС возбудила дело против Apple

Три недели назад я писал про предупреждение ФАС Apple: до 15 июля компания должна была предустановить RuStore и Max, а также перестать дискриминировать российские поисковики.

15 июля прошло и 3 августа ФАС сообщила о возбуждении дела. Но я бы обратил внимание не столько на сам факт возбуждения, сколько на одно слово в сообщении службы – “частично”.

Требование к поисковику Apple выполнила. В iOS появился выбор российской поисковой системы, но предустановленные RuStore и Max на устройствах Apple не появились.

Выбор поисковика – настройка, которую Apple уже умеет делать. Компания меняла этот механизм и в других странах. А вот сторонний магазин приложений – это изменение самой модели App Store и того, как устроена дистрибуция приложений на платформе и делала она это только под давлением DMA в Евросоюзе.

Возбуждение дела не означает, что ФАС уже установила нарушение и тем более назначила штраф. По ст. 39.1 закона о защите конкуренции логика довольно простая: если предупреждение исполнено в установленный срок, дело по этим основаниям не возбуждается. Если нет, то при наличии признаков нарушения ФАС должна принять решение о возбуждении дела.

Именно это сейчас и произошло и дальше начинается разбирательство: устанавливаются позиции Apple и ФАС, устанавливаются обстоятельства и выносится решение. Только после этого может появиться штраф. Его возможный размер ФАС ранее предварительно оценивала в сумму до 4 млрд рублей.

Как мы оказались в этой точке – начиная с удаления приложений Max и VK из App Store – об этом я писал в начале июля.

Буду следить за ходом дела и писать о нем здесь.
Telegram Согласен на обработку Сегодня истёк срок предупреждения, которое ФАС выдала Apple 1 июля. Глядя на ленту новостей, можно подумать, что совсем скоро Apple оштрафуют на четыре миллиарда. Хочется разобрать эту новость подробнее. По сути претензии ФАС сводятся к двум вопросам. Первый:…
  • ❤ 4
  • 👍 4
  • 🤯 2
  • 🔥 1
Post #13 69
В посте выше я разбирал рамочный закон о больших моделях ИИ. 26 июля президент подписал его — Федеральный закон № 243-ФЗ «О поддержке развития технологий искусственного интеллекта». Текст закона можно посмотреть здесь. Основная часть вступает в силу с 1 сентября 2026 года, отдельные нормы с 1 марта 2027-го.

Что вводит закон:
✅ Предмет регулирования: большие фундаментальные модели от 1 млрд параметров, способные выполнять интеллектуальные задачи на уровне человека или выше. Если компания только использует готовые модели в своей работе или сервисах, а не разрабатывает фундаментальные модели, закон на нее напрямую не распространяется.
✅ Две категории моделей: суверенные и национальные. Требования: локализация обработки данных в РФ и участие российских юрлиц. Обе категории проходят проверку на соответствие требованиям закона.
✅ Для таких моделей предусмотрены меры господдержки и доступ к государственным данным для обучения. Порядок доступа определит правительство по согласованию с органом в области безопасности.
✅ Правительство сможет устанавливать случаи, когда на отдельных объектах допускается применение исключительно суверенных или национальных моделей. В первую очередь речь о государственных информационных системах.
✅ Обучение моделей на объектах авторского права (книги, фильмы, музыка) не считается нарушением авторских и смежных прав. Эта норма вступает в силу с 1 марта 2027 года.
✅ Маркировка ИИ-контента добровольная: пользователь получает возможность разместить предупреждение на сгенерированных аудио- и визуальных материалах, но не обязан. При этом платформы с аудиторией от 500 тысяч пользователей в сутки обязаны обеспечить техническую возможность такой маркировки.
✅ Закон разграничивает полномочия: президент утверждает Национальную стратегию развития ИИ, дальше зоны ответственности делят правительство, федеральные органы, госкорпорации и Банк России.

Ключевые вопросы, которые остаются открытыми:
❔кто и по каким критериям будет проверять модели на соответствие требованиям, включая формулировку про «традиционные духовно-нравственные ценности»;
❔как заработает норма об авторском праве и распространяется ли исключение на всех разработчиков или только на суверенные и национальные модели;
❔какие именно данные государство откроет для обучения и на каких условиях;
❔насколько широким окажется перечень систем, где разрешат только суверенные и национальные модели;
❔что именно законодатель будет считать достаточной «технической возможностью маркировки» и как платформы успеют реализовать ее к сентябрю.

Сам закон задает лишь общую рамку регулирования. Как он будет работать на практике, станет понятно только после появления подзаконных актов, которые должны ответить на эти вопросы.
  • 👍 6
  • 🔥 4
  • ❤ 3
Post #12 76
6 июля я писал про то, как Госдума только будет рассматривать рамочный закон об ИИ в первом чтении. С тех пор он прошел все чтения буквально за пару дней: 8 июля принят в окончательном, а 17 июля его одобрил Совет Федерации. Теперь осталась только подпись президента. Вступает в силу с 1 сентября 2026 года, но ключевые нормы отложены до 1 марта 2027.

Пока закон проходил согласования, ленты снова заполнили заголовки про «обязательную маркировку ИИ-контента». Но если открыть принятый текст закона, такой обязанности там нет ни у кого. Крупные площадки, где больше 500 тысяч пользователей в сутки, должны лишь предоставить пользователю техническую возможность поставить такую маркировку. Сама маркировка добровольная. Кто пишет иначе, разбирает мартовский проект, а не то, что реально приняли.

Закон касается фундаментальных моделей, соответствующих критериям закона, в том числе по масштабу, где порог более 1 млрд параметров. Для иллюстрации это уровень Сбера и Яндекса. На большинство классических ML-систем и прикладных ИИ-решений, которые под определение фундаментальной модели не подпадают, закон не распространяется. Поэтому большая часть ИИ-проектов не попадает под действие закона.

Статус суверенной или национальной модели дает два преимущества.

Первое — право обучать модель на произведениях, защищённых авторским правом. Механизм прямой: закон выводит такое использование из-под нарушения авторских прав. Разработчику со статусом не нужно спрашивать разрешения у автора и не нужно платить — при условии, что экземпляр произведения получен правомерно или лежал в открытом доступе. По тексту это статья 10: обработка произведений разрешена исключительно для обучения модели со статусом.

Второе — доступ к государственным данным: федеральным информационным системам, данным госучреждений и госпредприятий. Здесь механизма пока нет и закон только закрепляет сам доступ, а порядок предоставления такого доступа появится в подзаконных актах (статья 5). Поэтому с авторским контентом можно работать сразу, а госданные — это обещанный канал, который ещё предстоит открыть.

У права на обучение есть и обратная сторона. Оно идёт на чужих текстах, изображениях и коде, а сами авторы за это не получают ничего. Их работы становятся сырьём для тех, у кого есть статус, без спроса и без выплат. И приобретает не любой разработчик, а тот, кто и так крупнее всех.

Чтобы получить статус, разработчику нужно выполнить несколько условий. Модель должна работать и хранить данные в России, в дата-центре, который принадлежит российской компании. Если она построена на чужих компонентах, все они должны быть на открытых лицензиях, то есть свободно доступных для использования. Закрытые платные решения, вроде доступа к зарубежной модели через её API, статус закрывают. И контролировать компанию должен человек без второго гражданства.

Отдельная норма — про обязательный переход на отечественные модели. Она относится к тем, кто применяет ИИ. Правительство сможет назначать сферы, где разрешены только модели со статусом. Пока таких сфер нет, список ещё предстоит определить. Но когда он появится, будет поблажка: если ваша система уже работает к 1 марта 2027 года и данные хранятся в России, вас не станут заставлять переходить до сентября 2032-го.

Отдельно выделен финсектор — это единственная отрасль, прямо названная в законе. Почти всё в этом законе отдано на усмотрение правительства, но для банков и финансового рынка сделана оговорка: там правительство будет действовать по согласованию с Банком России. Для банка это означает, что правила напишет ЦБ и следить нужно за его будущими требованиями.

Что в итоге. Закон касается только больших фундаментальных моделей, а не всего ИИ. Прямого запрета иностранных моделей в нём нет, но правительство сможет вводить сферы, где разрешены только отечественные модели со статусом — какие именно, пока не объявлено. Обязанности маркировать контент закон тоже не вводит. Тем, кто получит статус суверенной или национальной модели, он открывает доступ к государственным данным и разрешает обучение на произведениях, защищённых авторским правом. Получить статус могут только крупнейшие разработчики. На остальных эти нормы не распространяются: прикладные решения и небольшие команды под них не подпадают, а авторы, чьи произведения пойдут на обучение, разрешения как такового не дают и выплат не получают. Основная конкретика появится позже, в подзаконных актах, так что буду следить и держать в курсе.
Telegram Согласен на обработку Завтра, 7 июля, Госдума рассмотрит в первом чтении рамочный закон об ИИ. В прошлый раз я разбирал его целиком, поэтому сейчас остановлюсь на одной норме, которая может оказаться важнее большинства громких заявлений вокруг него. Речь про обучение на чужих…
  • 🔥 7
  • ⚡ 4
  • ❤ 4
Post #11 69
Сегодня истёк срок предупреждения, которое ФАС выдала Apple 1 июля. Глядя на ленту новостей, можно подумать, что совсем скоро Apple оштрафуют на четыре миллиарда. Хочется разобрать эту новость подробнее.

По сути претензии ФАС сводятся к двум вопросам. Первый: на устройствах Apple по умолчанию стоит иностранная поисковая система, и чтобы пользоваться российской, пользователь должен сам поставить её. Второй: не исполнено требование о предустановке отечественного ПО, конкретно национального мессенджера Max и магазина приложений.

Обе обязанности существуют уже не первый год. С недавних пор появился именно сам механизм принуждения. Требование предустанавливать российские программы действует с 1 апреля 2021 года: 425-ФЗ вписал его в статью 4 закона о защите прав потребителей, постановление правительства № 1867 добавило правила, включая недискриминационное отображение предустановленных российских приложений относительно остальных. Перечень обновляется распоряжением правительства ежегодно, RuStore в нём с 2023-го, а с 1 сентября 2025 года запрещено ещё и препятствовать его работе. Таким образом, самой норме пять лет, а процедуре две недели.

Ранее в посте про 199-ФЗ описывал немного схожую ситуацию: запрет иностранной авторизации существует с декабря 2023 года по 149-ФЗ, а 199-ФЗ добавил к нему исключительно ответственность. Для российского регулирования вообще характерно, что обязанность появляется раньше санкции. Именно поэтому многие громкие новости появляются не тогда, когда вводится новая обязанность, а тогда, когда появляется механизм её принудительного исполнения.

Российское право требует предустановки, американское право ограничивает Apple в части соблюдения санкционного регулирования и внутренних корпоративных процедур его соблюдения, а доля российского рынка в глобальном бизнесе компании сравнительно невелика, и решения принимаются исходя из всей картины сразу.

То, что Apple технически способна менять правила работы платформы под требования отдельной юрисдикции, уже видно на примере ЕС: после вступления в силу DMA компания открыла возможность альтернативных магазинов приложений. Значит, вопрос не в технической возможности, а в том, какая юрисдикция в конкретном случае перевешивает. Компания, работающая сразу в двух правопорядках, нередко оказывается перед выбором, требования какой из них исполнять в первую очередь.

Поэтому самая цитируемая цифра здесь наименее информативна. Четыре миллиарда — это не назначенный штраф, а верхняя граница предварительной оценки самой ФАС, озвученной 1 июля вместе с предупреждением, то есть до возбуждения дела и до установления нарушения.
Назначенной суммы сейчас не существует: сначала возбуждение дела, потом рассмотрение, потом решение, и уже в нём появляется размер.

Именно возбуждение дела меняет правовое положение сторон, переводя спор из публичной дискуссии в юридическую процедуру. Дальше интересно то, как ФАС будет применять этот механизм на практике. За развитием дела буду следить и вернусь с разбором, когда появятся детали.
Telegram Согласен на обработку Если у вас на сайте до сих пор висит кнопка «Войти через Google» — у меня для вас не очень приятная новость. 26 июня президентом был подписан Федеральный закон № 199-ФЗ — поправки в КоАП, по которым за авторизацию пользователей через иностранные сервисы…
  • ❤ 5
  • ⚡ 3
  • 🔥 2
Post #10 58
Нормограф: от одного закона к комплаенс-платформе

Этой весной вступили в силу поправки 168-ФЗ, фиксирующие требование к русскому языку в потребительской информации, включая рекламу. Формально обсуждение закона крутилось вокруг вывесок и баннеров, но на деле требования затрагивают и сайты. Я подробно разбирал это в нескольких своих статьях:
- https://secrets.tbank.ru/blogi-kompanij/avtomatizaciya-proverki-saytov-s-ii/
- https://mts-link.ru/blog/kak-it-biznesu-ne-popast-pod-shtraf-za-inostrannye-slova/

Тогда мы с командой сделали Нормограф. Это инструмент, который сканирует сайт и находит англицизмы: в тексте, в меню, в кнопках и, что оказалось очень востребованным, на изображениях и баннерах, через OCR. Sale, new, luxury на баннере — подобные вещи всему каталогу не так просто выловить.

Довольно быстро стало понятно, что англицизмы — это лишь одна из проверок. За последний год требования к сайтам менялись сразу по нескольким направлениям: персональные данные, авторизация, рекомендательные технологии. У каждого закона свои критерии и свои штрафы. Проверять всё вручную после каждой публикации по факту невозможно.

Поэтому я решил развивать Нормограф не как инструмент для одного закона, а как единую платформу проверки цифрового комплаенса сайтов. Уже реализованы проверки по двум новым направлениям:
Авторизация и рекомендательные технологии (149-ФЗ, ст. 13.55 и 13.56 КоАП):
— вход через иностранные сервисы (Google ID, Apple ID);
— наличие разрешённого способа входа;
— информирование о рекомендательных технологиях и полнота обязательного документа.

Персональные данные (152-ФЗ, ст. 13.11 КоАП):
— доступность политики обработки ПДн;
— согласие в формах: есть ли чекбокс, не проставлен ли он заранее;
— cookie-баннер и счётчики.

Важный принцип: платформа не смешивает факты и догадки. У каждого найденного системой опасения есть пометка: подтверждено (робот показывает конкретное место на странице, спорить не о чем), риск (похоже на нарушение, но решать юристу) или требует ручной проверки (надёжно проверить автоматически не выходит, например, полноту документа, который нужно открыть и прочитать). Без такого деления отчёт становится набором выдуманных предостережений.

На очереди у нас модуль по интернет-магазинам: реквизиты продавца, условия возврата при дистанционной продаже, оферта. Дальше смотрим в сторону рекламы с её ERID и возрастной маркировки. Отдельно стоит сверка с реестрами РКН, т.к. она требует внешних запросов, поэтому её мы пока осознанно отложили.

Если интересно посмотреть на отчёт по своему сайту - велкам в личку!
  • 🔥 5
  • ⚡ 3
  • ❤ 3
Post #9 66
Совсем недавно, 25 июня, Apple убрала из App Store все приложения VK, и вокруг этого возникла путаница, которую интересно разобрать. VK справедливо отмечает, что под санкциями не находится: самого юрлица холдинга нет ни в списке SDN OFAC, ни в консолидированном санкционном перечне Евросоюза. Apple, в свою очередь, ссылается на соблюдение санкций. Обе стороны правы, но говорят о разном.

Публично Apple назвала только общее «соблюдение санкций» и конкретики не раскрыла, поэтому реальное основание приходится восстанавливать по косвенным признакам. Персонально под санкциями США, ЕС и Великобритании находится гендиректор VK Владимир Кириенко, и в первую очередь причину видят в нём. Но здесь важно не упрощать: сам холдинг Кириенко не принадлежит. Около 57% VK контролируется через структуру «МФ Технологии», за которой стоят связанные с «Газпромом» СОГАЗ, Газпромбанк и Ростех, и многие из них сами под ограничениями. Ссылка на правило OFAC о 50% (OFAC это санкционное ведомство Минфина США, а правило распространяет блокировку на компании, которыми заблокированное лицо владеет на 50% и больше) здесь работает плохо, потому что оно касается владения, а не должности. Логичнее предположить, что ключевую роль играет структура владения VK, а не фигура гендиректора, но публично Apple этого не подтверждала, и юристы до сих пор спорят об основании.

Дальше начинается самое показательное. В Google Play те же приложения VK остались доступны, убрали их только у Apple. Владелец один, вводные одни и те же, а результат в двух магазинах противоположный. Это показывает, что при одинаковой санкционной картине площадки по-разному оценивают риск. На практике компании редко сталкиваются с претензиями за чрезмерно осторожное соблюдение санкционных требований, поэтому у Apple остаётся широкий простор для собственной оценки рисков. Из-за этого исход в конкретном случае определяется не столько наличием компании в санкционном списке, сколько структурой её владения и тем, насколько консервативно площадка трактует требования.

Проверить эту логику удобно на Яндексе. Раз дело не в санкционных списках, а в структуре владения и в том, как площадка оценивает риск, то и его положение стоит смотреть именно с этой стороны. И здесь видно, что защищён он лучше VK, причём не случайно. Реструктуризация 2024 года, когда российские активы Яндекса выкупил у нидерландской Yandex N.V. консорциум инвесторов, а ЕС снял санкции с основателя Аркадия Воложа, была частью общего де-рискинга (снижения санкционных рисков). Именно это устранило один из ключевых санкционных рисков, наличие санкционного контролирующего владельца, и именно такую конструкцию многие считают главным отличием ситуации VK от Яндекса.

Но расслабляться рано, и свежий пример появился буквально сегодня. Сегодня, 7 июля, приложение Яндекс Пэй пропало из зарубежных версий App Store, при этом в российском регионе оно доступно и работает. Сам Яндекс удаление преуменьшает и поясняет, что сервис и так давно был представлен только в российских сторах и оказывает услуги только в РФ, так что полноценным запретом это называть рано. Но направление важнее самого эпизода: давление приходится именно на финансовый слой. Яндекс Банк уже под санкциями Великобритании, а часть мобильных сервисов Яндекс заранее перерегистрировал на сербские компании, чтобы удержаться в магазинах приложений. Рисков для российской версии Яндекс Пэй сейчас не видно, она на месте, но история VK показывает неприятное: Apple при необходимости убирает приложение и из российского каталога, а не только из зарубежного.

Из этой истории следует вывод, который выходит за рамки одной новости про VK. Вопрос «есть ли компания в санкционном списке» всё чаще оказывается неправильным. На практике важнее, кто контролирует бизнес, как площадка оценивает риск и насколько консервативно она готова трактовать требования регуляторов. Для разработчиков это значит, что архитектура владения и корпоративная структура начинают влиять на судьбу приложения почти так же сильно, как качество самого продукта.
  • 🔥 4
  • ❤ 3
  • 👍 2
Post #8 60
Завтра, 7 июля, Госдума рассмотрит в первом чтении рамочный закон об ИИ. В прошлый раз я разбирал его целиком, поэтому сейчас остановлюсь на одной норме, которая может оказаться важнее большинства громких заявлений вокруг него.

Речь про обучение на чужих произведениях. По законопроекту разработчик может обучать модель на чьей-то статье, книге, музыкальной композиции или изображении без согласия автора, если экземпляр получен правомерно либо произведение было легально опубликовано и технически доступно для анализа. Ключевое условие идёт дальше: если правообладатель сам технически не закрыл произведение от анализа, обучение на нём нарушением не считается.

Это называется opt-out (оговорка о запрете использования). По умолчанию произведение уже доступно для обучения, и чтобы вывести его из этого режима, автор должен заранее технически обозначить запрет на использование произведения для обучения. Забота о границе ложится на того, чьё произведение используют.

Почему это важно? Потому что после обучения модели ситуацию уже трудно обратить назад. Это напоминает старый спор про право на удаление персональных данных, о котором писал в недавнем посте. Там всё упиралось в одно: попросить убрать данные можно, но вытащить уже впитанное обратно почти нереально. После обучения удалить влияние конкретного произведения крайне сложно и зачастую практически невозможно без серьёзного переобучения модели. Поэтому граница проводится ещё до обучения модели: если автор заранее не сказал «нет», по умолчанию считается, что произведение можно использовать.

Данный подход не российское изобретение. В Евросоюзе выбрали ту же логику: учить можно, пока автор не заявил возражение, но на практике остаётся открытым вопрос, как именно правообладатель должен заявить такой отказ и как разработчики должны его учитывать. Тот же вопрос возникнет и у нас, а решаться будет уже в подзаконных актах (возможно).

Именно первое чтение - тот этап, когда формулировки закона ещё могут измениться. Поэтому следить стоит не только за судьбой самого законопроекта, но и за тем, как в итоге будет прописан механизм opt-out. Именно от него во многом зависит, где пройдёт граница между интересами разработчиков и правообладателей.
  • 🔥 5
  • 👍 4
  • ❤ 2
Post #7 52
В России готовят первый рамочный закон об искусственном интеллекте. За несколько месяцев документ заметно смягчили: из проекта о жёстком регулировании отрасли он превратился в закон о её поддержке, что видно даже по названию. Изначальные «Основы государственного регулирования» стали «Поддержкой развития технологий ИИ».

Закон касается только больших фундаментальных моделей, от миллиарда параметров. Это уровень крупнейших разработчиков вроде Сбера и Яндекса. Если вы просто используете готовые нейросети в своём продукте, напрямую он вас не затрагивает.

Для отечественных моделей вводятся две категории. Суверенная разрабатывается российским юрлицом с полной воспроизводимостью всего цикла, национальная допускает иностранные компоненты, включая решения с открытой лицензией. От обеих требуется хранить данные в России и соответствовать законодательству и духовно-нравственным ценностям. Последняя формулировка для юридического текста непривычна, но в проекте она действительно присутствует.

Показательно, что убрали из первой версии. Ушло требование обучать модели только на российских данных и силами только граждан РФ. Отказались и от обязательной маркировки ИИ-контента. Именно эти положения бизнес критиковал сильнее всего, и часть замечаний была учтена.

Закон пока не принят. Его внесли в Госдуму в конце июня, впереди чтения и текст ещё может измениться. При быстром прохождении часть норм заработает с 1 сентября, а основные с 1 марта 2027 года.

Готовиться к чему-то конкретному рано, но следить стоит. Сейчас это рамка для крупных игроков, а конкретика, влияющая на обычные компании появится позже, в подзаконных актах.
  • 👍 6
  • 🔥 3
  • ❤ 2
Post #6 53
Одна из проблем, которую ИИ подкинул юристам и регуляторам - это право на удаление персональных данных.

Пока данные лежат где-нибудь в базе сайта, всё более-менее понятно: есть конкретная запись, её можно найти и удалить по запросу пользователя. Ровно этого от нас требует 152-ФЗ и подобные нормы в других юрисдикциях. Механика удаления встроена в закон и в общем-то отработана.

А вот когда те же данные ушли на обучение нейросети, картина меняется. Они перестают существовать как отдельная строчка и растворяются в статистических зависимостях, которые модель выучила за время обучения. Удалить их из уже обученной модели куда сложнее, чем стереть запись из базы: иногда это фактически означает переобучать модель заново.

Отсюда и растущий интерес регуляторов. В 2023 году Италия временно ограничила работу ChatGPT, потребовав пересмотреть подход к обработке персональных данных. Позже OpenAI добавила возможность отказаться от использования новых переписок для обучения будущих моделей.
На этом история не закончилась: в 2024 году X пришлось приостановить обучение Grok на данных европейских пользователей после вопросов ирландского регулятора, а итальянский регулятор в том же году оштрафовал OpenAI за нарушения при обработке персональных данных.

И здесь возникает вопрос, на который пока нет ответа: как применять привычные нормы о персональных данных, например, право на удаление из 152-ФЗ или GDPR к модели, внутри которой этих данных как отдельных записей уже нет?

Похоже, именно такие вопросы в ближайшие годы станут одной из ключевых тем для регуляторов, судов и разработчиков. А заодно и для тех, кто строит продукты на основе ИИ и хочет, чтобы они не конфликтовали с законом.
  • ❤ 5
  • 👍 3
  • 🔥 2
Post #5 69
Теперь разберёмся, как привести авторизацию на сайте в соответствие с новыми требованиями и снизить риск штрафов.

Сначала про заблуждение - закон не запрещает пользоваться Gmail или другой иностранной почтой. Ограничения касаются не пользователей, а владельцев сайтов и приложений. И сам запрет менее прямой, чем можно встретить в заголовках: формально закон требует не столько убрать иностранные способы входа, сколько обеспечить возможность авторизации через российские сервисы. 

На сегодняшний день многие юристы трактуют требования так: риск возникает прежде всего тогда, когда пользователю доступна только авторизация через иностранный сервис. Однако окончательная правоприменительная практика пока не сформирована.
На практике это пока мало что меняет. Правоприменительной практики ещё нет, поэтому невозможно уверенно сказать, как Роскомнадзор будет оценивать ситуацию, когда рядом с российской авторизацией остаётся кнопка Google. Поэтому консервативный подход сегодня один: если есть сомнения — иностранную авторизацию лучше убрать полностью.


По шагам:
1. Составить список всех точек входа и понять, где используется зарубежный способ. Не только главную форму логина, а также регистрацию, восстановление пароля, авторизацию в мобильном приложении, вход через API для партнёров.
Что считать иностранным способом авторизации: в первую очередь стоит проверить Google и Apple. Sign in with Apple часто появляется просто потому, что Apple требует его для iOS-приложений. На старых проектах нередко остаётся Facebook Login. Реже встречаются GitHub, Discord и Microsoft / Azure AD — обычно в сервисах для разработчиков, игровых проектах и корпоративных SSO.

2. Подключить российский способ. Самый простой вариант — вход по российскому номеру телефона через SMS. Дальше по надёжности: VK ID, Яндекс ID, Сбер ID и самый «правильный» с точки зрения регулятора — Госуслуги (ЕСИА).
Важно: подключение ЕСИА — это отдельный проект. Нужно подать заявку и пройти согласование, поэтому процесс может занять недели или даже месяцы. Если планируете использовать Госуслуги, начинать стоит заранее.

3. Перевести тех, кто уже зарегистрирован через Google или Apple. Если просто выключить провайдер, то пользователя аккаунт остаётся, а ключа от него больше нет, войти он не может. Поэтому порядок следующий: сначала российский способ из шага 2, потом миграция, и только потом отключаем иностранную авторизацию.
Как это сделать: пока старый вход ещё работает, показываем вошедшему пользователю экран «привяжите телефон или Госуслуги» и связываем новый способ с тем же аккаунтом. Параллельно выполняем рассылку с понятным дедлайном: до такого-то числа зайдите и привяжите российский способ авторизации. Тем, кто не успел, предлагать ручное восстановление через поддержку с подтверждением личности. Сами аккаунты при этом не удаляем, меняется только способ входа. 

4. Выключить авторизацию через зарубежный сервис. Когда пользователи переведены — выключаем провайдеров на бэкенде. Если авторизация собрана на готовой библиотеке (Passport.js, OmniAuth, Firebase Auth), то отключаем там. Спрятанная, но живая кнопка — это всё ещё работающий иностранный сервис. Проверить стоит в самом коде: поиск на наличие accounts.google.com, appleid.apple.com, github.com/login/oauth.

5. Обновить Политику обработки ПДн. После изменения способов входа стоит обновить Политику обработки персональных данных. Авторизация определяет, какие сведения получает сайт и как они используются, поэтому описание обработки должно соответствовать фактической реализации.


Закон вступает в силу уже 7 июля. Правоприменительная практика ещё только будет формироваться, но ждать первых штрафов — не лучшая стратегия. Если у вас есть сайт с авторизацией, проведите аудит сейчас: проверьте способы входа, подготовьте российскую альтернативу и заранее спланируйте миграцию пользователей. Чем раньше этим заняться, тем меньше вероятность, что изменения придётся внедрять в авральном режиме.
  • 🔥 5
  • ❤ 1
  • 👍 1
Post #4 75
Если у вас на сайте до сих пор висит кнопка «Войти через Google» — у меня для вас не очень приятная новость.

26 июня президентом был подписан Федеральный закон № 199-ФЗ — поправки в КоАП, по которым за авторизацию пользователей через иностранные сервисы владелец ресурса несёт материальную ответственность. Чтобы было понятно, откуда это вообще растёт, нужно отмотать на пару лет назад.

Само требование появилось не сейчас. Ещё с 1 декабря 2023 года в законе «Об информации» (149-ФЗ) действует норма: если на сайте есть авторизация, владелец обязан идентифицировать пользователей из России только через разрешённые способы — российский номер телефона, Госуслуги (ЕСИА), единую биометрию или сервис, принадлежащий российским гражданам или компаниям. Проще говоря, через Google нельзя — и это правило живёт уже больше двух лет. Загвоздка была в том, что за его нарушение в КоАП попросту не было статьи.

Новый 199-ФЗ дополняет КоАП отдельными составами и привязывает к старому требованию конкретные суммы. Обычному физлицу теперь грозит от 10 до 20 тысяч рублей, должностному лицу — от 30 до 50, а юрлицу — от 500 до 700 тысяч, причём за повторное нарушение всё это удваивается. Платит именно владелец сайта, а не пользователь, который когда-то зарегистрировался или авторизовался через «не тот» аккаунт.
Разрешённый список остался прежним — номер РФ, Госуслуги, биометрия, VK ID, Яндекс ID, — а Apple ID, Google и регистрация по Gmail из него выпадают. Вступает всё это в силу 7 июля, так что времени на раскачку почти не осталось.

Звучит вроде бы прямолинейно, но именно на стыке старой нормы и новых штрафов остаются вопросы, на которые закон прямого ответа не даёт.

1. Что считать «иностранным сервисом»?
С кнопкой «Войти через Google» всё ясно, а вот регистрация человека на его собственный ящик в Gmail — это уже нарушение или ещё нет: тут формулировки трактуются по-разному.

2. Что делать с уже залогиненными?
Отключать им вход целиком или достаточно убрать саму кнопку для новых пользователей — закон молчит, а у нормы 2023 года обратной силы не было.

3. Что такое «российский ресурс»?
Распространяется ли это, например, на сайт иностранной компании, который висит на домене .ru.

Если убрать детали, то на то, чтобы вычистить со своего сайта запрещённый способ входа, у бизнеса остаются считанные дни.

В следующем посте разберу по шагам, что именно отключать и как при этом не нарваться на штраф.

Ниже список документов, если хотите свериться самостоятельно:
— Федеральный закон от 26.06.2026 № 199-ФЗ (поправки в КоАП) — официальное опубликование: http://publication.pravo.gov.ru/document/0001202606260053.
— Карточка и полный текст законопроекта № 1069392-8: sozd.duma.gov.ru/bill/1069392-8.
— Прежняя норма об авторизации — Федеральный закон № 149-ФЗ «Об информации…», ч. 10 ст. 8: https://www.consultant.ru/document/cons_doc_LAW_61798/78b773a28f3ad19eb234697b20ab1d48c09f748a/.
publication.pravo.gov.ru Федеральный закон от 26.06.2026 № 199-ФЗ ∙ Официальное опубликование правовых актов Федеральный закон от 26.06.2026 № 199-ФЗ "О внесении изменений в Кодекс Российской Федерации об административных правонарушениях"
  • 👍 8
  • 🔥 1
Post #3 57
Привет!

Меня зовут Саша.

Мы с командой создаём и развиваем диджитал-продукты и следим, чтобы внутри не было нарушений закона. А ещё я делаю собственные продукты в LegalTech.

О чём хочу здесь писать:
— как не получить штраф за нарушения в вашем цифровом продукте — сайте, приложении, медиаконтенте;
— как изнутри устроена разработка моих продуктов: что решаю, где ошибаюсь, что в итоге работает;
— что меняется в законах про интернет и почему это касается конкретно вас;
— как ИИ помогает бизнесу всё это соблюдать.
  • 👍 7
  • 🔥 2
Post #1
Channel created

About this channel

How can I read @soglasen_na_obrabotku without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Согласен на обработку: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Согласен на обработку have?
Согласен на обработку (@soglasen_na_obrabotku) has 38 subscribers on Telegram, refreshed roughly every 30 minutes.
Does Согласен на обработку know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →