Регламент, который заставил сайты спрашивать согласие
GDPR (General Data Protection Regulation) — регламент Европейского союза о защите персональных данных, вступивший в силу в мае 2018 года. Он заменил прежнюю директиву и сделал единые правила для всех стран союза. Именно из-за него на сайтах появились баннеры про cookie и длинные политики конфиденциальности.
Важная особенность — экстерриториальность. Регламент применяется не только к компаниям внутри ЕС, но и к тем, кто предлагает товары и услуги людям, находящимся в Европе, или следит за их поведением. Поэтому его требования соблюдают и сервисы из других стран, если у них есть европейская аудитория.
Права человека по регламенту
Регламент закрепляет набор прав. Право на доступ: узнать, какие данные о вас обрабатываются и зачем. Право на исправление неточных сведений. Право на удаление, которое часто называют «правом быть забытым». Право ограничить обработку, право на переносимость данных, когда вы забираете свои сведения в удобном формате и передаёте другому сервису, и право возразить против обработки, например для прямого маркетинга.
Отдельно есть защита от решений, принимаемых только автоматически, если они существенно влияют на человека. У каждого права есть исключения, и оператор вправе отказать в определённых случаях, но обязан объяснить причину.
Роли: контролёр и обработчик
Регламент различает тех, кто решает, зачем и как обрабатывать данные (контролёр), и тех, кто делает это по поручению (обработчик). Интернет-магазин обычно контролёр, а служба рассылки или облачный провайдер, который хранит его базу, — обработчик. Обязанности у ролей разные: контролёр отвечает перед человеком и надзорным органом за законность, а обработчик обязан действовать по документированным указаниям и обеспечивать безопасность.
Между ними заключается договор с описанием предмета, сроков и мер защиты. Если обработчик привлекает субподрядчика, требуется согласие контролёра. Для пользователя важен практический вывод: за ответом на запрос вы обращаетесь к контролёру, а не к техническому подрядчику. Также регламент ограничивает передачу данных за пределы Европейской экономической зоны: нужны специальные механизмы, вроде стандартных договорных условий.
Принципы обработки: почему сайты просят согласие
Регламент опирается на принципы: законность, ограничение целей, минимизация, точность, ограниченный срок хранения, целостность и конфиденциальность. Для обработки нужно правовое основание. Согласие — только одно из шести, наряду с договором, законным интересом, юридической обязанностью и другими.
Согласие должно быть добровольным, конкретным и информированным. Заранее проставленная галочка не считается согласием, а отказаться должно быть так же просто, как согласиться. Отсюда и знакомые кнопки «принять всё» и «настроить», хотя качество их реализации на разных сайтах отличается.
Ответственность и уведомление об утечках
Организации обязаны фиксировать, как они обрабатывают данные, и в ряде случаев назначать ответственного за защиту данных. При утечке, создающей риск для людей, надзорный орган должен быть уведомлён в течение 72 часов с момента, когда компания узнала о случившемся. Если риск высок, сообщают и самим пострадавшим.
Штрафы могут быть очень серьёзными: верхняя планка — до 20 миллионов евро или 4 процентов годового мирового оборота, в зависимости от того, что больше. На практике размер санкции определяется тяжестью нарушения и поведением компании.
Отдельное правило касается детей: для согласия на обработку данных несовершеннолетних действует возрастной порог, который страны союза вправе выбрать в определённых границах, а сервисы должны проверять, кто именно даёт согласие.
Как воспользоваться правами
Найдите в политике конфиденциальности раздел с контактом ответственного лица или форму запроса. Сформулируйте, что именно вы просите: копию данных, исправление, удаление. Оператор, как правило, должен ответить в течение месяца, и срок может быть продлён при сложных запросах.
Полезно сохранить переписку. Если ответа нет, можно обратиться в надзорный орган своей страны. Для пользователей за пределами Европы регламент напрямую не работает, но многие компании применяют его принципы глобально, поэтому сообщить о своём желании удалить данные стоит в любом случае.
Для проверки серьёзности компании можно смотреть на детали: есть ли в политике перечень целей обработки, сроков хранения и получателей данных, указан ли контакт ответственного лица. Размытые формулировки вроде «в маркетинговых целях без ограничения срока» плохой знак. Чем конкретнее документ, тем вероятнее, что компания действительно выстроила процесс, а не скопировала шаблон.