Комплаенс и приватность
Классификация данных, GDPR, российский 152-ФЗ, снижение области PCI DSS, privacy-by-design, политика хранения/удаления и обязанности оператора против обработчика.
8 вопросов
MiddleТеорияОчень частоЧто европейский регламент защиты данных GDPR требует от инженера на практике?
Что европейский регламент защиты данных GDPR требует от инженера на практике?
Каждая обработка опирается на одно задокументированное основание — согласие лишь одно из шести, а не умолчание. Системы обязаны обслуживать права субъекта: доступ, исправление, удаление, переносимость. Утечка уходит в надзорный орган в течение 72 часов с момента осознания; субъектам — лишь при высоком риске.
Типичные ошибки
- ✗Считать согласие единственным правовым основанием, хотя их шесть
- ✗Читать срок в 72 часа как обязанность уведомить каждого субъекта данных
- ✗Полагать, что пройденный аудит доказывает законность обработки и защищённость
Уточняющие вопросы
- →Когда о утечке нужно уведомлять самих субъектов данных и почему именно тогда?
- →Почему на основание законного интереса опереться сложнее, чем кажется вначале?
JuniorТеорияЧастоЧто такое классификация данных и почему она задаёт все последующие контроли?
Что такое классификация данных и почему она задаёт все последующие контроли?
Классификация присваивает каждому набору данных уровень чувствительности — публичные, внутренние, конфиденциальные, регулируемые — по ущербу от раскрытия. Уровень задаёт шифрование, доступ, хранение и размещение, поэтому контроли следуют за риском, а не за привычкой.
Типичные ошибки
- ✗Считать классификацию разметкой, а не входными данными для выбора контролей
- ✗Классифицировать только основную базу, оставляя логи, бэкапы и выгрузки без уровня
- ✗Полагать, что один общий набор контролей подходит любому уровню чувствительности
Уточняющие вопросы
- →Как уровень классификации превращается в конкретное свидетельство для аудитора?
- →Как особые категории данных по закону о приватности здоровья
HIPAAизменят уровни?
JuniorТеорияЧастоЧто требуют privacy by design и by default, когда вы разрабатываете фичу?
Что требуют privacy by design и by default, когда вы разрабатываете фичу?
Приватность закладывается в проект, а не навешивается сверху: собирать только поля, реально нужные заявленной цели, хранить их только пока цель существует, и псевдонимизировать там, где личность не требуется. По умолчанию уже активна самая закрытая настройка, без действий пользователя.
Типичные ошибки
- ✗Приравнивать privacy by design к баннеру согласия перед самым релизом
- ✗Выкатывать самые открытые настройки по умолчанию, надеясь, что их сузит пользователь
- ✗Считать, что шифрование снимает обязанность минимизировать сбор и хранение
Уточняющие вопросы
- →Когда изменению нужна формальная оценка воздействия —
DPIA— до релиза? - →Чем псевдонимизация отличается от анонимизации с точки зрения регулирования?
JuniorТеорияЧастоЧто делает политика хранения и как удаление сочетается с юридическим удержанием?
Что делает политика хранения и как удаление сочетается с юридическим удержанием?
Политика хранения задаёт для каждого класса данных, сколько живёт запись и что её удаляет — включая логи, бэкапы и выгрузки. Запросы на удаление исполняются в этих рамках, но юридическое удержание замораживает удаление только спорных записей; остальные сроки продолжают идти.
Типичные ошибки
- ✗Выводить логи, бэкапы и выгрузки из-под графика хранения
- ✗Считать юридическое удержание заморозкой всего ландшафта, а не узкой области
- ✗Засчитывать мягкое удаление или холодный архив за настоящее удаление
Уточняющие вопросы
- →Как исполнить запрос на удаление применительно к неизменяемым бэкапам?
- →Почему привычка хранить все логи вечно конфликтует с обязанностями по хранению?
MiddleТеорияЧастоЧем оператор отличается от обработчика и что фиксирует договор об обработке данных?
Чем оператор отличается от обработчика и что фиксирует договор об обработке данных?
Оператор решает, зачем и как обрабатываются данные, и несёт основную ответственность; обработчик действует только по задокументированным инструкциям оператора. Договор фиксирует объём, меры защиты, согласование субобработчиков, сообщение об утечках и удаление данных по завершении.
Типичные ошибки
- ✗Полагать, что обработчик вправе переиспользовать данные в собственных целях
- ✗Считать, что передача обработки на сторону передаёт и ответственность
- ✗Оставлять согласование субобработчиков и удаление по завершении вне договора
Уточняющие вопросы
- →Что отчёт обработчика
SOC 2Type II добавляет к отчёту Type I по гарантиям? - →Кто уведомляет надзорный орган, если утечка произошла именно у обработчика?
MiddleТеорияИногдаПочему сокращение области — главная стратегия по карточному стандарту PCI DSS?
Почему сокращение области — главная стратегия по карточному стандарту PCI DSS?
Каждая система, которая хранит, обрабатывает или передаёт данные карт, — плюс всё, что может до неё дотянуться, — попадает в среду данных держателей карт и наследует весь набор контролей. Токенизация и размещённые платёжные поля держат исходный номер вне ваших систем, а сегментация отсекает остальное.
Типичные ошибки
- ✗Считать, что пройденная проверка доказывает реальную защищённость среды
- ✗Забывать, что системы, лишь способные дотянуться до карточной среды, тоже в области
- ✗Приравнивать шифрование хранимых номеров карт к токенизации
Уточняющие вопросы
- →Чем токенизация отличается от шифрования хранимого номера карты для области?
- →Как контроль может быть выполнен на бумаге, пока сам риск остаётся на месте?
MiddleТеорияИногдаЧто российский закон о персональных данных 152-ФЗ требует от сервиса для граждан РФ?
Что российский закон о персональных данных 152-ФЗ требует от сервиса для граждан РФ?
Персональные данные граждан РФ должны записываться, систематизироваться и обновляться в базах на территории России; зарубежная копия допустима лишь после этой первичной. Обработке нужно задокументированное основание, обычно согласие под конкретную цель, а оператор уведомляет Роскомнадзор.
Типичные ошибки
- ✗Читать локализацию как полный запрет любой копии за пределами России
- ✗Считать одно общее согласие покрывающим новые, не связанные с ним цели
- ✗Забывать о собственных обязанностях оператора уведомлять регулятора
Уточняющие вопросы
- →Как обязанности локализации сочетаются с трансграничной передачей обработчику?
- →Почему добавление новой цели обработки обычно требует нового согласия?
SeniorДизайнРедкоВаш SaaS обслуживает клиентов из ЕС и России на одной платформе. Продукт хочет единое глобальное хранилище пользователей; юристы указали на европейский регламент GDPR и российский закон о персональных данных 152-ФЗ. В потоке три субобработчика — аналитика в США, почтовый провайдер в ЕС и глобальный CDN. Корпоративный клиент требует ваш отчёт SOC 2 Type II и карту потоков данных, а в системе управления по ISO 27001 есть открытый риск, который в этом квартале не закрыть. Ограничения — одна кодовая база продукта, без региональных форков; аналитику нельзя заменить раньше следующего года; свидетельства для аудита должны собираться без ручных скриншотов. Спроектируйте карту потоков, разделение по резидентности, договоры с обработчиками и способ нести незакрываемый риск. Что вы фиксируете, где живёт каждый класс данных и какие свидетельства выпускаете?
Ваш SaaS обслуживает клиентов из ЕС и России на одной платформе. Продукт хочет единое глобальное хранилище пользователей; юристы указали на европейский регламент GDPR и российский закон о персональных данных 152-ФЗ. В потоке три субобработчика — аналитика в США, почтовый провайдер в ЕС и глобальный CDN. Корпоративный клиент требует ваш отчёт SOC 2 Type II и карту потоков данных, а в системе управления по ISO 27001 есть открытый риск, который в этом квартале не закрыть. Ограничения — одна кодовая база продукта, без региональных форков; аналитику нельзя заменить раньше следующего года; свидетельства для аудита должны собираться без ручных скриншотов. Спроектируйте карту потоков, разделение по резидентности, договоры с обработчиками и способ нести незакрываемый риск. Что вы фиксируете, где живёт каждый класс данных и какие свидетельства выпускаете?
Сопоставьте каждому классу данных хранилище, цель, основание и получателя. Первичные записи граждан РФ остаются в России; данные ЕС остаются в ЕС, а для аналитики в США нужен механизм трансграничной передачи. Заключите договор с каждым субобработчиком, примите риск с владельцем и сроком, а свидетельства выпускают контроли.
Типичные ошибки
- ✗Сначала строить единое глобальное хранилище, откладывая резидентность на миграцию
- ✗Нести незакрываемый риск неформально вместо принятия с владельцем и сроком
- ✗Собирать свидетельства для аудита руками, хотя их могут выпускать сами контроли
Уточняющие вопросы
- →Почему ручные скриншоты перестают работать как свидетельства при росте числа контролей?
- →Что делает принятие риска законным решением, а не бессрочной отговоркой?