25 мая 2018 года вступают в силу правила нового Закона о защите персональных данных в Интернете для пользователей, которые находятся на территории Европейской экономической зоны. Новые правила обозначаются аббревиатурой GDPR (The General Data Protection Regulation, Общие правила защиты данных) и распространяются на всех игроков Интернета, которые участвуют в сборе, хранении или обработке персональных данных. Хотя закон принят для защиты европейских данных, глобальный характер Интернета означает, что GDPR устанавливает стандарт конфиденциальности данных во всем мире. Практически все крупные интернет-компании, включая Google, Facebook и Twitter, подпадают соблюдению требований GDPR.
GDPR – это давно назревший набор передовых методов обеспечения конфиденциальности в бизнесе, и особенно в Интернете. Он учит нас относиться к данным наших пользователей с такой же тщательностью и уважением, с какой мы относимся к своим собственным.
GDPR призван обеспечивать большую защиту персональных данных человека, включая, но не ограничиваясь, его религиозными или политическими убеждениями. Штрафы за несоблюдение правил довольно большие: до 20 млн. евро, или 4% от общего оборота (в расчет берется большая сумма) за нарушение. Кроме того, GDPR дает пользователям право на компенсацию любого материального и/или нематериального нарушения GDPR.
Данная статья не является юридическим советом и не должна толковаться как таковая. Целью данной статьи есть максимальное освещение и анализ новых правил GDPR, поскольку сегодня практически каждый сайт в Интернете тем или иным образом работает с персональными данными пользователей. Если вы будете знать, что ваш сайт соответствует требованиям GDPR, вы продемонстрируете, что серьезно относитесь к конфиденциальности своих пользователей. А для более полной картины вам нужно проконсультироваться с квалифицированным юристом в данной юрисдикции.
GDPR применяется к данным, которые собираются, обрабатываются и/или хранятся в Европе независимо от того, где собраны данные. Если у вас есть интернет-магазин с информационной рассылкой, и хотя бы один подписчик из ЕС подписался на нее, тогда вас касаются правила GDPR.
Одним из значительных условий GDPR является то, что теперь запрещена передача данных за пределы ЕС в любую страну, которую ЕС не считает соответствующую законам о защите персональных данных. Если вы передаете личные данные за пределы ЕС для обработки или хранения, то вы должны получить явное согласие на это от пользователя, которому принадлежат данные.
Учитывая многоуровневый характер юрисдикций Интернета и такие технологии, как CDN, разумно предположить, что в определенный момент данные, которые вы собираете и храните, будут передаваться за пределы ЕС и одобренных стран. Поэтому, независимо от того, какие другие разрешения вы запрашиваете у своих пользователей, желательно всегда получать разрешение на хранение данных за пределами ЕС.
Существует два основных типа данных, которые по GDPR должны быть защищены: личные и деликатные.
Хотя может возникнуть коллизия в случаях, когда личные данные становятся деликатными. Например, адрес электронной почты – это личные данные, но если адрес электронной почты типа «fanat-trampa-2018@…», из которого можно сделать вывод о политических предпочтениях пользователя, тогда эти данные уже относятся к деликатным. Подобные случаи, скорее всего, будут рассматриваться регулирующими органами в каждом конкретном случае.
GDPR устанавливает условия для данных, которые могут быть собраны из разных источников. Если злоумышленник может использовать данные конкретного человека, которые вы храните, для сопоставления (например, по его IP-адресу) с деликатными данными, хранящимися на другом сайте, тогда вы внесли свой вклад в компрометацию деликатных данных этого пользователя, даже если вы сами не храните эти деликатные данные.
Лучшая тактика здесь заключается в том, чтобы никогда не запрашивать больше данных, чем вам нужно – чем меньше данных вы храните, тем меньше риска их потерять.
В любой ситуации, когда вы запрашиваете данные пользователя, сначала спросите себя: как это повлияет на права владельца этих данных?
GDPR определяет следующие официальные права, которыми обладают владельцы данных:
Однако игроки, которые хранят данные, также имеют права. Например, представьте, что пользователь подписался на вашу рассылку. Позже он решает, что больше не хочет получать рассылку и отписывается. Вы просто обязаны навсегда стереть адрес электронной почты этого пользователя. Однако, когда пользователь подписывается на рассылку, вы должны знать его IP-адрес, чтобы сопоставить с его согласием получать рассылку (как и должны), значит вы имеете право сохранить эти данные, чтобы продемонстрировать соблюдение своим сайтом правил GDPR.
Важно понимать, что регулирующий орган ЕС не обязан доказывать ваше несоблюдение правил. Это является вашей юридической обязанностью доказывать, что вы соответствуете правилам, а неспособность сделать это само по себе является несоответствием требованиям.
Общие правила защиты данных определяются методом «Проектируемая конфиденциальность» (PBD – Privacy by Design). PBD подразумевает, что конфиденциальность не обеспечивается законным соблюдением, а скорее должна приниматься организацией как подход по умолчанию.
PBD считает, что конфиденциальность, скомпрометированная единожды, не может быть восстановлена, и поэтому следует заранее предусмотреть и предотвратить угрозы конфиденциальности. Проектируемая конфиденциальность определяется 7 принципами:
Основным компонентом PBD и требованием соответствия GDPR является оценка воздействия на конфиденциальность (PIA).
Любой цифровой продукт должен иметь PIA. В идеале PIA – это онлайн-документ, который растет по мере разработки продукта (в соответствии с третьим принципом PBD).
Целью PIA является документирование угроз конфиденциальности в вашей системе и действий, предпринятых вами для борьбы с ними. Это, по сути, персонализированный контрольный список вопросов конфиденциальности и он может рассматриваться как дорожная карта для защиты конфиденциальности ваших пользователей.
Нет стандартного контрольного списка для PIA, потому что каждый проект уникален, но есть некоторые рекомендуемые практики, которым вы можете следовать. Не бойтесь добавлять дополнительные детали, если ваш проект гарантирует это.
Продолжайте разрабатывать и расширять PIA на протяжении всего срока службы вашего продукта.
Крупные организации и любой центр обработки данных (например, банки, хостинги и т.п.) должны назначать сотрудника по защите данных (DPO), роль которого заключается в обеспечении соответствия организации требованиям GDPR. Небольшие компании освобождаются от назначения официального DPO. Например, если вы владеете рестораном, вам обычно не нужно назначать DPO. Однако, если вы запускаете бизнес доставки из этого ресторана, и вы храните деликатные данные, такие как аллергия (информация о которой относится к медицинским данным) или предпочтения в еде (особенно если эти предпочтения являются религиозными), вам почти наверняка нужен будет DPO.
Отсутствие «нет» не означает «да». Согласно 2-му принципу PBD, условие конфиденциальности должно приниматься по умолчанию.
Согласно 4-му принципу PBD, вы не можете сказать, что пользователь может использовать систему только в том случае, если он согласится нарушить свое право на неприкосновенность частной жизни. Пользователи имеют право на согласие, но они также имеют право не соглашаться.
Никогда не обманывайте пользователей о согласии: пользователи должны точно понимать, какие данные им предлагается раскрыть, почему их просят раскрыть эти данные, как они будут защищены и как они могут дать на это свое согласие (или же не дать согласие).
В соответствии с GDPR, согласие тщательно определяется для обеспечения защиты прав пользователей:
Если согласие, полученное вами от ваших пользователей, не выполняет какие-либо из этих требований, тогда будет считаться, что у вас нет согласия, независимо от намерений ваших пользователей.
Большинство веб-сайтов размещают общее заявление о конфиденциальности, но соответствие требованиям GDPR требует гораздо более конкретного заявления о конфиденциальности.
Чтобы соответствовать принципам 6 и 7 PBD, ваш сайт, приложение или услуга должны иметь публичное заявление о конфиденциальности (PPS), написанное на простом языке, которое должно быть понятно пользователям.
Ваше PPS должно содержать следующую информацию:
Обычно принято заверение типа «Мы не будем делиться вашими данными с какой-либо третьей стороной», но это неверно для большинства компаний. Независимо от того, будь-то аналитика или веб-хостинг, мы делимся огромным количеством данных от имени наших пользователей, а GDPR требует от нас взять на себя ответственность за это. Не делайте обещаний, которые вы не можете выполнить.
Существует множество небольших способов, с помощью которых мы можем улучшить соответствие GDPR, без радикального изменения сайта. Во многих случаях это просто изменение мышления по веб-дизайну.
Выбор мастера для ремонта и перетяжки мебели — задача, которая требует вдумчивого подхода. Ведь от…
Выбор идеального хостинга под свой сайт может быть довольно запутанным делом, особенно когда существует так…
Чтобы избегать ошибок, нужно набираться опыта; чтобы набираться опыта, надо делать ошибки Лоуренс Питер
Краткое определение Черного SEO Черное СЕО (или Черная оптимизация) — это любая практика, целью которой…
Получение водительских прав категории C открывает двери к профессиональной деятельности, связанной с управлением грузовыми автомобилями.…