С 25 мая - штрафы до 20 млн евро за пренебрежение к персональным данным пользователей
29.03.2018 11:48
—
Новости Экономики
|
Понятие GDPR (EU General Data Protection Regulation, Общий регламент защиты персональных данных Европейского союза) уже знакомо многим белорусским компаниям, особенно в IT-сфере. Он вводит новые требования к обработке персональных данных потребителей. Компании, которые не будут им соответствовать, не смогут конкурировать на европейском рынке и подвергнутся огромным штрафам — до 20 млн евро. Регламент вступает в силу 25 мая 2018 и затрагивает в том числе белорусские компании. Юристы юридической компании REVERA Елена Бонина и Гай Маевский рассказывают, на что нужно обратить внимание прежде всего, чтобы не нарушать GDPR. — GDPR распространяет свое действие не только на компании, но и на индивидуальных предпринимателей и других физлиц. Их это коснется в меньшей степени, но знать о требованиях все равно важно, — отмечает Елена Бонина, REVERA.
|
Компании, которые реализуют товары или услуги потребителям из ЕС (причем не обязательно гражданам ЕС, важно именно фактическое местонахождение в ЕС) |
Кто в зоне риска
|
Компании стоит задумать о GDPR, если:
|
Компании, которые анализируют поведение пользователей из ЕС (аналогично — важно их фактическое нахождение в ЕС) |
Кто в зоне риска
|
Индикаторы
|
Постоянные представители белорусских компаний, которые ведут деятельность в ЕС |
Кто в зоне риска Те, кто обрабатывают персональные данные любых субъектов (независимо от их местоположения и гражданства) |
Примеры постоянных представителей:
|
GDPR существенно затронет деятельность и других компаний, в особенности разработчиков ПО. Хотя напрямую не сказано, что они должны соответствовать GDPR, это важно для конкурентоспособности их бизнеса в будущем. Теперь заказчики ПО будут делать выбор в пользу тех компаний, которые соблюдают требования GDPR. Это снижает их собственные риски, ведь именно они в конечном счете несут ответственность за обработку персональных данных своих клиентов.
Персональные данные — это любая информация о человеке, с помощью которой его можно идентифицировать:
Как только мы имеем идентифицированного или идентифицируемого человека, любая дополнительная информация о нем также становится персональными данными. Например, тот факт, что вы носите красный пиджак, еще не есть персональные данные. Но если кто-то будет использовать эту информацию в собственных целях (например, для того, чтобы предложить вам красные брюки), такие сведения станут персональными данными.
Да, если она их:
Как видите, даже если ваша компания не использует персональные данные жителей ЕС в собственном бизнесе и просто их хранит, обработка персональных данных все равно происходит. А значит, требования GDPR вас касаются.
Вот наиболее значимые из них:
1. Право на забвение — право человека потребовать полное удаление своих персональных данных, если выполняется хотя бы одно из условий ниже:
2. Право на перенос данных — право потребовать получения своих персональных данных в удобном формате, в том числе для их передачи другой компании; а также право потребовать трансфера персональных данных напрямую другой компании, если это технически осуществимо.
3. Право на возражение против обработки персональных данных в целях прямого маркетинга, включая профайлинг. После получения такого возражения, компания больше не вправе обрабатывать персональные данные пользователя в этих целях. Причем ответственность компании — при первом же контакте с пользователем четко и внятно донести ему, что он имеет право на такое возражение.
Для того, чтобы привести в соответствие с GDPR все внутренние процессы, потребуются существенные трудозатраты. Юристы REVERA обращают внимание на основные моменты, над которыми можно начать работать уже сейчас.
Это один из принципов GDPR — количество собираемых персональных данных должно быть минимально необходимым. Причем человек должен понимать, с какой целью они будут использоваться, а компания должна быть готова подтвердить, что такая цель обоснованна и необходима.
Допустим, ваш интернет-магазин продает товары в Европу. Для того, чтобы выполнить свои обязательства перед покупателями, прежде всего, вам нужна следующая информация:
Использовать эти данные в других целях (например, для почтовой рассылки рекламы) нельзя. Для этого нужно запросить дополнительное согласие у покупателей.
Чтобы собирать другие персональные данные, которые не связаны напрямую с услугами магазина (пол, возраст, семейное положение, профессия и пр.), также нужно получить отдельное согласие пользователя либо грамотно обосновать в договоре (публичной оферте) необходимость обработки таких данных. Еще одно дополнительное согласие потребуется, если вы планируете обрабатывать чувствительные персональные данные. Это сведения, раскрывающие расовое или этническое происхождение, сексуальную ориентацию, политические и религиозные мировоззрения и др. На практике они часто используются для контекстной рекламы и профайлингов.
Есть 2 основных сценария:
Текст согласия должен быть составлен в предельно ясной форме. Согласие можно получать и в виде галочки, однако она не должна стоять по умолчанию: нужно явное волеизъявление человека.
Допустим, есть (1) фитнес-центр, который использует персональные данные своих клиентов. Работу компьютерной системы, в которой хранятся данные, и их обработку обеспечивает (2) компания-подрядчик X. Помимо этого, компьютерную систему когда-то создала (3) компания-разработчик Y, которая сейчас уже не имеет доступа к информации.
Из всех троих фитнес-центр несет наибольшую ответственность и контролирует, чтобы его деятельность соответствовала GDPR. Подрядчик X также должен им соответствовать, так как напрямую связан с обработкой. Соответствие ПО разработчика Y — формально не обязательно, но в интересах фитнес-центра, чтобы соответствовало и оно, так как это снижает ее риски.
Таким образом, фитнес-центру нужно:
Вы должны быть готовы доказать и документально подтвердить, что соответствуете всем требованиям GDPR. Важно иметь именно документы, так как регламент напрямую указывает, что только лишь фактического соблюдения всех требований не достаточно. Прежде всего, обратите внимание, чтобы в вашей компании были следующие документы:
По общему правилу, если иностранная компания (не резидент ЕС) обрабатывает персональные данные лиц из ЕС, она должна назначить представителя на территории ЕС. Именно он будет отвечать за соблюдение GDPR.
Исключение — для компаний, которые:
DPO может быть как штатным сотрудником компании, так и сторонним подрядчиком. Инспектор обязателен для компаний, ключевая деятельность которых связана с:
С учетом сложности и объема требований GDPR, такой инспектор будет полезен для многих компаний. Он сможет наладить все процедуры, утвердить политики, вести учет обработки персональных данных и контролировать, чтобы компания ничего не нарушала.
Прежде всего, речь идет о принципах privacy by design и privacy by default.
Privacy by design означает, что приватность должна быть «встроена» в ПО еще на этапе разработки. В целом, ПО должно обеспечивать следующие меры для защиты приватности:
— псевдоминизацию или обезличивание (отдельное хранение информации, позволяющей установить личность человека, и дополнительных сведений, которые к нему относятся);
— криптографическую защиту персональных данных и другие меры защиты, которые необходимо принять с учетом рисков реальности несанкционированного доступа к персональным данным.
Privacy by default означает, что пользователю изначально должны предлагаться максимальные настройки приватности, и это должно быть всегда по умолчанию.
Для того, чтобы подтвердить соблюдение privacy by design и privacy by default, а также удостовериться в этом самим, рекомендуется проводить специальную оценку — Data Protection Impact Assessments, DPIA.
Во-первых, если человек понес материальный или нематериальный ущерб в результате нарушения требований GDPR, он может предъявить к компании иск о его возмещении.
Во-вторых, GDPR предусматривает огромные штрафы за нарушение требований — до 20 миллионов евро.
За такие нарушения, как:
предусмотрен административный штраф до 20 миллионов евро либо до 4% от общего годового мирового оборота за предыдущий финансовый год (в зависимости от того, какая сумма больше).
За менее существенные с точки зрения GDPR нарушения предусмотрен штраф в размере до 10 миллионов евро — или до 2% от общего годового мирового оборота компании за предыдущий финансовый год. Такими нарушениями являются:
— использование ненадлежащего ПО для обработки персональных данных
— ненадлежащим образом оформленные отношения с обработчиком персональных данных (неграмотно составленный договор)
— отсутствие учетных записей обработки персональных данных и др.