https://www.vedomosti.ru/management/blogs/2017/06/21/695308-biznesu-personalnih-dannih
В мае 2018 г. во всех странах Евросоюза станет обязательным к исполнению новый закон Европейского союза о защите персональных данных (General Data Protection Regulation, GDPR), принятый в мае 2016 г. Новые требования являются результатом серьезного ужесточения и унификации всех существовавших на протяжении 20 лет и различавшихся в разных европейских странах норм о защите персональных данных. И этот закон отразится на бизнесе многих крупных российских компаний.
В первую очередь он коснется компаний, которые имеют представительства в странах Евросоюза и оказывают услуги физическим лицам – гражданам ЕС, собирают и обрабатывают большие объемы персональных данных, активно используют интернет-маркетинг, ведут онлайновую регистрацию пользователей на веб-сайте или в мобильном приложении. Если российская компания имеет веб-сайт на языке хотя бы одной страны – члена Евросоюза или сайт поддерживает платежи в валюте стран ЕС, то это также может быть достаточным условием для применения GDPR. В эту категорию попадают, например, интернет-магазины, финансовые компании, организации здравоохранения, IT-компании и социальные сети.
За нарушения требований закона предусмотрены более серьезные штрафы в размере до 20 млн евро или 4% годовой общемировой выручки компании, а также ряд иных санкций, устанавливаемых для каждой страны Евросоюза в отдельности, не говоря уже о репутационном ущербе, судебных издержках и компенсациях в результате групповых и индивидуальных исков от физических лиц.
Закон GDPR имеет четыре ключевых требования.
Компании должны быть готовы предоставить сведения о том, как они распоряжаются персональными данными физических лиц, а также перенести или уничтожить их по запросу. Кроме того, ограничиваются цели использования ранее собранных данных.
Данные должны легко перезаписываться и удаляться. Компании обязаны будут предоставлять физическим лицам по их запросу личные данные в структурированном формате. Кроме того, компании должны будут так настроить IT-системы и процессы, чтобы в случае необходимости можно было безвозвратно удалять данные о физическом лице, в том числе из архивов. Одно только это требование может сопровождаться значительными затратами на доработку IT-систем и изменение баз данных.
Компании должны повысить прозрачность использования данных. Ужесточаются правила получения согласия на обработку персональных данных, пользователь получает право в любой момент отозвать согласие. Компании будут обязаны четко указывать все цели применения данных, а также раскрывать информацию о третьих лицах, которым данные будут передаваться.
Компании будут нести ответственность за обработку данных, которую поручают третьим лицам, и должны обеспечить законность обработки этой информации своими подрядчиками.