Обновить
64K+
7
Тимур Шныркин@chronitel

Пользователь

79,2
Рейтинг
6
Подписчики
Отправить сообщение

Про п. 8 ч. 2 ст. 22 согласен, но сайту это вряд ли поможет. По ст. 3 автоматизированная обработка - это обработка с помощью вычислительной техники, а неавтоматизированной она считается, когда с данными каждого человека работает сам человек (ПП 687). Если введённое на сайте сохраняет и обрабатывает сервер, без участия человека по каждой записи - это как раз автоматизированная. А про приказ ФСТЭК 21 полностью согласен: уведомление - самая дешёвая часть всей истории.

Да, справедливо, спасибо за уточнение. Фраза в условиях основанием, конечно, не является - это скорее чтобы пользователь понимал, за что отвечает. А роль действительно стоит определить первой: от неё зависит, кто подаёт уведомление и кто собирает согласия.

Статья ровно про то, как я провалил проверку собственного сайта.

Но одно уточнение по сути. Локализация (ч. 5 ст. 18) - про то, где записываются и хранятся базы с данными. Тут с самого начала было в порядке: формы, вход и оплата отправлялись напрямую на сервер в России, никакой базы на Vercel не было. За рубеж уходило другое - IP и технические данные посетителей через хостинг, шрифты и CDN. Это вопрос трансграничной передачи, а не локализации, и вот его я проглядел.

Если то, что вводит пользователь, уходит на ваш сервер и там хранится или обрабатывается - скорее всего да, вы оператор и уведомление нужно. Регистрация пользователей тут ни при чём: закон смотрит на то, что происходит с данными, а не на то, знаете ли вы, кто их ввёл. После поправок 2022 года исключений почти не осталось, демо-сайт под них вряд ли попадает. Само уведомление подаётся онлайн и ничего не стоит.

Если же всё обрабатывается только в браузере и на сервер ничего не уходит - ситуация другая, данные вы фактически не получаете. Но это надо проверить по сетевым запросам, а не по тому, как задумано.

И раз это данные третьих лиц, я бы прямо написал в условиях, что пользователь отвечает за право их вводить. Я не юрист, так что в вашем случае лучше уточнить у специалиста.

Честно - удобство и незнание. Vercel подключается к репозиторию за несколько минут: деплой по пушу, сертификат сам, ничего настраивать не надо. А про то, что это передача данных за рубеж, я тогда просто не думал. Сайт казался витриной, а всё серьёзное - договоры, вход, оплата - и так шло на свой сервер. Поэтому и проверял только сервис.

Системные шрифты - самый простой вариант, вообще без файлов. Про pii-mask интересно: а как он справляется, когда реквизиты лежат в таблице в PDF, а не в тексте?

Не мелким текстом и не “в ИИ”. Согласие по ст. 9 152-ФЗ должно быть конкретным, предметным и информированным, и в нем прямо перечисляется, кому поручается обработка - наименование и адрес конкретного лица (п. 5 ч. 4 ст. 9), и с какой целью. “ИИ для интеллектуальной обработки” - это ни кто, ни зачем, РКН такое согласие считает неполученным, как и любое, спрятанное внутри оферты.

И главное: согласие закрывает только поручение обработки. Трансграничную передачу оно не закрывает вообще - там уведомление РКН до передачи (ст. 12), для стран не из перечня еще и 10 рабочих дней ожидания, и субъект своим согласием это обойти не может. То есть с Яндексом вопрос решается согласием и договором поручения, с OpenAI - не решается никак.

Локальная модель здесь и правда отличается, и не тем, что “не докажут”. При temperature 0 она отдаёт на один и тот же документ байт в байт один и тот же ответ - я это мерил. То есть с локальной сеткой следственный эксперимент, который предлагает litalen, физически возможен: те же веса, тот же seed, тот же вывод. С облачной - нет: модель обновили, и вчерашний ответ не воспроизвести никем. Ирония в том, что “локальная” тут не отмазка, а как раз единственный вариант, где всё доказуемо.

Не ответят, согласен, и мой пример был не про это. Дело NYT показывает не то, что российский суд получит ваши чаты, а то, что “удалить” в интерфейсе ничего не значит: удалённое хранилось пять месяцев по чужому иску в чужой стране. Для РКН это недоступно. Для любого, кто судится с OpenAI в США, - доступно. Данные не исчезают, просто до них дотягивается не тот, кого вы боитесь.

Ровно мой случай - я самозанятый. По ст. 3 оператор - это любое лицо, включая физическое, которое определяет цели обработки. Исключение одно, ст. 1 ч. 2: обработка исключительно для личных и семейных нужд. Договоры с клиентами - не личные нужды, поэтому самозанятый такой же оператор, как ООО, и в реестре Роскомнадзора я числюсь именно как физлицо. Отличие только в размере штрафа: по 13.11 для граждан суммы в разы ниже, чем для юрлиц - по ч. 1 это 10-15 тысяч против 150-300. Но состав тот же.

Здесь как раз однозначно: отвечает оператор, то есть тот, кто отправил. GPT под 152-ФЗ не оператор и не в юрисдикции, к нему претензий и правда нет - но именно поэтому вся ответственность остается на компании, которая передала данные за рубеж без уведомления и без договора поручения. Штрафуют не за то, что OpenAI что-то сделал, а за сам факт передачи. “Взятки гладки” у него, не у отправителя.

Согласен, их две, и Яндекс снимает только первую - серверы в России, трансграничной передачи нет. Вторую - передачу третьему лицу - снимает не расположение серверов, а договор поручения по ч. 3 ст. 6: оператор вправе поручить обработку другому лицу на основании договора, и согласие субъекта на это отдельно не нужно, если обработка в тех же целях. С Яндексом такой договор заключить можно, с OpenAI - нет. Так что “сложнее, чем кажется” - да, но решаемо; с зарубежным сервисом - нет, ни одна из двух не закрывается.

Это как раз другое, и разница не в качестве модели, а в юрлице. Яндекс - российский оператор, серверы в России, и с ним можно заключить договор поручения на обработку - то, чего у вашего ООО с OpenAI не будет никогда. Трансграничной передачи нет, основание есть. Проверить стоит одно: что в договоре с Яндексом написано про использование ваших документов для обучения. Но это уже вопрос условий, а не закона.

Так и есть - позиция регулятора может не совпадать со здравым смыслом. Но штрафует регулятор, а не здравый смысл, поэтому в статье она.

Спасибо, это полезное дополнение - вариант “российский провайдер с маскированием ПД и договором” в статье пропущен, а он как раз закрывает обе проблемы: и трансграничку, и договор поручения. Проверять надо только одно - что маскирование делает провайдер у себя, до отправки за рубеж, а не обещает в описании. Добавлю в раздел “что делать”.

Вы правы, и здесь я ошибся. Обезличивание по ст. 3 - это невозможность определить человека без дополнительной информации. Если таблица соответствия осталась у меня, а в чат-бот ушли только “Клиент_1”, для чат-бота это обезличенные данные. Не обезличивание - когда в один сервис уходят и данные, и ключ к ним. Я перепутал с этим случаем.

Считайте этот комментарий исправлением абзаца в разделе “Что из этого следует”.

Про подпись в письме - да, и это самая массовая передача из всех: ФИО, должность, телефон уходят в каждом письме каждому контрагенту, и никто не считает это обработкой. Формально она законна как раз потому, что это исполнение договора с тем, кому пишешь. Форвард третьему - уже нет. То, что аудит с пентестерами к этому прикапывался всерьез, показывает, что вопрос не выдуманный, просто до него редко доходят.

Это сильнее моего примера, и честно - я про Word с Copilot не подумал. Разница только в намерении: в чат-бот человек вставляет сам, а тут документ уезжает по клику “переформулировать” или просто потому, что папка Документы синхронизируется с OneDrive. Итог по 152-ФЗ одинаковый, а осознанности в разы меньше. Если буду дописывать статью - этот абзац туда просится, со ссылкой на вас.

Да, это ровно тот случай: три ФИО в первом же абзаце, и любой, кто вставит этот договор в чат-бот, отправит данные троих. Спасибо за наглядный пример.

Согласен, “любая” - слово-мешок, и суды под ним действительно куковали. Только они уже накуковали: практика режет его через “относящаяся к определенному лицу” - пол без имени данными не считают, а имя с полом, должностью и адресом - считают. То есть “любая” на деле читается как “любая, по которой человека можно узнать”. Формулировка плохая, применение - терпимое.

Доказать со стороны - никак, и в статье это сказано прямо: “снаружи не видно, пока не всплывет”. Что до “публичная информация с сайта” - закон различает “общедоступные” данные (которые сам человек разрешил распространять, ст. 10.1) и просто открытые. ФИО директора в ЕГРЮЛ - второе: его туда положил не он, а государство, и для одной цели. Поэтому “сам взял из первоисточника” не снимает статус, а только меняет основание обработки.

Но вы ставите правильный вопрос, и ответ на него неудобный для моей же статьи: пока нет утечки у самого провайдера или признания сотрудника, доказательств нет. Ровно поэтому дел по 152-ФЗ из-за нейросетей ноль, и я написал это как факт, а не спрятал.

Информация

В рейтинге
81-й
Зарегистрирован
Активность

Специализация

ML разработчик, Промпт-инженер
Ведущий
От 2 500 $
Python
Node.js
SQL
PostgreSQL
Linux
REST
Git
ООП
Базы данных
Управление проектами