Закон и юрисдикция

Что такое GDPR?

Также известно как: General Data Protection Regulation
Определение

The GDPR is the EU regulation governing processing of personal data of people in the EU, regardless of where the processing happens. It follows the data subject rather than the server, so hosting outside the EU does not exempt you — it adds a transfer-mechanism obligation such as standard contractual clauses.

Почему GDPR важен

Он следует за субъектом данных, а не за сервером, поэтому хостинг за пределами ЕС не освобождает вас — он добавляет обязательство по механизму передачи, например, стандартным договорным условиям.

GDPR на практике

Операционно GDPR — это упражнение по ведению бумажной волокиты. Вы должны знать, какие поля вы храните для пользователей-резидентов ЕС, зачем вы их храните, и ваше законное основание. Затем вы это записываете. Вы обновляете процесс, когда что-то меняется. Утечка означает документирование утечки и иногда уведомление, что съедает время, которое вы не закладывали. Игнорируете это — и надзорный орган может оштрафовать; тогда ваша анонимность на платформе не поможет, потому что регулятор следует за данными, а не за сервером.

Что люди часто понимают неправильно в отношении GDPR

Распространённая ошибка — предполагать, что если вы хостите за пределами ЕС, GDPR не применяется. Он применяется, если вы обрабатываете данные людей в ЕС. Оффшорный хостинг добавляет обязательство, а не иммунитет. Вам всё равно нужен механизм передачи, например стандартные договорные условия, или законное основание, например согласие.

GDPR — частые вопросы

Применяется ли GDPR к серверу за пределами ЕС?

Да. GDPR следует за субъектом данных, а не за местоположением сервера. Если вы обрабатываете персональные данные людей в ЕС, вы подпадаете под действие регламента, где бы вы ни хостили. Оффшорный хостинг добавляет обязательство по механизму передачи, например стандартные договорные условия, а не освобождает вас.

Что будет, если я проигнорирую GDPR?

Если вы контролёр данных или обработчик, нарушение может привести к штрафам и мерам со стороны регуляторов ЕС, даже для сервера за пределами ЕС. Кроме того, ответы на запросы субъектов данных требуют усилий. Игнорирование не заставит это исчезнуть; станет хуже, когда придётся объяснять.

Где встречается GDPR

Больше из раздела «закон и юрисдикция»

Canary-сертификат
Канарейка ордера — это регулярно переиздаваемое заявление о том, что провайдер не получал секретного юридического требования; его исчезновение подразумевает, что такое требование поступило.
KYC
KYC — это набор обязанностей по проверке личности, возложенных на регулируемые финансовые учреждения перед предоставлением услуг.
Хостинг без KYC
Хостинг без KYC — это серверный хостинг без проверки личности: без удостоверения личности, платёжного адреса, номера телефона или платёжной карты.
Оффшорный хостинг
Оффшорный хостинг означает размещение сервера в юрисдикции, отличной от вашей, как правило, за пределами альянса «Четырнадцати глаз» и вне правил ЕС о хранении данных.
Пять глаз
«Пять глаз» — это альянс по обмену данными радиоэлектронной разведки между США, Великобританией, Канадой, Австралией и Новой Зеландией.
Четырнадцать глаз
«Четырнадцать глаз» — самое широкое объединение по обмену данными радиоэлектронной разведки, включающее «Пять глаз» плюс Данию, Францию, Нидерланды, Норвегию, Бельгию, Германию, Италию, Испанию и Швецию.
MLAT
MLAT — это договор, по которому одна страна официально запрашивает у другой сбор доказательств от её имени.
DMCA
DMCA — это закон США об авторском праве, чьи процедуры уведомления и удаления и безопасная гавань применимы к поставщикам услуг, находящимся в США.