Главная
ClikBy
База знаний ClikBy
GDPR

GDPR: права субъектов и чек-лист

Кто controller и processor, как отвечать на запросы, что проверить перед запуском EU-кампании и куда направлять субъектов в экосистеме ClikBy.

14–18 мин Обновлено: июль 2026
DSAR1 месяц
DPAс процессором
72hbreach

Коротко

  • Controller решает «зачем и как»; processor действует по инструкциям — нужен DPA.
  • Права: informed, access, rectification, erasure, restriction, portability, object, automated decisions.
  • Срок ответа на запрос — ориентир 1 месяц (+ до 2 при сложности с уведомлением).
  • Практика: data map → lawful basis → баннер → политика → DSAR process → vendors/DPA → security/breach.

Не юрконсультация

Операционный чек-лист. Назначение DPO, DPIA и adequacy — точечные юридические решения.

Ориентир по структуре и фактам: www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Сводный раздел KB: CookieYes → GDPR. Не юридическая консультация и не дословный перевод.

Controller и processor

Controller определяет purposes и means. Несёт основную ответственность за compliance, notices, выбор оснований, ответы субъектам.

Processor обрабатывает только по договору/инструкциям, внедряет TOMs, помогает с DSAR, не использует данные «для себя» вразрез с поручением.

Может быть joint controllers — если вместе определяют цели; это отдельный режим с прозрачным разделением ролей.

  • Клиент кабинета ClikBy по кликерам своей ссылки — controller;
  • ClikBy — processor (уполномоченное лицо) для этих кликов;
  • Ad-вендоры пикселей — часто отдельные recipients / controllers или processors по их моделям — опишите в notice.

Без DPA/договорных клаузул с процессором вы оставляете дыру в accountability.

Права data subject

  • Right to be informed — прозрачный privacy notice до/в момент сбора.
  • Access — подтверждение обработки + копия/сведения о целях, сроках, получателях, transfers.
  • Rectification — исправление неточных данных.
  • Erasure — «право быть забытым» при условиях (отзыв consent, цель исчерпана и т.д.).
  • Restriction — временное ограничение обработки.
  • Portability — структурированная machine-readable копия; передача другому контроллеру, если feasible.
  • Object — в т.ч. к direct marketing (здесь право сильнее) и к LI в ряде случаев.
  • Automated decision-making — право не быть субъектом исключительно automated decision с legal/significant effects без safeguards (human review, contest).

Как отвечать на DSAR

  • Приём: форма / email / кабинет — удобно и найдено в политике;
  • Верификация личности до выдачи данных;
  • Срок: без undue delay, ориентир 1 месяц; +2 месяца при сложности — с уведомлением и причиной;
  • Обычно бесплатно (кроме явно excessive/repetitive);
  • Логируйте запросы и ответы — часть accountability;
  • Эскалация процессорам: вы запрашиваете ClikBy/вендоров по своим инструкциям.

Кликер пишет отправителю ссылки (вам). Клиент кабинета по данным аккаунта — в ClikBy по контактам Политики.

Ключевые обязанности бизнеса

  • Соблюдать принципы Art. 5 и иметь lawful basis;
  • Privacy by design / by default;
  • TOMs и готовность к breach notification;
  • Управлять processors через договоры;
  • Детские данные: parental consent (16, или ниже по стране, не меньше 13);
  • DPIA при high risk (профилирование, special categories at scale);
  • DPO — если public authority / large-scale systematic monitoring / large-scale special categories;
  • Прозрачные notices; контроль international transfers.

Чек-лист: 10 практических шагов

  • 1. Data mapping — формы, CRM, cookies, пиксели, кабинеты, бэкапы; cookie scan регулярно.
  • 2. Lawful basis — таблица «обработка → основание» до запуска кампании.
  • 3. Consent management — opt-in баннер, equal Reject, блок тегов, логи согласий.
  • 4. Privacy & cookie notices — ясный язык, актуальные вендоры и сроки.
  • 5. DSAR process — владелец процесса, шаблоны, SLA.
  • 6. Privacy by design — минимум полей, доступы, DPIA до high-risk фич.
  • 7. Security + breach plan — encryption, MFA, 72h playbook, breach register.
  • 8. Vendors & DPA — ClikBy, хостинг, ads, analytics; SCCs/adequacy при transfers.
  • 9. Regular review — политики, баннер, vendors, retention, обучение команды.
  • 10. Accountability owner — DPO или назначенный privacy lead.

Развёрнутые best practices: CookieYes — GDPR Best Practices · checklist for websites.

Трансграничные передачи

До передачи personal data из EEA во «третьи страны» нужна механизма: adequacy decision Еврокомиссии, Standard Contractual Clauses (SCCs), binding corporate rules, иные permitted tools. Оцените вендоров (US ads/analytics, облака) и отразите transfers в notice.

EU-US Data Privacy Framework и аналоги — проверяйте актуальный статус; не полагайтесь на устаревшие Privacy Shield. В KB CookieYes есть карточка про Framework — GDPR section.

Personal data breach

При риске для прав и свобод субъектов — уведомление supervisory authority без undue delay, ориентир 72 часа с момента осведомлённости. Содержание: характер, категории/объём, последствия, меры. Иногда нужно уведомить и субъектов. Ведите внутренний реестр инцидентов даже если «не репортили наружу».

«Утечка» рекламного кабинета или несанкционированный доступ к экспорту visits — тоже кандидаты в оценку breach.

Маршруты запросов и настроек в ClikBy

СитуацияКуда
Кликер просит удалить данные кликаВы как controller → поддержка/DPA ClikBy
Клиент кабинета / аккаунтКонтакты из privacy-policy ClikBy
Отзыв marketing cookies на сайте/cookies + теги ждут consent
Отказ на редиректе с пикселямиpixel_notification → Reject
Политика и ролиprivacy-policy.html + privacy-cookies-guide

В ClikBy для кликов по ссылкам клиента: Customer = controller, ClikBy = processor (privacy-policy §1.9). EU representative в Политике — Barcelona. Рычаги: Cookie Consent, pixel_notification на редиректе, DPA при необходимости.

FAQ

Обязателен ли GDPR audit?

Явно не всегда «must», но регулярные аудиты — лучшая практика accountability (см. материалы CookieYes про compliance audit).

Достаточно ли GDPR для Калифорнии?

Нет. Нужны ещё CCPA/CPRA disclosures и opt-out, если есть sale/share. Сравнение.

Связь с 99-3

Для белорусского оператора и локальной аудитории смотрите также Закон № 99-3 и раздел BY — GDPR его не заменяет.

Что дальше?

Сверьте роли и политику

Откройте продуктовую проекцию GDPR в help и полный текст Политики.