GDPR (Общий регламент по защите данных)

Общий регламент по защите данных (GDPR) — всеобъемлющий закон Европейского союза о конфиденциальности и защите персональных данных, действующий с мая 2018 года, который регулирует, как любая организация — независимо от того, где базируется сама организация, — собирает, обрабатывает, хранит и защищает персональные данные лиц, находящихся в ЕС/ЕЭЗ. GDPR по замыслу экстерриториален: SaaS-компания со штаб-квартирой в США или где-либо ещё всё равно обязана соблюдать GDPR, как только у неё появляются пользователи или клиенты из ЕС, а несоблюдение имеет реальные последствия — штрафы до 20 миллионов евро или 4% глобального годового дохода, в зависимости от того, что больше, за самые серьёзные нарушения. Для SaaS-разработчиков соблюдение GDPR напрямую затрагивает решения в области продукта и разработки, а не только юридические формальности: требуется задокументированное правовое основание для каждой категории обрабатываемых персональных данных (согласие, договорная необходимость, законный интерес и т.д.), явное и детализированное согласие на неосновное отслеживание/куки (отсюда повсеместные баннеры согласия на использование куки), «право на удаление» (пользователи могут запросить удаление своих персональных данных, что требует от разработки реальной поддержки полного удаления или анонимизации записей пользователя по запросу, а не просто мягкого удаления), «право на переносимость данных» (пользователи могут запросить экспорт своих данных в машиночитаемом формате), обязательства по уведомлению о нарушениях (о нарушении, подлежащем регистрации, обычно необходимо сообщить регуляторам в течение 72 часов) и формальное Соглашение об обработке данных (DPA) с каждым субподрядчиком (например, вашим хостинг-провайдером, сервисом рассылки электронной почты, аналитическим инструментом), который от вашего имени обрабатывает персональные данные жителей ЕС. Многие SaaS-компании выделяют опцию хранения данных в ЕС (размещение данных клиентов из ЕС именно в инфраструктуре региона ЕС) как платную корпоративную функцию, упрощающую соблюдение требований для клиентов, чувствительных к вопросам конфиденциальности. Конкретный пример: SaaS-компания получает от пользователя из ЕС запрос на удаление по GDPR — пользователь отменил подписку 8 месяцев назад. Команда разработки должна найти все системы, хранящие персональные данные этого пользователя — основную базу данных, CRM, аналитическую платформу (Mixpanel/Amplitude), резервные копии и инструмент email-маркетинга — и либо полностью удалить, либо полностью анонимизировать каждую запись в требуемый срок ответа (обычно один месяц по GDPR), сохранив при этом любые данные, юридически необходимые для налогового/бухгалтерского учёта в рамках отдельного задокументированного правового основания. Именно поэтому архитектуры SaaS, ориентированные на соблюдение GDPR, с самого начала выстраивают «удалить данные этого пользователя повсюду» как полноценную, тестируемую инженерную возможность, а не ручную спешку, вызванную первым же реальным запросом. GDPR также стал шаблоном, которому с тех пор последовали многие другие юрисдикции — калифорнийский CCPA/CPRA, бразильский LGPD и аналогичные законы в десятках других стран разделяют те же базовые права (доступ, удаление, переносимость) с региональными вариациями, а значит SaaS-компания, однажды построившая по-настоящему GDPR-совместимую инфраструктуру данных, обычно уже на 80% готова к соответствию большинству других крупных режимов конфиденциальности, с которыми ей рано или поздно придётся столкнуться при международной экспансии.

Похожие термины

Ещё термины: SaaS и рост