GDPR · Персональные данные · SaaS, e-commerce, аутсорс

Юрист по GDPR для украинского бизнеса

Когда регламент действительно применяется к вашей компании, что из этого обязательно, а что вам продали лишним — и какие документы должны существовать до того, как их попросит заказчик, банк или надзорный орган.

Когда GDPR касается украинской компании

Самая распространённая ошибка — считать, что регламент действует только для компаний, зарегистрированных в ЕС. Статья 3 GDPR привязывает применение не к месту регистрации, а к тому, чьи данные обрабатываются. Для бизнеса без учреждения в Союзе есть два основания, и достаточно одного.

Первое — вы предлагаете товары или услуги лицам, находящимся в ЕС. Не «имеете клиентов в ЕС случайно», а именно ориентируетесь на них: цены в евро, язык интерфейса, доставка в страны ЕС, реклама на европейскую аудиторию.

Второе — вы отслеживаете поведение людей в ЕС. Это аналитика, рекламные пиксели, профилирование, A/B-тесты, скоринг. То есть почти любой современный сайт или приложение, у которого есть европейские посетители и маркетинг.

Типичные ситуации, в которых украинский бизнес подпадает под регламент:

  • SaaS-продукт с пользователями из ЕС, даже если их немного;
  • e-commerce, который принимает заказы из европейских стран;
  • аутсорсинговая разработка для заказчика из ЕС, где у вас есть доступ к базе его пользователей;
  • арбитраж трафика и affiliate-схемы с европейскими офферами;
  • HR: данные кандидатов и работников, которые находятся в ЕС.

Контролёр или процессор — с этого начинается всё остальное

Первый вопрос не «что нам надо сделать», а «в какой роли мы выступаем». От ответа зависит весь объём обязанностей.

Контролёр определяет цель и средства обработки: зачем собираются данные и что с ними делается. Это ваша роль в отношении собственных пользователей, клиентов, работников.

Процессор обрабатывает данные по поручению контролёра и в рамках его инструкций. Это типичная роль аутсорсинговой компании, которая работает с базой заказчика.

Путаница здесь дорого стоит в обе стороны. Компании, которые на самом деле являются процессорами, покупают себе полный набор документов контролёра и платят за лишнее. Компании, которые фактически решают судьбу данных самостоятельно, называют себя процессорами — и обнаруживают ошибку в момент инцидента, когда ответственность уже наступила.

Что должно быть на самом деле

Минимальный рабочий набор для компании, которая подпадает под регламент, выглядит так.

  • Правовые основания обработки. Для каждой категории данных и каждой цели — своё основание: согласие, исполнение договора, законный интерес. «Мы взяли согласие на всё» — не работает: согласие должно быть конкретным, информированным и отзываться так же легко, как было дано.
  • Реестр операций обработки (статья 30). Внутренний документ: какие данные, чьи, зачем, где хранятся, кому передаются, сколько живут. Именно его просят первым при проверке и при due diligence.
  • Договоры с процессорами (статья 28). С каждым, кому вы передаёте данные: хостинг, CRM, рассылки, аналитика, подрядчики. Без этого договора передача данных сама по себе является нарушением.
  • Политики для пользователя. Privacy Policy и Cookie Policy, описывающие реальные процессы, а не скопированные с чужого сайта. Вместе с корректным баннером согласия, который не считает молчание согласием.
  • Порядок действий при инциденте. 72 часа на уведомление надзорного органа — это не срок «собраться и подумать», а срок, за который нужно успеть оценить инцидент и сформулировать уведомление. Такой порядок пишется заранее.
  • Представитель в ЕС (статья 27). Компании без учреждения в Союзе, которые подпадают под регламент, обязаны письменно назначить представителя. Исключение — эпизодическая обработка без чувствительных данных в большом объёме и без риска для прав лиц.
  • Передача данных за пределы ЕС. У Украины нет решения об адекватности, поэтому передача украинскому процессору оформляется стандартными договорными положениями (SCC) с оценкой рисков. Это тот документ, который чаще всего требует европейский заказчик.

Отдельно — оценка влияния на защиту данных (DPIA) для обработки с высоким риском и назначение DPO там, где это обязательно. Оба пункта нужны не всем, и мы честно говорим, когда они вам не нужны.

Сколько стоит ошибка

Штрафы по GDPR имеют два уровня. Нижний — до 10 миллионов евро или 2% мирового годового оборота. Верхний — до 20 миллионов евро или 4%. Берётся большая из двух величин, а уровень зависит от того, какая именно норма нарушена: нарушения прав субъектов данных и принципов обработки караются строже, чем недостатки документации.

Но для украинской компании чаще срабатывает не штраф, а коммерческое последствие. Европейский заказчик присылает security- и privacy-опросник, не получает реестра обработки и подписанных SCC — и сделка останавливается. Инвестор видит в due diligence отсутствие правовых оснований обработки — и снижает оценку. Это происходит значительно чаще, чем проверки, и стоит реальных денег уже сегодня.

Украинский закон и что с ним происходит

Параллельно с GDPR действует Закон Украины «О защите персональных данных» 2010 года — с другой логикой, другим объёмом требований и принципиально другими санкциями. Компания, которая работает с европейской аудиторией, живёт сразу в двух режимах, и документы должны удовлетворять обоим.

Украинское законодательство готовится к замене: разработан законопроект, который приближает правила к стандартам GDPR — с расширенными правами субъектов данных, обязательным уведомлением об инцидентах и значительно более ощутимыми штрафами. Для бизнеса практический вывод прост: то, что сейчас выглядит как требование «для иностранцев», станет внутренним требованием. Компании, которые уже выстроили процессы под GDPR, перехода не заметят.

Чего мы не делаем

Не продаём «сертификацию GDPR» — такой сертификации, которая давала бы иммунитет от претензий, не существует. Не даём гарантий, что к вам никогда не будет вопросов. И не навешиваем на компанию с тремя европейскими пользователями набор документов, рассчитанный на банк. Объём определяется реальными рисками, и мы объясняем, откуда взялся каждый пункт.

Как мы работаем

  1. 1

    Картирование данных

    Какие данные вы собираете, откуда, зачем, где они лежат и кому передаются. Без этой картины остальное — угадывание.

  2. 2

    Роль и применимость

    Контролёр или процессор, подпадаете ли под GDPR вообще и в какой части. Письменное заключение с перечнем пробелов.

  3. 3

    Документы

    Реестр обработки, DPA с подрядчиками, политики, баннер согласия, SCC для передачи, порядок действий при инциденте.

  4. 4

    Сопровождение

    Ответы на опросники заказчиков, запросы субъектов данных, сопровождение инцидентов и переписка с надзорным органом.

Частые вопросы

Распространяется ли GDPR на украинскую компанию?

Да, если вы предлагаете товары или услуги лицам, находящимся в ЕС, либо отслеживаете их поведение. Место регистрации компании значения не имеет — значение имеет, чьи данные вы обрабатываете.

Мы аутсорс и работаем только на заказчика из ЕС. Это его забота или наша?

Чаще всего заказчик — контролёр, а вы — процессор. Обязанностей у процессора меньше, но они есть: договор обработки по статье 28, требования к безопасности, уведомление контролёра об инциденте, ограничения по субпроцессорам. И именно эти пункты заказчик будет проверять перед подписанием.

Нужен ли нам представитель в ЕС?

Статья 27 требует письменно назначить представителя компаниям без учреждения в Союзе, которые подпадают под регламент. Исключение — эпизодическая обработка, которая не включает чувствительные данные в большом объёме и не создаёт риска для прав лиц. Попадаете ли вы в исключение — определяется по фактической обработке, а не по желанию.

Достаточно ли взять Privacy Policy с другого сайта?

Нет, и это самая дорогая экономия в теме. Политика — это описание ваших реальных процессов: оснований, сроков хранения, получателей данных. Чужой текст описывает чужие процессы, и именно расхождение между написанным и фактическим становится основанием для претензии.

Сколько времени есть на уведомление об утечке?

72 часа с момента, когда контролёр узнал об инциденте. Процессор уведомляет контролёра без неоправданной задержки. Ключевое — иметь заранее написанный порядок действий: за 72 часа его не создать.

С чего начать, если сейчас нет ничего?

С картирования данных и письменного заключения о применимости. Это фиксированная стоимость, и после него вы знаете перечень работ и цену. Дальше можно делать поэтапно, начиная с того, что просит ваш заказчик.

Смежные направления

Оферта и Terms of Use

Документы сайта, приложения и SaaS под платёжные системы.

Арбитраж трафика и CPA

Обыски, аресты счетов, легальная структура команды.

Компания за границей

Юрисдикция, счёт, налоговое резидентство, лицензии.

Материалы

КЭП для IT-компании

Электронная подпись как рабочий инструмент, а не формальность.

Договор с вебмастером

Партнёрские договоры в трафике: что должно быть в тексте.

Договор NDA для IT-бизнеса

Когда работает, когда нет и что должно быть в тексте.

Все статьи и разъяснения →

Связаться с бюро

В срочных случаях звоните напрямую — отвечаем круглосуточно. В остальных — оставьте номер, и мы перезвоним.

Телефон
+380 63 984 07 07
Почта
stoichev@itlex.legal
Telegram
@itlexpro
Адрес
04070, Киев,
ул. Г. Сковороды, 17В, оф. 12

Запрос на консультацию

Отправляя запрос, вы соглашаетесь на обработку указанных данных для обратной связи — см. Политику конфиденциальности. Факт обращения составляет адвокатскую тайну.

Позвонить Telegram