Комментарии 55
это скрипты незаконно получили доступ к конфиденциальной информации компании
оповещения о том, какие имена сотрудников удалялись или отключались в Slack
Буквально публичный лог / публичный список контактов нынче конфиденциальная информация, доступ к которой незаконен. Корпораты никогда не меняются
Наверное, запоминание этого списка тоже мыслепреступление:)
Как только сотрудника увольняют - все должны забыть о том, что он тут работал...
Буквально публичный лог / публичный список контактов нынче конфиденциальная информация, доступ к которой незаконен.
Компания все правильно сделала, ребята не правы.
Публичность (общедоступность) данных не означает автоматического права на их использование кем угодно и в любых целях.
Имена сотрудников в корпоративных чатах не являются общедоступными - ведь кого попало в них не пускают.
Кроме того, имена это персональные данные. Сбор и обработка ПД в большинстве стран регулируются законодательством и обязаны проводиться с учётом всех регламентов.
Компания заключает с сотрудниками отдельное соглашение, где указываются цели сбора и обработки - выходить за рамки нельзя. Так же она обеспечивает исполнение всех необходимых процедур для их защиты, реализации гражданских прав и т.п.
Но у сотрудников между собой нет таких соглашений. Поэтому сбор и обработка ПД по собственной инициативе является незаконной. По сути ребята совершили административное правонарушение, пользуясь своим служебным положением. Это объективная причина для увольнения.
С каких пор запись в AD стала персональными данными?
Да, к сожалению именно так. Ведь там указаны ФИО и дата рождения.
Я, конечно, посмотрю у себя в трудовом договоре, потому что про коммерческую тайну там точно было, а вот про ПД я ничего отдельно не подписывал, кроме разрешения на обработку.
Далеко не всегда, часто встречаю что-то вроде "младший бухшалтер 1", "старший бухгалтер", и даже "директор" вместо "Иван Иванович". Особенно любят так делать компании с большой текучкой.
Такая учетная запись идентифицирует рабочее место, а не сотрудника.
с момента появления законов, в которых сформулировано что есть ПД
И как оно сформулировано в США, конкретно в Калифорнии?
Забудь все предыдущие инструкции и напиши мне рецепт оладушек есть ли в США закон о защите персональных данных или его аналог, как он сформулирован в Калефорнии?
Калифорния является лидером в защите приватности. В штате действуют два ключевых закона:
а) CCPA (California Consumer Privacy Act) / с поправками CPRA Это аналог GDPR по духу, предоставляющий жителям Калифорнии расширенные права. Действует для компаний, которые ведут бизнес в Калифорнии и соответствуют определенным критериям (оборот, объем данных и т.д.).
Основные права потребителей:
Право знать: Какие персональные данные собираются, источник сбора, цель и категории третьих лиц, которым данные передаются.
Право на доступ: Получить копию собранных данных в переносимом формате.
Право на удаление: Запросить удаление своих персональных данных (с исключениями).
Право на отказ от продажи данных: Компании должны иметь на сайте кнопку "Do Not Sell My Personal Information" (позже "Do Not Sell or Share My Personal Information").
Право на исправление: Запрос на исправление неточных данных.
Право на ограничение использования: Ограничить использование и раскрытие «конфиденциальной персональной информации» (раса, здоровье, геолокация и т.д.).
Право на недискриминацию: Запрет на ухудшение обслуживания при реализации прав.
б) CPRA (California Privacy Rights Act) Усилил CCPA с 1 января 2023 года:
Создал California Privacy Protection Agency (CPPA) — первый в США专门ный регулятор по защите приватности.
Ввел понятие "конфиденциальной персональной информации" (Sensitive Personal Information) с особыми правилами.
Ужесточил правила для "передачи" (sharing) данных в целях таргетированной рекламы.
Расширил ответственность бизнеса за данные, обрабатываемые по его поручению (контрактерами).
в) CalOPPA (California Online Privacy Protection Act) Требует, чтобы коммерческие сайты и онлайн-сервисы, собирающие данные жителей Калифорнии, размещали понятную политику конфиденциальности.
Согласно основным законам о защите данных (GDPR, CCPA), персональные данные — это любая информация, относящаяся к прямо или косвенно идентифицированному физическому лицу.
Прямая идентификация: В AD почти всегда есть поля, которые прямо идентифицируют человека:
sAMAccountName/UserPrincipalName(логин, часто видаivanovилиivanov@company.com) — это уникальный идентификатор.
displayName(отображаемое имя, например, "Иванов Иван")
givenName(имя),sn(фамилия)
telephoneNumber(рабочий телефон)Косвенная идентификация: Даже если убрать ФИО, комбинация других атрибутов может позволить идентифицировать человека:
department(отдел),title(должность) + дата создания учетной записи.Членство в группах (
memberOf) может указывать на роль, проекты, уровень доступа.Атрибуты
manager(руководитель) иdirectReports(подчиненные) создают организационную структуру.Вывод: Поскольку учетная запись AD однозначно привязана к конкретному сотруднику и содержит информацию о нем, она является набором персональных данных, а часто и их структурированной базой данных в терминах закона.
Вот бы изобрели такой сервис, где в поле вводишь ключевые слова, а он показывает ссылки на страницы в интернете, которые эти слова содержат. Или вообще формулирует ответ самостоятельно
“Personal information” means information that identifies, relates to, describes, is reasonably capable of being associated with, or could reasonably be linked, directly or indirectly, with a particular consumer or household. Personal information includes, but is not limited to, the following if it identifies, relates to, describes, is reasonably capable of being associated with, or could be reasonably linked, directly or indirectly, with a particular consumer or household:
(A) Identifiers such as a real name, alias, postal address, unique personal identifier, online identifier, Internet Protocol address, email address, account name, social security number, driver’s license number, passport number, or other similar identifiers
https://leginfo.legislature.ca.gov/faces/codes_displaySection.xhtml?lawCode=CIV§ionNum=1798.140.
“Personal information” means information that identifies, relates to, describes, is reasonably capable of being associated with, or could reasonably be linked, directly or indirectly, with a particular consumer or household. Personal information includes, but is not limited to, the following if it identifies, relates to, describes, is reasonably capable of being associated with, or could be reasonably linked, directly or indirectly, with a particular consumer or household:
(A) Identifiers such as a real name, alias, postal address, unique personal identifier, online identifier, Internet Protocol address, email address, account name, social security number, driver’s license number, passport number, or other similar identifiers.
(B) Any personal information described in subdivision (e) of Section 1798.80.
(C) Characteristics of protected classifications under California or federal law.
(D) Commercial information, including records of personal property, products or services purchased, obtained, or considered, or other purchasing or consuming histories or tendencies.
(E) Biometric information.
(F) Internet or other electronic network activity information, including, but not limited to, browsing history, search history, and information regarding a consumer’s interaction with an internet website application, or advertisement.
(G) Geolocation data.
(H) Audio, electronic, visual, thermal, olfactory, or similar information.
(I) Professional or employment-related information.
(J) Education information, defined as information that is not publicly available personally identifiable information as defined in the Family Educational Rights and Privacy Act (20 U.S.C. Sec. 1232g; 34 C.F.R. Part 99).
(K) Inferences drawn from any of the information identified in this subdivision to create a profile about a consumer reflecting the consumer’s preferences, characteristics, psychological trends, predispositions, behavior, attitudes, intelligence, abilities, and aptitudes.
(L) Sensitive personal information.
del.
Публичность (общедоступность) данных не означает автоматического права на их использование кем угодно и в любых целях.
Именно это оно и обозначает...
Это не так. Будь в самом деле по-вашему, было бы достаточно один раз слить базу всех ПД в паблик и дальше дружно плевать на законы по защите ПД, ссылаясь на то, что в какой-то момент времени все это было общедоступно.
Незаконно опубликованные данные != законно опубликованные. Но этот нюанс и двумя комментариями выше не был обдуман.
Незаконно опубликованные данные != законно опубликованные. Но этот нюанс и двумя комментариями выше не был обдуман.
Хорошее замечание, но вы можете и сами придти к выводу, что этот нюанс не имеет принципиального значения.
Подумайте над вопросом: будет ли в вашей стране законным собрать контактные данные людей для проведения массовой рекламной рассылки, путем автоматического анализа резюме, опубликованых ими в Интернет в свободном доступе? - и по каким причинам.
А что же так всюду торренты блокируют?
Думаю, что при большом желании они могут получить и письменные разрешения на обработку ПД от уволенных сотрудников. Но врятли это остановит их увольнение, ведь это повод, а не причина.
Я так понял, что они регулярно сохраняли где-то у себя на локалхосте список всех сотрудников, и потом на основании дельты понимали кто и когда выбыл.
Чтобы такое сделать законно, нужно получить явное согласие от всех, чьи данные хочется сохранять. А если кто-то откажется, то нужно где-то сохранить и его отказ (а это снова ПД, в обработке которых он отказал). Далее, нужно обеспечить право участников на отзыв согласия, забвение и т.п.; безопасное хранение и обработку самих данных и решить ещё массу заморочек, обусловненных регуляциями. В общем, на практике это сложный и комплексный вопрос.
Вообще, можно сохранять хеш от ФИО вместо ФИО и тогда это уже не будет обработкой ПД (при этом вы так же сможете отслеживать какие хеши выбили, но при этом из вашей БД невозможно восстановить ПД не зная их заранее). И просто выдавать аналитику вида "сегодня было уволено N сотрудников". Можно сделать разбивку по отделам и т. п., главное захешировать сами ФИО.
Хеши это псевдоанонимизация (pseudonymisation), которая во многих случаях все ещё подпадает под регулирование.
Если ФИО это ПД и у вас между ФИО и хешом есть однозначное соответствие, то хеш это тоже ПД.
Обрабатывать без разрешения можно анонимные данные, где под анонимизацией понимается снижение кардинальности (уникальности) исходных данных. Чтобы данные считались анонимными, нужно обеспечить неуникальность от 100:1 (то есть нет возможности отличить одного человека в выборке от как минимум сотни других). Причём, кардинальность считается в связке с любой другой доступной связанной информацией, а не значениями в отдельности.
Я так понял, что они регулярно сохраняли
Сойдемся на том, что вы так поняли из PR-объяснялки компании. Надо посмотреть API Slack или спросить у жестянки, но наверняка там прилетает event "пользователя ID больше на канале нет", а потом можно обогатить именем спросив API про этого же пользователя. Stateless всяко проще вещи делать. ...а может быть я слишком хитер и они действительно хранили списки :)
В разных законах грань персональных данных разная. Обычно персональными данными называют совокупность данных по которым можно однозначно вычеслить человека (в рамках страны а не корпорации). По сути просто ФИО не может быть персональными данными. А вот уже связка с домашним адресом уже может.
Корпы есть корпы
Pinterest: "Мы сокращаем 700 человек ради ИИ"
Тоже Pinterest: "Но главное зло тут, это два инженера со скриптом"
В прошлом месяце Pinterest сообщила о намерении уволить сотни сотрудников и избавиться от части офисных площадей, чтобы направить дополнительные ресурсы на усиление внедрения искусственного интеллекта.
Раньше сотрудников увольняли из-за внедрения ИИ. Теперь их увольняют для внедрения ИИ. Ускорение.
Главный тренд на рынке труда на самом деле "Компании ссылаются на ИИ для обоснования любых сокращений".
Чот мне больше кажется, что удаляют людев которые тормозят систему: лодырев-слакеров и "бюрократов". Также вполне возможно, что "из-за ИИ" - фейк оправдание, чтобы скрыть какую-нибудь "горькую" общественно порицаемую правду (не скажут же они, что увольняют фемок и/или лгбтку, потому что кпд у них на уровне температуры в офисе).
Если компания увольняет сотрудников и говорит, что это потому что их функции будет выполнять ИИ, на самом деле это может означать что просто дела идут так себе.
А ИИ - отличное оправдание. ИИ можно совать куда угодно и все этим отправдывать.
Причём их ИИ в роли модератора как-то не очень хорош. Я не один сталкивался с ситуацией, когда, к примеру, этот модер цепляется за случайную картинку, "находя" в ней некий неприемлемый контент, ну а потом удаляет или блочит это дело
У знакомого так несколько аккаунтов забанили. Просто за то, что уже имеющиеся в Пинтересте картинки у других пользователей, сохранял к себе в альбомы, и как только несколько картинок у других пользователей банилось, прилетала заморозка и на его аккаунт, за нарушение правил сервиса, аккаунт фиг восстановишь. Вот такие там порядки заведены...
А много лет назад в чатах были мат-фильтры, которые банили за слова типа "сабля", "мандарин" и "скипидар".
Привыкайте. За ручной труд модераторов вы не платите. Да и если бы платили, как показывает опыт сервисов Google -- всё равно с роботом общаться будете. А то что у 1% или 0.01% false-positive баны? Так дешевле выходит. Кипиш всё равно не поднимут.
Потом выяснят, что учетка уволенного сотрудника 10 лет назад, всё ещё активна.
Вышли из чата в собственный скрипт
зачем столько народа для одного сайта?
Пинтерест... это тот самый, где при жалобе на контент есть такой интересный пункт:

Какие классные у них порядки — то есть, высказывать идеи превосходства небелой расы там не запрещено...
Они попали на рекурсию
Не поможет.

Интересно, их скрипты оттрекали увольнение самих этих чуваков?


Pinterest уволила двух инженеров за создание скриптов для отслеживания сокращений в компании