Битлента
Словарь терминов3 мин чтения·

GDPR: что это за регламент и какие права он даёт пользователям

Общий регламент ЕС по защите данных: на кого он распространяется, какие права даёт человеку и почему его требования видны на многих сайтах.

Регламент, который заставил сайты спрашивать согласие

GDPR (General Data Protection Regulation) — регламент Европейского союза о защите персональных данных, вступивший в силу в мае 2018 года. Он заменил прежнюю директиву и сделал единые правила для всех стран союза. Именно из-за него на сайтах появились баннеры про cookie и длинные политики конфиденциальности.

Важная особенность — экстерриториальность. Регламент применяется не только к компаниям внутри ЕС, но и к тем, кто предлагает товары и услуги людям, находящимся в Европе, или следит за их поведением. Поэтому его требования соблюдают и сервисы из других стран, если у них есть европейская аудитория.

Права человека по регламенту

Регламент закрепляет набор прав. Право на доступ: узнать, какие данные о вас обрабатываются и зачем. Право на исправление неточных сведений. Право на удаление, которое часто называют «правом быть забытым». Право ограничить обработку, право на переносимость данных, когда вы забираете свои сведения в удобном формате и передаёте другому сервису, и право возразить против обработки, например для прямого маркетинга.

Отдельно есть защита от решений, принимаемых только автоматически, если они существенно влияют на человека. У каждого права есть исключения, и оператор вправе отказать в определённых случаях, но обязан объяснить причину.

Роли: контролёр и обработчик

Регламент различает тех, кто решает, зачем и как обрабатывать данные (контролёр), и тех, кто делает это по поручению (обработчик). Интернет-магазин обычно контролёр, а служба рассылки или облачный провайдер, который хранит его базу, — обработчик. Обязанности у ролей разные: контролёр отвечает перед человеком и надзорным органом за законность, а обработчик обязан действовать по документированным указаниям и обеспечивать безопасность.

Между ними заключается договор с описанием предмета, сроков и мер защиты. Если обработчик привлекает субподрядчика, требуется согласие контролёра. Для пользователя важен практический вывод: за ответом на запрос вы обращаетесь к контролёру, а не к техническому подрядчику. Также регламент ограничивает передачу данных за пределы Европейской экономической зоны: нужны специальные механизмы, вроде стандартных договорных условий.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Принципы обработки: почему сайты просят согласие

Регламент опирается на принципы: законность, ограничение целей, минимизация, точность, ограниченный срок хранения, целостность и конфиденциальность. Для обработки нужно правовое основание. Согласие — только одно из шести, наряду с договором, законным интересом, юридической обязанностью и другими.

Согласие должно быть добровольным, конкретным и информированным. Заранее проставленная галочка не считается согласием, а отказаться должно быть так же просто, как согласиться. Отсюда и знакомые кнопки «принять всё» и «настроить», хотя качество их реализации на разных сайтах отличается.

Ответственность и уведомление об утечках

Организации обязаны фиксировать, как они обрабатывают данные, и в ряде случаев назначать ответственного за защиту данных. При утечке, создающей риск для людей, надзорный орган должен быть уведомлён в течение 72 часов с момента, когда компания узнала о случившемся. Если риск высок, сообщают и самим пострадавшим.

Штрафы могут быть очень серьёзными: верхняя планка — до 20 миллионов евро или 4 процентов годового мирового оборота, в зависимости от того, что больше. На практике размер санкции определяется тяжестью нарушения и поведением компании.

Отдельное правило касается детей: для согласия на обработку данных несовершеннолетних действует возрастной порог, который страны союза вправе выбрать в определённых границах, а сервисы должны проверять, кто именно даёт согласие.

Как воспользоваться правами

Найдите в политике конфиденциальности раздел с контактом ответственного лица или форму запроса. Сформулируйте, что именно вы просите: копию данных, исправление, удаление. Оператор, как правило, должен ответить в течение месяца, и срок может быть продлён при сложных запросах.

Полезно сохранить переписку. Если ответа нет, можно обратиться в надзорный орган своей страны. Для пользователей за пределами Европы регламент напрямую не работает, но многие компании применяют его принципы глобально, поэтому сообщить о своём желании удалить данные стоит в любом случае.

Для проверки серьёзности компании можно смотреть на детали: есть ли в политике перечень целей обработки, сроков хранения и получателей данных, указан ли контакт ответственного лица. Размытые формулировки вроде «в маркетинговых целях без ограничения срока» плохой знак. Чем конкретнее документ, тем вероятнее, что компания действительно выстроила процесс, а не скопировала шаблон.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
gdprприватностьзакон

Часто задаваемые вопросы

Читайте также