GDPR вступает в силу через неделю — 25 мая: что это такое, кого коснётся и как быстро подготовиться

Обзор от юриста адвокатского бюро Buzko & Partners Екатерины Овечкиной.

Заметили, что в последнее время вам на почту приходят уведомления от различных сервисов об изменениях в правилах обработки персональных данных? Так компании готовятся к вступлению в силу Общего регламента по защите данных или General Data Protection Regulation (GDPR), которое запланировано 25 мая 2018 года.

GDPR вводит новые правила обработки персональных данных и имеет экстерриториальное действие — распространяется на все компании в мире, которые обрабатывают персональные данные граждан Европейского союза (ЕС). Если вы уверены что GDPR не имеет к вам и вашей компании никакого отношения, дальше можно не читать. Строго говоря, этим летом под GDPR попадёт каждый паб в Саранске, который примет к оплате кредитку датского викинга в день игры датчан против перуанцев 16 июня. Не говоря уже о хостелах и отелях.

Ниже рассмотрены основные особенности GDPR, приведены несколько полезных инструментов и даны практические рекомендации.

Особенности GDPR

GDPR заменяет собой Директиву 1995 года и вносит много изменений в правила обработки персональных данных. Но главных особенностей две.

Во-первых, GDPR действует далеко за пределами ЕС. Помимо самих европейских компаний, GDPR также распространяется на организации во всём мире:

  • осуществляющие обработку ПД европейских граждан в связи с реализацией товаров или услуг;
  • или осуществляющие мониторинг поведения европейских граждан.

Во-вторых, GDPR предусматривает космические штрафы — от €10 до 20 млн (или от 2 до 4% от глобального оборота) в зависимости от вида нарушения.

Любопытно, что оригинальный текст документа состоит всего из 99 содержательных статей и более 150 пунктов преамбулы, разъясняющих применение норм GDPR.

Персональные данные

Само определение «персональных данных» не претерпело особых изменений по сравнению с Директивой 1995 года, но было уточнено. Так, введён термин «идентификатор», с помощью которого субъект данных может быть идентифицирован (имя, данные о местоположении и так далее).

Положение об «идентификаторе» в GDPR

Из положений преамбулы и комментариев экспертов можно сделать вывод, что это положение направлено на ситуации, когда субъект данных может быть идентифицирован путём триангуляции различных данных, которые в отдельности не позволяют установить личность.

Контролёры и процессоры

В отличие от российского законодательства о персональных данных, GDPR выделяет две группы субъектов, которые могут быть вовлечены в обработку персональных данных: контролёры и процессоры.

Контролирующее лицо (controller) определяет цели и средства обработки персональных данных.

Оператор (processor) осуществляет обработку персональных данных от имени контролёра.

Например, если у вас на сайте установлена форма сбора email-адресов Mailchimp, то вы, как администратор сайта, являетесь контролирующим лицом, в то время как компания Mailchimp из Атланты, штат Джорджия, является оператором собираемых персональных данных.

Такое разделение не является новшеством и существовало до этого. Однако существенно изменился объём обязательств. Раньше оператор персональных данных нёс только договорную ответственность перед контролирующим лицом и не имел прямых обязательств в силу Директивы 1995 года. Теперь GDPR возлагает различные обязательства как на контролирующих лиц, так и на операторов.

Псевдонимизация

GDPR прямо упоминает о концепции «псевдонимизации» или обезличивания данных. Обезличивание даёт ряд преимуществ и является рекомендуемой мерой во многих статьях GDPR. До этого Директива 1995 года прямо не регулировала обезличенные данные, считалось, что такие данные тем не менее остаются персональными.

Назначение ответственного лица в ЕС

GDPR требует, чтобы контролирующие лица и операторы персональных данных, находящиеся вне территории ЕС, назначали в Европе лицо, ответственное за защиту данных (Data Protection Officer, DPO). DPO может быть привлечён к ответственности за нарушения контролирующего лица. Есть исключение — назначать DPO не требуется, если обработка данных осуществляется на эпизодической основе, в маленьких объёмах и не касается специальных категорий персональных данных.

Нужно ли назначать DPO — Secourriel

Оценка воздействия

GDPR предусматривает новую обязанность — проводить оценку воздействия (Impact Assessment) всякий раз, когда организация планирует ввести новый способ обработки данных, который может привести к высоким рискам для субъектов персональных данных. Рабочая группа сформулировала ряд факторов, которые стоит учитывать при оценке рисков.

Права субъектов персональных данных

GDPR предоставляет субъектам персональных данных стандартный пакет прав. Отметить можно следующие особенности.

  • Существенно расширен перечень информации, которую субъекты персональных данных вправе запросить. Со всем перечнем можно ознакомиться в статье 15.
  • Также расширен перечень оснований, когда субъект вправе требовать удаления сведений о его персональных данных — статья 17.
  • Предусмотрены случаи, когда субъект вправе ограничить обработку его данных — статья 18.
  • Введено новое право на «переносимость данных». Субъект вправе: получить копию своих персональных данных; беспрепятственно перенести свои данные от одного контролирующего лица к другому; хранить свои персональные данные на личном устройстве и другое — статья 20.

Практические шаги и инструменты

Алгоритм простой.

  • Выяснить, применятся ли GDPR к деятельности организации.
  • Если GDPR применяется, то принять меры по соблюдению требований GDPR.
  • Сделать это можно как своими силами, так и путём привлечения внешних консультантов. В любом случае, если вы приняли решение исполнить требования GDPR, стоит сформировать внутреннюю команду, которая будет включать как минимум одного сотрудника из каждого департамента, работающего с персональными данными.

А вот несколько инструментов, которые помогут самостоятельно оценить риски и принять минимальные меры.

Поскольку оригинальный текст GDPR на сайте Европейской комиссии воспринимается сложно, команда Algolia сделала читабельный вариант с возможностью поиска и параллельного просмотра статей преамбулы (например, можно быстро перейти к статье 83 и ознакомиться с факторами, которые будет учитывать регулятор при наложении штрафа). Пригодится для желающих изучать оригинал.

Если с оригиналом знакомиться времени нет, можно сразу перейти к оценке воздействия GDPR на вашу организацию. В этом поможет шаблон «Карты информации» или GDPR Data Map. С помощью этого инструмента можно собрать информацию из разных департаментов организации и понять, как обрабатываются персональные данные.

Как только намечены основные потоки данных и способы их обработки внутри организации, стоит воспользоваться детальным инструментом от команды Everlaw.

Если вам придётся направлять электронные письма клиентам, то команда SalesTools уже разработала для вас несколько шаблонов.

Для самопроверки можно воспользоваться чек-листом.

0
47 комментариев
Написать комментарий...
Сергей Петров

Юристами становятся те, кто теряет способность внятно объяснять информацию. Я так думаю.
Из статьи ничего не понял. Может кто объяснит мне.
Допустим, я владелец паба в Саратове и принимаю оплату картой у викинга. Что мне делать и что мне грозит, если я это не сделаю?

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Евгений Сивоконь

.ошибся. удалите коммент

Ответить
Развернуть ветку
Nick Chernyshev

Если кратко о сути то:

Can you recommend a GDPR expert?
- yes
Can I have their email address?
- no
Ответить
Развернуть ветку
Александр Мазалецкий

Ничего не понял. Где можно почитать?

Ответить
Развернуть ветку
Ekaterina Ovechkina
Автор

1. Краткий обзор: https://www.buzko.legal/content-ru/general-data-protection-regulation
2. Комплаенс по GDPR: https://www.mckinsey.com/business-functions/risk/our-insights/tackling-gdpr-compliance-before-time-runs-out
3. Инфографика от Еврокомиссии: http://ec.europa.eu/justice/smedataprotect/index_en.htm
+ в Гугле по запросу «что такое GDPR» можно найти достаточно простые для понимания материалы на Хабре, Медиуме и т.д.

Ответить
Развернуть ветку
Евгений Денисов
Ответить
Развернуть ветку
Евгений Валеев
Строго говоря, этим летом под GDPR попадёт каждый паб в Саранске, который примет к оплате кредитку датского викинга в день игры датчан против перуанцев 16 июня.

Строго говоря, это неправда. Под действие регламента подпадают только компании, обрабатывающие ПДн субъектов (причём, не обязательно граждан Евросоюза), находящихся на территории ЕС.

Ответить
Развернуть ветку
Eugene Basov

Да я из-за этого предложения статью до конца дочитал, верните деньги

Ответить
Развернуть ветку
Oleg Fodchenko

Накладывается на все компании обрабатывающие данные гражданина Евросоюза.

Ответить
Развернуть ветку
Евгений Валеев

Ничего подобного. Перечитайте статью 3:
Под регламент подпадают:
1. Контроллер в ЕС, субъект - не важно где
2. Контроллер вне ЕС, субъект - в ЕС (ничего про гражданство не указано)

Ответить
Развернуть ветку
Kirill Logachev

Данные в статье некорректны. GDPR достаточно сложный и одновременно простой закон, а каждый паб в Саранске, который примет к оплате кредитку датского викинга в день игры датчан против перуанцев 16 июня не попадает под действие GDPR.

Ответить
Развернуть ветку
Anton Matrosov

Хм, девушка конечно красивая, но как эта фотка связана с содержанием статьи? )

Ответить
Развернуть ветку
Bob Dylan

Если в форме убрать поле "Имя" и оставить только "Емэйл", то можно не беспокоиться обо всей этой тягомотине?

Ответить
Развернуть ветку
Ekaterina Ovechkina
Автор

Можно не беспокоиться.
Единственное, предусмотрите запрос согласия субъекта данных на использование email в конкретизированных целях. К примеру:
1. Даю согласие на получение рассылки (галочка);
2. Даю согласие на сбор данных в таргетинговых целях (галочка) и т.д.

Ответить
Развернуть ветку
Bob Dylan

А если в самом тексте формы есть такой текст "Хотите получать от нас интересные материалы? Подтвердите подписку на рассылку!" и на кнопке "Да, я с вами!", то галочка не нужна?

Ответить
Развернуть ветку
Евгений Валеев

Беспокоится может и не нужно, но соответствовать GDPR нужно, так как емейл является ПДн.

Ответить
Развернуть ветку
Bob Dylan

Емэйл сам по себе не является ПДн, это обезличенные данные. Только в сочетании с именем.

Ответить
Развернуть ветку
Ivan Knyazev

Нет внятной трактовки по поводу email’а, все крайне скользко и на тоненького. Причиной этому является два факта:
1. Email может содержать название компании
2. Email может содержать имя и/или фамилию пользователя

Так что, оставляя только поле для сбора email’ов, вы не можете гарантировать себе исполнение требований законодательства.

Ответить
Развернуть ветку
Bob Dylan

Хорошо, допустим, я - Вася Иванов из ООО Веники и сделал себе почту [email protected].
И что?
И даже если у меня почта [email protected], это никак не связано с реальностью.
Вот когда в Сеть будет доступ по талонам, а регистрация емэйлов по паспорту - другое дело.

Ответить
Развернуть ветку
Павел Кузнецов

Согласно твоей логики любые данные не являются персональными, так как ты можешь в поле Имя забить не свое Имя.

Ответить
Развернуть ветку
Andrey Azarov

Пнд это то, по чем можно точно идентифицировать человека. Васей Ивановых по миру тысячи, а владелец почты [email protected] один единственный.

Ответить
Развернуть ветку
Борис Баублис

Не обязательно единственный. Неоднократно встречал такую ситуацию, когда одним ящиком пользуется 10 человек. И это не ящик вида info@ или post@, а, например, kimpim@. Вполне вероятно, что где-то в одной из Корей этих Кимов Пимов - пруд пруди.

Ответить
Развернуть ветку
Bob Dylan

Ну, не "ты", а " вы", а так вы правильно поняли мою мысль.

Ответить
Развернуть ветку
Иннокентий Фефилов

У меня сочетание имени и фамилии уникально. Я однозначно идентифицируюсь по почте вида имя.фамилия@домен.домен

Ответить
Развернуть ветку
Миша Бессараб

Вообще сам по себе email проходит по категории ПДн только в случае, когда он у вас ещё и ФИО включает, но по GDPR (раз такая пляска пошла) ‘personal data’ means any information relating to an identified or identifiable natural person (‘data subject’); an identifiable natural person is one who can be identified, directly or indirectly, in particular by reference to an identifier such as a name, an identification number, location data, an online identifier or to one or more factors specific to the physical, physiological, genetic, mental, economic, cultural or social identity of that natural person; получается, что может пройти и за ПДн. Лучше уточнять конкретный случай у юристов.

Ответить
Развернуть ветку
Sergii Kotevych

Email является ПД только тогда, когда его можно связать с кем-то. Если ящик звучит [email protected], то это уже не ПД.

Ответить
Развернуть ветку
Виталий Гололобов

Подскажите, пожалуйста, накладываются ли какие-либо ограничения на трансграничную передачу ПДн согласно GDPR? Устанавливаются ли какие-либо технические требования для шифрования при передаче и хранении персональных данных граждан ЕС?

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Laisan Shafikova

Причем Россия в Adequate Jurisdiction не входит

Ответить
Развернуть ветку
Евгений Валеев

Туда даже США не входят

Ответить
Развернуть ветку
Миша Бессараб

Это точно?

Ответить
Развернуть ветку
Евгений Валеев

Да. Но там есть обходной путь.

Ответить
Развернуть ветку
Caterina Abashina

Вообще-то входит. У ЕС с США отдельный договор о взаимодействии по защите перс.данных (это вместо adequecy desicion, и в соглашении есть свои нюансы). Privacy shield framework https://ec.europa.eu/info/law/law-topic/data-protection/data-transfers-outside-eu/eu-us-privacy-shield_en

Ответить
Развернуть ветку
Евгений Вотер

вот бы найти статью где доступно написано, что делать со старой базой пользователей, можно им слать письма? а пуши? а бегать за ними по всему интернету с ретаргетом?

Ответить
Развернуть ветку
Александр Касьяненко

Надежнее к юристу сходить с готовым описанием схемы работы сервиса. Также есть проблема с тем, что в большинстве стран Европы ещё не готовы местные требования и разъяснения, старые офисы по контролю за ПД расформированы, а новые ещё не приступили к работе. Думаю первыми включаться в игру серые юристы и от их первых жертв узнаем, какие дырки закрывать в первую очередь

Ответить
Развернуть ветку
Евгений Валеев

Если старая база пользователей собрана легитимно, то можете ей и дальше пользоваться (в рамках целей, для которых она была собрана). Но о новом прайваси полиси их нужно уведомить.

Ответить
Развернуть ветку
Bob Dylan

Просто оставлю это здесь:
https://habr.com/company/it-lex/blog/337354/
https://habr.com/post/327892/

Ответить
Развернуть ветку
Евгений Валеев

Это про российский закон. А в статье речь про европейский. Так что лучше не оставляйте это здесь :)

Ответить
Развернуть ветку
Bob Dylan

Не-не, пусть будет - ссылки не искать потом :-)

Ответить
Развернуть ветку
Слон Петрович
всего из 99 содержательных статей

Это юмор такой юридический?

Ответить
Развернуть ветку
Родион Стефанов

Семантический

Ответить
Развернуть ветку
Alexandru Vasile Sainsus

А как новый закон повлияет на применение пресловутых cookies?

Ответить
Развернуть ветку
Миша Бессараб

Во-первых, только для контроллеров и процессоров на территории союза.
Во-вторых, услуги, товары и мониторинг только на территории союза.
В-третьих, при передаче на сторону государств с достаточным законодательным обеспечением в области защиты персональных данных. И (о ужас!!!) Россию туда не включили.
Согласно GDPR контроллер и процессор персональных данных, которые удовлетворяют пунктам см.выше могут передавать персональные данные людей (любых!),взятые на территории союза, процессорам в страны типа России при соблюдении контролей, удовлетворяющих GDPR.
«Слона-то мы и не приметили», вот что можно про эту статью сказать. Перечитайте регламент в оригинале и с юристом, там ни слова про граждан ЕС.
https://gdpr-info.eu/art-3-gdpr/

Ответить
Развернуть ветку
teke teke

да-да-да-да. всё хорошо.

только не забываем, что на ваш сайт могут и граждане евросоюза прийти и даже зарегестрироваться. или просто оставить комментарий.

Ответить
Развернуть ветку
Паша Голубцов

Кажется, что это работает не совсем так:

"Иные организации, осуществляющие обработку ПД европейских граждан в связи с реализацией товаров или услуг. В комментариях к Регламенту разъяснено, что пассивный доступ к сайту или контактным данным организации недостаточен. Необходимо, чтобы организация прямо «предусматривала» возможность реализации товаров или услуг европейским гражданам. Например, путем использования языка соответствующей страны ЕС, в том числе при оформлении заказа, прямого упоминания европейских граждан на сайте или путем принятия платежей в соответствующей валюте."

Ответить
Развернуть ветку
teke teke

кровавый режим в вашей свободной европе, где прямо всё для людей

Ответить
Развернуть ветку
Pixel Lens

По-человечески кто-нибудь это объяснит?

Ответить
Развернуть ветку
Евгений Сивоконь

Требование указания контактных данных ответственного лица за обработку персональных данных разве не противоречит закону? Ведь это публичная публикация персональных данных.

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
44 комментария
Раскрывать всегда