GDPR вступает в силу через неделю — 25 мая: что это такое, кого коснётся и как быстро подготовиться
Обзор от юриста адвокатского бюро Buzko & Partners Екатерины Овечкиной.
Заметили, что в последнее время вам на почту приходят уведомления от различных сервисов об изменениях в правилах обработки персональных данных? Так компании готовятся к вступлению в силу Общего регламента по защите данных или General Data Protection Regulation (GDPR), которое запланировано 25 мая 2018 года.
GDPR вводит новые правила обработки персональных данных и имеет экстерриториальное действие — распространяется на все компании в мире, которые обрабатывают персональные данные граждан Европейского союза (ЕС). Если вы уверены что GDPR не имеет к вам и вашей компании никакого отношения, дальше можно не читать. Строго говоря, этим летом под GDPR попадёт каждый паб в Саранске, который примет к оплате кредитку датского викинга в день игры датчан против перуанцев 16 июня. Не говоря уже о хостелах и отелях.
Ниже рассмотрены основные особенности GDPR, приведены несколько полезных инструментов и даны практические рекомендации.
Особенности GDPR
GDPR заменяет собой Директиву 1995 года и вносит много изменений в правила обработки персональных данных. Но главных особенностей две.
Во-первых, GDPR действует далеко за пределами ЕС. Помимо самих европейских компаний, GDPR также распространяется на организации во всём мире:
- осуществляющие обработку ПД европейских граждан в связи с реализацией товаров или услуг;
- или осуществляющие мониторинг поведения европейских граждан.
Во-вторых, GDPR предусматривает космические штрафы — от €10 до 20 млн (или от 2 до 4% от глобального оборота) в зависимости от вида нарушения.
Любопытно, что оригинальный текст документа состоит всего из 99 содержательных статей и более 150 пунктов преамбулы, разъясняющих применение норм GDPR.
Персональные данные
Само определение «персональных данных» не претерпело особых изменений по сравнению с Директивой 1995 года, но было уточнено. Так, введён термин «идентификатор», с помощью которого субъект данных может быть идентифицирован (имя, данные о местоположении и так далее).
Из положений преамбулы и комментариев экспертов можно сделать вывод, что это положение направлено на ситуации, когда субъект данных может быть идентифицирован путём триангуляции различных данных, которые в отдельности не позволяют установить личность.
Контролёры и процессоры
В отличие от российского законодательства о персональных данных, GDPR выделяет две группы субъектов, которые могут быть вовлечены в обработку персональных данных: контролёры и процессоры.
Контролирующее лицо (controller) определяет цели и средства обработки персональных данных.
Оператор (processor) осуществляет обработку персональных данных от имени контролёра.
Например, если у вас на сайте установлена форма сбора email-адресов Mailchimp, то вы, как администратор сайта, являетесь контролирующим лицом, в то время как компания Mailchimp из Атланты, штат Джорджия, является оператором собираемых персональных данных.
Такое разделение не является новшеством и существовало до этого. Однако существенно изменился объём обязательств. Раньше оператор персональных данных нёс только договорную ответственность перед контролирующим лицом и не имел прямых обязательств в силу Директивы 1995 года. Теперь GDPR возлагает различные обязательства как на контролирующих лиц, так и на операторов.
Псевдонимизация
GDPR прямо упоминает о концепции «псевдонимизации» или обезличивания данных. Обезличивание даёт ряд преимуществ и является рекомендуемой мерой во многих статьях GDPR. До этого Директива 1995 года прямо не регулировала обезличенные данные, считалось, что такие данные тем не менее остаются персональными.
Назначение ответственного лица в ЕС
GDPR требует, чтобы контролирующие лица и операторы персональных данных, находящиеся вне территории ЕС, назначали в Европе лицо, ответственное за защиту данных (Data Protection Officer, DPO). DPO может быть привлечён к ответственности за нарушения контролирующего лица. Есть исключение — назначать DPO не требуется, если обработка данных осуществляется на эпизодической основе, в маленьких объёмах и не касается специальных категорий персональных данных.
Оценка воздействия
GDPR предусматривает новую обязанность — проводить оценку воздействия (Impact Assessment) всякий раз, когда организация планирует ввести новый способ обработки данных, который может привести к высоким рискам для субъектов персональных данных. Рабочая группа сформулировала ряд факторов, которые стоит учитывать при оценке рисков.
Права субъектов персональных данных
GDPR предоставляет субъектам персональных данных стандартный пакет прав. Отметить можно следующие особенности.
- Существенно расширен перечень информации, которую субъекты персональных данных вправе запросить. Со всем перечнем можно ознакомиться в статье 15.
- Также расширен перечень оснований, когда субъект вправе требовать удаления сведений о его персональных данных — статья 17.
- Предусмотрены случаи, когда субъект вправе ограничить обработку его данных — статья 18.
- Введено новое право на «переносимость данных». Субъект вправе: получить копию своих персональных данных; беспрепятственно перенести свои данные от одного контролирующего лица к другому; хранить свои персональные данные на личном устройстве и другое — статья 20.
Практические шаги и инструменты
Алгоритм простой.
- Выяснить, применятся ли GDPR к деятельности организации.
- Если GDPR применяется, то принять меры по соблюдению требований GDPR.
- Сделать это можно как своими силами, так и путём привлечения внешних консультантов. В любом случае, если вы приняли решение исполнить требования GDPR, стоит сформировать внутреннюю команду, которая будет включать как минимум одного сотрудника из каждого департамента, работающего с персональными данными.
А вот несколько инструментов, которые помогут самостоятельно оценить риски и принять минимальные меры.
Поскольку оригинальный текст GDPR на сайте Европейской комиссии воспринимается сложно, команда Algolia сделала читабельный вариант с возможностью поиска и параллельного просмотра статей преамбулы (например, можно быстро перейти к статье 83 и ознакомиться с факторами, которые будет учитывать регулятор при наложении штрафа). Пригодится для желающих изучать оригинал.
Если с оригиналом знакомиться времени нет, можно сразу перейти к оценке воздействия GDPR на вашу организацию. В этом поможет шаблон «Карты информации» или GDPR Data Map. С помощью этого инструмента можно собрать информацию из разных департаментов организации и понять, как обрабатываются персональные данные.
Как только намечены основные потоки данных и способы их обработки внутри организации, стоит воспользоваться детальным инструментом от команды Everlaw.
Если вам придётся направлять электронные письма клиентам, то команда SalesTools уже разработала для вас несколько шаблонов.
Для самопроверки можно воспользоваться чек-листом.
Юристами становятся те, кто теряет способность внятно объяснять информацию. Я так думаю.
Из статьи ничего не понял. Может кто объяснит мне.
Допустим, я владелец паба в Саратове и принимаю оплату картой у викинга. Что мне делать и что мне грозит, если я это не сделаю?
Комментарий удален модератором
.ошибся. удалите коммент
Если кратко о сути то:
Can you recommend a GDPR expert?- yes
Can I have their email address?
- no
Ничего не понял. Где можно почитать?
1. Краткий обзор: https://www.buzko.legal/content-ru/general-data-protection-regulation
2. Комплаенс по GDPR: https://www.mckinsey.com/business-functions/risk/our-insights/tackling-gdpr-compliance-before-time-runs-out
3. Инфографика от Еврокомиссии: http://ec.europa.eu/justice/smedataprotect/index_en.htm
+ в Гугле по запросу «что такое GDPR» можно найти достаточно простые для понимания материалы на Хабре, Медиуме и т.д.
Вот здесь: https://vc.ru/38784-est-li-zhizn-posle-gdpr-dlya-paba-v-saranske-i-vseh-ostalnyh
Строго говоря, это неправда. Под действие регламента подпадают только компании, обрабатывающие ПДн субъектов (причём, не обязательно граждан Евросоюза), находящихся на территории ЕС.
Да я из-за этого предложения статью до конца дочитал, верните деньги
Накладывается на все компании обрабатывающие данные гражданина Евросоюза.
Ничего подобного. Перечитайте статью 3:
Под регламент подпадают:
1. Контроллер в ЕС, субъект - не важно где
2. Контроллер вне ЕС, субъект - в ЕС (ничего про гражданство не указано)
Данные в статье некорректны. GDPR достаточно сложный и одновременно простой закон, а каждый паб в Саранске, который примет к оплате кредитку датского викинга в день игры датчан против перуанцев 16 июня не попадает под действие GDPR.
Хм, девушка конечно красивая, но как эта фотка связана с содержанием статьи? )
Если в форме убрать поле "Имя" и оставить только "Емэйл", то можно не беспокоиться обо всей этой тягомотине?
Можно не беспокоиться.
Единственное, предусмотрите запрос согласия субъекта данных на использование email в конкретизированных целях. К примеру:
1. Даю согласие на получение рассылки (галочка);
2. Даю согласие на сбор данных в таргетинговых целях (галочка) и т.д.
А если в самом тексте формы есть такой текст "Хотите получать от нас интересные материалы? Подтвердите подписку на рассылку!" и на кнопке "Да, я с вами!", то галочка не нужна?
Беспокоится может и не нужно, но соответствовать GDPR нужно, так как емейл является ПДн.
Емэйл сам по себе не является ПДн, это обезличенные данные. Только в сочетании с именем.
Нет внятной трактовки по поводу email’а, все крайне скользко и на тоненького. Причиной этому является два факта:
1. Email может содержать название компании
2. Email может содержать имя и/или фамилию пользователя
Так что, оставляя только поле для сбора email’ов, вы не можете гарантировать себе исполнение требований законодательства.
Хорошо, допустим, я - Вася Иванов из ООО Веники и сделал себе почту [email protected].
И что?
И даже если у меня почта [email protected], это никак не связано с реальностью.
Вот когда в Сеть будет доступ по талонам, а регистрация емэйлов по паспорту - другое дело.
Согласно твоей логики любые данные не являются персональными, так как ты можешь в поле Имя забить не свое Имя.
Пнд это то, по чем можно точно идентифицировать человека. Васей Ивановых по миру тысячи, а владелец почты [email protected] один единственный.
Не обязательно единственный. Неоднократно встречал такую ситуацию, когда одним ящиком пользуется 10 человек. И это не ящик вида info@ или post@, а, например, kimpim@. Вполне вероятно, что где-то в одной из Корей этих Кимов Пимов - пруд пруди.
Ну, не "ты", а " вы", а так вы правильно поняли мою мысль.
У меня сочетание имени и фамилии уникально. Я однозначно идентифицируюсь по почте вида имя.фамилия@домен.домен
Вообще сам по себе email проходит по категории ПДн только в случае, когда он у вас ещё и ФИО включает, но по GDPR (раз такая пляска пошла) ‘personal data’ means any information relating to an identified or identifiable natural person (‘data subject’); an identifiable natural person is one who can be identified, directly or indirectly, in particular by reference to an identifier such as a name, an identification number, location data, an online identifier or to one or more factors specific to the physical, physiological, genetic, mental, economic, cultural or social identity of that natural person; получается, что может пройти и за ПДн. Лучше уточнять конкретный случай у юристов.
Email является ПД только тогда, когда его можно связать с кем-то. Если ящик звучит [email protected], то это уже не ПД.
Подскажите, пожалуйста, накладываются ли какие-либо ограничения на трансграничную передачу ПДн согласно GDPR? Устанавливаются ли какие-либо технические требования для шифрования при передаче и хранении персональных данных граждан ЕС?
Комментарий удален модератором
Причем Россия в Adequate Jurisdiction не входит
Туда даже США не входят
Это точно?
Да. Но там есть обходной путь.
Вообще-то входит. У ЕС с США отдельный договор о взаимодействии по защите перс.данных (это вместо adequecy desicion, и в соглашении есть свои нюансы). Privacy shield framework https://ec.europa.eu/info/law/law-topic/data-protection/data-transfers-outside-eu/eu-us-privacy-shield_en
вот бы найти статью где доступно написано, что делать со старой базой пользователей, можно им слать письма? а пуши? а бегать за ними по всему интернету с ретаргетом?
Надежнее к юристу сходить с готовым описанием схемы работы сервиса. Также есть проблема с тем, что в большинстве стран Европы ещё не готовы местные требования и разъяснения, старые офисы по контролю за ПД расформированы, а новые ещё не приступили к работе. Думаю первыми включаться в игру серые юристы и от их первых жертв узнаем, какие дырки закрывать в первую очередь
Если старая база пользователей собрана легитимно, то можете ей и дальше пользоваться (в рамках целей, для которых она была собрана). Но о новом прайваси полиси их нужно уведомить.
Просто оставлю это здесь:
https://habr.com/company/it-lex/blog/337354/
https://habr.com/post/327892/
Это про российский закон. А в статье речь про европейский. Так что лучше не оставляйте это здесь :)
Не-не, пусть будет - ссылки не искать потом :-)
Это юмор такой юридический?
Семантический
А как новый закон повлияет на применение пресловутых cookies?
Во-первых, только для контроллеров и процессоров на территории союза.
Во-вторых, услуги, товары и мониторинг только на территории союза.
В-третьих, при передаче на сторону государств с достаточным законодательным обеспечением в области защиты персональных данных. И (о ужас!!!) Россию туда не включили.
Согласно GDPR контроллер и процессор персональных данных, которые удовлетворяют пунктам см.выше могут передавать персональные данные людей (любых!),взятые на территории союза, процессорам в страны типа России при соблюдении контролей, удовлетворяющих GDPR.
«Слона-то мы и не приметили», вот что можно про эту статью сказать. Перечитайте регламент в оригинале и с юристом, там ни слова про граждан ЕС.
https://gdpr-info.eu/art-3-gdpr/
да-да-да-да. всё хорошо.
только не забываем, что на ваш сайт могут и граждане евросоюза прийти и даже зарегестрироваться. или просто оставить комментарий.
Кажется, что это работает не совсем так:
"Иные организации, осуществляющие обработку ПД европейских граждан в связи с реализацией товаров или услуг. В комментариях к Регламенту разъяснено, что пассивный доступ к сайту или контактным данным организации недостаточен. Необходимо, чтобы организация прямо «предусматривала» возможность реализации товаров или услуг европейским гражданам. Например, путем использования языка соответствующей страны ЕС, в том числе при оформлении заказа, прямого упоминания европейских граждан на сайте или путем принятия платежей в соответствующей валюте."
кровавый режим в вашей свободной европе, где прямо всё для людей
По-человечески кто-нибудь это объяснит?
Требование указания контактных данных ответственного лица за обработку персональных данных разве не противоречит закону? Ведь это публичная публикация персональных данных.
Комментарий удален модератором