Pull to refresh
0

Пользователь

Send message
Согласен, но опять же, что в этом страшного? Ведь мяч по-умолчанию на вашей стороне. Кроме того, все нюансы уже давно были опробованы в судах и исходя из этих решений родились «лучшие практики». Пример: как собирать согласие пользователя с точки зрения UX/UI и т.д. Ну а если хочется проявить индивидуальность, тогда лучше спросить у юриста.

За вторую часть спасибо! Она действительно убирает панику и даёт дельные советы. В целом, моя претензия была лишь к этому. Обозначили проблему, но забыли упомянуть, что с ней более-менее легко не столкнуться :)
Пока что ещё нет точного ответа, так как закон вступит в силу только с 25 мая. Но пока что обсуждается такой вариант:
в ЕС есть так называемая DPA (data protection authority). Она(они) следит за исполнением закона. Закон для неевропейских компаний может быть соблюдён путём обычного контракта. Думаю, они предложат заключить вам контракт о том, что вы соблюдаете этот закон. Если вы отказываетесь, тогда есть два механизма. Первый — обычное правило международного частного права — court injunctions. Суд в ЕС просто просит российский суд (по месту регистрации ответчика) выпустить постановление о прекращении безобразия. 99,9%, что это требование будет выполнено. Также есть вариант самостоятельного обращения клиента либо той же DPA в суд прямо по месту регистрации вашего бизнеса (в российский суд, то бишь). Опять же, наш суд легко может согласиться с требованиями GDPR и обязать вас либо их исполнять, либо прекратить оказывать услуги в ЕС. Но если наша страна в очередном патриотическом приступе вдруг встаёт в позицию «хайли лайкли гоу фак ёрсэлф», то есть и второй способ для европейцев — принятие мер по запрету оказания услуги/доставки товаров. Товары можно на границе задерживать, а оказание услуг блокировать можно сами понимаете как.
Далее моё личное мнение (я такого обсуждения не видел, но не могу представить почему бы нет). В теории, можно сделать белый список сайтов. При переходе на сайт, не находящийся в этом списке из ЕС, пользователю 10 раз будут показывать, что-то типа «вы идёте на опасный сайт, они ваши данные не пойми как хранят, потом задолбаетесь по судам иностранным бегать» и т.д. Ну и в список вносить после проверки на соответствие закону (такая проверка в нём прописана). Это просто идеи. Такое не обсуждалось, вроде бы (я не встречал), но я не вижу причин не предположить такой механизм.
Согласен, автор слишком сгущает краски, а о самом важном не рассказал: как именно соответствовать и не попасть на штраф. Всё не так уж сложно:
1 — определяем относимся ли мы к области действия закона. Продаём в евро услуги или товары с доставкой в ЕС? Имеем адрес, указывающий на географическое положение в Европе (***-FR.com и тд)? Позволяем при регистрации в качестве места постоянного проживания указать Европу? (Важно: постоянного проживания (residency). Вопрос о гражданстве могу попозже прояснить, но пока что даю 75%, что простого паспорта Франции у пользователя, постоянно проживающего в России, не хватит для того, чтобы он мог с вас что-то требовать по GDPR.). Любым способом «нацеливаем» свои услуги на граждан ЕС? Если хоть на один вопрос ответили положительно, то да, попадаем под область действия закона. Но это — не конец света.
2 — что делать?
Первое — назначить представителя в ЕС. На первый взгляд, требование тупое, но подумайте ещё 5 секунд. Вы собираете ПЕРСОНАЛЬНЫЕ ДАННЫЕ пользователя. Эти данные могут быть использованы ему во вред, не говоря уже о конституционных правах на личную жизнь и всё такое. Если вы хотите делать бизнес с европейцами, то уж извольте приложить некоторые усилия для этого. У нас тоже много законов, которые можно не знать, а потом как попасть со штрафами, что и почкой не расплатитесь. А тут вы собираете с пользователей, живущих в определённом правовом поле (вполне цивилизованном) их личную информацию и я думаю, что такие пользователи заслуживают права жить по своим законам и быть уверенными в своих правах, а не лезть при посещении каждого сайта в интернете в справочники по законодательству конкретной страны (вы же сами не хотели бы так делать?).
Второе: создать механизмы, требующиеся по закону:
-Right to be forgotten (всё просто и давно нам известно)
-Right to access (собираете всю инфу о пользователе, включая собранную автоматически, а затем отправляете ему)
-Нотификация при утечке данных или обнаружении уязвимости (вполне себе честно, не находите?).
-А также то, что вообще-то и так в любой юрисдикции нужно делать — ТРЕБУЙТЕ СОГЛАСИЯ пользователя на сбор его данных и вообще на пользование вашим сервисом НА ВАШИХ ЗАКОННЫХ УСЛОВИЯХ (это про нюансы хранения информации, сроки и т.д.). Вообще, в любой нормальной стране e-contracts уже давно не являются чем-то удивительным. Обычный контракт. Условия заключения тоже обычные — предложение, явное согласие и желание быть связанными обязательством (про consideration не будем, это в РФ не нужно). От пользователя надо только потребовать активного действия — проставления галочки или пары дополнительных кликов.
-Data portability — возможность отдать пользователю в общеизвестном формате (думаю, JSON/XML подойдут) все данные, КОТОРЫЕ ОН САМ ПРЕДОСТАВИЛ (логов не нужно).

Изи же? Чего паниковать? Ничего технически нереализуемого я в законе не увидел. Это не сомнительные пакеты, принимаемые нашей ГД в 0.1 чтении. Да, он добавляет разработчикам работы, но он и защиту предоставляет людям. Не какую-то мифическую защиту от террористов, а защиту и некоторые гарантии от вполне себе распространённых преступлений. Ну и права какие-никакие даёт. Решили вы новую жизнь начать и удалить аккаунт с сайта знакомств — пожалуйста. Зачем таким апокалиптичным выставлять этот закон?

Information

Rating
Does not participate
Location
Genève, Швейцария
Registered
Activity