Облачные сервисные платформы, обрабатывающие данные клиентов, обычно осмысливают соответствие через международные сертификационные схемы. В грузинском праве такого сертификационного статута нет: соответствие означает выполнение — и способность подтвердить выполнение — конкретных обязанностей по закону о защите персональных данных. Именно этот закон создаёт аудируемый каркас, на котором стоит поставщик услуги: меры безопасности, учёт обработки, уведомление об инцидентах, оценка воздействия и, при достижении порогов, офицер по защите данных. На этой странице юристы Legal.ge разбирают каждый элемент этого каркаса по статьям закона применительно к платформенному бизнесу.
Принципы и законные основания
Статья 4 закрепляет принципы: данные обрабатываются законно, справедливо и прозрачно; собираются для конкретных, чётко определённых целей; обрабатываются в необходимом объёме; остаются точными; хранятся не дольше нужного; защищаются техническими и организационными мерами. Оператор отвечает за соблюдение принципов и обязан уметь его обосновать.
Статья 5 перечисляет законные основания: согласие субъекта, исполнение договора или действия по его запросу, предписание закона, правовая обязанность, общедоступные данные, жизненные интересы, значимый публичный интерес и законные интересы. Для платформы это значит, что каждая функция — от создания аккаунта до аналитики — заранее привязывается к конкретному основанию, и эта привязка документируется, а не предполагается.
Меры безопасности и учёт — аудируемое ядро
Статья 27 требует надлежащих технических и организационных мер и способности подтверждать соответствие: псевдонимизация, учёт доступа к данным, механизмы конфиденциальности, целостности и доступности, учёт всех операций над электронными данными и конфиденциальность сотрудников после увольнения.
Статья 28 добавляет документальный слой, делающий аудит осмысленным: оператор и его представитель письменно либо электронно учитывают сведения и контакты, цели обработки, категории субъектов и данных, получателей, передачи в другие государства, сроки хранения, меры безопасности и инциденты. По запросу Государственной службы аудита эта информация предоставляется незамедлительно, но не позднее 3 рабочих дней — срок, который без поддерживаемого в актуальном состоянии реестра практически невыполним. Поэтому подготовка реестра до первого запроса — не усердие, а базовое управление риском.
Инциденты: правило 72 часов и информирование субъектов
При обнаружении инцидента статья 29 требует зафиксировать его, последствия и принятые меры и письменно либо электронно уведомить Государственную службу аудита не позднее 72 часов с момента обнаружения, если значительный ущерб или риск маловероятны. Уведомление охватывает обстоятельства, категории и примерные объёмы затронутых данных и субъектов, принятые или планируемые меры и контактное лицо; при невозможности подать всё сразу информация передаётся поэтапно по согласованию.
Если инцидент с высокой вероятностью причинит значительный ущерб, статья 30 обязывает информировать субъекта при первой возможности, без неоправданной задержки, простым языком: общее описание, вероятный ущерб, меры и контакты. Обязанность не возникает, когда принятые меры устранили существенный риск либо действуют защищаемые законом интересы, а при несоразмерных затратах информация может распространяться публично.
Оценка воздействия и офицер по защите данных
Когда масштабная обработка с использованием новых технологий создаёт высокий риск для основных прав, статьёй 31 обязательна письменная оценка воздействия — категории, цели, соразмерность и риски, — которая обновляется и хранится не менее 1 года после прекращения обработки. Большим числом субъектов считается не менее 3 процентов населения; если риск дополнительными мерами не снижается, обработка вообще не должна осуществляться.
Статья 33 завершает управленческий слой: определённые категории операторов — в том числе обрабатывающие данные большого числа субъектов или ведущие систематический масштабный мониторинг — обязаны назначить офицер по защите персональных данных, подотчётного высшему уровню управления; остальные могут сделать это добровольно. О назначении или смене офицера Государственная служба аудита уведомляется в течение 10 рабочих дней, а его сведения публикуются на сайте.
Часто задаваемые вопросы
Ниже — ответы на вопросы о соответствии, которые платформы задают нам чаще всего, по нормам закона о защите персональных данных.
Есть ли в Грузии сертификация соответствия для платформ?
Нет. Соответствие достигается не сертификатом, а выполнением законом установленных обязанностей и способностью это подтвердить: меры безопасности, учёт обработки и управление инцидентами.
Как быстро нужно уведомить об инциденте?
Государственную службу аудита — не позднее 72 часов с обнаружения; субъектов данных — при первой возможности, если вероятен значительный ущерб.
Что должно учитываться постоянно?
Информация об обработке: цели, категории, получатели, передачи, сроки хранения, меры безопасности и инциденты — она предоставляется службе аудита по запросу не позднее 3 рабочих дней.
Кто такой офицер по защите данных?
Лицо, координирующее защиту данных внутри платформы: информирование персонала, мониторинг внутренних регламентов и взаимодействие со службой аудита. Для ряда категорий его назначение обязательно.
Как мы помогаем на Legal.ge
Юристы Legal.ge выстраивают полную систему соответствия платформы: анализируем законные основания каждой операции, создаём реестр учёта, разрабатываем порядок реагирования на инциденты с контролем 72-часового срока, готовим документ оценки воздействия и консультируем по офицер по защите данных. Обращайтесь — и соответствие вашей платформы будет обоснованным и проверяемым.
