💼 Роль сотрудника не отменяет закон о персональных данных
Настраивал права доступа в своём ИИ-ассистенте и заложил правило, похожее на парадокс: даже администратор не видит чувствительные данные, если обработка идёт через зарубежный сервис. Право даёт не роль сама по себе, а пара «роль плюс канал обработки».
Тут часто путают две вещи. Внутренние права доступа отвечают на вопрос, кому в компании можно видеть данные. Трансграничная передача — на вопрос, куда данные физически уходят при обработке. Статья 12 закона о персональных данных ограничивает второе, и должность для неё не аргумент: директор с полным доступом, отправивший клиентскую базу в зарубежную нейросеть, нарушает закон так же, как стажёр.
Практический шаг — посмотреть не на матрицу ролей, а на маршруты: какие сервисы в цепочке обработки зарубежные (CRM, почта, ИИ-помощники) и какие данные туда попадают.
Доступ мы привыкли раздавать по ролям. Закон спрашивает про маршрут.
#комментарий_findir #собственнику #финдиру
Финансовый директор || Москва
В этом посте были ссылки, но мы их удалили по правилам Сетки