Banner

Услуги по соответствию GDPR

Обновлено: 16.08.2023

Обеспечение соответствия требованиям GDPR и регулирования конфиденциальности других юрисдикций за 5–8 недель.

Что такое GDPR?

Европейский Союз сделал большой шаг с принятием Общего регламента по защите данных (далее — GDPR), установив единую норму защиты прав субъектов данных.

GDPR применяется в каждом государстве-члене Союза, и в каком-либо государстве-члене не существует отступлений, которые могли бы привести к существенным различиям. Это связано с тем, что GDPR построен таким образом, чтобы единолично регулировать каждый аспект отношений в области конфиденциальности и обеспечивать применение этих защитных мер за пределами территории Союза. Кроме того, GDPR предусматривает общие положения в рамках своих «Шести принципов», устанавливая минимальный стандарт защиты для случаев, не затронутых GDPR напрямую. Тем не менее, в дополнение к GDPR некоторые государства-члены приняли решение о применении более строгих мер в отношении определённых видов деятельности в конкретных секторах. Эти дополнительные меры предосторожности либо проистекают из общесоюзных дополнительных законодательных актов, либо из местного законодательства. Примером может служить Директива об электронной приватности, существенно меняющая ситуацию в маркетинге, и местные законы о противодействии отмыванию денег, устанавливающие иные сроки хранения определённых типов данных и ограничивающие их предоставление субъекту данных. Это означает, что правовое поле Союза сложнее, чем кажется, и требует детального анализа деловой деятельности компании для обеспечения соответствия применимым законам. Наши эксперты готовы провести вас через этот сложный правовой режим и помочь обеспечить соответствие нормам.

6 принципов GDPR

Законность, добросовестность и прозрачность

Субъект, работающий с персональными данными, должен действовать добросовестно и обеспечить, чтобы данные использовались на законных основаниях, были получены необходимые согласия, а структура обработки была изложена субъекту данных в надлежащей и понятной форме.

Ограничение цели

Никакие персональные данные не могут использоваться в целях, выходящих за рамки причины, по которой они были собраны и о которой был уведомлён субъект данных. Если субъект желает использовать персональные данные для иных целей, он должен получить разрешение до начала операций.

Минимизация данных

Субъекты обязаны обрабатывать только те персональные данные, которые строго необходимы для выполнения условий, согласованных с соответствующим субъектом.

Точность

При сборе персональных данных собирающие субъекты также принимают исключительную ответственность за внедрение необходимых процедур или систем для удаления или исправления персональных данных, собранных у субъектов данных.

Ограничение хранения

Субъекты строго обязаны хранить персональные данные не дольше, чем это необходимо, а данные, у которых истёк срок хранения, должны быть надлежащим образом удалены.

Целостность и конфиденциальность

Субъекты обязаны вести свои процессы таким образом, чтобы обеспечить надлежащую безопасность персональных данных. При необходимости должны быть приняты меры предосторожности против несанкционированной или незаконной обработки, случайной потери, уничтожения или повреждения, с использованием соответствующих технических или организационных мер.

Пакеты GDPR-услуг

Стандартный пакет
€6500 | €500
  • DPIA
  • PIA
  • Политика конфиденциальности
  • Политика cookies
  • Оценка рисков международной передачи данных
  • Red Flag-анализ для получения согласий
Базовый пакет
€4750 | €0
  • Проверка приватности продукта
  • DPIA
  • Политика конфиденциальности
  • Политика cookies
Mark Gofaizen
Старший партнёр, руководитель консалтингового направления
Mihhail Sherle
Старший партнёр, руководитель юридического направления

Процесс и сроки по GDPR

ЭТАП ОЦЕНКИ

2–4 недели

Этап 1

  • Интервью с клиентом
  • Оценка структуры бизнеса
  • Выявление проблем

ЭТАП ВНЕДРЕНИЯ

1–4 недели

Этап 2

  • Подготовка документов
  • Внедрение решений
  • Финальное интервью

Услуги GDPR, которые мы предоставляем

Gofaizen & Sherle оказывает своим клиентам следующие услуги для обеспечения соответствия требованиям GDPR.

Политика конфиденциальности

Иногда субъектам необходимо собирать определённые персональные данные для оказания услуг — например, через приложение или сайт. Политика конфиденциальности — это документ, в котором изложены необходимые условия их сбора и использования. Можно сказать, что политика конфиденциальности — это инструмент легализации процессов, связанных с персональными данными, поскольку сбор и использование персональных данных без надлежащего согласия строго запрещены. Политики конфиденциальности предоставляются в видимой форме, поскольку необходимые согласия должны быть получены от субъекта данных немедленно.

Политика конфиденциальности должна включать сведения о том, как субъект собирает информацию, защищает ли её и передаёт ли третьим лицам. Содержание политики зависит от географического региона расположения и работы. В разных странах действуют разные законы и юрисдикции. Поэтому компания должна их соблюдать, чтобы избежать проблем с государством и его законодательными принципами, согласно которым организация может или не может запрашивать данные и использовать их.

Мы поможем вам подготовить такой документ в соответствии с законом и требованиями конкретной страны. Благодаря этому вы будете собирать необходимые данные безопасно и законно.

Политика cookies

Субъекты собирают информацию для бесперебойной работы своих сервисов на сайтах, и эта информация обычно собирается в зависимости от поведения пользователя. Она передаётся сайтом и хранится в небольшом файле локально. Эти данные обычно связаны с предпочтениями пользователя и не относятся непосредственно к его персональным характеристикам. После сохранения данных веб-браузер хранит и обрабатывает полученную информацию. Пользователь может легко найти эти файлы и удалить их при необходимости. Кроме того, большинство сайтов спрашивают у посетителя разрешение на их использование.

Большинство сайтов используют следующие типы cookies:

  • постоянные и сессионные cookies (первый тип используется регулярно до истечения срока или удаления пользователем, а второй прекращает работу сразу после окончания сессии);
  • first-party и third-party cookies (другими словами, их может использовать либо владелец посещаемого сайта, либо третья сторона). Однако, как и сами типы cookies, они имеют разные цели и связанные с ними обязанности:
    1. строго необходимые cookies всегда используются сайтами, обычно нужны для их работы, и их владельцам не требуется ваше разрешение, а только уведомление об использовании (например, сохранение товаров в корзине от прошлого посещения при онлайн-покупке);
    2. cookies предпочтений делают навигацию по сайту удобнее, поскольку сайт может запоминать ваши ранее выбранные или использованные предпочтения — например, выбор геолокации, предпочитаемый язык, ночной режим и т. д.;
    3. статистические cookies помогают сайту собирать конкретные сведения о вас и о том, с чем вы взаимодействовали или чем интересуетесь. Поскольку они анонимизированы, особо беспокоиться о приватности не стоит;
    4. маркетинговые cookies предназначены для компаний, которые хотят продвигать свои услуги и товары на других сайтах и привлекать посетителей на свои страницы.

В большинстве случаев посетители могут отказаться от любых cookies, кроме строго необходимых. В противном случае их использование незаконно. Мы поможем вам подготовить политики cookies, соответствующие закону и обоснованным ожиданиям приватности каждого посетителя и организации.

Оценки

Существуют разные оценки для разных целей и задач. Когда речь идёт о приватности, организация может оценить риски, которым она подвержена, просто проведя Data Protection Impact Assessment (DPIA) или Privacy Impact Assessment (PIA).

DPIA — необходимый и важный инструмент оценки новых продуктов и систем перед их внедрением в бизнес-структуру. Эту оценку также можно проводить в любой момент при подозрении на высокий риск для персональных данных субъекта в связи с изменениями в сервисе или дополнениями к существующему сервису. Этот тип оценки рассматривается как краеугольный камень системы приватности, поскольку помогает понять риски, связанные с внутренними и внешними процессами, выявить их источники и помочь в поиске необходимых мер защиты.

PIA, в свою очередь, необходима для понимания рисков, связанных со сбором персональных данных, и обычно проводится для выявления, документирования и устранения рисков для приватности человека. С помощью PIA компания гарантирует законность сбора данных, оценивает риски безопасности данных, минимизирует возможные угрозы данным людей.

Все оценки помогают понять:

  • какую информацию собирает компания;
  • зачем компании это нужно;
  • как компания будет её использовать;
  • с кем эти данные могут быть переданы;
  • как компания защищает персональные данные;
  • есть ли система ведения учёта и какая она;
  • как люди соглашаются или отказываются предоставлять компании право использовать их информацию.

С помощью этих оценок компания гарантирует применение шести принципов и обещает нести ответственность за полученные данные, использовать их только при необходимости, обеспечивать их безопасность и гарантировать честные и прозрачные отношения с клиентами.

Соглашение об обработке данных

Компания должна составлять соглашения, разъясняющие, как информация собирается и обрабатывается компанией и связанными третьими сторонами. Они заключаются между организациями для чёткого определения ролей участвующих третьих сторон и описания предлагаемых услуг. Форма и содержание соглашения зависят от отношений между этими организациями и от того, являются ли они контролёром, совместным контролёром или обработчиком.

Соблюдение GDPR невозможно без корректно составленного DPA. Gofaizen & Sherle оказывает эту услугу, чтобы гарантировать законное взаимодействие между поставщиками услуг и их партнёрами. Это поможет клиентам понимать, как их данные собираются, хранятся и используются.

GDPR-аудит

Как убедиться, что выбранные компании законно собирают и используют данные без нарушений? Именно для этого нужен GDPR-аудит. GDPR-аудит должен проводить специалист, знающий все нормы, действующие в конкретном государстве или регионе. Соответственно, если в компании нет такого специалиста, мы можем выступить аудиторской компанией. Аудит обязателен для компаний, которые хотят:

  • изменить свой сервис;
  • добавить новые функции и услуги;
  • выйти на новые рынки;
  • стать партнёрами компаний, чьи данные они будут использовать или с кем они будут обмениваться данными;
  • объединить компании;
  • регулярно проверять процессы, связанные с данными.

Аудит может потребовать нескольких этапов для соответствия международным стандартам и правилам и достижения нужных результатов.

FAQ по GDPR-услугам

Что требуется для соответствия GDPR?

Для соответствия GDPR компании должны обращаться с данными пользователей так, как это определено законом GDPR. Ваши клиенты должны знать, что их данные в безопасности при использовании ваших услуг и что персональные данные обрабатываются надёжным субъектом и безопасным способом в соответствии с критериями GDPR. Программа соответствия в компании должна быть адекватна регулированию. Чтобы сделать программу совершенной, вы можете воспользоваться специальными услугами или нанять Data Protection Officer.

Что такое GDPR-услуга?

Общий регламент по защите данных (GDPR) — набор правил, введённый в 2018 году государствами — членами Европейского Союза (ЕС). Он требует от организаций защищать персональные данные потребителей, контролировать их перемещение, передачу, обмен с третьими сторонами и обработку, а также соблюдать права на конфиденциальность всех лиц на территории Союза и за её пределами. Запрещено собирать и использовать больше данных, чем необходимо, — только в соответствии со строгими стандартами приватности.

Как обеспечить соответствие моей компании GDPR?

Соответствие GDPR — непрерывный процесс, и вызовы различаются у каждой конкретной компании. GDPR содержит шесть принципов защиты данных, которые должны быть реализованы, и восемь прав субъектов данных, которые должны быть обеспечены. Кроме того, необходимо разработать законное основание для хранения, обработки, сохранения и передачи персональных данных.

Почему вашей компании следует соответствовать GDPR?

Бизнесы, расположенные в ЕС, или любой бизнес, работающий с субъектом из ЕС, должны соответствовать GDPR. Это означает, что вы обязаны соблюдать GDPR, если у вас есть филиал или дочерняя компания, либо если (хотя бы один из) ваших клиентов, поставщиков или иных стейкхолдеров является резидентом государства — члена ЕС. Иначе говоря, у вас нет другого выбора, если вы работаете на рынке ЕС. В случае несоблюдения вы можете быть оштрафованы — штрафы по GDPR могут составлять до 4% от глобального годового оборота компании.

Какие услуги затрагивает GDPR?

GDPR затрагивает следующие услуги: политика конфиденциальности, политика cookies, оценка влияния на защиту данных, оценка влияния на приватность, соглашения об обработке данных и аудит. У всех этих услуг есть свои специфические требования и нормативные правила. Даже малый бизнес обязан соответствовать GDPR.

Свяжитесь с нашим экспертом

Заполните форму, и мы свяжемся с вами в ближайшее время

Estonia

    Нажимая на кнопку, я подтверждаю, что ознакомился с политикой конфиденциальности и даю согласие на сбор и обработку моих персональных данных в соответствии с правилами GDPR.

    Свяжитесь с нашими экспертами

    Наши эксперты расскажут, как сделать это быстро и легко.

    Estonia

      Нажимая на кнопку, я подтверждаю, что ознакомился с политикой конфиденциальности и даю согласие на сбор и обработку моих персональных данных в соответствии с правилами GDPR.

      Спасибо

      Спасибо за обращение. Мы получили ваш запрос — наша команда уже работает над ним и свяжется с вами в ближайшее время.