DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Международные законы

Что такое Общий регламент по защите данных (GDPR)?

Также известен как: GDPR, EU GDPR, Общий регламент по защите данных (ЕС)

Общий регламент по защите данных (GDPR) — это комплексный закон Европейского союза о защите данных. Он регулирует, как организации собирают, используют, хранят, передают и иным образом обрабатывают персональные данные, относящиеся к физическим лицам.

GDPR применяется не только к организациям, учреждённым в Европейском союзе, но и в определённых обстоятельствах к организациям за пределами ЕС — в том числе когда они предлагают товары или услуги лицам в ЕС либо отслеживают их поведение.

GDPR устанавливает требования к законности обработки, прозрачности, согласию, минимизации данных, безопасности, правам субъектов данных, международной передаче данных и подотчётности.

Для сайтов одно из самых заметных требований GDPR — согласие на cookie и трекеры. Там, где согласие является надлежащим правовым основанием, оно должно быть свободно данным, конкретным, информированным и однозначным, а организации должны быть в состоянии подтвердить, что согласие было получено.

Что означает GDPR?

GDPR расшифровывается как General Data Protection Regulation — Общий регламент по защите данных.

Его официальное название — Regulation (EU) 2016/679. Он был принят Европейским союзом в 2016 году и начал применяться 25 мая 2018 года.

Регламент заменил директиву ЕС о защите данных Directive 95/46/EC и создал более единообразную систему защиты данных на территории Европейского экономического пространства.

GDPR призван защищать основные права физических лиц в отношении их персональных данных, устанавливая при этом единообразные обязанности для организаций, которые обрабатывают такие данные.

На кого распространяется GDPR?

GDPR может применяться к организациям как внутри Европейского союза, так и за его пределами.

Как правило, он применяется, когда:

  • Организация учреждена в ЕС и обрабатывает персональные данные в рамках своей деятельности.
  • Организация за пределами ЕС предлагает товары или услуги лицам в ЕС.
  • Организация за пределами ЕС отслеживает поведение лиц в ЕС.

Это означает, что компании не обязательно иметь офис в Европе, чтобы GDPR стал для неё актуальным. Бизнес, расположенный в другом месте, всё равно может подпадать под его действие в зависимости от того, что он предлагает и как взаимодействует с лицами в ЕС.

Что такое персональные данные по GDPR?

GDPR определяет персональные данные широко.

Персональные данные — это информация, относящаяся к идентифицированному или идентифицируемому физическому лицу.

В зависимости от обстоятельств к ним могут относиться:

  • Имя
  • Адрес электронной почты
  • Номер телефона
  • Почтовый адрес
  • IP-адрес
  • Онлайн-идентификаторы
  • Идентификаторы cookie
  • Идентификаторы устройств
  • Информация о местоположении
  • Информация об аккаунте
  • Рекламные идентификаторы
  • Данные о поведении или предпочтениях человека

Некоторые категории персональных данных получают по GDPR дополнительную защиту, включая определённую информацию о здоровье, биометрические и генетические данные, сведения о расовом или этническом происхождении, религиозные убеждения и другую чувствительную информацию.

Что такое обработка по GDPR?

Обработка в GDPR также определена широко.

К ней могут относиться такие операции, как:

  • Сбор персональных данных
  • Запись информации
  • Систематизация данных
  • Хранение данных
  • Доступ к данным
  • Использование данных
  • Передача данных
  • Анализ данных
  • Объединение данных
  • Удаление данных

Поэтому соблюдение GDPR не ограничивается сбором данных. Оно может распространяться на весь жизненный цикл персональных данных.

Каковы основные принципы GDPR?

GDPR устанавливает несколько базовых принципов обработки персональных данных.

К ним относятся:

Законность, добросовестность и прозрачность

Организации должны обрабатывать персональные данные законно, добросовестно и прозрачно.

Ограничение цели

Персональные данные следует собирать для определённых, явных и законных целей и не подвергать их последующей обработке несовместимым с ними образом.

Минимизация данных

Организациям следует обрабатывать только те персональные данные, которые являются адекватными, относящимися к делу и ограниченными тем, что необходимо для цели.

Точность

Персональные данные должны быть точными и, где это необходимо, поддерживаться в актуальном состоянии.

Ограничение хранения

Персональные данные не следует хранить дольше, чем это необходимо для их цели.

Целостность и конфиденциальность

Организации должны применять надлежащие меры безопасности для защиты персональных данных.

Подотчётность

Организации должны отвечать за соблюдение GDPR и быть в состоянии подтвердить это соблюдение.

Эти принципы влияют на всё — от уведомлений о приватности и сроков хранения данных до управления согласием и мер безопасности.

Каковы законные основания обработки по GDPR?

GDPR не требует согласия для любого вида обработки персональных данных.

Статья 6 называет несколько законных оснований обработки персональных данных, в том числе:

СогласиеНеобходимость для исполнения договораЮридическая обязанностьЖизненно важные интересыВыполнение задачи в общественных интересахЗаконные интересы

Таким образом, согласие — лишь одно из нескольких законных оснований.

Организации следует определять надлежащее правовое основание для каждого вида обработки, а не автоматически считать любую операцию обработки основанной на согласии.

Что такое согласие по GDPR?

Когда согласие используется как правовое основание обработки, согласие по GDPR должно отвечать определённым требованиям.

Согласие должно быть:

Свободно даннымКонкретнымИнформированнымОднозначным

Оно также должно выражаться в явном утвердительном действии.

Молчание, бездействие и заранее отмеченные поля не являются действительным согласием по GDPR.

Запрос согласия также должен быть чётко отличим от другой информации, использовать понятный язык и объяснять, на что именно соглашается человек.

Что GDPR требует в отношении записей о согласии?

Организации, опирающиеся на согласие, должны быть в состоянии подтвердить, что человек дал согласие.

Поэтому записи о согласии — важная часть соблюдения GDPR.

Полезная запись о согласии может фиксировать такие сведения, как:

  • Статус согласия
  • Дата и время
  • Цель или цели
  • Механизм получения согласия
  • Версия соответствующего уведомления или политики приватности
  • Категории обработки
  • Статус отзыва
  • Соответствующий идентификатор или квитанция о согласии

Точный состав информации, которую организации следует хранить, зависит от её видов обработки и требований соответствия.

Важен сам принцип: организация не должна полагаться исключительно на память пользователя или непроверяемую отметку в базе данных, чтобы доказать согласие. Статья 7 прямо требует, чтобы оператор был в состоянии подтвердить согласие, когда обработка на нём основана.

Можно ли отозвать согласие по GDPR?

Да.

Физические лица вправе отозвать согласие в любой момент, когда обработка основана на согласии.

GDPR также требует, чтобы отозвать согласие было так же легко, как и дать его. Отзыв не делает ретроактивно незаконной более раннюю обработку, основанную на согласии, но организация должна прекратить опираться на согласие для будущей обработки там, где не применяется иное законное основание.

Для сайтов именно поэтому система согласия должна предоставлять доступный способ вернуться к настройкам приватности и изменить их.

Что такое согласие на cookie по GDPR?

Согласие на cookie по GDPR — это получение действительного согласия там, где cookie или похожие технологии связаны с обработкой, для которой требуется согласие.

Типичные примеры:

  • Рекламные трекеры
  • Поведенческая аналитика
  • Отслеживание через социальные сети
  • Маркетинговые пиксели
  • Отдельные встроенные сторонние технологии
  • Другие необязательные технологии отслеживания

Один только баннер cookie не делает сайт автоматически соответствующим GDPR.

Корректная реализация согласия должна обеспечивать, чтобы соответствующие технологии не выполняли относящуюся к ним обработку до получения необходимого согласия.

Именно здесь становятся важны предварительное согласие и предварительная блокировка.

Что такое предварительная блокировка по GDPR?

Предварительная блокировка означает недопущение выполнения необязательных cookie, скриптов и трекеров до того, как посетитель сделает требуемый выбор в отношении согласия.

Это не то же самое, что просто показать баннер согласия.

Например, если аналитический или рекламный скрипт загружается до того, как пользователь сделал выбор, показ баннера после этого не отменяет того, что уже произошло.

Поэтому технически обеспеченная система согласия должна связывать решение пользователя с технологиями, которые выполняют обработку.

ConsentX называет такой подход предварительной блокировкой скриптов: необязательные трекеры остаются заблокированными, пока не сделан соответствующий выбор.

Какие права есть у физических лиц по GDPR?

GDPR предоставляет физическим лицам ряд прав в отношении их персональных данных.

В зависимости от обстоятельств к ним относятся:

  • Право быть проинформированным
  • Право доступа
  • Право на исправление
  • Право на удаление
  • Право на ограничение обработки
  • Право на переносимость данных
  • Право на возражение
  • Права, связанные с автоматизированным принятием решений и профилированием

Эти права — важная часть соблюдения GDPR, и они требуют от организаций наличия процессов приёма, проверки личности, оценки и ответа на запросы субъектов данных.

Кто такой оператор данных по GDPR?

Оператор данных — это организация или лицо, которое определяет цели и способы обработки персональных данных.

Оператор отвечает за то, чтобы обработка соответствовала применимым требованиям GDPR.

Например, компания, управляющая интернет-магазином, может определять:

  • Какая информация о клиентах собирается
  • Зачем она собирается
  • Как она используется
  • Как долго она хранится
  • Какие поставщики услуг её получают

Поэтому такая компания может выступать оператором для этих видов обработки.

Кто такой обработчик данных по GDPR?

Обработчик данных обрабатывает персональные данные от имени оператора.

Примерами могут быть отдельные:

  • Поставщики облачных услуг
  • Почтовые платформы
  • Системы управления взаимоотношениями с клиентами
  • Поставщики аналитики
  • Хостинг-провайдеры
  • Поставщики платёжных услуг или услуг по исполнению заказов

Оператор остаётся ответственным за выбор надлежащих обработчиков и за выполнение своих обязанностей по GDPR, при этом у обработчиков также есть обязанности по регламенту.

Отношения между оператором и обработчиком следует чётко документировать и регулировать надлежащими договорными механизмами.

Что такое соблюдение GDPR?

Соблюдение GDPR означает внедрение организационных, юридических и технических мер, необходимых для выполнения применимых требований GDPR.

Программа соблюдения GDPR может включать:

  • Картирование обработки персональных данных
  • Определение законных оснований
  • Поддержание уведомлений о приватности
  • Управление согласием на cookie
  • Фиксацию согласия
  • Внедрение процессов обработки запросов субъектов данных
  • Установление политик хранения
  • Управление обработчиками
  • Внедрение мер безопасности
  • Оценку обработки с высоким риском
  • Управление международной передачей данных
  • Ведение документации по соответствию
  • Подтверждение подотчётности

Таким образом, соблюдение требований — это нечто большее, чем установка баннера cookie.

GDPR и соответствие требованиям на сайте

Для сайтов соблюдение GDPR часто затрагивает несколько связанных систем.

Сайту может потребоваться:

  • Выявить cookie, скрипты и сторонние технологии.
  • Определить, какие виды обработки требуют согласия.
  • Показать понятную информацию до получения согласия.
  • Предоставить осмысленный выбор.
  • Не допускать соответствующей необязательной обработки до согласия.
  • Зафиксировать решение пользователя.
  • Исполнять изменения и отзывы согласия.
  • Сохранять доказательства решения о согласии.
  • Со временем отслеживать изменения в скриптах и сторонних сервисах.

Поэтому автоматическое сканирование и непрерывный мониторинг могут быть полезны в дополнение к платформе управления согласиями.

ConsentX предоставляет сканер, предназначенный для выявления cookie, трекеров, скриптов и сторонних технологий, которые загружаются на сайте до того, как посетители дали согласие.

GDPR и приватность по замыслу

GDPR также продвигает проактивный подход к приватности.

Организациям следует учитывать требования к защите данных при проектировании продуктов, сайтов, приложений и систем обработки, а не рассматривать соответствие как нечто добавляемое уже после запуска.

Для управления согласием это значит, что настройки приватности должны отражаться в техническом поведении сайта.

Баннер, на котором написано «Do Not Track», в то время как трекеры продолжают загружаться, не даёт того же уровня контроля, что система, которая действительно обеспечивает выбор пользователя.

Штрафы по GDPR

GDPR предусматривает значительные административные штрафы за определённые нарушения.

В зависимости от вида нарушения штрафы могут достигать:

До 10 млн евро или 2 % мирового годового оборота — в зависимости от того, что больше, — за определённые нарушения.

До 20 млн евро или 4 % мирового годового оборота — в зависимости от того, что больше, — за более серьёзные нарушения.

Применимый максимум зависит от конкретного положения GDPR.

Штрафы — лишь одна часть системы правоприменения. Поэтому организациям следует сосредоточиться на построении устойчивых механизмов соответствия, а не считать максимальный штраф определением соблюдения GDPR.

Как ConsentX помогает с управлением согласием по GDPR

ConsentX — это платформа управления согласиями (CMP), созданная, чтобы помочь организациям практически реализовать требования к приватности и согласию на своих сайтах.

Её возможности управления согласием включают:

Сканирование сайта

Баннеры согласия

Предварительная блокировка скриптов

Детальный выбор согласия

Отзыв согласия

Защищённые от подделки квитанции о согласии

Правила приватности с учётом региона

Выгрузки для аудита

Процессы обработки запросов субъектов данных

ConsentX описывает свою платформу как решение, помогающее компаниям блокировать необязательные трекеры до согласия и вести защищённые от подделки записи о согласии.

Технология не заменяет юридическую оценку организации или её более широкую программу соблюдения GDPR. Но она может обеспечить технический уровень, необходимый для того, чтобы решения о согласии были исполнимыми и проверяемыми.

Чек-лист соблюдения GDPR

Практический чек-лист по GDPR для сайта включает:

  • Определите, какие персональные данные обрабатывает ваш сайт.
  • Составьте карту cookie, трекеров и сторонних технологий.
  • Определите законное основание для каждого соответствующего вида обработки.
  • Предоставьте понятную информацию о приватности.
  • Получайте действительное согласие там, где согласие является применимым правовым основанием.
  • Не используйте заранее отмеченные поля согласия.
  • Блокируйте соответствующие необязательные трекеры до согласия.
  • Сделайте отказ и отзыв согласия легкодоступными.
  • Фиксируйте и сохраняйте доказательства согласия.
  • Обеспечьте механизмы реализации прав субъектов данных.
  • Проверьте сторонних обработчиков и договоры с ними.
  • Поддерживайте надлежащие меры безопасности.
  • Регулярно сканируйте сайт на изменения.

GDPR: главное

Общий регламент по защите данных (GDPR) — один из самых влиятельных законов о защите данных в мире.

Самые важные моменты:

  • GDPR регулирует обработку персональных данных.
  • Он может применяться к организациям за пределами ЕС.
  • Согласие — лишь одно из нескольких законных оснований обработки.
  • Согласие по GDPR должно быть свободно данным, конкретным, информированным и однозначным.
  • Заранее отмеченные поля и бездействие не являются действительным согласием.
  • Организации, опирающиеся на согласие, должны быть в состоянии его подтвердить.
  • Человек может отозвать согласие в любой момент.
  • Отозвать согласие должно быть так же легко, как и дать его.
  • GDPR предоставляет субъектам данных широкие права.
  • Соответствие требованиям на сайте — это больше, чем показ баннера cookie.
  • Техническое исполнение и записи о согласии — важные части проверяемой системы согласия.

Сделайте согласие по GDPR исполнимым и доказуемым

Соблюдение GDPR — это не только показ пользователям уведомления о приватности или баннера cookie. Техническая реализация должна уважать выбор пользователя, не допускать соответствующей обработки до согласия, поддерживать отзыв согласия и вести надёжные доказательства произошедшего. ConsentX помогает организациям собирать, применять и подтверждать согласие на их сайтах. Начните строить готовое к аудиту управление согласием с ConsentX.

Связанные термины

Согласие на cookie

Разрешение на необязательные cookie и трекеры там, где требуется согласие.

Предварительное согласие (предварительная блокировка)

Техническая практика недопущения срабатывания соответствующих необязательных трекеров до того, как пользователь даст согласие.

Платформа управления согласиями (CMP)

Программное обеспечение, которое собирает согласие пользователей, управляет им, применяет и фиксирует его.

Квитанция о согласии

Структурированная запись о том, на что согласился пользователь, включая соответствующие цели и сведения о согласии.

Оператор данных

Организация, которая определяет цели и способы обработки персональных данных по GDPR.

Обработчик данных

Организация, которая обрабатывает персональные данные от имени оператора.

Субъект данных

Физическое лицо, к которому относятся персональные данные.

UK GDPR

Британская система GDPR, действующая после Brexit.

DPDPA

Индийский Digital Personal Data Protection Act.

Частые вопросы