Никто не открывает бизнес ради оформления DPA. Но если вы работаете с данными сайта в ЕС, вся система держится на четырёх небольших документах. Рассказываем о них без юридического тумана.
Четыре документа
| Документ | Что это | Когда он нужен |
|---|---|---|
| Соглашение об обработке данных (DPA) | Договор с поставщиком, который обрабатывает персональные данные от вашего имени | При использовании любого сервиса веб-трекинга или аналитики |
| Реестр операций по обработке (ст. 30) | Внутренний перечень данных, которые вы обрабатываете, и целей обработки | Если у вас есть сотрудники или систематическая обработка данных — на практике это относится к большинству компаний |
| План уведомления об утечке | Краткий внутренний документ: кто и что делает в случае утечки данных | До того, как он понадобится, а не после |
| Счёт и правила хранения | Стандартный счёт и срок хранения данных посетителей | На постоянной основе |
1. DPA в одном абзаце
DPA — это договор, в котором сказано: «Вы обрабатываете эти данные только для согласованных нами целей, не продаёте их, удаляете по моему запросу и сообщаете мне, если что-то пойдёт не так». Надёжные поставщики публикуют DPA, который можно скачать в два клика. Если поставщик усложняет этот процесс, это уже о многом говорит.
Храните подписанный экземпляр там, где команда сможет быстро его найти. Если специалист по закупкам со стороны клиента запросит документ, у вас должна быть готова ссылка, а не целый квест по его поиску.
2. Реестр операций по обработке (ст. 30)
Это одностраничный перечень всего, что ваша компания делает с персональными данными: рассылка, CRM для продаж, веб-аналитика, расчёт зарплаты. Для каждого пункта укажите цель, категории данных, получателей и срок хранения. Скучно, но это самый полезный документ на случай, если регулятор задаст вопрос.
3. Уведомление об утечке — подготовьте его заранее
Если произошла утечка персональных данных, общее правило ЕС — уведомить регулятора в течение 72 часов. Не стоит придумывать порядок действий на 71-м часу. Для небольшой команды достаточно одностраничной схемы «кто кому звонит».
- Кто обнаруживает → кто подтверждает → кто уведомляет (имя + телефон)
- Где хранится экземпляр DPA
- Краткий шаблон описания утечки — подготовленный заранее
Не юридическая консультация
Правила и пороговые критерии различаются в зависимости от страны и ситуации. Это отправная точка, а не замена консультации с вашим DPO или юристом.
4. Счета и сроки хранения — скучно, но важно
Со счетами всё стандартно: номер плательщика НДС, детализация подписки, валюта. Ошибки чаще возникают со сроками хранения: команды настраивают веб-трекинг, но так и не решают, как долго будут храниться данные посетителей. Выберите срок (12 месяцев — распространённый вариант по умолчанию), зафиксируйте его и сообщите команде.
Одной строкой
Подпишите DPA, ведите реестр по ст. 30, составьте одностраничный план на случай утечки и определите срок хранения. И 90% тревог по поводу соответствия требованиям исчезнут.
- По теме: [Соответствует ли идентификация посетителей GDPR?](/blog/is-website-visitor-identification-gdpr-compliant)
- По теме: [Вопросы финансового директора о соответствии требованиям — и ответы](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
- По теме: [Что должно быть указано в политике конфиденциальности](/blog/privacy-policy-paragraph-when-you-identify-companies)
Published by
lead.box Team
More articles
Посмотрите lead.box на своём собственном трафике
Начните бесплатно — без банковской карты и без обязательного звонка. Либо забронируйте 20-минутную демонстрацию.
