Перейти до вмісту

gdpr

3 posts with the tag “gdpr”

Закон ЄС про ШІ і GDPR: де ці два закони перетинаються

Закон ЄС про ШІ і GDPR у вигляді двох зчеплених кілець зі спільним ядром у колі зірок ЄС

Команди часто сприймають Закон ЄС про ШІ як новенький звід правил, що лягає на чистий стіл. Це не так. Якщо ваша система ШІ торкається персональних даних, GDPR уже був на тому столі, а Закон про ШІ накладається поверх нього.

Саме це накладання — джерело більшості плутанини. Той самий проєкт може бути винен Оцінку впливу на захист даних за одним законом і Оцінку впливу на основні права за іншим, і ніхто не хоче вести два паралельні треки відповідності, якщо вистачить однієї узгодженої програми.

Навчання GDPR для працівників

GDPR employee training - compliance document with interactive training scenarios

Менеджер з маркетингу додає email клієнта до розсилки без перевірки записів про згоду. Агент підтримки передає деталі акаунту користувача людині, що представляється його дружиною. Розробник копіює продакшн-дані з реальними іменами та адресами в середовище стейджингу.

Жоден із цих людей не мав наміру порушити GDPR. Усі вони це зробили.

Загальний регламент захисту даних є обовʼязковим до виконання з травня 2018 року. За вісім років штрафи продовжують зростати. Ірландська комісія із захисту даних оштрафувала Meta на 1,2 мільярда євро у 2023 році за незаконну передачу даних до США. Італійський Garante оштрафував OpenAI на 15 мільйонів євро наприкінці 2024 року за порушення конфіденційності ChatGPT. Ці заголовки привертають увагу, але патерн за ними послідовний: організації, що ставились до GDPR як до проблеми юридичного відділу, а не загальнокорпоративної відповідальності.

Ваші юристи не можуть завадити менеджеру з маркетингу неправильно використовувати дані згоди. Ваш DPO не може стежити за кожним середовищем стейджингу кожного розробника. Єдине, що масштабується, це навчання, і більшість програм навчання GDPR роблять це неправильно.

Навчання з комплаєнсу, що проходить аудити

Compliance training - security shield with checkmarks representing regulatory compliance

Регуляторний комплаєнс не є необовʼязковим. Якщо ви працюєте з медичними даними, обробляєте платежі або обслуговуєте європейських клієнтів, конкретні рамкові документи визначають, як ви захищаєте інформацію. Навчання з кібербезпеки знаходиться в центрі практично кожної з цих вимог.

І все ж більшість організацій ставляться до навчання з комплаєнсу як до вправи для галочки. Щорічні відео. Загальні тести. Сертифікати, які не доводять нічого, крім присутності. Я спостерігав цю закономірність роками, і вона не виконує ні дух, ні букву того, що регулятори насправді очікують.

Організації, які роблять це правильно, роблять щось інше. Вони будують навчання, яке задовольняє аудиторів і створює співробітників, які розуміють, чому існують регуляції, як їхні щоденні дії захищають або розкривають конфіденційні дані, і що робити, коли щось виглядає підозріло.