GDPR вступает в силу через неделю — 25 мая: что это такое, кого коснётся и как быстро подготовиться

Обзор от юриста адвокатского бюро Buzko & Partners Екатерины Овечкиной.

GDPR вступает в силу через неделю — 25 мая: что это такое, кого коснётся и как быстро подготовиться

Заметили, что в последнее время вам на почту приходят уведомления от различных сервисов об изменениях в правилах обработки персональных данных? Так компании готовятся к вступлению в силу Общего регламента по защите данных или General Data Protection Regulation (GDPR), которое запланировано 25 мая 2018 года.

GDPR вводит новые правила обработки персональных данных и имеет экстерриториальное действие — распространяется на все компании в мире, которые обрабатывают персональные данные граждан Европейского союза (ЕС). Если вы уверены что GDPR не имеет к вам и вашей компании никакого отношения, дальше можно не читать. Строго говоря, этим летом под GDPR попадёт каждый паб в Саранске, который примет к оплате кредитку датского викинга в день игры датчан против перуанцев 16 июня. Не говоря уже о хостелах и отелях.

Ниже рассмотрены основные особенности GDPR, приведены несколько полезных инструментов и даны практические рекомендации.

Особенности GDPR

GDPR заменяет собой Директиву 1995 года и вносит много изменений в правила обработки персональных данных. Но главных особенностей две.

Во-первых, GDPR действует далеко за пределами ЕС. Помимо самих европейских компаний, GDPR также распространяется на организации во всём мире:

  • осуществляющие обработку ПД европейских граждан в связи с реализацией товаров или услуг;
  • или осуществляющие мониторинг поведения европейских граждан.

Во-вторых, GDPR предусматривает космические штрафы — от €10 до 20 млн (или от 2 до 4% от глобального оборота) в зависимости от вида нарушения.

Любопытно, что оригинальный текст документа состоит всего из 99 содержательных статей и более 150 пунктов преамбулы, разъясняющих применение норм GDPR.

Персональные данные

Само определение «персональных данных» не претерпело особых изменений по сравнению с Директивой 1995 года, но было уточнено. Так, введён термин «идентификатор», с помощью которого субъект данных может быть идентифицирован (имя, данные о местоположении и так далее).

Положение об «идентификаторе» в GDPR
Положение об «идентификаторе» в GDPR

Из положений преамбулы и комментариев экспертов можно сделать вывод, что это положение направлено на ситуации, когда субъект данных может быть идентифицирован путём триангуляции различных данных, которые в отдельности не позволяют установить личность.

Контролёры и процессоры

В отличие от российского законодательства о персональных данных, GDPR выделяет две группы субъектов, которые могут быть вовлечены в обработку персональных данных: контролёры и процессоры.

Контролирующее лицо (controller) определяет цели и средства обработки персональных данных.

Оператор (processor) осуществляет обработку персональных данных от имени контролёра.

Например, если у вас на сайте установлена форма сбора email-адресов Mailchimp, то вы, как администратор сайта, являетесь контролирующим лицом, в то время как компания Mailchimp из Атланты, штат Джорджия, является оператором собираемых персональных данных.

Такое разделение не является новшеством и существовало до этого. Однако существенно изменился объём обязательств. Раньше оператор персональных данных нёс только договорную ответственность перед контролирующим лицом и не имел прямых обязательств в силу Директивы 1995 года. Теперь GDPR возлагает различные обязательства как на контролирующих лиц, так и на операторов.

Псевдонимизация

GDPR прямо упоминает о концепции «псевдонимизации» или обезличивания данных. Обезличивание даёт ряд преимуществ и является рекомендуемой мерой во многих статьях GDPR. До этого Директива 1995 года прямо не регулировала обезличенные данные, считалось, что такие данные тем не менее остаются персональными.

Назначение ответственного лица в ЕС

GDPR требует, чтобы контролирующие лица и операторы персональных данных, находящиеся вне территории ЕС, назначали в Европе лицо, ответственное за защиту данных (Data Protection Officer, DPO). DPO может быть привлечён к ответственности за нарушения контролирующего лица. Есть исключение — назначать DPO не требуется, если обработка данных осуществляется на эпизодической основе, в маленьких объёмах и не касается специальных категорий персональных данных.

Нужно ли назначать DPO — <a href="https://api.vc.ru/v2.8/redirect?to=https%3A%2F%2Fgdpr.secourriel.com%2Fmod%2Fwiki%2Fview.php%3Fpageid%3D2&postId=38251" rel="nofollow noopener" target="_blank">Secourriel</a>
Нужно ли назначать DPO — Secourriel

Оценка воздействия

GDPR предусматривает новую обязанность — проводить оценку воздействия (Impact Assessment) всякий раз, когда организация планирует ввести новый способ обработки данных, который может привести к высоким рискам для субъектов персональных данных. Рабочая группа сформулировала ряд факторов, которые стоит учитывать при оценке рисков.

Права субъектов персональных данных

GDPR предоставляет субъектам персональных данных стандартный пакет прав. Отметить можно следующие особенности.

  • Существенно расширен перечень информации, которую субъекты персональных данных вправе запросить. Со всем перечнем можно ознакомиться в статье 15.
  • Также расширен перечень оснований, когда субъект вправе требовать удаления сведений о его персональных данных — статья 17.
  • Предусмотрены случаи, когда субъект вправе ограничить обработку его данных — статья 18.
  • Введено новое право на «переносимость данных». Субъект вправе: получить копию своих персональных данных; беспрепятственно перенести свои данные от одного контролирующего лица к другому; хранить свои персональные данные на личном устройстве и другое — статья 20.

Практические шаги и инструменты

Алгоритм простой.

  • Выяснить, применятся ли GDPR к деятельности организации.
  • Если GDPR применяется, то принять меры по соблюдению требований GDPR.
  • Сделать это можно как своими силами, так и путём привлечения внешних консультантов. В любом случае, если вы приняли решение исполнить требования GDPR, стоит сформировать внутреннюю команду, которая будет включать как минимум одного сотрудника из каждого департамента, работающего с персональными данными.

А вот несколько инструментов, которые помогут самостоятельно оценить риски и принять минимальные меры.

Поскольку оригинальный текст GDPR на сайте Европейской комиссии воспринимается сложно, команда Algolia сделала читабельный вариант с возможностью поиска и параллельного просмотра статей преамбулы (например, можно быстро перейти к статье 83 и ознакомиться с факторами, которые будет учитывать регулятор при наложении штрафа). Пригодится для желающих изучать оригинал.

Если с оригиналом знакомиться времени нет, можно сразу перейти к оценке воздействия GDPR на вашу организацию. В этом поможет шаблон «Карты информации» или GDPR Data Map. С помощью этого инструмента можно собрать информацию из разных департаментов организации и понять, как обрабатываются персональные данные.

Как только намечены основные потоки данных и способы их обработки внутри организации, стоит воспользоваться детальным инструментом от команды Everlaw.

Если вам придётся направлять электронные письма клиентам, то команда SalesTools уже разработала для вас несколько шаблонов.

Для самопроверки можно воспользоваться чек-листом.

2525
47 комментариев

Юристами становятся те, кто теряет способность внятно объяснять информацию. Я так думаю.
Из статьи ничего не понял. Может кто объяснит мне.
Допустим, я владелец паба в Саратове и принимаю оплату картой у викинга. Что мне делать и что мне грозит, если я это не сделаю?

20

.ошибся. удалите коммент

Если кратко о сути то:
Can you recommend a GDPR expert? - yes Can I have their email address? - no

16

Ничего не понял. Где можно почитать?

7

1. Краткий обзор: https://www.buzko.legal/content-ru/general-data-protection-regulation
2. Комплаенс по GDPR: https://www.mckinsey.com/business-functions/risk/our-insights/tackling-gdpr-compliance-before-time-runs-out
3. Инфографика от Еврокомиссии: http://ec.europa.eu/justice/smedataprotect/index_en.htm
+ в Гугле по запросу «что такое GDPR» можно найти достаточно простые для понимания материалы на Хабре, Медиуме и т.д.

1