Коротко
- Controller решает «зачем и как»; processor действует по инструкциям — нужен DPA.
- Права: informed, access, rectification, erasure, restriction, portability, object, automated decisions.
- Срок ответа на запрос — ориентир 1 месяц (+ до 2 при сложности с уведомлением).
- Практика: data map → lawful basis → баннер → политика → DSAR process → vendors/DPA → security/breach.
Не юрконсультация
Операционный чек-лист. Назначение DPO, DPIA и adequacy — точечные юридические решения.
Ориентир по структуре и фактам: www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Сводный раздел KB: CookieYes → GDPR. Не юридическая консультация и не дословный перевод.
Controller и processor
Controller определяет purposes и means. Несёт основную ответственность за compliance, notices, выбор оснований, ответы субъектам.
Processor обрабатывает только по договору/инструкциям, внедряет TOMs, помогает с DSAR, не использует данные «для себя» вразрез с поручением.
Может быть joint controllers — если вместе определяют цели; это отдельный режим с прозрачным разделением ролей.
- Клиент кабинета ClikBy по кликерам своей ссылки — controller;
- ClikBy — processor (уполномоченное лицо) для этих кликов;
- Ad-вендоры пикселей — часто отдельные recipients / controllers или processors по их моделям — опишите в notice.
Без DPA/договорных клаузул с процессором вы оставляете дыру в accountability.
Права data subject
- Right to be informed — прозрачный privacy notice до/в момент сбора.
- Access — подтверждение обработки + копия/сведения о целях, сроках, получателях, transfers.
- Rectification — исправление неточных данных.
- Erasure — «право быть забытым» при условиях (отзыв consent, цель исчерпана и т.д.).
- Restriction — временное ограничение обработки.
- Portability — структурированная machine-readable копия; передача другому контроллеру, если feasible.
- Object — в т.ч. к direct marketing (здесь право сильнее) и к LI в ряде случаев.
- Automated decision-making — право не быть субъектом исключительно automated decision с legal/significant effects без safeguards (human review, contest).
Как отвечать на DSAR
- Приём: форма / email / кабинет — удобно и найдено в политике;
- Верификация личности до выдачи данных;
- Срок: без undue delay, ориентир 1 месяц; +2 месяца при сложности — с уведомлением и причиной;
- Обычно бесплатно (кроме явно excessive/repetitive);
- Логируйте запросы и ответы — часть accountability;
- Эскалация процессорам: вы запрашиваете ClikBy/вендоров по своим инструкциям.
Кликер пишет отправителю ссылки (вам). Клиент кабинета по данным аккаунта — в ClikBy по контактам Политики.
Ключевые обязанности бизнеса
- Соблюдать принципы Art. 5 и иметь lawful basis;
- Privacy by design / by default;
- TOMs и готовность к breach notification;
- Управлять processors через договоры;
- Детские данные: parental consent (16, или ниже по стране, не меньше 13);
- DPIA при high risk (профилирование, special categories at scale);
- DPO — если public authority / large-scale systematic monitoring / large-scale special categories;
- Прозрачные notices; контроль international transfers.
Чек-лист: 10 практических шагов
- 1. Data mapping — формы, CRM, cookies, пиксели, кабинеты, бэкапы; cookie scan регулярно.
- 2. Lawful basis — таблица «обработка → основание» до запуска кампании.
- 3. Consent management — opt-in баннер, equal Reject, блок тегов, логи согласий.
- 4. Privacy & cookie notices — ясный язык, актуальные вендоры и сроки.
- 5. DSAR process — владелец процесса, шаблоны, SLA.
- 6. Privacy by design — минимум полей, доступы, DPIA до high-risk фич.
- 7. Security + breach plan — encryption, MFA, 72h playbook, breach register.
- 8. Vendors & DPA — ClikBy, хостинг, ads, analytics; SCCs/adequacy при transfers.
- 9. Regular review — политики, баннер, vendors, retention, обучение команды.
- 10. Accountability owner — DPO или назначенный privacy lead.
Развёрнутые best practices: CookieYes — GDPR Best Practices · checklist for websites.
Трансграничные передачи
До передачи personal data из EEA во «третьи страны» нужна механизма: adequacy decision Еврокомиссии, Standard Contractual Clauses (SCCs), binding corporate rules, иные permitted tools. Оцените вендоров (US ads/analytics, облака) и отразите transfers в notice.
EU-US Data Privacy Framework и аналоги — проверяйте актуальный статус; не полагайтесь на устаревшие Privacy Shield. В KB CookieYes есть карточка про Framework — GDPR section.
Personal data breach
При риске для прав и свобод субъектов — уведомление supervisory authority без undue delay, ориентир 72 часа с момента осведомлённости. Содержание: характер, категории/объём, последствия, меры. Иногда нужно уведомить и субъектов. Ведите внутренний реестр инцидентов даже если «не репортили наружу».
«Утечка» рекламного кабинета или несанкционированный доступ к экспорту visits — тоже кандидаты в оценку breach.
Маршруты запросов и настроек в ClikBy
| Ситуация | Куда |
|---|---|
| Кликер просит удалить данные клика | Вы как controller → поддержка/DPA ClikBy |
| Клиент кабинета / аккаунт | Контакты из privacy-policy ClikBy |
| Отзыв marketing cookies на сайте | /cookies + теги ждут consent |
| Отказ на редиректе с пикселями | pixel_notification → Reject |
| Политика и роли | privacy-policy.html + privacy-cookies-guide |
В ClikBy для кликов по ссылкам клиента: Customer = controller, ClikBy = processor (privacy-policy §1.9). EU representative в Политике — Barcelona. Рычаги: Cookie Consent, pixel_notification на редиректе, DPA при необходимости.
FAQ
Обязателен ли GDPR audit?
Явно не всегда «must», но регулярные аудиты — лучшая практика accountability (см. материалы CookieYes про compliance audit).
Достаточно ли GDPR для Калифорнии?
Нет. Нужны ещё CCPA/CPRA disclosures и opt-out, если есть sale/share. Сравнение.
Связь с 99-3
Для белорусского оператора и локальной аудитории смотрите также Закон № 99-3 и раздел BY — GDPR его не заменяет.