Аудит соблюдения GDPR (GDPR Compliance Audit) — систематическая проверка соответствия практик организации Общему регламенту по защите данных Европейского союза (General Data Protection Regulation), вступившему в силу 25 мая 2018 года, — охватывает наличие законного основания для каждой операции обработки персональных данных, соблюдение прав субъектов данных и адекватность технических и организационных мер защиты, применяемых организацией.
Задокументированный реальный кейс, показывающий, что происходит, когда согласие используется как законное основание для обработки данных без соблюдения предъявляемых к нему требований: 21 января 2019 года французский регулятор CNIL наложил на Google штраф в размере 50 миллионов евро — первый крупный GDPR-штраф против глобальной технологической компании и рекордный на тот момент. Регулятор установил, что согласие пользователей на персонализацию рекламы не было ни «конкретным» (specific), ни «однозначным» (unambiguous), как того требует регламент: чекбокс, разрешающий использование данных для персонализированной рекламы, был предустановлен по умолчанию как включённый, и пользователю нужно было самому его отключить, а не осознанно поставить галочку. Кроме того, информация о целях обработки данных была разбросана по нескольким документам и требовала пяти-шести переходов по ссылкам, чтобы получить полную картину, — формально политика конфиденциальности существовала и содержала все нужные пункты, но фактически была непрозрачна для рядового пользователя. Верховный административный суд Франции (Conseil d’État) в июне 2020 года полностью подтвердил решение CNIL. Это прямая иллюстрация принципа: наличие формулировки о согласии в политике конфиденциальности ничего не доказывает — регулятор проверяет, было ли согласие реально конкретным, однозначным и основанным на предварительно понятной пользователю информации, а не формальным флажком, поставленным по умолчанию.
Происхождение и исследовательская база
GDPR был принят Европейским союзом в апреле 2016 года с переходным периодом до вступления в силу 25 мая 2018 года, заменив действовавшую с 1995 года Директиву о защите данных и установив единый, напрямую применимый правовой режим защиты персональных данных во всех государствах — членах ЕС, а также распространяющийся на организации за пределами ЕС, обрабатывающие данные резидентов ЕС. Регламент закрепляет семь ключевых принципов обработки персональных данных: законность, справедливость и прозрачность обработки; ограничение цели сбора данных конкретными, явными и законными целями; минимизация данных — сбор только адекватных, релевантных и необходимых данных; точность и актуальность данных; ограничение хранения сроком, необходимым для целей обработки; целостность и конфиденциальность — обеспечение надлежащей защиты данных.
Ключевые проверяемые элементы GDPR-аудита: законное основание обработки — организация обязана располагать одним из шести законных оснований для каждой операции обработки персональных данных (согласие субъекта данных — лишь одно из них, наряду с исполнением договора, законным интересом, юридическим обязательством и другими); права субъектов данных — аудит проверяет фактическую реализуемость восьми прав, включая право на доступ к своим данным, право на исправление неточных данных, право на удаление данных при отсутствии законного основания для их дальнейшего хранения; технические и организационные меры защиты — адекватность применяемых мер безопасности объёму и чувствительности обрабатываемых данных.
Ключевой практический принцип GDPR-аудита, отражённый в двухуровневой структуре штрафов регламента: нарушения основных принципов обработки, условий законности и прав субъектов данных караются штрафом до 20 миллионов евро или 4% глобального годового оборота организации (в зависимости от того, какая сумма больше) — существенно выше, чем штраф до 10 миллионов евро или 2% оборота за нарушение других обязательств контролёра и обработчика данных, что явно указывает на приоритетность проверки именно законности обработки и реализуемости прав субъектов данных при проведении аудита, а не только формальных процедурных требований.
Ключевые идеи и принципы
Принцип: каждая операция обработки персональных данных требует явного законного основания, а не только формального согласия пользователя.
Регламент предусматривает шесть законных оснований для обработки — согласие лишь одно из них наряду с исполнением договора, законным интересом и юридическим обязательством; аудит должен проверять, что для каждой конкретной операции обработки указано корректное основание, а не автоматически используется согласие там, где применимо более подходящее основание.
Принцип: права субъектов данных должны быть фактически реализуемы, а не только декларированы в политике конфиденциальности.
Наличие формулировки о праве на доступ или удаление данных в публичной политике конфиденциальности не гарантирует, что организация технически и организационно способна оперативно исполнить такой запрос при его поступлении — аудит должен проверять именно операционную готовность к реализации прав, а не только их документальное декларирование.
Принцип: минимизация данных — проактивный принцип проектирования систем, а не только требование к политике хранения.
Сбор только адекватных, релевантных и необходимых для конкретной заявленной цели данных должен закладываться на этапе проектирования систем сбора и обработки данных, а не применяться постфактум путём удаления избыточно накопленных данных.
Ограничения, слепые зоны и критика
GDPR-аудит, проведённый как разовое мероприятие, не гарантирует непрерывного соответствия по мере появления новых систем обработки данных, изменения бизнес-процессов или интеграции новых сторонних сервисов — обеспечение соответствия требует непрерывного, а не разового процесса.
Применимость и толкование ряда положений GDPR (например, границы «законного интереса» как основания обработки, или конкретные технические требования к «адекватным» мерам защиты) требуют юридической экспертизы и не всегда однозначны — формальный чек-лист аудита без привлечения юридической экспертизы рискует давать ложное чувство полного соответствия.
GDPR-аудит, сфокусированный только на технических системах обработки данных, рискует упустить процессы обработки персональных данных вне основных ИТ-систем — бумажные архивы, электронную почту сотрудников, сторонние облачные сервисы, используемые в обход формально утверждённой ИТ-инфраструктуры.
Типовые ошибки
Ошибка 1: используют согласие как универсальное законное основание для всех операций обработки, не рассматривая альтернативные основания.
Организация запрашивает согласие пользователя даже там, где применимо более подходящее и устойчивое основание (исполнение договора, законный интерес), создавая риск того, что отзыв согласия сделает продолжение необходимой обработки данных незаконным.
Как избежать: для каждой операции обработки данных явно определять наиболее подходящее из шести законных оснований, а не автоматически полагаться на согласие.
Ошибка 2: декларируют права субъектов данных в политике конфиденциальности без операционной готовности их реализовать.
Политика конфиденциальности формально описывает право на доступ или удаление данных, но организация не имеет отлаженного процесса и технических возможностей оперативно исполнить такой запрос при его реальном поступлении.
Как избежать: проверять аудитом не только формулировки политики, но и фактическую операционную готовность реализовать каждое из восьми прав субъектов данных.
Ошибка 3: проводят GDPR-аудит как разовое мероприятие, не устанавливая процесс непрерывного мониторинга соответствия.
Соответствие, подтверждённое на момент разового аудита, перестаёт отражать реальное состояние по мере появления новых систем обработки данных, изменения бизнес-процессов и интеграции новых сторонних сервисов.
Как избежать: устанавливать регулярный цикл повторного аудита и процесс оценки соответствия GDPR при внедрении любой новой системы или сервиса, обрабатывающего персональные данные.
Ошибка 4: используют предустановленные («по умолчанию включённые») чекбоксы согласия вместо активного действия пользователя.
CNIL прямо признал недействительным согласие Google на персонализацию рекламы именно потому, что соответствующая опция была включена по умолчанию, а не требовала от пользователя осознанного положительного действия, — регламент требует именно активного действия, а не отсутствия действия по отключению.
Как избежать: Проверять аудитом каждый механизм получения согласия на предмет того, требует ли он активного, осознанного действия пользователя — а не проверяет лишь формальное наличие текста о согласии в интерфейсе.
Ошибка 5: считают информацию о целях обработки данных достаточной, если она формально присутствует, но разбросана по нескольким документам.
CNIL установил, что пользователю Google требовалось совершить пять-шесть переходов по ссылкам, чтобы собрать полную картину целей обработки данных, — информация формально существовала, но не была реально доступна и понятна за разумное число действий.
Как избежать: Оценивать прозрачность информации о целях обработки не по факту её наличия где-то в документах, а по числу шагов и усилий, которые реально требуются пользователю, чтобы её найти и понять.
Главное, что нужно знать
GDPR вступил в силу 25 мая 2018 года, устанавливая единый режим защиты персональных данных резидентов ЕС.
Регламент предусматривает шесть законных оснований для обработки данных — согласие лишь одно из них.
Субъекты данных располагают восемью правами, которые должны быть фактически реализуемы, а не только декларированы.
Штрафы за нарушение основных принципов и прав субъектов данных достигают 20 млн евро или 4% глобального оборота — вдвое выше, чем за иные нарушения.
GDPR-соответствие требует непрерывного процесса, а не разового аудита, особенно при появлении новых систем обработки данных.
План внедрения
Неделя 1: провести инвентаризацию всех операций обработки персональных данных
Составить полный реестр операций обработки, включая системы, цели сбора и используемые законные основания.
Неделя 2: проверить корректность законных оснований для каждой операции
Определить, применяется ли наиболее подходящее из шести законных оснований для каждой конкретной операции обработки.
Неделя 3: проверить операционную готовность реализации прав субъектов данных
Протестировать фактическую способность организации оперативно исполнить запросы на доступ, исправление и удаление данных.
Неделя 4: проверить технические и организационные меры защиты
Оценить адекватность применяемых мер безопасности объёму и чувствительности обрабатываемых персональных данных.
Далее: установить регулярный цикл повторного аудита и процесс оценки GDPR-соответствия при внедрении новых систем обработки данных.
Как реализовать этот план с помощью фрейма «Аудит соблюдения GDPR (GDPR Compliance Audit)» в OrgDevTools
Фрейм состоит из четырёх карточек на вкладке «Карточки», каждая соответствует одной неделе плана внедрения выше.
Неделя 1-2 — карточка «Законное основание обработки». Сюда вносится проверка корректности законного основания для каждой из инвентаризированных операций — использование согласия как универсального основания для всех операций прямо повторяет ошибку 1.
Неделя 3 — карточка «Права субъектов данных». Сюда вносится проверка операционной готовности реализации прав — декларация прав в политике без реальной готовности их исполнить прямо повторяет ошибку 2.
Неделя 4 — карточка «Технические и организационные меры». Сюда вносится проверка адекватности защиты объёму и чувствительности данных.
Карточка «Непрерывный процесс» применяется на постоянной основе — проведение GDPR-аудита как разового мероприятия без процесса непрерывного мониторинга прямо повторяет ошибку 3.
Вкладка «Итоги» явно предупреждает, если права субъектов данных не операционно реализуемы.