ADG Оставить заявку
Блог Регуляторика 4 мин чтения

GDPR заработал: первые сутки и поток запросов от субъектов данных

25 мая GDPR вступил в силу. Фиксируем первые запросы на реализацию прав субъектов, первые жалобы в надзорные органы и наблюдения из практики клиентов.

Контекст момента

25 мая 2018 GDPR вступает в законную силу - первые прецеденты применения и поток запросов от субъектов данных

25 мая наступило. GDPR больше не тема конференций и не повод рассылать письма с «мы обновили политику конфиденциальности». Это работающий регуляторный инструмент с надзорными органами в 28 странах, штрафами до 4% оборота и правом любого субъекта данных написать жалобу прямо сегодня.

Мы работаем с несколькими клиентами по аудиту соответствия уже несколько месяцев - и сейчас фиксируем первые реальные эффекты. Не теоретические, а те, которые появились в почте и трекерах задач прямо в день X.

Поток запросов от субъектов - он реальный

Первое, что удивляет: скорость. Ещё до официального начала действия регламента несколько клиентов получили запросы на реализацию прав субъектов. Не сотни - но и не единицы, которых все ожидали. Картина примерно такая:

  • Запросы на доступ к данным (статья 15). «Покажите, какие данные у вас есть обо мне» - это самый частый тип. Приходят через форму обратной связи, на общий info@, иногда просто ответом на маркетинговую рассылку.
  • Запросы на удаление (статья 17). «Удалите мои данные» - второй по частоте. Проблема в том, что у нескольких клиентов технического механизма для этого просто не было: данные лежат в нескольких системах, скрипта нет, руками - непонятно где и сколько.
  • Отзыв согласия на маркетинг. Это самый простой случай, если unsubscribe работает. Но если согласие использовалось не только как основание для рассылок, а, например, для профилирования - вопрос шире.

Тридцатидневный срок ответа по статье 12 - это жёсткое требование. У одного из клиентов запрос на доступ пришёл в первую рабочую неделю после 25-го, а системы ещё не были готовы отдать данные в структурированном виде. Пришлось собирать вручную по нескольким источникам. Работает, но не масштабируется.

Первые жалобы - это было предсказуемо

Noyb (организация Макса Шремса) подала жалобы против Facebook, Google, Instagram и WhatsApp буквально в первые часы после вступления GDPR в силу - ещё до открытия большинства европейских офисов. Жалобы направлены в надзорные органы Австрии, Бельгии, Франции и Германии. Суть: «принудительное согласие» - когда сервис требует принять условия обработки данных для продолжения использования, без реальной альтернативы.

Это важно следить не из академического интереса. Прецеденты по крупным игрокам формируют то, как регуляторы будут интерпретировать требования к согласию для всех остальных. Если «принять и продолжить пользоваться» суд признает недостаточным - это затрагивает любой SaaS-продукт с пользователями из ЕС.

Что реально происходит у клиентов

Несколько наблюдений из первых дней:

Письма «мы обновили политику» сработали не так, как планировалось. Часть пользователей восприняла их как напоминание о том, что у компании есть их данные - и тут же написала с запросом на удаление. Парадокс: чем добросовестнее компания коммуницировала про GDPR, тем больше запросов получила.

Технический долг вылезает именно здесь. Несколько клиентов обнаружили, что данные одного пользователя размазаны по основной БД, аналитической витрине, CRM, почтовой платформе и ещё паре сервисов - без единого идентификатора. Право на удаление или доступ к данным требует сквозной идентификации субъекта по всем системам. Там, где этого нет, реализовать его технически очень тяжело.

DPA с третьими сторонами - не у всех закрыто. Несколько клиентов обнаружили, что Data Processing Agreement подписан с основными облачными провайдерами, но не с небольшими сервисами, которые всё равно получают ПДн - чат-боты, аналитические инструменты, инструменты A/B-тестирования.

Cookie consent - это не баннер, это логика загрузки. Несколько сайтов показывают баннер согласия, но Analytics и пиксели Facebook грузятся до нажатия кнопки. Регулятор смотрит не на наличие баннера, а на реальное поведение сайта.

Что дальше

Регуляторы не начнут штрафовать в первый день - у большинства DPA (data protection authorities) нет ни ресурсов, ни прецедентов для немедленных sanction decisions. Нидерландский регулятор уже объявил, что первые несколько месяцев будут переходными. Но жалобы накапливаются, и система будет раскатываться.

Нас сейчас больше интересует операционный режим: как организовать работу с запросами субъектов так, чтобы это не ложилось целиком на технических специалистов. Тридцать дней - это реалистичный срок, если есть инструмент и процесс. Если каждый раз собирать вручную - нет.

Продолжаем наблюдать и фиксировать.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.