Lawful Processing Criteria: що потрібно знати українському бізнесу про GDPR

26 Червня 2024

З моменту впровадження Загального регламенту про захист даних (GDPR) в травні 2018 року, всі підприємства, що обробляють персональні дані громадян та резидентів Європейського Союзу, повинні дотримуватись суворих правил та вимог щодо захисту цих даних. Одним із ключових аспектів GDPR є критерії законної обробки даних, які визначають, коли та за яких умов підприємство має право обробляти персональні дані. У цій статті ми розглянемо основні положення про законну обробку даних та надамо рекомендації українському бізнесу щодо дотримання цих вимог.

Основні критерії законної обробки даних

Згідно з GDPR, існує шість основних підстав, за яких обробка персональних даних вважається законною:

  • Згода суб’єкта даних: Обробка даних може здійснюватися на основі явної та добровільної згоди особи, чиї дані обробляються. Згода повинна бути конкретною, інформованою та однозначною.
  • Виконання договору: Якщо обробка даних необхідна для виконання договору, в якому суб’єкт даних є стороною, або для вжиття заходів на запит суб’єкта даних перед укладенням договору.
  • Юридичне зобов’язання: Обробка даних є законною, якщо вона необхідна для виконання юридичних зобов’язань, які покладені на контролера даних.
  • Життєво важливі інтереси: Якщо обробка даних необхідна для захисту життєво важливих інтересів суб’єкта даних або іншої фізичної особи.
  • Завдання в суспільних інтересах або виконання офіційних повноважень: Обробка є законною, якщо вона необхідна для виконання завдання, здійснюваного в суспільних інтересах або при здійсненні офіційних повноважень, наданих контролеру даних.
  • Законні інтереси контролера даних: Обробка може бути здійснена на підставі законних інтересів контролера даних або третьої сторони, за умови, що такі інтереси не перевищують права і свободи суб’єкта даних.

Практичні рекомендації для українського бізнесу

1. Отримання згоди

Для більшості бізнесів, які працюють з персональними даними клієнтів, отримання згоди є найбільш поширеним підґрунтям для обробки даних. Згода повинна бути отримана перед початком обробки даних і має бути задокументована. Це означає, що суб’єкти даних повинні чітко розуміти, які дані збираються, з якою метою і як вони будуть використовуватись. Важливо також забезпечити можливість відкликання згоди в будь-який момент.

Отримання згоди не повинно бути складним процесом. Найкращою практикою є надання коротких та зрозумілих форм, де суб’єкти даних можуть легко прочитати і зрозуміти умови обробки їхніх даних. Важливо також враховувати, що згода повинна бути окремою від інших умов, наприклад, умов використання послуг.

2. Виконання договорів

Якщо бізнес укладає договори з клієнтами або партнерами, обробка персональних даних для виконання цих договорів є законною. Важливо, щоб обробка даних обмежувалась лише тими даними, які є необхідними для виконання конкретного договору. Наприклад, якщо ви продаєте товари онлайн, вам необхідно зібрати контактну інформацію та адресу доставки клієнта. Проте, збір додаткової інформації, яка не є необхідною для виконання договору, може бути неправомірним без відповідної згоди суб’єкта даних.

Для виконання договорів важливо також забезпечити належний рівень захисту даних. Це включає в себе використання безпечних каналів зв’язку, шифрування даних та обмеження доступу до персональних даних тільки тим працівникам, які мають відповідні повноваження.

3. Дотримання юридичних зобов’язань

Бізнеси повинні бути обізнані з усіма юридичними зобов’язаннями, які вимагають обробки персональних даних. Це можуть бути вимоги національного законодавства або міжнародних угод, яких бізнес повинен дотримуватись. Наприклад, законодавство про бухгалтерський облік може вимагати зберігання фінансових даних клієнтів протягом певного періоду часу.

У таких випадках обробка даних повинна обмежуватись лише тими даними, які є необхідними для виконання юридичних зобов’язань, і зберігатися лише протягом необхідного періоду.

4. Захист життєво важливих інтересів

Цей критерій зазвичай використовується в надзвичайних ситуаціях, коли необхідно обробляти дані для захисту життя або здоров’я суб’єкта даних або інших осіб. Наприклад, в медичному контексті, коли обробка даних необхідна для надання невідкладної допомоги.

Такі ситуації є рідкісними, проте важливо бути готовими до них і мати належні процедури для обробки даних у випадку надзвичайних ситуацій.

5. Виконання завдань в суспільних інтересах

Для бізнесів, які виконують завдання в суспільних інтересах, такі як дослідження, навчання або благодійність, важливо забезпечити, щоб обробка даних відповідала цілям, які дійсно є в суспільних інтересах.

При цьому важливо забезпечити прозорість обробки даних та інформувати суб’єктів даних про цілі обробки та їх права. Для цього можуть використовуватись різноманітні засоби комунікації, такі як публікація політики конфіденційності на веб-сайті або інформування суб’єктів даних через електронну пошту.

6. Законні інтереси

Обробка даних на підставі законних інтересів може бути складнішою, оскільки потребує ретельного балансу між інтересами бізнесу та правами суб’єкта даних. Бізнеси повинні проводити оцінку впливу на захист даних (DPIA), щоб визначити, чи є їх інтереси переважаючими і чи не порушують вони права суб’єкта даних.

Приклади законних інтересів можуть включати обробку даних для запобігання шахрайству, забезпечення безпеки ІТ-систем або для прямого маркетингу. Проте, у кожному випадку необхідно провести оцінку ризиків та забезпечити, щоб інтереси суб’єкта даних були належним чином захищені.

Документація та прозорість

Одним з ключових принципів GDPR є принцип прозорості. Це означає, що бізнеси повинні бути відкритими щодо своїх практик обробки даних і надавати суб’єктам даних чітку та зрозумілу інформацію про те, як їхні дані будуть використовуватись. Крім того, необхідно вести документацію щодо всіх операцій з обробки даних, щоб мати можливість довести відповідність вимогам GDPR у разі перевірки.

Прозорість може бути забезпечена через різноманітні засоби комунікації. Наприклад, політика конфіденційності повинна бути доступною на веб-сайті компанії і легко зрозумілою для широкого загалу. Також можна використовувати інформаційні бюлетені або електронні листи для інформування клієнтів про зміни у практиках обробки даних.

Важливим аспектом є також навчання працівників компанії. Вони повинні бути обізнані з вимогами GDPR та дотримуватись внутрішніх політик і процедур, що стосуються обробки персональних даних. Регулярне навчання та підвищення кваліфікації допоможе забезпечити відповідність вимог.

Висновок

Дотримання критеріїв законної обробки даних є критично важливим для будь-якого бізнесу, який працює з персональними даними громадян ЄС. Українському бізнесу слід уважно вивчити ці критерії та забезпечити, щоб їхня діяльність відповідала вимогам GDPR. Це не тільки допоможе уникнути значних штрафів, але й сприятиме підвищенню довіри з боку клієнтів та партнерів, що є важливим аспектом успішного ведення бізнесу в сучасних умовах.