Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Навчання з кібербезпеки для GDPR

Навчання працівників за GDPR — це структурована освітня програма, яка відповідає вимогам ст. 39 до DPO та зобов’язанню щодо організаційних заходів за ст. 32. Наглядові органи ЄС та ЄЕЗ тепер враховують записи про навчання в розрахунку штрафу за ст. 83(2)(d), а сам регламент поширюється на кожного контролера й обробника, що працює з даними резидентів ЄС, незалежно від країни реєстрації.

Стаття 39 GDPR робить навчання працівників обов’язком DPO, а стаття 32 — частиною зобов’язання щодо безпеки обробки

Загальний регламент про захист даних (Regulation EU 2016/679) застосовується з 25 травня 2018 року до будь-якого контролера чи обробника, який працює з персональними даними резидентів ЄС або ЄЕЗ, незалежно від того, де зареєстрована організація.

Стаття 3 закріплює цю екстериторіальну дію: американський SaaS-сервіс, який підключає клієнта з ЄС, підпадає під регламент так само, як британська чи швейцарська компанія, що обробляє дані від імені контролера з ЄС.

Штрафи за ст. 83 сягають €20 млн або 4% світового річного обороту за найтяжчі категорії порушень і €10 млн або 2% — за процедурні порушення та порушення безпеки.

Стаття 39 перелічує завдання уповноваженого із захисту даних (DPO) і прямо називає «підвищення обізнаності та навчання персоналу, задіяного в операціях обробки» одним з його основних обов’язків. Стаття 32 вимагає від контролерів і обробників упровадити належні технічні та організаційні заходи, що забезпечують рівень безпеки, відповідний ризику, а Європейська рада із захисту даних (EDPB) послідовно відносить навчання персоналу до таких організаційних заходів. Стаття 5(1)(f) закріплює принцип цілісності та конфіденційності, ст. 25 вимагає захисту даних за проєктуванням і за замовчуванням, а ст. 47 робить навчання персоналу обов’язковою вимогою для будь-якої групи компаній, яка використовує зобов’язальні корпоративні правила (BCR) для міжнародних передач.

Коли наглядовий орган визначає розмір штрафу, ст. 83(2)(d) зобов’язує його враховувати «ступінь відповідальності контролера або обробника з урахуванням упроваджених ними технічних і організаційних заходів». Простими словами: задокументована, рольова й актуальна програма навчання зменшує штраф. Її відсутність — збільшує. Гамбурзький наглядовий орган HmbBfDI послався на недостатнє навчання й нагляд, коли 2020 року оштрафував H&M на €35,3 млн за незаконний моніторинг працівників. Ірландський DPC згадав організаційні заходи у своєму рішенні щодо Meta на €1,2 млрд у 2023 році. Нідерландський Autoriteit Persoonsgegevens послався на той самий чинник, коли в серпні 2024 року оштрафував Uber на €290 млн за незаконну передачу даних водіїв з ЄС до США.

Якщо ви читаєте цю сторінку як покупець, у вас майже напевно вже є опубліковане повідомлення про конфіденційність, записи про діяльність з обробки за ст. 30 і презентація, яку DPO розсилає раз на рік. Такий набір проходить камеральну перевірку. Але він не дотягує до планки організаційних заходів за ст. 32, а саме це наглядовий орган запитує першим після скарги. Далі на сторінці: статті, на яких тримається навчання, розподіл контенту за ролями, завдяки якому програму можна обстояти під час перевірки, три названі штрафи наглядових органів за прогалини в навчанні та обізнаності, вісім контролів, зіставлених із конкретними статтями, і експортний пакет, який регулятори приймають як докази.

Як GDPR регулює навчання працівників із захисту даних

1

Сфера дії: хто контролер, хто обробник і кому потрібне навчання

GDPR проводить чітку межу між контролером (суб’єктом, який визначає, навіщо і як обробляються персональні дані) та обробником (суб’єктом, який обробляє дані від імені контролера за письмовим договором відповідно до ст. 28). Обов’язок навчання лежить на обох. Усередині організації під сферу дії підпадає кожен працівник, який має справу з персональними даними: маркетинг, що проводить кампанії на підставі законного інтересу, продажі з їхньою CRM, HR із кадровими записами, інженери, які проєктують схеми даних, служба підтримки, що обробляє звернення, і фінансовий відділ, який нараховує зарплату. DPO — не єдина людина, яка має знати правила; DPO — це людина, відповідальна за те, щоб їх знали всі інші.

2

Стаття 39 і стаття 32: дві опорні статті

Стаття 39(1)(b) перелічує завдання DPO і називає серед них моніторинг відповідності GDPR, «включно з розподілом обов’язків, підвищенням обізнаності та навчанням персоналу, задіяного в операціях обробки, і пов’язаними з цим аудитами». Стаття 32 вимагає від контролерів і обробників упровадити технічні та організаційні заходи, що забезпечують рівень безпеки, відповідний ризику, а Настанови EDPB 04/2019 і настанови Робочої групи ст. 29 (Article 29 Working Party) щодо DPO відносять навчання працівників до таких організаційних заходів. Програма, яка ігнорує будь-яку з цих статей, провалює аудит ще до того, як аудитор відкриє таблицю.

3

Призначення навчання за ролями, які працюють з даними

Один загальний щорічний модуль електронного навчання розсипається під час першого ж зіткнення з реальним провадженням. DPO потрібен увесь регламент. Маркетингу — згода, законний інтерес і додаткові вимоги директиви ePrivacy до cookie-файлів та електронних розсилок. Продажам — правова підстава, механізми передачі даних і правила купівлі контактних баз. HR — дані особливих категорій за ст. 9, правила моніторингу працівників і межі, які окреслило рішення у справі H&M. Інженерам — конфіденційність за проєктуванням за ст. 25, мінімізація даних у схемах, ризики використання робочих даних у тестових середовищах і правила ст. 22 щодо автоматизованого ухвалення рішень. Службі підтримки — розпізнавання запитів суб’єктів даних на доступ (DSAR), 72-годинний відлік для повідомлення про витік і рефлекс перевірки проти шахрайських DSAR, побудованих на соціальній інженерії. Кожна роль отримує власний набір сценаріїв, які оцінюються за рішеннями саме її роботи.

4

Задокументовані докази: записи про навчання, підписані підтвердження, версіонування контенту

Коли наглядовий орган запитує докази за ст. 32, скриншот аркуша відвідуваності не проходить. Очікуваний пакет містить записи про навчання кожного працівника з часовими мітками, підписані підтвердження розуміння, історію версій контенту, яка показує, як матеріал змінювався разом із регламентом і настановами наглядових органів, і журнал оновлень, який засвідчує, що рольовий контент переглядали після суттєвих подій (рішення Schrems II у 2020 році, нові стандартні договірні положення у 2021-му, EU US Data Privacy Framework у 2023-му, надбудова Закону ЄС про штучний інтелект у 2024-му). Настанови EDPB 09/2022 про повідомлення про витік персональних даних посилюють вимогу до документування: контролер має бути здатен показати, що знав персонал і коли.

5

Періодичність оновлення та онбординг нових працівників

Регламент не називає частоти, але наглядові органи зійшлися на тому, що раз на рік — це мінімум, а для ролей із високим ризиком робочою нормою є щоквартальне або щомісячне навчання. Нові працівники, які працюють із персональними даними, мають пройти рольове навчання до отримання доступу до робочих систем, а не протягом 30 днів після виходу на роботу. CNIL у Франції, BfDI у Німеччині та ICO у Великій Британії опублікували настанови з однаковою думкою: навчання — це безперервний контроль, а не разовий захід, і його періодичність має відповідати ризику ролі та швидкості змін у регулюванні.

6

Розрахунок пом’якшення за ст. 83(2)(d)

Стаття 83(2) перелічує одинадцять чинників, які наглядовий орган зважує, визначаючи розмір штрафу. Пункт (d) — це «ступінь відповідальності контролера або обробника з урахуванням технічних і організаційних заходів, упроваджених ними відповідно до статей 25 і 32». Задокументована програма навчання — найпереконливіший доказ, який контролер може надати за цим чинником. Серед справ, де наглядовий орган зменшив штраф на цій підставі, — перегляд штрафу British Airways із запропонованих £183 млн до остаточних £20 млн у 2020 році, де ICO послався на коригувальні кроки, зокрема навчання персоналу. Зворотний приклад — H&M і €35,3 млн у 2020 році, де гамбурзький наглядовий орган назвав відсутність дієвого навчання та наглядових контролів обтяжувальною обставиною.

Реальні штрафи наглядових органів за прогалини в навчанні та обізнаності

H&M Hennes & Mauritz Online Shop, €35,3 млн (2020), Hamburg HmbBfDI

Гамбурзький уповноважений із захисту даних і свободи інформації (Hamburg Commissioner for Data Protection and Freedom of Information, HmbBfDI) у жовтні 2020 року оштрафував H&M на €35 258 707,95 після того, як з’ясувалося, що керівники сервісного центру в Нюрнберзі після бесід із працівниками, які поверталися на роботу, вели докладні нотатки про їхнє приватне життя (хвороби, сімейні конфлікти, релігійні переконання, враження від відпустки) і використовували ці нотатки для кадрових рішень. HmbBfDI прямо назвав відсутність дієвого навчання, обізнаності та наглядових контролів частиною розрахунку відповідальності за ст. 83(2)(d). H&M відповіла опублікованим планом виправлення, який передбачав навчання із захисту даних для всієї компанії, новий канал для викривачів і підписані зобов’язання керівництва. Ця справа — канонічний приклад для будь-якої програми навчання в ЄС, яку веде HR.

British Airways, £20 млн (2020), UK ICO

Британський ICO (UK Information Commissioner) у липні 2019 року спочатку запропонував штраф £183,39 млн для British Airways за витік 2018 року в стилі Magecart, який розкрив дані платіжних карток і персональні дані близько 429 612 клієнтів і працівників. Остаточне повідомлення про грошове стягнення, видане в жовтні 2020 року, зменшило штраф до £20 млн. У повідомленні ICO серед чинників, що сприяли витоку, названо недоліки моніторингу, управління ризиками третіх сторін і обізнаності персоналу з безпеки, а в розрахунку пом’якшення зараховано коригувальні дії, зокрема оновлену програму навчання персоналу. Справа показує, що чинник ст. 83(2)(d) працює в обидва боки: недостатнє навчання сприяло витоку, а переконливий план виправлення зменшив штраф.

Uber Technologies, €290 млн (2024), нідерландський Autoriteit Persoonsgegevens

Нідерландський наглядовий орган 26 серпня 2024 року наклав штраф €290 млн на Uber Technologies Inc і Uber BV за передачу персональних даних європейських водіїв (документи, що посвідчують особу, ліцензії таксі, дані про місцеперебування, платіжні реквізити, а подекуди й дані про судимості та стан здоров’я) на сервери у США без належного механізму передачі після того, як рішення Schrems II скасувало EU US Privacy Shield. Рішення Autoriteit Persoonsgegevens посилається на організаційні заходи за ст. 32 і відповідальність контролера за ст. 24, а сама справа стала найбільшим штрафом за GDPR в історії нідерландського наглядового органу. Це робочий приклад для навчання інженерів і операційних команд щодо транскордонних потоків даних в епоху після Privacy Shield.

Як RansomLeak виконує вимоги GDPR до навчання й обізнаності

Стаття 39: обов’язок DPO щодо обізнаності та навчання

Стаття 39(1)(b) прямо називає підвищення обізнаності та навчання персоналу завданням DPO. RansomLeak постачає рольову бібліотеку сценаріїв, зіставлену з кожною функцією, яка працює з даними, а записи про завершення експортуються просто в аудиторський пакет, який DPO подає наглядовому органу. Кожен сценарій має позначку версії контенту, тож DPO може показати, що матеріал оновлено після рішення Schrems II, нових SCC та ухвалення EU US Data Privacy Framework.

Стаття 32: організаційні заходи безпеки

Стаття 32 вимагає технічних і організаційних заходів, відповідних ризику. Настанови EDPB та Робочої групи ст. 29 відносять навчання персоналу до організаційних заходів. RansomLeak надає записи про навчання кожного працівника з часовими мітками, підписані підтвердження та історію версій контенту — саме це наглядові органи запитують як докази організаційних контролів, розслідуючи скаргу чи витік.

Стаття 5(1)(f): принцип цілісності та конфіденційності

Принцип цілісності та конфіденційності вимагає обробляти персональні дані так, щоб забезпечити належну безпеку, зокрема захист від несанкціонованої обробки та випадкової втрати. Сценарії RansomLeak відпрацьовують повсякденні рішення, які ставлять цей принцип під загрозу: лист, надісланий не тому адресату, персональні дані на екрані під час демонстрації у відеодзвінку, копіювання робочих записів у тестове середовище та рефлекс перевірки проти шахрайських DSAR, побудованих на соціальній інженерії.

Стаття 25: захист даних за проєктуванням і за замовчуванням

Конфіденційність за проєктуванням — це не лише відповідальність інженерів; це рішення, яке команда ухвалює щоразу, коли створює нову форму, дашборд чи звіт. Вправа RansomLeak «Перевірка конфіденційності за проєктуванням» проводить продуктові, дизайнерські та інженерні команди через реалістичні сценарії проєктування функцій, які перевіряють мінімізацію даних, вибір правової підстави й налаштування конфіденційності за замовчуванням — три типові помилки, на які регулятори найчастіше посилаються за ст. 25.

Стаття 28: зобов’язання обробника та рефлекс перевірки третіх сторін

Стаття 28 вимагає від контролерів залучати лише тих обробників, які надають достатні гарантії, на підставі письмової угоди про обробку даних. Вправа «Перевірка сторонніх обробників даних» відпрацьовує із закупівельниками, командою безпеки та інженерами питання, на які потрібно отримати відповідь до того, як постачальник торкнеться персональних даних: де розміщені дані, яких субобробників залучено, який SLA на повідомлення про витік, які є права на аудит. Вправа відтворює процес управління ризиками постачальників (Vendor Risk Management), який більшість компаній проводить на етапі погодження закупівлі.

Статті 33 і 34: 72-годинне вікно для повідомлення про витік

Стаття 33 вимагає від контролера повідомити наглядовий орган протягом 72 годин після того, як він дізнався про витік, а ст. 34 — повідомити суб’єктів даних, якщо витік, імовірно, спричинить високий ризик для їхніх прав і свобод. Вправи «Реагування на витік даних» і «Реагування на витік персональних даних» відпрацьовують розпізнавання, ескалацію, збереження доказів і відлік часу на повідомлення в реалістичних сценаріях інцидентів. Відлік починається тоді, коли про витік дізнався працівник, а не коли повідомили юристів, тому час від виявлення до повідомлення — випереджальний показник, який відстежує програма.

Стаття 47: зобов’язальні корпоративні правила та навчання всередині групи

Будь-яка міжнародна компанія, яка використовує зобов’язальні корпоративні правила (BCR) для легалізації міжнародних передач усередині групи, має забезпечити належне навчання із захисту даних для персоналу, який постійно або регулярно має доступ до персональних даних. RansomLeak постачає ту саму бібліотеку сценаріїв кожній юридичній особі в межах BCR, з локалізованим контентом і записами про завершення, які відповідають вимозі ст. 47(2)(n) та референційним документам EDPB для BCR-C і BCR-P.

Стаття 22: автоматизоване ухвалення рішень, профілювання та надбудова ШІ

Стаття 22 дає суб’єкту даних право не підпадати під рішення, ухвалене виключно на підставі автоматизованої обробки, зокрема профілювання, якщо воно має юридичні або подібні за значущістю наслідки. Тепер, коли діє Закон ЄС про штучний інтелект, ця стаття — та частина планки комплаєнсу для ШІ, яку задає GDPR. Вправи RansomLeak «Безпечне використання GenAI» і «Витік конфіденційних даних через ШІ» відпрацьовують рішення щодо захисту даних, які персонал ухвалює, користуючись ШІ-інструментами: які персональні дані можна передавати у велику мовну модель (LLM), яка згода чи повідомлення потрібні, який аудиторський слід треба зберегти і чого має право вимагати суб’єкт даних.

Як RansomLeak будує програму GDPR, готову до аудиту

RansomLeak проводить сценарні вправи замість записаних відео та статичних тестів. Кожна вправа занурює учасника в реалістичну ситуацію (чат із клієнтом, який перетворюється на усний DSAR; маркетинговий бриф із запитом на сегмент бази без задокументованої правової підстави; тікет розробника, який вимагає скопіювати робочі дані в тестове середовище; інцидент зі зниклим ноутбуком, що запускає 72-годинний відлік) і фіксує ухвалені рішення. Критерії оцінювання зіставлені зі статтею, яку відпрацьовують, тож експортний пакет, який DPO передає наглядовому органу, звучить як «реагування на витік за ст. 33: навчено 412 працівників, медіанний час до повідомлення 47 хвилин, версія сценарію 2026.04», а не як «частка завершення 96%».

Програми формуються за ролями, а не розсилаються всьому персоналу. Маркетинг отримує вправи «Управління маркетинговою згодою» та «Темні патерни згоди та об’єднані дозволи». Служба підтримки — «Обробка законних DSAR» і «Виявлення шахрайських DSAR». Інженери — «Перевірка конфіденційності за проєктуванням», «Редагування PII у документах» і «Транскордонна передача даних». HR і фінансовий відділ — «Неповне видалення персональних даних» і «Картування даних та реєстр обробки». DPO отримує всю бібліотеку плюс сценарій «Оцінка впливу на захист даних». Кожна роль отримує сценарії, що відповідають її роботі, з оновленням щокварталу та після кожної суттєвої регуляторної події.

Експортний пакет створено для наглядового органу, а не для дашборда LMS. Він містить записи про завершення кожного працівника з часовими мітками, підписані підтвердження, історію версій контенту, яка прив’язує кожен сценарій до відповідної статті та оновлень настанов наглядових органів, журнал оновлень і обґрунтування розподілу контенту за ролями, яке пояснює, чому кожна група отримала саме такий контент. Пакет лягає в розділ організаційних заходів за ст. 32 у відповіді на аудит і в подання про пом’якшення за ст. 83(2)(d), коли наглядовий орган відкриває провадження. Кожен сценарій постачається як пакет SCORM 1.2 і SCORM 2004, тож той самий пакет доказів можна отримати з Cornerstone, Workday Learning, Docebo, SAP SuccessFactors чи будь-якої іншої LMS, що відповідає стандартам, без інтеграційних робіт.

Рекомендовані вправи

Сценарні симуляції, які закривають вимоги цього стандарту.

Основи персональних даних

Формує словник ст. 4(1), який кожен інший контроль GDPR вважає вже засвоєним: онлайн-ідентифікатори, що їх помилково вважають анонімними, особливі категорії за ст. 9, які потрапляють у нотатки довільної форми, і розмежування контролера, обробника та третьої сторони, від якого залежить, чи можна взагалі передавати файл.

Спробувати вправу

Повсякденні обов’язки щодо конфіденційності

Охоплює три обов’язки, які лягають на звичайних працівників, а не на DPO: розпізнати запит про права, у якому жодного разу не згадано GDPR, повідомити про помилково надісланий файл до того, як спливе відлік за ст. 33, і не заносити персональні дані в інструменти, за якими немає договору за ст. 28.

Спробувати вправу

Картування даних та реєстр обробки

Відпрацьовує обов’язок вести записи про діяльність з обробки за ст. 30, на якому тримається кожен інший контроль GDPR, проводячи DPO та відповідальних за дані через реалістичні рішення з картування даних по системах, обробниках і правових підставах.

Спробувати вправу

Реагування на витік даних

Тренує рефлекс за ст. 33 і 34 в умовах 72-годинного відліку, оцінюючи час від виявлення до повідомлення як випереджальний показник, який регулятори пов’язують із розрахунком пом’якшення за ст. 83(2)(d).

Спробувати вправу

Обробка законних DSAR

Проводить служби підтримки та операційні команди через запити на доступ за ст. 15, які надходять у чаті, телефоном і в соцмережах, де швидкість ескалації в межах місячного строку — саме та помилка, на яку наглядові органи посилаються найчастіше.

Спробувати вправу

Виявлення шахрайських DSAR

Відпрацьовує рефлекс перевірки проти DSAR, побудованих на соціальній інженерії, коли зловмисник намагається отримати персональні дані іншого суб’єкта даних, — зворотний бік вправи із законними DSAR.

Спробувати вправу

Транскордонна передача даних

Охоплює реальність після рішення Schrems II, яка призвела до штрафу Uber у €290 млн у 2024 році, і відпрацьовує з інженерами та операційними командами стандартні договірні положення, EU US Data Privacy Framework та оцінки впливу передачі.

Спробувати вправу

Редагування PII у документах

Тренує практичне завдання, яке передує кожній відповіді на DSAR і кожній передачі документів третій стороні, де пропущені персональні дані в метаданих, виносках чи цитованих ланцюжках листів перетворюють рутинну видачу на витік, про який треба повідомляти.

Спробувати вправу

Управління маркетинговою згодою

Проводить маркетингові команди через вибір правової підстави за ст. 6, додаткові вимоги директиви ePrivacy до електронних розсилок і cookie-файлів та ведення записів про згоду, яке витримує перевірку наглядового органу.

Спробувати вправу

Витік конфіденційних даних через ШІ

Відпрацьовує рішення за ст. 22 і 32, які персонал ухвалює, передаючи персональні дані в LLM, — робочий сценарій, за яким тепер стоїть рішення італійського Garante щодо OpenAI.

Спробувати вправу

Дотичні терміни глосарія

Короткі визначення термінів із цього стандарту.

Поширені запитання

Що запитують керівники з GRC та безпеки про цей стандарт.

Чи може RansomLeak зберігати наші навчальні дані в ЄС?

Так. Cloud LMS працює в регіоні ЄС (Ірландія) або в регіоні США — регіон обирають під час створення вашого тенанта, і база даних, завантажені файли, звіти та резервні копії залишаються в ньому. Так дані учасників навчання не виходять за межі ЄЕЗ, а аналіз передач за главою V спрощується.

Організації, яким потрібне суворіше розмежування, отримують виділену приватну хмару для одного клієнта в ЄС або локальне встановлення на власній інфраструктурі, де дані учасників навчання повністю залишаються всередині їхнього периметра.

Що вимагає ст. 39 GDPR щодо навчання працівників?

Стаття 39(1)(b) перелічує завдання уповноваженого із захисту даних (DPO) і прямо називає серед них моніторинг відповідності GDPR, «включно з розподілом обов’язків, підвищенням обізнаності та навчанням персоналу, задіяного в операціях обробки, і пов’язаними з цим аудитами». Стаття робить навчання постійним обов’язком DPO, а не разовим проєктом, і настанови EDPB та колишньої Робочої групи ст. 29 щодо DPO трактують це як базове очікування.

На практиці виконати ст. 39 означає, що DPO може надати актуальний план навчання, покриття ролей сценаріями, записи про завершення кожного працівника, підписані підтвердження та журнал оновлень, який показує, що контент переглядали після суттєвих регуляторних подій. Наглядовий орган шукає докази постійної програми, а не презентацію, збережену в папці SharePoint.

Чи вимагає GDPR щорічного навчання із захисту даних?

Текст GDPR не визначає частоти. Настанови національних наглядових органів (CNIL у Франції, BfDI у Німеччині, ICO у Великій Британії, ірландський DPC) зійшлися на тому, що раз на рік — це мінімум, а для ролей із високим ризиком робочою нормою є щоквартальне або щомісячне навчання. Настанови EDPB 09/2022 про повідомлення про витік персональних даних посилюють очікування, що навчання є безперервним контролем.

Обґрунтована періодичність залежить від ролі. DPO та команді реагування на витоки потрібні щомісячні мікровправи. Інженерам і службі підтримки — щоквартальні оновлення, прив’язані до змін у продукті та регулюванні. Решті працівників — щорічне навчання плюс оновлення, коли змінюється повідомлення про конфіденційність або основні процеси обробки. Нові працівники, які працюють із персональними даними, мають пройти навчання до отримання доступу до робочих систем, а не протягом 30 днів після виходу на роботу.

Кому в нашій організації потрібне навчання за GDPR?

Кожному працівнику, який має справу з персональними даними, а в більшості організацій це майже весь персонал. DPO потрібен увесь регламент. Маркетингу — згода, законний інтерес і додаткові вимоги директиви ePrivacy до cookie-файлів та електронних розсилок. Продажам — правова підстава, механізми передачі даних і правила купівлі контактних баз. HR — дані особливих категорій за ст. 9 і межі моніторингу працівників, які окреслило рішення у справі H&M.

Інженерам — конфіденційність за проєктуванням за ст. 25, ризики використання робочих даних у тестових середовищах і правила ст. 22 щодо автоматизованого ухвалення рішень. Службі підтримки — розпізнавання DSAR і 72-годинний відлік для повідомлення про витік. Фінансовому відділу — правила щодо даних платіжних карток і особливий режим для записів про лікарняні та виплати. Кожна роль отримує сценарії, що відповідають її роботі, з оцінюванням за статтею, яку відпрацьовують.

Які докази шукають наглядові органи під час перевірки навчання за GDPR?

Очікуваний пакет доказів містить записи про навчання кожного працівника з часовими мітками, підписані підтвердження розуміння, історію версій контенту, яка показує, як матеріал оновлювали разом із регламентом і настановами наглядових органів, журнал оновлень після суттєвих подій (рішення Schrems II, нові стандартні договірні положення, EU US Data Privacy Framework, Закон ЄС про штучний інтелект) і обґрунтування розподілу контенту за ролями, яке пояснює, чому кожна група отримала саме такий контент.

Скриншот аркуша відвідуваності не проходить. Цей пакет — той артефакт, який DPO подає в розділі організаційних заходів за ст. 32 у відповіді на аудит і в поданні про пом’якшення за ст. 83(2)(d), коли наглядовий орган відкриває провадження. Зберіть його один раз і оновлюйте з тією самою періодичністю, що й саме навчання.

Як записи про навчання впливають на штрафи за ст. 83 GDPR?

Стаття 83(2) перелічує одинадцять чинників, які наглядовий орган зважує, визначаючи розмір штрафу. Пункт (d) — це «ступінь відповідальності контролера або обробника з урахуванням технічних і організаційних заходів, упроваджених ними відповідно до статей 25 і 32». Задокументована, рольова й актуальна програма навчання зменшує штраф. Її відсутність — збільшує.

Справа British Airways — найнаочніший приклад. ICO у 2019 році спочатку запропонував £183,39 млн, а в жовтні 2020-го видав остаточне повідомлення про стягнення на £20 млн, назвавши серед пом’якшувальних обставин коригувальні дії, зокрема оновлену програму навчання персоналу з безпеки. Штраф H&M у €35,3 млн у 2020 році спрацював у протилежний бік: гамбурзький наглядовий орган назвав відсутність дієвого навчання та наглядових контролів обтяжувальною обставиною в розрахунку відповідальності.

Чи потрібне нам навчання за GDPR, якщо ми американська компанія з клієнтами в ЄС?

Так. Стаття 3 надає GDPR екстериторіальну дію. Регламент застосовується до будь-якого контролера чи обробника, який пропонує товари чи послуги суб’єктам даних у Європейському Союзі або відстежує їхню поведінку, незалежно від того, де зареєстрована організація. Американський SaaS-сервіс, який підключає клієнта з ЄС, підпадає під регламент, як і американський постачальник рекламних технологій, що встановлює cookie-файли резидентам ЄС.

Обов’язок навчання випливає з основного обов’язку. Якщо ви підпадаєте під ст. 3, ви підпадаєте й під ст. 32, а організаційні заходи за ст. 32 включають навчання персоналу. Штраф Uber у €290 млн, накладений нідерландським наглядовим органом у серпні 2024 року на Uber Technologies Inc і Uber BV за незаконні передачі з ЄС до США, — найсвіжіше нагадування, що регламент діє й по той бік Атлантики.

Чим навчання за GDPR відрізняється від навчання з кібербезпеки?

Навчання з кібербезпеки вчить працівників помічати загрози безпеці й повідомляти про них: фішинг, соціальну інженерію, шкідливі вкладення, повторне використання облікових даних, втрачені пристрої. Навчання за GDPR вчить працівників законно поводитися з персональними даними: згода, правова підстава, мінімізація даних, строки зберігання, правила передачі, обробка DSAR, повідомлення про витік у межах 72-годинного відліку.

Обидві програми спираються на ті самі рефлекси. Розпізнавання витоку, повідомлення про інциденти та рефлекс перевірки потрібні в обох. Зріла модель — єдина основа управління людським ризиком, яка охоплює кібербезпеку, GDPR, NIS2 та Закон ЄС про штучний інтелект в одній рольовій бібліотеці сценаріїв з окремими пакетами доказів для кожного регулятора. Якщо вести їх як два непов’язані напрями, бюджет подвоюється, а засвоєння падає вдвічі.

Чи потребує використання ШІ додаткового навчання за GDPR відповідно до ст. 22?

Так. Стаття 22 дає суб’єкту даних право не підпадати під рішення, ухвалене виключно на підставі автоматизованої обробки, зокрема профілювання, якщо воно має юридичні або подібні за значущістю наслідки. Ця стаття — та частина планки комплаєнсу для ШІ, яку задає GDPR і на яку тепер спирається Закон ЄС про штучний інтелект, а штраф італійського Garante у €15 млн для OpenAI наприкінці 2024 року за порушення конфіденційності в ChatGPT — робочий приклад того, як наглядові органи її читають.

Навчальна надбудова охоплює рішення щодо захисту даних, які персонал ухвалює, користуючись ШІ-інструментами: які персональні дані можна передавати в LLM, яка згода чи повідомлення потрібні, який аудиторський слід треба зберегти, чого має право вимагати суб’єкт даних. Сценарії «Безпечне використання GenAI» і «Витік конфіденційних даних через ШІ» відпрацьовують ці рішення з інженерами, маркетингом, службою підтримки та будь-якою роллю, до чиєї роботи за останні два роки додався ШІ-асистент.

Джерела

Першоджерела, процитовані вище.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.