Что такое GDPR и что он требует от компании
GDPR, или Общий регламент по защите данных, официально называется Регламентом (ЕС) 2016/679 и с 25 мая 2018 года определяет, как организации обращаются с информацией о людях. На практике он заставляет знать, какие персональные данные у вас есть, на каком основании вы их держите, кто ещё к ним прикасается и когда они удаляются, и уметь это доказать. Обязательную силу имеет сам текст регламента, а спорные случаи решает юрист; ниже рабочая версия, та, что звучит на реальных встречах.
К кому он применяется и что считается персональными данными
Регламент действует напрямую во всех странах ЕС, но примерно в пятидесяти местах оставляет пространство для национальных правил. Поэтому в Латвии дополнительно работает закон об обработке данных физических лиц, и поэтому отдельные детали в разных странах отличаются. Он применяется к вам, если компания учреждена в ЕС, независимо от того, где стоят серверы, и дотягивается до компаний за пределами ЕС, которые продают здесь или отслеживают здешних людей. B2B не исключение: рабочий адрес конкретного сотрудника и его прямой мобильный номер принадлежат человеку, а не фирме.
Персональные данные это любая информация, относящаяся к идентифицированному или идентифицируемому человеку: IP-адреса в логах сервера, идентификаторы cookie, телефон сотрудника, фотография лица, резюме, запись с камеры. Псевдонимизированные данные, где имя заменено обратимым идентификатором, остаются персональными. Статья 9 строже регулирует данные о здоровье, биометрию, религиозные убеждения и этническое происхождение. Большинство небольших компаний уверены, что ничего такого у них нет, пока не вспомнят больничные листы в кадровой папке.
Вы контролер, хостинг это обработчик
Контролер решает, зачем и как обрабатываются данные; обработчик действует только по инструкциям. Хостинг-провайдер, бухгалтерия на аутсорсе и поставщик CRM это обработчики. Контролер это вы, и надзорный орган вместе с самим человеком приходят сначала к вам. У обработчика тоже есть собственные обязанности, и оштрафовать могут и его.
| Решение | Кто принимает |
|---|---|
| Зачем собираются данные | Вы, контролер |
| Физическая и сетевая безопасность | Провайдер |
| Ответ на запрос о доступе | Вы, при помощи провайдера |
| Нужно ли сообщать о нарушении | Вы |
Шесть правовых оснований, и почему согласие плохой выбор по умолчанию
Каждой операции нужно одно из шести оснований статьи 6, выбранное до начала работы и записанное в политике конфиденциальности. Тихо переключиться на другое, когда первое перестало работать, нельзя.
| Основание | Типичный случай | Подвох |
|---|---|---|
| Согласие | Рассылки, необязательные cookie | Свободное, отдельное, отзывается так же легко, как даётся |
| Договор | Оказание заказанной услуги | Не покрывает маркетинг вокруг неё |
| Юридическая обязанность | Счета, налоги, кадровые документы | Нужен закон, а не привычка |
| Жизненные интересы | Вопросы жизни и здоровья | В бизнесе почти никогда |
| Общественные задачи | Госорганы | Обычным компаниям не подходит |
| Законные интересы | Борьба с мошенничеством, сетевая безопасность, внутренние процессы | Нужен задокументированный тест на баланс интересов |
Согласие самое слабое из шести и самое злоупотребляемое. Его можно отозвать в любой момент, и вместе с ним уходит опора у всего, что на нём построено, а между работодателем и работником неравенство сил не позволяет считать его свободным. Для большинства вещей, на которые компании собирают согласие, на самом деле есть договор или законные интересы. Баннер cookie это отдельная обязанность по ePrivacy, и он остаётся в любом случае.
Права людей и месячный срок
Человек может запросить копию своих данных, исправление, удаление, ограничение обработки и переносимость, а также возразить против обработки. Возражение против прямого маркетинга безусловно; удаление нет, потому что данные, которые вы обязаны хранить по закону, остаются. На ответ есть один месяц, для сложного запроса его можно продлить ещё на два, если вы предупредите об этом в течение первого месяца. Реально запрос приходит от бывшего сотрудника или клиента в споре и охватывает почту, CRM и резервные копии сразу. Экспромтом в этот срок не укладывается никто, поэтому статья 30 требует вести реестр операций обработки.
Статья 28 и договор об обработке данных
Если обработчик по вашему поручению прикасается к персональным данным, нужен письменный договор, и статья 28 задаёт его содержание: предмет, срок, цель, вид данных и категории субъектов, плюс обязательные условия. Обработка только по вашим задокументированным инструкциям, конфиденциальность для персонала, меры безопасности, субобработчик только с вашего разрешения и на тех же условиях, помощь с запросами субъектов и с нарушениями, удаление или возврат данных в конце и право аудита для вас.
Фраза "мы храним данные в ЕС" этот документ не заменяет. Местоположение отвечает на вопрос о передаче и ничего не говорит об инструкциях, субобработчиках и удалении. Банку или аудитору нужен подписанный договор и список субобработчиков, включая тех, кто стоит за резервными копиями и фильтрацией. Что подписываем мы, описано в разделе защиты данных.
72 часа и кого надо уведомить
О нарушении безопасности персональных данных нужно сообщить надзорному органу без неоправданной задержки и, если возможно, в течение 72 часов с момента, когда вы о нём узнали, кроме случаев, когда риск для людей маловероятен. В Латвии это Datu valsts inspekcija. Отсчёт начинается с разумной уверенности, что что-то произошло, а не с окончания расследования. Если риск высокий, сообщить придётся и самим людям, если только сильное шифрование не оставило данные нечитаемыми.
Нарушение это не только взлом: шифровальщик, потерянный ноутбук, письмо не тому адресату, неправильно настроенное хранилище и безвозвратная потеря данных тоже считаются. Обработчик обязан быстро сказать вам, но в надзорный орган за вас он не пишет. Если вы попадаете под NIS2, там сроки отчётности отдельные и более короткие.
Передача за пределы ЕС после Schrems II
Отправка данных за пределы ЕС или даже удалённый доступ из третьей страны это передача, и ей нужно собственное основание: решение об адекватности, стандартные договорные условия или обязательные корпоративные правила. Schrems II в 2020 году отменил Privacy Shield и поставил использование стандартных условий в зависимость от оценки законов о слежке в стране назначения. Соглашение ЕС и США 2023 года вернуло маршрут для сертифицированных американских организаций, но оно оспаривается в суде, и сегодняшний ответ может оказаться не последним. Отсюда честный аргумент в пользу того, чтобы данные просто оставались здесь: нечего оценивать и нечего переделывать, когда очередной инструмент падает. Поэтому клиенты просят дата-центр в Риге, а не более дешёвый регион на другом континенте.
Сроки хранения, правило, которое игнорируют чаще всего
Данные можно хранить только столько, сколько требует цель, но в большинстве компаний реальный срок это "вечно": резюме с конкурса многолетней давности, список с выставки, которую никто не помнит, резервные копии, где тихо лежат люди, давно удалённые из продакшена.
Хорошая практика это короткая таблица по категориям со ссылкой на закон там, где он есть. Латвийские правила бухучёта требуют хранить оправдательные документы не менее пяти лет, так что со счетами просто. У кадровых и зарплатных документов сроки архивного хранения намного длиннее. Для маркетинговых данных законного срока нет вообще, поэтому его назначаете и обосновываете вы сами. Надзорные органы принимают, что вырезать одного человека из неизменяемой резервной копии нельзя, при условии что это описано в вашей процедуре удаления и восстановление не воскрешает его в продакшене.
Штрафы и риск, который действительно вероятен
Два потолка: до 10 миллионов евро или 2 % мирового годового оборота, смотря что больше, за реестры, безопасность и договоры с обработчиками, и до 20 миллионов или 4 % за принципы, правовое основание, права людей и передачу данных. Эти цифры описывают гостиничную сеть или соцсеть. У обычной компании сценарий другой: жалуется бывший сотрудник или рассерженный клиент, Datu valsts inspekcija присылает вопросы со сроком, и вы три недели собираете документы, которые должны были быть готовы заранее. Человек может ещё и потребовать компенсацию в суде, но обычно первым кусает коммерческий вариант: в тендере приходит приложение по защите данных, на которое нечего ответить.
Что хостинг может и чего не может снять с вас
Провайдер может содержать здание и сеть, контролировать физический доступ, удерживать данные в одной юрисдикции, подписать договор по статье 28, назвать своих субобработчиков, быстро сообщить, если что-то случилось на его стороне, и дать инфраструктурные механизмы: изоляцию, резервные копии, фильтрацию на границе сети.
Он не может выбрать за вас правовое основание, написать политику конфиденциальности, вести ваш реестр обработки, назначить сроки хранения, найти персональные данные внутри вашего приложения, быть вашим специалистом по защите данных или сделать плохо написанную систему соответствующей. Если ваш код пишет номера карт в лог, качество дата-центра вокруг него ничего не меняет.
Наша часть узкая: собственный дата-центр в Риге в собственной сети, данные остаются в ЕС и в поле права ЕС, инженеры на связи круглосуточно, и договор об обработке данных мы подписываем. Всё, что выше этой линии, остаётся вашим, и эту границу стоит записать раньше, чем её спросит аудитор.
Читайте дальше
Готовы начать?
Запустите за минуты или обсудите с инженером, что подходит вашему проекту.