Много ли собственников бизнеса слышали аббревиатуру GDPR?
В этой статье я расскажу о том, что же нужно предпринимать собственнику бизнеса при введении в действие GDPR. Стоит ли бояться? Что такое такое GDPR в принципе?
В этой статье я расскажу о том, что же нужно предпринимать собственнику бизнеса при введении в действие GDPR. Стоит ли бояться? На самом деле самым страшным в этой теме является только то, как ее преподносят.
Что такое такое GDPR в принципе? Это Общий регламент ЕС по защите персональных данных (General Data Protection Regulation), который вступил в действие 25 мая 2018 года, заменив Директиву 95/46/ЄС по защите персональных данных, которая действовала с 1995 г., при этом значительно дополнив требования к учету персональных данных и расширил границы ответственности компаний, которые в своей работе имеют дело с персональными данными своих клиентов.
Как становится понятно из определения GDPR, его предметом регулирования являются персональные данные физических лиц. К таким данным относятся любые данные, которые могут способствовать определить такое физическое лицо прямо или косвенно.
Эти данные, помимо имени физического лица, почтового адреса, идентификационных данных, могут также включать в себя данные о его местоположении и другие факторы характерные для любого вида идентичности данного лица.
Следует подчеркнуть, что персональные данные могут быть только у физических лиц. То есть, особое внимание вопросу применения GDPR следует уделить тем, собственникам бизнеса, компании которых работают с конечными потребителями физическими лицами. Однако собственникам.
Несмотря на то, что регламент по защите персональных данных является документом Европейского союза, следует отметить, что документ имеет экстерриториальный принцип действия. Это значит, что в некоторых случаях его действия распространяется и на компании, которые не являются резидентами стран Евросоюза.
Несколько случаев прямо определено в самом GDPR. Это случаи, когда компания поставляет товары, работы или же предоставляет услуги на территории ЕС или для граждан ЕС, а также когда компания проводит мониторинг поведения субъектов данных, если такое поведение происходит на территории ЕС.
Под мониторингом имеется в виду отслеживание действий физического лица - резидента ЕС в сети интернет, проведение профилирования пользователей с помощью сбора персональных данных, анализ их поведения или оценка их реакций на что-либо. Обычно такие действия проводятся компаниями с целью анализа личных предпочтений пользователей в отдельности или пользовательских групп для дальнейшего прогнозирования их действий.
Данный пункт особенно важен для компаний, которые занимаются маркетингом или продвижением товаров и услуг, позиционированием бренда, проведением социологических опросов и т.д. для рынка ЕС.
Однако, следует обратить внимание, что даже если компания не ставит своей целью при проведении мониторинга получить данные граждан ЕС, но технически такая возможность присутствует, то компания находится в зоне риска применения GDPR.
Еще одним случаем, сформулированным из практики применения регламента является случай, когда компания имеет доступ к персональным данным субъектов из ЕС. Это может быть в случае трудоустройства гражданина ЕС на должность в компанию или же привлечение фрилансера из ЕС для выполнения каких-либо работ или услуг.
Многие компании при проведении аудита деятельности с целью определить распространяется ли на их деятельность GDPR считают, что если их компания не зарегистрирована на территории ЕС и не ведет свою деятельность в ЕС, то требования GDPR не распространяются на них.
Аудит на предмет применения требований GDPR не должен ограничиваться только вопросами регистрации компании и территориальностью ее деятельности.
Во время аудита следует обратить внимание на ведение деятельности в странах, где имплементировано законодательство ЕС. Если страна не входит в ЕС, но обязалась в международных договорах следовать нормам права ЕС, то требования GDPR будут применимы в таких странах.
Далее, следует обращать внимание на целевую аудиторию компании. Присутствуют ли среди клиентов компании граждане ЕС, предлагает ли компания таким гражданам свои услуги, собирает ли компания персональные данные таких граждан.
На практике сбор персональных данных граждан ЕС возможен через специальные куки, которые размещаются на сайтах с целью сбора информации о посетителях. И если, к примеру сайт имеет англоязычную версию, то вполне реально, что при просмотре результатов поиска по какому-либо поисковому запросу гражданин ЕС может попасть на сайт компании.
А это уже говорит о том, что компания обязана соблюдать требования GDPR.
Однозначно утверждать о том, что для компании вопрос применения GDPR является неактуальным можно только в случае, если технически исключена возможность случайной обработки персональных данных граждан ЕС.
К таким техническим возможностям относятся блокировки посещений сайтов по геолокации, ограничения в сборе данных при первичном посещении сайта и прочее.
Комплексный аудит компании для определения необходимости применения GDPR включает в себя идентификацию имеющихся персональных данных, анализ бизнес процессов, которые касаются обработки персональных данных (в частности путем проведения опросов ключевых сотрудников и отделов), инвентаризацию информационных систем и баз персональных данных, проверку договорных обязательств по обработке персональных данных с партнерами и контрагентами.
Проведение аудита деятельности компании позволит предотвратить нежелательные последствия для компании, которые могут возникнуть вследствие целенаправленной или случайной обработки данных своих клиентов.
- Детінізація ринку оренди житла: як перетворити "сіру зону" на прозорий сектор Сергій Комнатний 10:35
- Поклик усередині: що означає жити в русі душі, а не в тиші страху Олександр Скнар 10:13
- Енергія-привид: юридичні ризики імпорту та генерації для українського бізнесу Ростислав Никітенко 09:53
- Фінансова стійкість: як організаціям зберігати розвиток після завершення грантів Олександра Смілянець 06:25
- Владі пощастило, бо ми є. Та ми – причина, чому ця країна ще стоїть Дана Ярова 25.10.2025 16:03
- Перші ластівки: апеляційні суди почали скасовувати розшуки ТЦК Павло Васильєв 24.10.2025 19:04
- Чесна конкуренція – це не лише про розбудову ринків: роздуми про політику та легітимність Штефан Сабау 24.10.2025 11:29
- Soft skills воєнного часу: як говорити, щоб рятувати життя і зберегти людяність Інна Лукайчук 23.10.2025 16:54
- Як мислити як донор: головний секрет ефективного грантрайтингу Олександра Смілянець 23.10.2025 16:36
- Не родина, але й не інтернат: що ж таке "Сімейна домівка"? Микола Литвиненко 23.10.2025 10:43
- Як техніка "Помодоро" перетворює хаос у фокус: секрет ефективності за 25 хвилин Олександр Скнар 22.10.2025 22:30
- Вигоряння в команді: чому не завжди справа в перевантаженні Тетяна Кравченюк 22.10.2025 17:42
- Чому стартапи помирають: п’ять фінансових пасток Антон Новохатній 22.10.2025 16:35
- Чистота як стратегія: чому бізнеси майбутнього не можуть ігнорувати фасіліті Людмила Литвиненко 22.10.2025 15:13
- Гуманітарне реагування. Єдність у формуванні стратегії та механізмів для захисту Галина Скіпальська 22.10.2025 14:53
- Енергетична помилка 125
- Soft skills воєнного часу: як говорити, щоб рятувати життя і зберегти людяність 119
- Гуманітарне реагування. Єдність у формуванні стратегії та механізмів для захисту 111
- Чому стартапи помирають: п’ять фінансових пасток 89
- Чесна конкуренція – це не лише про розбудову ринків: роздуми про політику та легітимність 89
-
Нова система в’їзду в ЄС. У чергах на кордоні з Польщею стоять сотні авто
оновлено Бізнес 25890
-
Захисти свою крипту: чому юзери обирають некастодіальні гаманці — пояснюємо на прикладі Gem Wallet
Технології 20637
-
Атака РФ на Київ знищила склад і офіс фармкомпанії на $100 млн – джерело
Бізнес 9548
-
Росія балістикою знищила потужності найбільшого виробника дріп-кави в Україні – фото
Бізнес 7513
-
Об’єкт на 100 млн євро. Вінницький бізнесмен з партнерами будують акваполіс у центрі свого міста
Бізнес 4628
