Какие данные защищает GDPR
К персональным данным относятся имя, контакты, идентификаторы, сведения о местоположении, онлайн-идентификаторы и другие признаки, позволяющие связать информацию с человеком. Псевдонимизация снижает риск, но данные остаются персональными, если личность можно восстановить.
Отдельные категории, например сведения о здоровье или биометрические данные для идентификации, требуют повышенного внимания и специальных условий обработки.
Кто участвует в обработке данных
Субъект данных — человек, к которому относятся сведения. Контролёр определяет цели и способы обработки, а обработчик действует по поручению контролёра. В предусмотренных случаях назначают специалиста по защите данных.
Роли определяют ответственность и договорные обязанности. Подключение внешнего сервиса не снимает с компании необходимости понимать, какие данные передаются, зачем и на каких условиях.
Принципы и законные основания
Обработка должна быть законной, справедливой и прозрачной, иметь конкретную цель, использовать необходимый минимум данных, поддерживать точность, ограничивать срок хранения и обеспечивать безопасность. Организация также должна уметь подтвердить соблюдение этих принципов.
Согласие — только одно из законных оснований. В зависимости от ситуации основанием могут быть договор, юридическая обязанность, жизненно важные интересы, публичная задача или законный интерес с необходимой оценкой.
Права человека по GDPR
Человек имеет право получить информацию об обработке и доступ к своим данным, потребовать исправления, а при выполнении условий — удаления или ограничения обработки. Также предусмотрены переносимость данных, возражение и права, связанные с автоматизированными решениями.
Эти права не означают, что любой запрос всегда выполняется одинаково: организация должна идентифицировать заявителя, проверить применимые условия и ответить по установленной процедуре.
Что проверить маркетинговой команде
Нужно составить карту данных: что собирается в формах, CRM, аналитике и рассылках, откуда получено, зачем используется, кому передаётся и сколько хранится. Уведомления должны быть понятными, а настройки — соответствовать фактическому процессу.
Отдельно проверяют основание для коммуникаций, доказательства согласия там, где оно используется, обработку запросов субъектов, договоры с подрядчиками, трансграничную передачу и план реагирования на инциденты.
Практическое применение этого подхода можно включить в задачи комплексного интернет-маркетинга от Saygona.
Комментарий экспертаGDPR нельзя свести к галочке согласия. Начните с карты данных и целей обработки: без неё невозможно обоснованно выбрать правовое основание, срок хранения и необходимые меры защиты.
Вопросы и ответы: GDPR
General Data Protection Regulation — Общий регламент ЕС о защите персональных данных.
Нет. В определённых случаях он применяется к организациям вне ЕС, которые предлагают товары или услуги людям в ЕС либо отслеживают их поведение.
Нет. GDPR предусматривает несколько законных оснований, и подходящее основание зависит от цели и обстоятельств обработки.
Право на удаление действует при установленных условиях и может иметь исключения, поэтому каждый запрос требует проверки.

