GDPR и права субъектов данных
Разберитесь в ключевых принципах GDPR — законных основаниях, минимизации данных и ограничении целей — и в правах, которые он предоставляет людям, включая доступ и удаление данных.
«GDPR и права субъектов данных» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Что такое GDPR
Общий регламент по защите данных (GDPR) — это закон Европейского союза о конфиденциальности, вступивший в силу 25 мая 2018 года. Он регулирует способы сбора, хранения, обработки и передачи персональных данных жителей EU — независимо от того, где находится сама организация. Компания из US, собирающая данные посетителей веб-сайта из EU, обязана соблюдать GDPR. За нарушения предусмотрены штрафы до 20 миллионов евро или 4% мирового годового оборота — в зависимости от того, какая сумма больше. Поэтому GDPR является одним из наиболее значимых в мире нормативных актов в сфере конфиденциальности.
Основные определения GDPR
GDPR вводит специальную терминологию. Персональные данные — это любая информация, относящаяся к идентифицированному или идентифицируемому физическому лицу (субъекту данных). Контролёр данных определяет цели и средства обработки — обычно это организация, собирающая данные. Обработчик данных обрабатывает данные от имени контролёра (облачные провайдеры, поставщики аналитики). Обработка включает любую операцию с персональными данными: сбор, хранение, изменение, передачу или удаление. Понимать эти роли крайне важно, поскольку GDPR возлагает разные обязанности на контролёров и обработчиков.
Шесть законных оснований GDPR
Перед обработкой персональных данных организации должны определить законное основание. GDPR предусматривает шесть оснований: Consent (дано свободно, является конкретным, информированным и однозначным); Contract (необходимо для исполнения договора с субъектом данных); Legal obligation (требуется законом); Vital interests (защита чьей-либо жизни); Public task (общественный интерес или осуществление официальных полномочий); и Legitimate interests (сопоставляются с правами субъекта данных). К Consent предъявляются строгие требования: заранее установленные флажки не подходят.
# GDPR lawful basis examples
Consent : Newsletter subscriptions (must be opt-in)
Contract : Shipping address to deliver an order
Legal obligation: Tax records (required by law)
Vital interests : Emergency contact sharing in medical crisis
Public task : Government data processing for public benefit
Legitimate int. : Fraud prevention analytics (requires balancing test)Основные принципы защиты данных
Статья 5 GDPR устанавливает семь принципов. Законность, справедливость и прозрачность — данные должны обрабатываться законно и открыто. Ограничение цели — данные, собранные для одной цели, нельзя использовать для другой без нового законного основания. Минимизация данных — собирайте только то, что строго необходимо. Точность — поддерживайте данные в актуальном состоянии. Ограничение хранения — не храните данные дольше необходимого. Целостность и конфиденциальность — применяйте соответствующие меры безопасности. Подотчётность — организации должны уметь доказать соблюдение требований.
Право на доступ
GDPR предоставляет физическим лицам (субъектам данных) несколько прав, обеспеченных законом. Право на доступ (статья 15) позволяет запросить копию всех персональных данных, которые организация хранит о человеке, а также сведения о целях обработки, сроках хранения и получателях из числа третьих сторон. Организации должны ответить в течение одного месяца (срок может быть продлён до трёх месяцев для сложных запросов). Это право реализуется через процедуру Subject Access Request (SAR), которую большинство организаций, соблюдающих GDPR, описывает в своей политике конфиденциальности.
Право на стирание и право на исправление
Право на стирание («право быть забытым», статья 17) позволяет запросить удаление данных, если они больше не нужны, Consent отозван или данные обрабатывались незаконно. Право на исправление (статья 16) позволяет исправлять неточные или неполные данные. Ни одно из этих прав не является абсолютным: данные, необходимые для выполнения Legal obligation или защиты в судебных разбирательствах, удалять не требуется. Эти права создают серьёзные проблемы для архитектуры данных, особенно в системах с реплицированными или архивными базами данных.
Право на переносимость данных и право на возражение
Право на переносимость данных (статья 20) позволяет получить персональные данные в структурированном машиночитаемом формате (JSON, CSV) и передать их другому контролёру, что упрощает переход между поставщиками услуг. Право на возражение (статья 21) позволяет прекратить определённые виды обработки, особенно для прямого маркетинга (его необходимо немедленно прекратить после возражения) или обработки на основании Legitimate interests (в этом случае организация должна доказать наличие веских оснований для продолжения).
Требования к уведомлению об утечке данных
Статья 33 GDPR требует, чтобы организации уведомляли надзорный орган (национальный орган по защите данных, например UK ICO или немецкий BSI) в течение 72 часов с момента, когда им стало известно о нарушении безопасности персональных данных, создающем риск для прав физических лиц. Если нарушение, Likely, приведёт к высокому риску для людей, пострадавших субъектов данных также необходимо напрямую уведомить без неоправданной задержки (статья 34). Этот DEADLINE в 72 часа значительно короче сроков уведомления об утечках, установленных законодательством многих штатов US.
# GDPR breach notification timeline
Hour 0 : Discovery of breach
Hour 1 : Initial incident response activated
Hour 24 : Internal assessment of scope and risk
Hour 48 : Legal + privacy team engaged
Hour 72 : Supervisory authority notified (DEADLINE)
# Notification must include:
# - Nature of breach + categories/volume of data
# - DPO contact information
# - Likely consequences
# - Measures taken or plannedСотрудник по защите данных (DPO)
GDPR требует, чтобы некоторые организации назначали сотрудника по защите данных (DPO): Public органы, организации, обрабатывающие чувствительные данные в крупном масштабе (медицинские, биометрические, криминальные), а также организации, осуществляющие систематический мониторинг в крупном масштабе (например, поведенческую рекламу). DPO должен обладать экспертными знаниями в области законодательства о защите данных, быть независимым (его нельзя подвергать дисциплинарным взысканиям за выполнение обязанностей DPO) и выступать основным контактным лицом для надзорного органа. Организации, которые не обязаны назначать DPO, часто делают это добровольно в целях подотчётности.
Передача данных за пределы EU
GDPR ограничивает передачу персональных данных в страны за пределами EU/EEA, если там не обеспечен адекватный уровень защиты. Решения об адекватности признают страны с эквивалентным уровнем защиты (Япония, Канада, UK после Brexit, USA в рамках EU-US Data Privacy Framework). При отсутствии решения об адекватности организации используют Standard Contractual Clauses (SCCs) — предварительно одобренные типовые договоры — или Binding Corporate Rules (BCRs) для передачи данных внутри международных групп компаний. Несанкционированная международная передача данных часто становится причиной правоприменительных мер в рамках GDPR.
Применение GDPR и штрафы
GDPR предусматривает два уровня административных штрафов. Уровень 1 (ниже): до 10 миллионов евро или 2% мирового годового оборота за такие нарушения, как отсутствие необходимых записей, несоблюдение требований к уведомлению об утечке или недостаточные соглашения с обработчиками данных. Уровень 2 (выше): до 20 миллионов евро или 4% мирового годового оборота за фундаментальные нарушения — незаконную обработку, отсутствие законного основания или нарушение прав субъектов данных. Среди заметных правоприменительных мер — штрафы Google (50 млн евро), Meta (1,2 млрд евро) и Amazon (746 млн евро).
Быстрая проверка
Проверьте понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.
Итоги урока
В этом уроке Вы узнали, что GDPR регулирует персональные данные жителей EU и применяется во всём мире; штрафы могут достигать 4% мирового дохода; шесть прав субъектов данных включают доступ, стирание, исправление, переносимость, возражение и ограничение обработки; а уведомление надзорных органов об утечке в течение 72 часов обязательно, если нарушение создаёт риск для прав физических лиц. Далее мы рассмотрим HIPAA, PCI-DSS и отраслевые требования к соблюдению нормативов.
Часто задаваемые вопросы
Урок «GDPR и права субъектов данных» бесплатный?
Да — полный текст урока «GDPR и права субъектов данных» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «GDPR и права субъектов данных»?
Разберитесь в ключевых принципах GDPR — законных основаниях, минимизации данных и ограничении целей — и в правах, которые он предоставляет людям, включая доступ и удаление данных. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «GDPR и права субъектов данных»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Классификация данных: общедоступные, внутренние, конфиденциальные, ограниченного доступа
- GDPR и права субъектов данных
- HIPAA, PCI-DSS и отраслевые нормативные требования
- Конфиденциальность на этапе проектирования и политики хранения данных