Рынок искусственного интеллекта и облачных вычислений стремительно расширяется. Каждую неделю за считанные часы появляется новый инструмент, новая модель, новый продукт, созданный с помощью интеллектуальных технологий. Но за этой технической гибкостью скрывается столь же сложная правовая база, которая на практике определяет, переживет ли компания инцидент в области безопасности или станет следующим объектом санкций Национального управления по защите данных (ANPD).
Именно это стало центральной темой разговора в Builders, в котором приняли участие д-р Рената Баррос, юридический директор по вопросам соответствия и корпоративного управления в Skyone, и Энрике Фабретти, партнер юридической фирмы Opice Blum Advogados. Дискуссия началась с недавно опубликованного руководства CNIL (французского органа по защите данных) о распределении ролей между сторонами, участвующими в управлении облачными сервисами. Затем разговор перешел к вопросам, которые должна освоить каждая компания, работающая с персональными данными, искусственным интеллектом или облачными вычислениями: кто за что отвечает и почему.
Как бразильский LGPD, так и европейский GDPR, послуживший источником вдохновения для бразильского законодательства, разделяют ответственность за обработку персональных данных между двумя ключевыми фигурами. Как пояснил Энрике Фабретти, это разделение не носит бюрократический характер, а является вопросом нормативной справедливости:
Законодательство приняло решение разделить роли, поскольку существуют стороны, обладающие большим влиянием и полномочиями по принятию решений в отношении данных, и стороны, обладающие меньшим влиянием, и было бы несправедливо применять один и тот же стандарт к обеим сторонам.
Контролер данных принимает все необходимые решения: определяет цель обработки, решает, что делать с данными, как долго их хранить и когда удалять. Оператор ( обработчик данных в соответствии с GDPR) лишь выполняет инструкции. Он обрабатывает данные от имени другой стороны, не обладая автономией в принятии решений относительно цели этой обработки.
По словам Фабретти, ловушка заключается в том, что это различие «на первый взгляд кажется простым», но оно редко бывает бинарным. Он приводит пример самой компании Skyone: «часто, в подавляющем большинстве случаев, компания является не просто оператором или просто контролером в одних и тех же отношениях». Компания может быть контролером в одной части операции и оператором в другой, в рамках одного и того же контракта, одного и того же продукта. Поэтому первое упражнение для любого бизнеса, работающего с персональными данными, заключается в том, чтобы пошагово определить, какую роль вы в этом играете.
Вам также может быть интересно: Использует ли генеративный ИИ данные компаний? Риски, LGPD (Бразильский общий закон о защите данных) и способы защиты корпоративной информации.
Одним из наиболее поучительных моментов беседы стал практический пример, приведенный докладчиками: разработчик создает CRM-систему с использованием ИИ — так называемое «вайб-кодирование» — и эта CRM хранит базу данных клиентов. Кто контролирует ситуацию в этих отношениях: тот, кто разработал CRM, или тот, кто ею пользуется?
Ответ доктора Ренаты развеивает крайне распространенное заблуждение на рынке технологий:
Пользователь CRM, а не поставщик, решает, какая информация будет вноситься в CRM (имя, электронная почта, семейное положение, дети). Поставщик предоставляет поля для ввода данных, но пользователь решает, какие данные туда будут помещены и что с ними делать дальше.
Рената Баррос, директор по правовым вопросам, соблюдению требований и управлению Skyone
Иными словами, наибольшая регуляторная нагрузка ложится на тех, кто использует инструмент и определяет назначение данных, а не на тех, кто создал технологическую инфраструктуру. Как заметил Андре Сенна во время программы, это противоречит здравому смыслу: «на первый взгляд, может показаться обратное». Естественная тенденция — предполагать, что тот, кто обладает технической сложностью (поставщик облачных услуг, разработчик платформы) , автоматически несет ответственность. Это не так. По словам Ренаты, поставщик «определяет „как“ технически; это путь, по которому работает операция. Но тот, кто определяет бизнес, является контролирующим лицом, и именно на него ложится наибольшая ответственность».
Именно эту «серую зону» и стремится устранить руководство CNIL: наличие у поставщика более развитой технологической инфраструктуры не превращает его автоматически в контролера данных и не делает его «владельцем данных».
Дискуссия перестала быть абстрактной, когда Фабретти упомянул конкретный и недавний случай: процесс санкций, проводимый Национальным управлением по защите данных (ANPD), о котором стало известно за неделю до записи, касался платформы знакомств, ориентированной на ЛГБТК+ сообщество и разработанной с помощью vibe-кодирования. Платформа пережила взрывной рост, набрав более 30 000 пользователей за короткое время, и из-за уязвимости в системе безопасности данные всех новых пользователей были раскрыты.
Вопрос, поднятый Фабретти относительно серьезности дела, выходит далеко за рамки размера штрафа:
Вы хранили данные о людях, которые явно указывали на определенную сексуальную ориентацию, и они просочились в сеть. Человек, создавший это, должен учитывать: я могу раскрыть ориентацию человека, который к этому еще не готов. Консервативная семья узнает об этом из-за утечки информации, потому что кто-то увидел имя их сына и отправил его в группу WhatsApp.
Энрике Фабретти, партнер Opice Blum Advogados
Этот пример иллюстрирует центральный принцип Закона Бразилии о защите персональных данных (LGPD), который доктор Рената подчеркивала на протяжении всего эпизода: это законодательство, основанное на оценке рисков, а не на бинарных правилах. Здесь нет простого ответа «можно или нельзя»; существует спектр рисков, и уровень необходимой осторожности пропорционален тяжести потенциального вреда. Медицинские данные, информация о сексуальной ориентации или другая конфиденциальная информация требуют гораздо более высокого уровня осмотрительности, чем, например, база данных имен и CPF (бразильский идентификационный номер налогоплательщика).
Читайте также: Vibe Coding: ИИ, производительность и роль людей в бизнесе
Одна из наиболее важных концепций, обсуждаемых в этом эпизоде, — это разница между безопасностью облачных вычислений (ответственность поставщика: физическая инфраструктура, обновления операционной системы, физический контроль доступа к центру обработки данных) и безопасностью в облаке (ответственность пользователя: управление доступом, правильная настройка инструментов, аннулирование учетных данных).
По словам Фабретти, непосредственно работающего в отделе реагирования на инциденты в офисе Opice Blum, подавляющее большинство проблем не связано с ошибками поставщиков услуг:
Инциденты безопасности, затрагивающие облачную безопасность, случаются крайне редко; среды центров обработки данных обычно очень хорошо контролируются. Как правило, проблема заключается в том, что пользователь облачного сервиса ненадлежащим образом управляет доступом: токен, оставленный в общедоступном репозитории GitHub, или третье лицо, покинувшее компанию, чьи учетные данные никогда не отзываются.
Энрике Фабретти, партнер Opice Blum Advogados
Доктор Рената подытожила это различие с помощью запоминающейся аналогии:
Мы воспринимаем облачную безопасность как сверхпрочный, практически неразрушимый сейф. От него нет никакой пользы, если вы оставите ключ в приемной.
Рената Баррос, директор по правовым вопросам, соблюдению требований и управлению Skyone
Эта метафора наглядно демонстрирует, почему многие компании упускают из виду главное, вкладывая значительные средства в инфраструктуру, но не уделяя должного внимания управлению доступом, ротации учетных данных и обучению персонала.
Один из самых интересных эпизодов был посвящен намеренно экстремальному сценарию: атаке с использованием физического периферийного устройства (скомпрометированной клавиатуры, которая устанавливает вредоносное ПО при подключении), практически без возможности отслеживания. Кто за это ответственен?
Ответ Фабретти внес важный сдвиг в понимание того, как бразильский регулятор фактически анализирует подобные случаи:
Согласно Национальному управлению по защите данных Бразилии (ANPD), при решении вопроса о том, выполнили ли вы свои обязанности по обеспечению безопасности или нет, не имеет значения, кто именно это сделал — ИТ-специалист или директор по информационной безопасности. Важно то, что это произошло, и будет оцениваться уровень предпринятых вами мер для предотвращения подобных инцидентов.
Энрике Фабретти, партнер Opice Blum Advogados
На практике это означает, что сам факт инцидента не является доказательством халатности. Орган власти оценивает разницу между двумя возможными сценариями: компания, которая обучила персонал, отслеживала сеть, вела журналы и проводила криминалистический анализ после инцидента; и компания, которая не имела абсолютно никаких из этих мер и обнаружила проблему только после того, как её уведомила третья сторона. В случае с приложением Vibe Codado, по словам Фабретти, позиция ANPD была прямолинейной: «они не приняли никаких надлежащих безопасности, и именно поэтому произошёл инцидент, и именно поэтому они подвергаются санкциям».
Практический вывод, который подытожила Рената, заключается в том, что управление — это не бюрократия; это сырье для будущей юридической защиты: «Иногда юридический отдел немного надоедает, требуя от вас документировать то, делать то. Но чтобы рассказать эту историю позже, она должна быть убедительной. Бесполезно просто рассказывать историю; нужно показать доказательства»
В ходе обсуждения постоянно звучит концепция « защиты конфиденциальности на этапе проектирования». Идея заключается в том, что технологические решения должны с самого начала проектироваться с учетом мер защиты данных, а не добавляться к ним в качестве дополнительной опции. По словам доктора Ренаты:
Принцип «защита конфиденциальности на этапе проектирования» означает обеспечение того, чтобы решение было разработано с учетом всех этих мер предосторожности, всего соответствующего законодательства и всего остального, что важно для того, чтобы впоследствии продемонстрировать правильность ваших действий.
Рената Баррос, директор по правовым вопросам, соблюдению требований и управлению Skyone
В этом эпизоде ведущие также подняли реалистичный сценарий: что, если разработчик строго следует передовым практикам проектирования с учетом конфиденциальности и безопасности, и все равно произойдет инцидент? Ответ Фабретти сочетает юридическую честность с прагматизмом:
Идеально организованная система сама по себе не гарантирует 100% безопасности. Но если речь идёт о менее серьёзной проблеме, наличие всего этого оборудования может показать регулирующему органу или судье, что предотвратить подобное было невозможно даже при наличии всех уровней защиты.
Энрике Фабретти, партнер Opice Blum Advogados
Помимо риска, существует еще один элемент: добросовестность. Фабретти подчеркивает, что демонстрация добросовестности является не только принципом Закона Бразилии о защите персональных данных (LGPD), но и конкретным фактором при расчете штрафов, применяемых Национальным управлением по защите персональных данных (ANPD), способным снизить размер наказания. Таким образом, документация и доказательства являются не просто защитой, а смягчающими обстоятельствами.
Изучите лучшие методы безопасной разработки для вашей компании
В конце эпизода доктор Рената в одном предложении подытожила свои рекомендации для частных лиц и компаний, выразив всю философию управления рисками, обсуждавшуюся в программе:
Всегда спрашивайте себя: есть ли какие-либо риски? И, как правило, в большинстве случаев они есть. Если возникнет проблема, как это повлияет на меня? Если это невозможно сделать, или нельзя сказать, или нельзя доказать: не делайте этого.
Рената Баррос, директор по правовым вопросам, соблюдению требований и управлению Skyone
Энрике Фабретти добавил рекомендацию по стресс-тестированию, применимую к любому цифровому продукту, обрабатывающему персональные данные:
Юристы работают с рисками; это наш мир, мы постоянно анализируем, что может пойти не так. Проведите стресс-тестирование того, что вы делаете: каков катастрофический сценарий? Если катастрофа заключается в смерти человека или его выселении из дома, вам потребуется гораздо более высокий уровень заботы. Если катастрофа заключается в получении нежелательного рекламного звонка, это просто неприятно, но не катастрофа.
Энрике Фабретти, партнер Opice Blum Advogados
Данная беседа предоставляет четкий план действий для любого основателя, разработчика или компании, которые занимаютсяразработкойнового продукта на основе искусственного интеллекта или облачных технологий:
Как отметил Робсон Дель Фиол в ходе программы, подверженность такому типу риска начинается не с момента запуска продукта, а «на стадии разработки идеи». И именно в этом заключается слепота многих современных цифровых компаний: технологии развиваются за недели, но юридические последствия необдуманного решения могут преследовать компанию годами.
Хотите услышать полную беседу со всеми примерами, аналогиями и «лайфхаками» по повышению продуктивности от гостей? Послушайте полный выпуск подкаста Buildersс доктором Ренатой (Skyone) и Энрике Фабретти (Opice Blum Advogados), доступный прямо сейчас на Spotify.
Протестируйте платформу или запланируйте беседу с нашими экспертами, чтобы узнать, как Skyone может ускорить реализацию вашей цифровой стратегии.
Есть вопрос? Поговорите со специалистом и получите ответы на все ваши вопросы о платформе.