GDPR (General Data Protection Regulation) — это общий регламент по защите данных, который применяется в государствах — членах Европейского союза, а также в государствах Европейской экономической зоны (Исландия, Лихтенштейн и Норвегия). Его основная цель — обеспечить высокий уровень защиты персональных данных физических лиц и установить единые правила их обработки Сегодня этот регламент считается одним из самых строгих нормативных актов в сфере конфиденциальности и информационной безопасности.
Несмотря на то что документ принят в ЕС, его действие может распространяться далеко за пределы Европы. В силу экстерриториального действия (статья 3 GDPR) если российская компания предлагает товары или услуги лицам, находящимся на территории ЕС (место жительства или гражданство значения не имеют), либо осуществляет мониторинг поведения таких лиц в момент их нахождения в ЕС (в том числе с использованием файлов cookie, аналитических инструментов или иных технологий отслеживания), положения GDPR могут применяться и к такому бизнесу.
Именно поэтому интерес к теме постоянно растет среди владельцев интернет-магазинов, разработчиков программного обеспечения, SaaS-сервисов, маркетинговых агентств и специалистов по кибербезопасности.
До появления GDPR вопросы защиты персональной информации регулировались Директивой 95/46/EC, однако развитие цифровых технологий, облачных сервисов и социальных сетей потребовало более современных норм. Новый регламент по защите данных GDPR вступил в силу в мае 2018 года и унифицировал правила обработки персональных данных на уровне ЕС, заменив необходимость национальной имплементации большинства норм Директивы 95/46/EC.
Главная цель документа заключается не только в усилении контроля над обработкой персональных сведений, но и в предоставлении гражданину возможности самостоятельно управлять собственной информацией.
Теперь контролер обязан предоставить субъекту данных информацию, предусмотренную статьями 13–14 GDPR: объяснить, зачем осуществляется сбор данных, сколько времени они будут храниться, кому могут передаваться и каким образом обеспечивается их защита. Такой подход повышает доверие пользователей и делает рынок цифровых услуг более прозрачным.
Отдельное внимание регламент уделяет прозрачности. Организация обязана использовать понятный язык при составлении политики конфиденциальности, а согласие пользователя должно быть добровольным, информированным и однозначным. Предварительно отмеченные чекбоксы не считаются действительным согласием, поскольку согласие должно быть выражено посредством однозначного подтверждающего действия.
На кого распространяется GDPR? Ответ зависит не от места регистрации компании, а от характера ее деятельности. Если организация работает с персональными данными лиц, находящихся на территории ЕС, предлагает им продукты, ведет онлайн-продажи, осуществляет маркетинговое продвижение или отслеживает действия пользователей в ЕС посредством cookies, аналитики и других инструментов, требования европейского законодательства могут распространяться и на нее.
Данные GDPR охватывают практически любую информацию, позволяющую прямо или косвенно идентифицировать человека. Это имя, адрес электронной почты, номер телефона, IP-адрес (при определенных обстоятельствах, например, если существует разумная возможность идентификации лица), сведения о местоположении, идентификаторы устройств, фотографии, биометрические сведения и другие персональные данные. Даже техническая информация, которая раньше считалась обезличенной, при определенных условиях может подпадать под действие документа.
Особое значение имеют принципы GDPR, определяющие законную обработку персональной информации. Именно они формируют основу любого процесса соответствия требованиям европейского законодательства.
Ключевые требования можно представить следующим образом:
Эти правила помогают бизнес-проектам снизить риски утечек, повысить доверие клиентов и привести внутренние процессы в соответствие с международными стандартами. Именно поэтому многие специалисты рассматривают GDPR не только как юридический документ, но и как современную систему управления информационной безопасностью.
Кроме того, регламент регулирует не только хранение сведений, но и их распространение, передачу третьим лицам и международный обмен.
Основная задача документа — защищать права человека и обеспечить механизмы, которые действительно защищают интересы владельцев персональной информации.
Одно из ключевых отличий европейского законодательства заключается в том, что оно предоставляет гражданам широкий контроль над собственной информацией. Любой пользователь вправе узнать, какие сведения о нем собирает компания, запросить копию данных, исправить неточности, ограничить обработку или потребовать удаления информации при наличии оснований, предусмотренных статьей 17 GDPR (их шесть: например, отзыв согласия, данные больше не нужны для целей обработки или были обработаны незаконно).
При этом право на удаление не является абсолютным: организация может отказать, если обработка необходима для свободы выражения мнений, выполнения юридических обязательств или защиты здоровья населения. Кроме того, субъект может отозвать ранее выданное согласие и воспользоваться правом на перенос данных к другому поставщику услуг.
Именно поэтому организация должна заранее подготовить внутренние процедуры обработки обращений пользователей. Несоблюдение этих требований нередко становится причиной проверок со стороны регуляторов.
Компании, находящиеся под действием GDPR, обязаны выстроить комплексную систему управления персональными данными. Недостаточно установить средства защиты — важно документально подтвердить соответствие всем требованиям регламента.
Для этого рекомендуется:
Многим компаниям кажется, что внедрение требований GDPR потребует полной перестройки бизнес-процессов. На практике большинство задач решается поэтапно.
Эффективная адаптация обычно включает:
Российские IT-компании, SaaS-платформы и интернет-магазины, ориентированные на европейский рынок, уже давно внедряют требования GDPR. Наиболее успешные проекты объединяет несколько общих подходов: минимизация собираемых данных, прозрачная политика конфиденциальности, регулярные аудиты информационной безопасности и автоматизация обработки запросов пользователей. Такой подход позволяет не только соответствовать требованиям регламента, но и укреплять доверие клиентов.
| GDPR | Федеральный закон № 152 |
|---|---|
| Применяется в государствах — членах ЕС и ЕЭЗ | Действует на территории РФ |
| Имеет экстерриториальное применение (ст. 3 GDPR): распространяется на компании вне ЕС, если они обрабатывают данные субъектов в ЕС (например, предлагают товары/услуги жителям ЕС или отслеживают их поведение) | Регулирует обработку персональных данных граждан РФ, в том числе иностранными лицами, если обработка связана с деятельностью на территории России или направлена на субъектов в РФ |
| Предусматривает два уровня штрафов: до 20 млн евро либо до 4% мирового оборота (за серьезные нарушения) и до 10 млн евро либо до 2% мирового оборота (за менее серьезные нарушения) — выбирается бóльшая сумма | Размер штрафов определяется российским законодательством |
| Особое внимание уделяет правам субъектов данных и принципу подотчетности | Уделяет значительное внимание требованиям к операторам и особенностям обработки в РФ |
При подготовке политики рекомендуется указать:
Сегодня нарушение GDPR способно привести не только к серьезным финансовым санкциям, но и к потере доверия клиентов, партнеров и инвесторов. Однако соответствие требованиям европейского законодательства приносит бизнесу гораздо больше преимуществ, чем кажется на первый взгляд.
Компании получают прозрачные процессы обработки персональных данных, укрепляют информационную безопасность, повышают качество внутренних регламентов и становятся более привлекательными для международного сотрудничества.
Даже если организация сегодня работает исключительно на российском рынке и руководствуется требованиями ФЗ № 152, внедрение лучших практик GDPR помогает заранее подготовиться к развитию бизнеса, выходу на зарубежные рынки и использованию современных цифровых сервисов.
Именно поэтому знания о принципах защиты данных, рассмотренные в этой статье, будут полезны практически любой компании — от небольшого интернет-магазина до крупного IT-бизнеса, который стремится строить надежные, безопасные и доверительные отношения со своими клиентами.