– Michel Protti, dyrektor ds. zgodności i ochrony prywatności produktów
Pion ds. ryzyka produktowego i zgodności, na czele którego stoi dyrektor ds. zgodności i ochrony prywatności produktów Michel Protti, obejmuje kilkadziesiąt mniejszych zespołów, ds. technicznych i nie tylko, działających w obszarze wytyczania firmowych strategii dotyczących prywatności.
Pion ds. ryzyka produktowego i zgodności znajduje się w centrum działań naszej firmy w ramach kompleksowego programu ochrony prywatności. Jego misja – zaszczepianie odpowiedzialnych praktyk i wprowadzanie innowacji w Meta – wyznacza kierunek tych działań, dbając o to, aby użytkownicy wiedzieli, w jaki sposób Meta wykorzystuje ich dane w swoich produktach i usługach, i ufali, że robi to w sposób odpowiedzialny.
Pion ds. ryzyka produktowego i zgodności to tylko jedna z wielu struktur w całej firmie, które są odpowiedzialne za prywatność. Tysiące osób w ramach różnych struktur i na różnych stanowiskach w Meta, w tym m.in. w zakresie polityki publicznej, prawa i produktów, pracują nad tym, aby ochrona prywatności, bezpieczeństwo i inne obszary zarządzania ryzykiem stanowiły integralny element wszystkich aspektów działalności naszej firmy. Właściwa ochrona prywatności to działania obejmujące osoby na wszystkich stanowiskach i wierzymy, że wszyscy w Meta są za nie odpowiedzialni.
Zespół ds. zasad ochrony prywatności i danych, na czele którego stoi Erin Egan, wiceprezes i dyrektor ds. ochrony prywatności, kieruje naszym zaangażowaniem w publiczną dyskusję na temat ochrony prywatności, w tym nowych ram regulacyjnych, i zapewnia, że opinie organów administracji i ekspertów z całego świata są uwzględniane w naszych praktykach w zakresie projektowania produktów i wykorzystywania danych.
W tym celu zespół ds. zasad ochrony prywatności i danych konsultuje się z tymi grupami za pośrednictwem różnych mechanizmów. Obejmuje to:
Podstawowym elementem naszego podejścia do edukacji w zakresie prywatności są szkolenia. Nasze szkolenia w zakresie prywatności obejmują podstawowe kwestie związane z ochroną prywatności i mają na celu zapewnienie wszystkim w Meta możliwości rozpoznawania zagrożeń związanych z prywatnością oraz podejmowania odpowiedzialnych decyzji sprzyjających ich minimalizacji, a nam wszystkim dają powód do dumy nie tylko z tego, co stworzyliśmy, ale również jak tego dokonaliśmy. Kluczowym punktem jest uświadomienie pracowników Meta, że to oni stanowią pierwszą linię obrony przed zagrożeniami prywatności i że ich zadaniem jest ograniczanie takich zagrożeń.
Zarówno coroczne szkolenia w zakresie prywatności, jak i szkolenia dla nowo zatrudnionych i nowych pracowników tymczasowych dostarczają opartych na scenariuszach przykładów kwestii związanych z prywatnością dostosowanych do obszaru naszej działalności. Szkolenia kończą się testem sprawdzającym zrozumienie odpowiednich zagadnień. Są aktualizowane co roku, aby poza podstawowymi pojęciami uwzględniały także aktualne informacje.
Oprócz podstawowego wymaganego szkolenia w zakresie prywatności Meta regularnie prowadzi specjalistyczne szkolenia z zakresu prywatności dla docelowych grup odbiorców, dostosowane do zmieniających się tematów i zagrożeń.
Kolejnym sposobem, w jaki budujemy świadomość w zakresie ochrony prywatności w całej firmie, jest regularna komunikacja z pracownikami. Oprócz naszych szkoleń dotyczących ochrony prywatności stale dostarczamy treści o tej tematyce za pośrednictwem wewnętrznych kanałów komunikacyjnych, aktualizacji od kierownictwa Meta oraz wewnętrznych sesji pytań i odpowiedzi.
Oprócz solidnych zabezpieczeń i środków ograniczających zagrożenia stosujemy również proces umożliwiający (1) identyfikację, kiedy jakieś zdarzenie potencjalnie narusza poufność, integralność lub dostępność danych, za które Meta odpowiada, (2) wyjaśnianie takich sytuacji i (3) podejmowanie wszelkich niezbędnych kroków w celu wyeliminowania zidentyfikowanych luk w zabezpieczeniach.
Nasz program zarządzania incydentami działa na całym świecie, aby nadzorować procesy, za pomocą których identyfikujemy, oceniamy i badamy incydenty dotyczące prywatności oraz ograniczamy i usuwamy ich skutki. Chociaż zespół ds. ochrony prywatności i praktyk dotyczących wykorzystywania informacji kieruje procesem zarządzania incydentami, za incydenty związane z prywatnością odpowiadają wszyscy pracownicy Meta. Zespoły w całej firmie, w tym zespoły prawne, ds. zasad i produktów, odgrywają w tym kluczową rolę. Systematycznie poświęcamy czas, zasoby i energię na budowanie wielopoziomowego programu, który stale ewoluuje i jest ulepszany. Poniżej przedstawiamy trzy elementy naszego podejścia.
Firmy zewnętrzne to partnerzy, którzy współpracują z firmą Meta, ale nie są jej własnością ani nie są przez nią zarządzani. Większość firm zewnętrznych należy do jednej z dwóch kategorii: firmy świadczące usługi na rzecz Meta (np. dostawcy usług w zakresie projektowania witryn lub rozwiązania technologiczne wspierające naszą działalność) oraz firmy, których działalność opiera się na naszej platformie (np. deweloperzy aplikacji lub API). Aby ograniczać zagrożenia prywatności stwarzane przez wymianę danych i informacji osobistych z podmiotami zewnętrznymi, opracowaliśmy specjalny program nadzoru i zarządzania współpracą z firmami zewnętrznymi, który odpowiada za nadzorowanie zagrożeń ze strony firm zewnętrznych i wdrażanie odpowiednich zabezpieczeń w zakresie prywatności.
Nasz zespół ds. przeciwdziałania scrapingowi zajmuje się wykrywaniem, badaniem i blokowaniem wzorców zachowań związanych z nieautoryzowanym scrapingiem. Scraping to automatyczne przechwytywanie danych z witryny internetowej lub aplikacji, które może być autoryzowane lub nieautoryzowane. Wykorzystanie automatyzacji w celu uzyskania dostępu do danych na platformach Meta lub ich gromadzenia bez naszej zgody stanowi naruszenie naszego Regulaminu.
Proces oceny ryzyka – obejmujący weryfikację ochrony prywatności – jest centralnym elementem opracowywania nowych i zaktualizowanych produktów, usług i praktyk Meta. Proces ten służy ocenie, w jaki sposób dane będą wykorzystywane i chronione w ramach nowych lub zaktualizowanych produktów, usług i praktyk. Aby ocenić i ograniczyć zagrożenia, co miesiąc w całej firmie weryfikujemy średnio 1800 produktów, funkcji i praktyk dotyczących wykorzystywania informacji, zanim zostaną one wdrożone.
Nasza strategia koncentruje się na wdrożeniu setek zaawansowanych, powtarzalnych wymagań wewnętrznych do naszego systemu oceny ryzyka, zaprojektowanego tak, aby spełniać oczekiwania zewnętrzne na całym świecie. Przykładowe wymaganie to np. nakaz, aby na żądanie użytkownika jego dane zostały usunięte w określonym terminie. W ten sposób zespoły ds. produktu mogą uwzględnić zagrożenia dla prywatności już na początku procesu rozwoju produktu i z łatwością wdrożyć wymagania pomagające utrzymać wysokie standardy w zakresie zgodności z przepisami.
Aby mieć pewność, że wymagania te sprawdzają się w praktyce, opracowaliśmy skonsolidowane i ujednolicone rozwiązania techniczne mające na celu spełnienie danego wymagania, które są poddawane regularnym kontrolom zgodności potwierdzającym ich skuteczność.
W przypadku nowo opracowanych produktów, które mogą nie być objęte wewnętrznymi wymaganiami, takich jak niektóre produkty i funkcje z zakresu sztucznej inteligencji, wdrożyliśmy rygorystyczny proces wstępnej selekcji kluczowych decyzji z udziałem najwyższej klasy ekspertów merytorycznych. Decyzje te są następnie kodyfikowane w postaci wymagań.
Wbudowanie ochrony prywatności w narzędzia i procesy Meta sprawia, że zespoły mogą łatwiej i bardziej konsekwentnie rozważać związane z nią kwestie na wcześniejszych etapach cyklu życia produktów i zapewniać naszym użytkownikom korzystne rozwiązania z nią związane.
Inwestujemy w innowacje technologiczne, które ulepszają nasze podejście do prywatności i zwiększają jego skalę. Łącząc wydajność i skalowalność sztucznej inteligencji ze zniuansowanym, specjalistycznym ludzkim osądem, jesteśmy w stanie lepiej podejmować konsekwentne decyzje, które przyczyniają się do tworzenia innowacyjnych produktów.
Staliśmy się firmą zajmującą się rozwojem produktów, która na pierwszym miejscu stawia ochronę prywatności, dbając o to, aby każdy produkt lub funkcja od samego początku uwzględniały kwestie prywatności. To część naszego zobowiązania do ochrony prywatności zarówno w nowych, innowacyjnych produktach, jak i aktualizacjach produktów wprowadzonych wcześniej. Potwierdzeniem tego zobowiązania jest fakt, że prywatność stanowi kluczowy element oceny wyników naszych zespołów inżynierskich.
Przykłady tego podejścia są widoczne w wielu produktach, które wprowadziliśmy:
– Michel Protti, dyrektor ds. zgodności i ochrony prywatności produktów
Ochrona danych i prywatności użytkowników jest kluczowym elementem naszej działalności i naszych planów na przyszłość. W tym celu nieustannie ulepszamy nasz program ochrony prywatności oraz nasze produkty, reagując na zmieniające się oczekiwania i postęp technologiczny – współpracując z decydentami i ekspertami w zakresie ochrony danych w celu znalezienia rozwiązania bezprecedensowych wyzwań – i informując o naszych postępach.