Порушення конфіденційності через вразливості застосунків
Повідомлення про помилку й один ідентифікатор в URL — і ви читаєте чужі записи.
Підготуйте команду до тих обов’язків щодо конфіденційності та управління ШІ, які аудитори перевіряють насправді.
48 інтерактивних вправ у 4 курсах з основ ШІ, GDPR, Закону ЄС про штучний інтелект та OWASP Privacy Risks. Безкоштовно, без реєстрації.
4 вправ
Автоматичне ще не означає ШІ. Вивчіть юридичний критерій.
Якщо це можна прийняти за справжнє, потрібна позначка.
Те, що ви вставляєте, публікуєте та вмикаєте, регулює закон.
Штраф платить компанія. Але наслідки будуть і для вас.
18 вправ
Розпізнавайте персональні дані, перш ніж із ними працювати.
Оберіть правову підставу до початку роботи.
Три рефлекси, які не дають малій проблемі вирости.
Надішліть анкету працівникам двічі: спершу неправильно, потім законно.
Будуйте законні opt-in-сценарії, які приймають регулятори.
Оцініть витік і встигніть повідомити за 72 години.
Оцініть функцію продукту крізь призму конфіденційності.
Опрацюйте запит суб’єкта даних на доступ від початку до кінця.
Вилучайте персональні дані з документів перед їх розкриттям.
Виявляйте підроблені запити на доступ до даних, які використовують для соціальної інженерії.
Оцініть, як постачальник контролює обробку даних, до підписання договору.
Координуйте команди безпеки та конфіденційності під час активного витоку.
Орієнтуйтеся в механізмах передачі даних за межі ЄЕЗ.
Проведіть DPIA для обробки даних із високим ризиком.
Побудуйте реєстр обробки за статтею 30 з нуля.
Виправте банер cookie, до якого регулятор уже має претензії.
Вирішіть, що видалити, зберегти, заморозити або анонімізувати.
Візьміть на себе роль відповідального за конфіденційність у штабі під час атаки програм-вимагачів.
16 вправ
Здобудьте грамотність з ШІ за статтею 4, перш ніж братися за корпоративні інструменти ШІ.
Розподіліть реальні впровадження ШІ за чотирма рівнями ризику Закону ЄС про штучний інтелект.
Зупиніть заборонені впровадження ШІ, доки вони не запрацювали.
Зупиніть запуск ШІ високого ризику, якщо є прогалини бодай в одній із семи областей вимог.
Відповідний вимогам продукт вендора не робить відповідним ваше впровадження.
Правильно маркуйте ШІ-чат-боти та синтетичні медіа за статтею 50.
Скасуйте кредитну рекомендацію ШІ, коли докази їй не відповідають.
Зупиніть навчання моделі на наборі даних із витоками, упередженнями чи зайвими даними.
Проведіть медичну систему ШІ одразу через Закон ЄС про штучний інтелект і GDPR.
Знайдіть проксі-змінні, приховані в моделі відбору резюме.
Проведіть FRIA, перш ніж ШІ для соціального житла ухвалить перше рішення про допомогу.
Повідомте про дискримінаційну модель відмов ШІ за статтею 73.
Побудуйте реєстр систем ШІ й покладіть край тіньовому ШІ в компанії.
Розберіть обов’язки постачальника GPAI та розгортача далі в ланцюгу для моделей системного ризику.
Ухвалюйте рішення щодо ШІ за правилами протягом звичайного робочого дня.
Співвіднесіть трирівневу шкалу штрафів із реальними випадками правозастосування.
10 вправ
Повідомлення про помилку й один ідентифікатор в URL — і ви читаєте чужі записи.
Записи клієнтів потрапляють до стороннього постачальника через надто широкий доступ за посиланням.
Відлік починається з моменту виявлення, а не тоді, коли ви зрозуміли витік.
Один прапорець на п’ять цілей — це не згода на жодну з них.
Політика розкриває все й не пояснює нічого.
Обліковий запис зник. Резервна копія, профіль в аналітиці та CRM — ні.
Застарілий запис перестає бути дрібницею, щойно від нього залежить чийсь кредит.
Попередній користувач цієї робочої станції досі в системі.
Дані однієї людини, один місяць, і системи не сходяться в тому, хто вона.
Кожне поле, зібране про всяк випадок, — це поле, яке треба захищати.
«Основи ШІ для всіх» — курс про Закон ЄС про штучний інтелект для всіх працівників, а не лише для команд, які створюють чи купують ШІ. Він починається з вправи «Що вважається ШІ», яка пояснює юридичне визначення системи ШІ та різницю між постачальником і розгортачем.
Вправа «Маркування ШІ-контенту та діпфейків» пояснює, коли ШІ-контент потребує позначки. Вправа «Використання ШІ в межах закону» охоплює захист даних, авторське й трудове право, а «Коли ШІ виходить боком» показує, чого неправомірне використання ШІ коштує компанії та працівнику.
Стаття 7 GDPR вимагає, щоб згода була добровільною, конкретною, поінформованою та однозначною. Організації мають використовувати чітку ствердну дію, як-от чекбокс без попередньої позначки, зберігати записи про те, коли і як отримано згоду, і зробити відкликання таким самим простим, як і надання.
Попередньо позначені чекбокси, пакетна згода та розпливчасті політики конфіденційності цьому стандарту не відповідають. Регулятори вже наклали понад 400 млн євро штрафів за порушення, пов’язані зі згодою.
За статтею 33 GDPR організація має повідомити наглядовий орган протягом 72 годин після того, як дізналася про витік персональних даних, якщо тільки витік навряд чи створює ризик для людей.
У повідомленні мають бути характер витоку, приблизна кількість постраждалих, імовірні наслідки та вжиті заходи. British Airways оштрафували на 20 млн фунтів за недоліки захисту, що призвели до витоку 2018 року.
Конфіденційність за проєктуванням, закріплена у статті 25 GDPR, вимагає від організацій закладати захист даних у проєктування систем і процесів із самого початку, а не добудовувати його потім. Це охоплює мінімізацію даних, обмеження мети та налаштування за замовчуванням, які захищають конфіденційність.
Концепція походить із семи базових принципів Енн Кавукян, сформульованих у 1990-х, і стала юридичним обов’язком, коли GDPR набув чинності у 2018 році.
Запит суб’єкта даних на доступ (DSAR) — це право за статтею 15 GDPR, яке дозволяє будь-якій людині запросити копію персональних даних, що їх зберігає про неї організація.
Організація має відповісти протягом 30 днів, надати дані в доступному форматі та повідомити мету обробки, строки зберігання і сторонніх отримувачів. Запит може надійти будь-яким каналом: електронною поштою, через веб-форму або усно.
Стаття 28 вимагає письмового договору, який називають угодою про обробку даних (DPA), між контролером і кожним обробником, що працює з персональними даними. У DPA мають бути визначені мета обробки, типи даних, тривалість і заходи безпеки.
Обробник може залучати субобробників лише з попереднього письмового дозволу контролера. Він має допомагати з DSAR, повідомленням про витоки та видаленням даних, а також проходити аудити з боку контролера.
OWASP Top 10 Privacy Risks — це галузевий фреймворк, який визначає десять найпоширеніших способів, якими організації неправильно поводяться з персональними даними.
Він охоплює вразливості вебзастосунків, через які витікають персональні дані, витоки з боку оператора, недостатнє реагування на витоки, пакетну згоду, непрозорі політики, невиконане видалення даних, низьку якість даних, відсутність завершення сесій, заблокований доступ суб’єктів даних і надмірний збір даних. Фреймворк допомагає організаціям оцінювати й зменшувати ризики конфіденційності ширше, ніж вимагає регуляторний комплаєнс.
OWASP Top 10 Privacy Risks значною мірою перетинається з вимогами GDPR. Наприклад, OWASP P3 (недостатнє реагування на витік даних) відповідає повідомленню про витік за статтею 33 GDPR, P4 (згода на все) — вимогам до згоди за статтею 7, P6 (недостатнє видалення) — праву на стирання за статтею 17, а P9 (неможливість отримати доступ до даних) — праву доступу суб’єкта даних за статтею 15.
Навчання за обома фреймворками дає командам повну картину обов’язків щодо конфіденційності.
Стаття 4 Закону ЄС про штучний інтелект вимагає від постачальників і розгортачів уживати заходів для підтримки розвитку ШІ-грамотності своїх працівників; таке формулювання діє після Цифрового омнібуса 2026 року. Обов’язок діє з 2 лютого 2025 року й масштабується відповідно до ролі кожного працівника та систем, якими він користується. На практиці це означає, що персонал розуміє, як ШІ формує результати, які в нього обмеження, зокрема галюцинації, і які наслідки для конфіденційності даних має використання ШІ-інструментів.
Статті 14 і 26 додають вимоги до компетентності для людського нагляду за системами ШІ високого ризику з 2 грудня 2027 року, а стаття 50 вимагає розкривати використання ШІ-чатботів і згенерованого ШІ контенту. Якщо персонал не навчено цих вимог, організація прямо наражається на примусові заходи.
Ці два акти незалежні, але перетинаються. Коли система ШІ обробляє персональні дані, застосовуються обидва одночасно. Стаття 22 GDPR дає людині право не бути об’єктом автоматизованого рішення з юридичними наслідками, і це право діє незалежно від того, як Закон ЄС про штучний інтелект класифікує систему.
Для систем ШІ високого ризику, що обробляють персональні дані, організації може знадобитися і оцінка впливу на захист даних (DPIA) за статтею 35 GDPR, і оцінка впливу на фундаментальні права (FRIA) за статтею 27 Закону ЄС про штучний інтелект. Одна не замінює іншу.
Рівень 1 стосується заборонених практик ШІ за статтею 5 і сягає 35 млн євро або 7% світового річного обороту, залежно від того, що більше. Рівень 2 охоплює більшість обов’язків операторів, зокрема щодо систем ШІ високого ризику, і сягає 15 млн євро або 3%; для постачальників моделей GPAI така сама верхня межа встановлена статтею 101. Рівень 3 стосується надання органам влади неправдивої, неповної або оманливої інформації і сягає 7,5 млн євро або 1%.
Крім штрафів, національні органи ринкового нагляду можуть зупиняти невідповідні системи, вимагати їх вилучення з ринку, публічно оприлюднювати порушення та приписувати коригувальні заходи. Штрафи накладають на організації, а не на окремих працівників, хоча працівники, які свідомо вводять орган в оману, можуть зазнати дисциплінарних заходів і покарань за національним законодавством.
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.