Когда регламент действительно применяется к вашей компании, что из этого обязательно, а что вам продали лишним — и какие документы должны существовать до того, как их попросит заказчик, банк или надзорный орган.
Самая распространённая ошибка — считать, что регламент действует только для компаний, зарегистрированных в ЕС. Статья 3 GDPR привязывает применение не к месту регистрации, а к тому, чьи данные обрабатываются. Для бизнеса без учреждения в Союзе есть два основания, и достаточно одного.
Первое — вы предлагаете товары или услуги лицам, находящимся в ЕС. Не «имеете клиентов в ЕС случайно», а именно ориентируетесь на них: цены в евро, язык интерфейса, доставка в страны ЕС, реклама на европейскую аудиторию.
Второе — вы отслеживаете поведение людей в ЕС. Это аналитика, рекламные пиксели, профилирование, A/B-тесты, скоринг. То есть почти любой современный сайт или приложение, у которого есть европейские посетители и маркетинг.
Типичные ситуации, в которых украинский бизнес подпадает под регламент:
Первый вопрос не «что нам надо сделать», а «в какой роли мы выступаем». От ответа зависит весь объём обязанностей.
Контролёр определяет цель и средства обработки: зачем собираются данные и что с ними делается. Это ваша роль в отношении собственных пользователей, клиентов, работников.
Процессор обрабатывает данные по поручению контролёра и в рамках его инструкций. Это типичная роль аутсорсинговой компании, которая работает с базой заказчика.
Путаница здесь дорого стоит в обе стороны. Компании, которые на самом деле являются процессорами, покупают себе полный набор документов контролёра и платят за лишнее. Компании, которые фактически решают судьбу данных самостоятельно, называют себя процессорами — и обнаруживают ошибку в момент инцидента, когда ответственность уже наступила.
Минимальный рабочий набор для компании, которая подпадает под регламент, выглядит так.
Отдельно — оценка влияния на защиту данных (DPIA) для обработки с высоким риском и назначение DPO там, где это обязательно. Оба пункта нужны не всем, и мы честно говорим, когда они вам не нужны.
Штрафы по GDPR имеют два уровня. Нижний — до 10 миллионов евро или 2% мирового годового оборота. Верхний — до 20 миллионов евро или 4%. Берётся большая из двух величин, а уровень зависит от того, какая именно норма нарушена: нарушения прав субъектов данных и принципов обработки караются строже, чем недостатки документации.
Но для украинской компании чаще срабатывает не штраф, а коммерческое последствие. Европейский заказчик присылает security- и privacy-опросник, не получает реестра обработки и подписанных SCC — и сделка останавливается. Инвестор видит в due diligence отсутствие правовых оснований обработки — и снижает оценку. Это происходит значительно чаще, чем проверки, и стоит реальных денег уже сегодня.
Параллельно с GDPR действует Закон Украины «О защите персональных данных» 2010 года — с другой логикой, другим объёмом требований и принципиально другими санкциями. Компания, которая работает с европейской аудиторией, живёт сразу в двух режимах, и документы должны удовлетворять обоим.
Украинское законодательство готовится к замене: разработан законопроект, который приближает правила к стандартам GDPR — с расширенными правами субъектов данных, обязательным уведомлением об инцидентах и значительно более ощутимыми штрафами. Для бизнеса практический вывод прост: то, что сейчас выглядит как требование «для иностранцев», станет внутренним требованием. Компании, которые уже выстроили процессы под GDPR, перехода не заметят.
Не продаём «сертификацию GDPR» — такой сертификации, которая давала бы иммунитет от претензий, не существует. Не даём гарантий, что к вам никогда не будет вопросов. И не навешиваем на компанию с тремя европейскими пользователями набор документов, рассчитанный на банк. Объём определяется реальными рисками, и мы объясняем, откуда взялся каждый пункт.
Какие данные вы собираете, откуда, зачем, где они лежат и кому передаются. Без этой картины остальное — угадывание.
Контролёр или процессор, подпадаете ли под GDPR вообще и в какой части. Письменное заключение с перечнем пробелов.
Реестр обработки, DPA с подрядчиками, политики, баннер согласия, SCC для передачи, порядок действий при инциденте.
Ответы на опросники заказчиков, запросы субъектов данных, сопровождение инцидентов и переписка с надзорным органом.
Да, если вы предлагаете товары или услуги лицам, находящимся в ЕС, либо отслеживаете их поведение. Место регистрации компании значения не имеет — значение имеет, чьи данные вы обрабатываете.
Чаще всего заказчик — контролёр, а вы — процессор. Обязанностей у процессора меньше, но они есть: договор обработки по статье 28, требования к безопасности, уведомление контролёра об инциденте, ограничения по субпроцессорам. И именно эти пункты заказчик будет проверять перед подписанием.
Статья 27 требует письменно назначить представителя компаниям без учреждения в Союзе, которые подпадают под регламент. Исключение — эпизодическая обработка, которая не включает чувствительные данные в большом объёме и не создаёт риска для прав лиц. Попадаете ли вы в исключение — определяется по фактической обработке, а не по желанию.
Нет, и это самая дорогая экономия в теме. Политика — это описание ваших реальных процессов: оснований, сроков хранения, получателей данных. Чужой текст описывает чужие процессы, и именно расхождение между написанным и фактическим становится основанием для претензии.
72 часа с момента, когда контролёр узнал об инциденте. Процессор уведомляет контролёра без неоправданной задержки. Ключевое — иметь заранее написанный порядок действий: за 72 часа его не создать.
С картирования данных и письменного заключения о применимости. Это фиксированная стоимость, и после него вы знаете перечень работ и цену. Дальше можно делать поэтапно, начиная с того, что просит ваш заказчик.
Документы сайта, приложения и SaaS под платёжные системы.
Обыски, аресты счетов, легальная структура команды.
Юрисдикция, счёт, налоговое резидентство, лицензии.
Электронная подпись как рабочий инструмент, а не формальность.
Партнёрские договоры в трафике: что должно быть в тексте.
Когда работает, когда нет и что должно быть в тексте.
В срочных случаях звоните напрямую — отвечаем круглосуточно. В остальных — оставьте номер, и мы перезвоним.