ADG Оставить заявку
Блог Регуляторика 5 мин чтения

GDPR за 3,5 месяца: чек-лист аудита ПДн для российских компаний с европейским трафиком

25 мая 2018 GDPR вступает в силу. Российские компании с европейскими партнёрами спрашивают что делать - составляем практический чек-лист аудита обработки персональных данных.

Контекст момента

GDPR вступает в силу 25 мая 2018 года - до дедлайна остаётся 3,5 месяца

25 мая 2018 года General Data Protection Regulation вступает в силу по всему ЕС. До дедлайна - три с половиной месяца. В январе к нам начали приходить запросы примерно одного типа: «у нас европейские партнёры / клиенты из ЕС / часть трафика из Европы - нас это касается?» Касается. И не только тех, у кого офис в Берлине.

GDPR применяется экстерриториально. Если российская компания обрабатывает персональные данные граждан ЕС - предлагает им товары или услуги, мониторит их поведение - регламент распространяется на неё независимо от того, где зарегистрирован юрлицо и где стоят серверы. Это написано прямо в статье 3. Размер штрафов - до 4% от годового мирового оборота или €20 млн, в зависимости от того, что больше. Надзорные органы стран ЕС формально получат право требовать санкции.

Насколько активно будут преследовать российские компании - отдельный вопрос. Но репутационные и контрактные последствия реальны уже сейчас: европейские партнёры начинают требовать подтверждения соответствия как условие сотрудничества.

Кому реально нужно разбираться

Не всем подряд. Если единственная связь с Европой - один клиент из Германии, который сам пришёл, сами вы ничего европейцам не предлагали, и поведение их не отслеживаете - можно дышать спокойнее. Но если:

  • сайт или сервис целенаправленно работает с европейской аудиторией - есть версия на языках ЕС, цены в евро, доставка в страны ЕС;
  • в CRM, аналитике или рассылочной базе есть контакты граждан ЕС - не важно как они туда попали;
  • используются европейские SaaS-инструменты, которые сами собирают данные пользователей через ваш сайт (счётчики, чаты, CRM в облаке);

то разбираться нужно. И желательно не 24 мая.

Чек-лист: что смотреть на аудите

Мы сейчас ведём несколько таких проектов и уже видим типичную картину. Вот что проверяем в первую очередь.

Инвентаризация данных. Какие ПДн граждан ЕС вообще есть, где хранятся, кто обрабатывает, через какие системы проходят. Звучит банально - на практике в половине случаев нет даже внутреннего реестра. Данные живут в пяти местах, три из которых никто не считал «хранилищем ПДн».

Правовое основание обработки. GDPR требует явного основания для каждой операции с данными. Согласие, договор, легитимный интерес - что-то из списка в статье 6 должно быть. Согласие при этом должно быть добровольным, конкретным, информированным и однозначным. «Пользуясь сайтом, вы соглашаетесь» - не работает. Нужна активная отметка.

Уведомление субъекта данных. Privacy notice - что за данные собираем, зачем, как долго храним, кому передаём, каковы права субъекта. Требования к содержанию - статьи 13 и 14. Проверяем наличие, полноту и доступность.

Права субъектов. GDPR даёт субъекту данных новые права, которых нет в российском 152-ФЗ в том же объёме: право на переносимость данных (machine-readable формат по запросу), право на удаление («право быть забытым»), право на ограничение обработки. Нужна процедура - как принять запрос, в какие сроки ответить, как технически выполнить.

Передача данных третьим лицам. DPA - Data Processing Agreement - с каждым обработчиком, который работает с данными ваших пользователей от вашего имени. Это и облачные хостинги, и email-сервисы, и аналитические платформы. Google Analytics, Mailchimp, Intercom - всё это обработчики по GDPR. Отдельный вопрос: передача данных за пределы ЕС. Если данные европейских пользователей хранятся на серверах в России - это передача в третью страну, которая требует дополнительного обоснования.

Data breach notification. Статья 33: при утечке данных - уведомить надзорный орган в течение 72 часов, если есть риск для прав субъектов. Статья 34: уведомить самих субъектов, если риск высокий. Есть ли процедура? Кто принимает решение? Кто уведомляет регулятора и как?

DPO и записи обработки. Data Protection Officer обязателен не для всех, но для крупной обработки специальных категорий данных или систематического мониторинга - да. Записи о деятельности по обработке (статья 30) - для большинства организаций обязательны.

Что обычно находим

Типичные проблемы, которые вскрываются на аудите: форма согласия на сайте написана по российским стандартам и не отвечает требованиям GDPR; privacy policy существует, но не обновлялась с момента написания и не описывает реальные процессы; DPA с ключевыми SaaS-сервисами не подписаны или подписаны, но никто не читал что там написано; нет никакой процедуры на случай запроса субъекта данных, не говоря уже о breach notification.

Хорошая новость - большинство из этого исправляется без глубокой технической перестройки. Плохая - это требует времени на написание документов, согласование с юристами и обновление интерфейсов, которые разработчики просто так не трогают.

Параллель с 152-ФЗ

Российский закон о персональных данных мы выполняем уже много лет - и всё равно находим на аудитах дыры. GDPR строже по требованиям к согласию, обязателен Privacy by Design как принцип и конкретные организационные меры. Но сама логика - «определи что есть, установи основание, обеспечь права» - знакома.

Организациям, у которых аудит по 152-ФЗ уже проводился, проще: есть база, есть документация, есть понимание процессов. Тем, кто и российский закон не разбирал - придётся начинать с нуля, и три с половиной месяца здесь уже ощущаются как плотный дедлайн.

Пока что работа идёт. По итогам поделимся чем закончится.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.