Соответствие GDPR и защита персональных данных

Европейский регламент идёт за вашими пользователями и не смотрит на адрес компании. Скажем, достаёт ли он вас, поставим каждую цель на законное основание и соберём всё, что стоит за политикой.

 

Breach report

Сообщить об утечке

72 hours

72 часа

Answer a request in

Ответ на запрос

one month

один месяц

Top fine band

Верхний штраф

EUR 20m or 4%

20 млн € или 4%

Lawful grounds

Законных оснований

six of them

их шесть

Когда нужно соответствие GDPR

Ваши пользователи в Европе

Регламент идёт за человеком, а не за компанией. Предложение услуги людям в союзе затягивает вас внутрь даже без офиса, сервера и юридического лица там.

В союзе за вас никто не отвечает

Компания, которую регламент достал снаружи, обязана письменно назначить кого-то внутри союза. Без такого назначения первому письму регулятора некуда прийти.

Клиент прислал договор об обработке

Крупный покупатель приходит с договором, который фиксирует вашу роль, обязанности по безопасности и сроки на утечку. Подпись закрывает эти вопросы на годы.

Утечка обнаружилась утром

Счёт запускает именно осведомлённость кого-то внутри компании, задолго до конца расследования, а запоздавшее уведомление обязано объяснить задержку.

Что вы получаете

  • Записанное законное основание под каждую цель
  • Реестр обработки, совпадающий с продуктом
  • Представителя и специалиста там, где они положены
  • Передачи за пределы Европы на законном основании
  • План на утечку, который укладывается в срок

Что требуется для соответствия GDPR

Регламент прямо называет, кого он достаёт. Он применяется к контролёру или обработчику, не учреждённому в союзе, когда обработка связана с предложением товаров или услуг людям, находящимся в союзе, платное оно или бесплатное, либо с наблюдением за их поведением там.

Значит, адрес вашей компании не решает ничего. Аналитика на европейском посетителе — это наблюдение; бесплатный тариф, открытый европейцам, — это предложение. И то и другое заводит вас внутрь.

Следующий вопрос — ваша роль. Контролёр решает, зачем и как обрабатываются данные; обработчик действует только по указаниям контролёра. Большинство продуктов одновременно контролёр для своих пользователей и обработчик для своих корпоративных клиентов — в одних и тех же системах.

Четыре обязанности, от которых зависит остальное

Законное основание под каждую цель

Оснований шесть, и согласие лишь одно из них: остальные — договор, обязанность по закону, жизненные интересы, публичная задача и законный интерес. У каждой цели своё.

Представитель внутри союза

Компания, которую достали снаружи, обязана письменно назначить представителя в стране, где находятся её пользователи. Освобождены только эпизодическая обработка низкого риска и госорганы.

Реестр действий по обработке

Цели, категории людей и данных, получатели, передачи, сроки хранения. Штат меньше 250 человек не освобождает, если обработка регулярна или задевает особые категории.

Специалист, когда сработал признак

Специалист по защите данных обязателен для госоргана, при регулярном наблюдении за людьми в крупном масштабе и при крупной обработке особых категорий или данных о судимости.

Сроки и деньги

Об утечке надзорный орган извещают без неоправданной задержки и, где это осуществимо, в течение 72 часов с момента, когда о ней узнали; если позже — уведомление несёт причины. На запрос человека отвечают в течение месяца, ещё два месяца добавляются на действительно сложные случаи, если предупредить внутри первого.

Штрафы идут двумя шкалами. Нарушение обязанностей контролёра или обработчика достаёт до 10 миллионов евро или 2% мирового годового оборота, смотря что больше. Нарушение основных принципов, условий согласия, прав людей или правил передачи — до 20 миллионов евро или 4%.

Передача данных за пределы Европы

Для передачи нужно либо решение о том, что страна назначения защищает данные достаточно, либо собственные гарантии: стандартные договорные условия, принятые комиссией, обязательные корпоративные правила внутри группы или утверждённый кодекс. Гарантия встаёт в договор с получателем до того, как данные поедут, — а не в ответ на вопрос клиента.

Политика конфиденциальности и чего не сделает генератор

Политика — видимая часть всего этого. Генератор политики конфиденциальности соберёт документ по анкете, но он не сверит ответы с вашей сборкой, не выберет основания, не назначит представителя и не ответит на запрос в срок.

Где правила не европейские

Калифорнийский кодекс

Там на проверенный запрос отвечают за 45 дней с однократным продлением, а административные штрафы доходят до 2 500 долларов за нарушение и до 7 500, если оно умышленное или задело человека младше 16 лет.

Дети в США

Федеральное правило о детях до 13 лет хочет получить проверенное согласие родителя до того, как что-то собрано, и добавляет письменную программу безопасности и потолок срока хранения.

Источники: сфера действия регламента, представитель, реестр, специалист, 72 часа, месяц, гарантии передачи и обе шкалы штрафов — Общий регламент по защите данных; калифорнийский срок и суммы — Civil Code 1798.155; американские обязанности по детям — 16 CFR part 312.

Этапы работы

Установить, что вас достаёт — 3–5 рабочих дней

Решают два обстоятельства: где сидят ваши пользователи и что продукт с ними делает. После этого мы прямо скажем, применяется ли регламент и что приходит вместе с ним.

Зафиксировать роль по каждой деятельности

Контролёр вы или обработчик, решается по деятельности и не решается по компании целиком. Мы запишем ответ до того, как первый же договор с клиентом навяжет вам худший.

Выбрать законное основание под каждую цель

Каждое поле, событие и интеграция получают цель и основание либо пометку, что нет ни того ни другого. Там, где берётся согласие, опишем, что будет при его отзыве.

Назначить представителя и специалиста

Где назначение положено, мы его проведём и поставим контакты в уведомление; где не положено — запишем почему, чтобы вопрос не открывали заново каждый квартал.

Оформить передачи и подрядчиков

Хостинг, аналитика, поддержка и платёжные сервисы обрабатывают данные за вас. Мы оформим каждое такое отношение и поставим каждую передачу из Европы на её гарантию.

Написать план на утечку под 72 часа

Кто принимает решение, что уходит в орган и что записывается, если вы решили не сообщать вовсе, — всё это на одной странице, проверенной до того, как она понадобится.

Остальное, что мы делаем в этой области, собрано под Licensing & Compliance.

Наши кейсы

Документы для регулируемой финтех-платформы

Клиент

Regulated fintech platform for insurance and pension services

arrow_outward

Система комплаенса для криптокошелькового холдинга

Клиент

Crypto wallet holding company

arrow_outward

Лидеры направления

Alexandra Kurdyumova

Александра

Курдюмова

arrow_outward

FAQ

Действует ли GDPR для компании вне Европы?
add
remove
Нужен ли нам представитель в союзе?
add
remove
Всегда ли для обработки нужно согласие?
add
remove
Как быстро нужно сообщить об утечке?
add
remove
Делает ли генератор политики нас соответствующими?
add
remove

Обсудить
Задание

Поговорите с нашей командой

Поговорите с нашей командой.
Расскажите нам о своей задаче —

мы поможем вам в этом в любой юрисдикции.

Расскажите о вашей задаче — 

разберёмся в любой юрисдикции.

Спасибо! Ваша заявка получена!
Упс! При отправке формы что-то пошло не так.

Мы используем файлы cookie для улучшения вашего опыта.