Герой нашего нового интервью — Алена Рыбакова, специалист по обеспечению безопасности персональных данных. Окончила МГЮА им. О. Е. Кутафина. Прошла повышение квалификации по программе «Защита персональных данных» в Moscow Digital School. Сейчас работает на стыке медицины, телекоммуникаций и IT в крупной группе компаний.

— В какой момент вы поняли, что пора системно прокачать компетенции в сфере персональных данных? С какими задачами сталкивались до обучения и где чувствовали пробелы?
Темой персональных данных я занимаюсь давно. Еще в институте писала курсовую на эту тему, но тогда все ограничивалось защитой данных работников по Трудовому кодексу. На практике я всегда была тем специалистом, на которого ложилась разработка внутренних регламентов и положений о ПДн. Этой тема я интересовалась с самого начала.
Желание углубиться в тему возникло в 2017 году, когда все заговорили про GDPR. Я тогда даже собрала рабочую группу в компании, где работала: мы разбирались, как европейский регламент повлияет на наш бизнес.
Справка от редакции: 2017 год стал поворотным для сферы приватности как в России, так и в мире. В июле 2017 года в РФ вступили в силу масштабные поправки к статье 13.11 КоАП: единый штраф за нарушение правил обработки персональных данных (до 10 000 рублей) разделили на семь самостоятельных составов, а полномочия передали напрямую Роскомнадзору. Одновременно с этим мировой бизнес начал готовиться к запуску европейского регламента GDPR (стал применяться с мая 2018 года), который ввел штрафы до 20 млн евро или 4% от годового мирового оборота компании и затронул российские компании, работающие с пользователями из ЕС. Именно в этот период защита персональных данных превратилась из формальной бумажной работы в критически важную бизнес-задачу.
А дальше штрафы стали расти, законодательство — усложняться. Стало очевидно: просто юристом-генералистом, который «заодно» закрывает вопросы персональных данных, уже невозможно. Нужна узкая специализация — пора совершенствоваться в privacy. В этот момент я и решила окончательно перейти в эту сферу. Правда, сразу столкнулась с классическим синдромом самозванца — казалось, что моих знаний из практики недостаточно для полноценного перехода. И я решила, что повышение квалификации будет полезным.
— Почему вы выбрали для обучения именно Moscow Digital School? Что стало решающим фактором?
Мне хотелось получить системную базу и подтвердить свои знания дипломом проверенной школы. Во-первых, чтобы чувствовать себя увереннее на собеседованиях. Во-вторых, рассчитывала получить практические лайфхаки, структурировать знания и, конечно, найти новые контакты.
При выборе школы решающим фактором стала программа: в ней было заявлено много практики и спикеров, которые ежедневно работают в сфере защиты персональных данных. Мы учились у юристов и консультантов, которые сами проходят проверки Роскомнадзора и защищают бизнес в судах.
Среди преподавателей курса «Защита персональных данных»
- Артем Дмитриев, управляющий партнер Comply. Работает с компаниями уровня Fortune 500, ведет проекты в сфере защиты данных и IT-регулирования. Руководил ТМТ-практикой в PwC. Участвует в экспертных группах Роскомнадзора и формировании подходов к регулированию отрасли.
- Михаил Ратушный, руководитель практики защиты персональных данных в Ozon. Занимается внедрением решений внутри крупной e-commerce платформы: от интеграции с государственными сервисами до прохождения проверок при выходе на новые рынки.
- Алексей Мунтян, CEO и соучредитель Privacy Advocates. Более 15 лет работает с персональными данными. Участвовал в подготовке поправок к 152-ФЗ, проводил аналитическую оценку концепции Цифрового кодекса. Реализовал 100+ проектов по приведению деятельности компаний в соответствие законодательным требованиям к ПДн.
- Александр Партин, партнер Privacy Advocates. Работал как в консалтинге, так и инхаус, включая международные компании. Ведет проекты на стыке приватности и технологий.
- Денис Садовников, DPO международной ИТ-структуры. Работает с регулированием ПДн в разных юрисдикциях, включая ЕС, Ближний Восток и Азию. Занимается проектами, связанными с GDPR и технологиями ИИ.

— Насколько обучение соответствовало вашим ожиданиям? Были ли инструменты, которые вы внедрили в работу сразу?
Выбор школы полностью себя оправдал. Очень порадовала быстрая обратная связь от кураторов и преподавателей. Обучение действительно приближено к реальности бизнеса. Особенно понравились живые практикумы, где мы онлайн разбирали реальные кейсы вместе с экспертами и тут же получали их рекомендации. Собственно, ради этого интерактива я и шла на курс.
Я выбрала тариф, который включал конспекты лекций и шаблоны документов. И это очень удобно. Будем честны: просто «под копирку» применить готовый шаблон в реальном бизнесе не получится — у каждого процесса своя специфика. Но иметь под рукой качественную, юридически выверенную основу, по которой можно быстро собрать документ под свои задачи, — это колоссально экономит время и бережет силы и нервы.
Специально для слушателей курса «Защита персональных данных» эксперты подготовили 29 шаблонов и гайдов. Среди них:
- Маппинг прав субъектов персональных данных в 152-ФЗ
- Алгоритм выбора основания обработки персональных данных
- Алгоритм определения роли лица в обработке персональных данных
- Проект политики обработки и защиты персональных данных
- Согласие работника на обработку персональных данных
- Чек-лист взаимодействия с регулятором
- Договорные положения о трансграничной передаче персональных данных
- Чек-лист для проверки Интернет-ресурса
- Чек-лист действий при утечке персональных данных
- Пример описания процесса обработки персональных данных в Реестре (RoPA)
- Алгоритм определения уровня защищенности персональных данных в информационной системе
— Что оказалось самым сложным в процессе обучения и как вы с этим справились?
Сложнее всего было найти время, силы и ресурсы, чтобы сесть и погрузиться в лекции. Особенно это касалось практикумов. Я принципиально старалась приходить на них онлайн, а не смотреть в записи. Живые встречи гораздо интереснее: ты можешь проверить себя в моменте, задать вопрос спикеру и поучаствовать в обсуждении.
— Как изменилась ваша карьера после курса? Пришлось ли брать на себя более сложные задачи?
Еще до окончания курса я попробовала себя в консалтинге — мы с коллегами проводили аудит персональных данных и готовили пакет документов для клиента. А после обучения я окончательно ушла от роли «юриста широкого профиля» и перешла на позицию эксперта, который целенаправленно занимается обеспечением безопасности персональных данных. Теперь это моя главная специализация.
— Вы работаете на стыке медицины и IT/телекоммуникаций. В чем главная специфика персональных данных в этой сфере?
Здесь специфика очевидна и очень чувствительна. Медицина — это всегда обработка специальных категорий персональных данных (сведений о состоянии здоровья). Это накладывает огромную ответственность: требуются письменные согласия, строгие регламенты и повышенные меры безопасности, особенно при передаче данных третьим лицам.
Персональные данные сегодня находятся на пересечении юриспруденции, кадров, IT и информационной безопасности (ИБ). В технической части мне сейчас приходится немного догонять коллег: я читаю профильные статьи и учебники по ИБ, разбираюсь в жизненных циклах информационных систем и путях движения данных внутри них.
— Какие риски в работе с персональными данными компании чаще всего недооценивают?
Главный «спящий» риск — это работа с подрядчиками, которым передаются данные для обработки. Судебная практика последних лет и громкие утечки показывают, что взломы систем чаще всего происходят именно через уязвимости на стороне контрагентов.
Бывает непросто прийти в компанию, где подрядчик уже выбран, работа идет, — и начать перенастраивать процессы. Приходится объяснять бизнесу возможные риски и чем они чреваты, заставлять контрагентов подписывать дополнительные соглашения и жестко контролировать, какие именно меры безопасности они применяют. Да, со стороны это порой выглядит как скучная бюрократия. Но именно эти документы в случае проверки или инцидента спасают компанию от огромных штрафов и судебных исков, доказывая, что вы сделали все возможное для защиты данных.
— Теперь, когда у вас есть сильная база, какой следующий профессиональный вызов вы перед собой ставите?
Это самый интересный вопрос. С одной стороны, логично расти вертикально — в сторону менеджмента и управления процессами приватности в крупных корпорациях. С другой — есть безумно интересные направления для горизонтального развития. Например, сейчас в тренде регулирование искусственного интеллекта (AI) и сфера интеллектуальной собственности (IP).
Мне, как обычно, хочется попробовать все, везде и сразу. Скорее всего, так и получится: буду сочетать горизонтальный рост с вертикальным.
Тема персональных данных прекрасна тем, что внешне она кажется узкой нишей, но на самом деле она невероятно расширяет кругозор. Каждый раз, погружаясь в процессы конкретного подразделения или компании, довольно часто находятся новые, интересные детали и нюансы в том, как устроен бизнес. Если подходить к этой сфере качественно и глубоко, перед тобой открывается просто бескрайнее поле для развития. Мне это очень интересно, и останавливаться я точно не планирую.




