Короткий ответ
В феврале 2021 года эстонская Инспекция по защите данных (Andmekaitse Inspektsioon) вынесла мне предписание-предупреждение по делу 2.1.-6/21/4 из-за нарушений GDPR на моих собственных финансовых сайтах. Я выполнил все требования за 13 дней, и 18 марта 2021 года инспекция прекратила надзорное производство, вынеся замечание по статье 58(2)(b) GDPR — самую мягкую из мер, применяемых за состоявшееся нарушение. Штрафов не было, суда не было.
Документ предписания находится в открытом доступе и периодически всплывает. Проблема в том, что читают его обычно до половины: видят упоминание 20 миллионов евро и делают вывод, которого в документе нет. Поэтому я разбираю дело по существу: что произошло, что я действительно нарушил, чем всё закончилось и какие выводы я из этого унёс в свою работу.
Хронология дела
| Дата | Что произошло |
|---|---|
| 28.09.2020 | Частное лицо подало жалобу в инспекцию на публикацию его обращения на 44finance.com |
| 23.02.2021 | Вынесено предписание-предупреждение, срок исполнения — 10.03.2021 |
| 08.03.2021 | Я отчитался по обоим сайтам и по всем 29 доменам, зарегистрированным на моё имя |
| 09.03.2021 | Подтвердил удаление всех собранных персональных данных |
| 16.03.2021 | Отправил дополнение к отчёту |
| 18.03.2021 | Производство прекращено, вынесено замечание |
В решении о прекращении инспекция формулирует это так: «Tänaseks on Vladislav Krivorutško inspektsiooni ettekirjutuses toodud nõuded täitnud» — на сегодняшний день требования предписания выполнены. И далее: «Lähtuvalt eeltoodust lõpetame järelevalvemenetluse» — производство прекращаем.
Про итоговый документ и почему я его не выкладываю
Первый документ — само предписание от 23.02.2021 — грифа не имеет. Именно он и гуляет по сети.
А вот второй, тот самый, где написано «выполнил» и «прекращаем», помечен ASUTUSESISESEKS KASUTAMISEKS — для служебного пользования, на основании § 35 части 1 пунктов 2 и 12 эстонского закона о публичной информации (AvTS), с ограничением в части персональных данных до 18.03.2096. Ограничение защищает в том числе данные заявителя жалобы, а не только мои.
Поэтому я привожу реквизиты письма — 18.03.2021, № 2.1.-1/20/3467 — и цитирую из него отдельные формулировки по своему делу, но не публикую документ целиком. Официальный ответ инспекции существует; при необходимости его подлинность проверяется запросом в саму инспекцию по номеру дела.
Чего в предписании нет
Начну с того, что чаще всего домысливают.
| Частое прочтение | Что в документах на самом деле |
|---|---|
| «Оштрафован на 20 миллионов евро» | Это цитата максимума по статье 83 GDPR в шаблонном блоке предупреждения. Штраф не назначался |
| «Штраф 1000 евро» | Sunniraha — условная мера: 1000 евро за пункт, только если предписание не выполнено к 10.03.2021. Оно было выполнено |
| «Уголовное или деликтное дело» | В тексте — «võidakse algatada» (может быть начато). Не было начато |
| «Признан виновным судом» | Суда не было. Это административный акт надзорного органа |
| «Мошенничество, кража или продажа данных» | Таких обвинений в документах нет вообще. Речь о нарушении требований GDPR к прозрачности и минимизации |
Ещё одна деталь, которую стоит знать: предписание было вынесено без моих объяснений, в ускоренном порядке — инспекция прямо ссылается на § 40 ч. 3 п. 1 закона об административном производстве. Меня не выслушали до вынесения акта. Это не отменяет обоснованности требований, но объясняет, почему первый документ звучит жёстче, чем итоговое решение по делу.
Что я действительно нарушил
Теперь неприятная часть, и я не собираюсь её смягчать. Инспекция формулирует основание для замечания дословно так: я собирал персональные данные, но не выполнил требования GDPR — в частности, на сайтах отсутствовали условия обработки данных по статьям 12-14, из которых было бы видно ответственного обработчика, его контакты, цель и правовое основание обработки.
Разложу на три составляющие.
1. Не было политики приватности, имени владельца и рабочих контактов
Самое бесспорное нарушение и целиком моё. Человек, оставивший данные на сайте, не мог понять, кто их обрабатывает, и физически не мог обратиться с требованием удалить. Именно это, судя по материалам дела, и стало причиной жалобы: заявитель просто не нашёл, кому писать, и пошёл в инспекцию.
Обязанность тут безусловная и никакими соображениями продвижения не отменяется: имя ответственного обработчика и рабочие контакты требует статья 13(1)(a) GDPR, а для поставщика услуги — ещё и § 4 закона об услугах информационного общества, причём там требование действует, даже если персональные данные вообще не обрабатываются.
Сегодня я строю всё наоборот. Сайт, который вы сейчас читаете, ведётся под моим именем и лицом, с реквизитами ADLAB OÜ и рабочей почтой на странице контактов.
2. Публикация обращений посетителей с именами
На страницах обоих сайтов в открытом, проиндексированном виде находились тексты обращений людей вместе с их именами. Часть из них — обращения людей в тяжёлом положении, содержащие сведения о личных и семейных обстоятельствах. Инспекция отдельно отметила, что публикация таких сведений затрагивает и права детей, и что содержание одного из обращений уже перепубликовала на своём сайте сторонняя компания.
Сослаться тут не на что: эти тексты не достались мне вместе с доменом и не появились по недосмотру. Обращения выводились на страницу автоматически, потому что я сам так задумал сайт — мне казалось, что открытая лента живых запросов показывает, что сервис работает, и вызывает больше доверия, чем страница без единого отзыва. Замысел был про прозрачность, а получилась публикация персональных данных без правового основания и без осознанного согласия людей.
Ошибка была в том, что я вообще не подумал об этих сообщениях как о персональных данных. Имя плюс текст обращения — это персональные данные, и решение показывать их публично требовало правового основания, механизма отзыва и предупреждения в момент отправки. Ничего из этого не было. По требованию инспекции все комментарии были обезличены, а собранные данные удалены.
3. Собиралось больше данных, чем было нужно
Формы запрашивали заметно больше полей, чем требовалось для заявленной цели: предложения я рассылал только по электронной почте, а собирал в том числе телефон. Инспекция указала на принцип минимизации по статье 5(1)(b) GDPR: обычно достаточно одного адреса электронной почты, а телефон при рассылке по почте избыточен в принципе. Отдельные дополнительные поля могут быть оправданы, если от них действительно зависит результат, — но тогда это должно быть прямо описано в условиях обработки, а сроки хранения определены.
Что инспекция подтвердила в мою пользу
Раз уж разбираю дело по существу, стоит назвать и это.
Партнёрские ссылки законны. Инспекция прямо подтвердила, что размещение ссылок на сайты кредитных компаний не запрещено — сайт-сравнитель имеет право зарабатывать на партнёрских программах.
Восстановление освободившихся доменов само по себе не нарушает GDPR. Я задал прямой вопрос — можно ли использовать контент прежнего сайта, если персональные данные не обрабатываются. Ответ: «Kui isikuandmeid ei töödelda, siis IKÜM ka ei kohaldu» — если персональные данные не обрабатываются, GDPR не применяется; оценка по другим законам в компетенцию инспекции не входит. То есть регулятор по защите данных не признал эту практику незаконной. Я, впрочем, отдельно отчитался, что практику подъёма сайтов на чужом контенте прекратил до начала разбирательства.
Опасение по остальным доменам не подтвердилось. Регистратор доменов сообщил инспекции, что я восстанавливаю освободившиеся домены, и инспекция сочла «сомнительным», что остальные мои сайты соответствуют GDPR, — потребовав проверить все 29. Я проверил и отчитался по каждому: на большинстве персональные данные не собирались вовсе, часть доменов уже не работала или вела редиректом, на остальных формы были отключены, а собранные данные удалены. Предположение осталось предположением.
Чек-лист: GDPR при восстановлении освободившегося домена
Это та часть, ради которой статью стоит дочитать, если вы работаете с дроп-доменами. Всё ниже — прямые выводы из моего дела.
- Откройте архив сайта до покупки домена. Смотрите не на ссылочный профиль, а на то, есть ли там пользовательский контент: комментарии, отзывы, вопросы, заявки, форум. Если есть — вы покупаете вместе с доменом чужие персональные данные.
- Удалите или обезличьте пользовательский контент до запуска, а не после. Ответственность обработчика возникает в момент, когда страница стала доступна на вашем домене. «Контент был там до меня» — не основание.
- Не выводите входящие обращения на сайт автоматически. «Живая лента запросов» выглядит убедительно и повышает доверие, но имя вместе с текстом обращения — это персональные данные. Публикация требует отдельного правового основания, предупреждения в момент отправки и возможности отозвать сообщение. Если очень хочется социального доказательства — публикуйте обезличенно и без деталей, по которым человека можно узнать.
- Отключите или удалите все формы, которые вы не планируете обслуживать. Неработающая форма, которая всё равно что-то принимает, — это сбор данных без основания и без уведомления.
- Разместите условия обработки данных до сбора, а не после первой заявки. Статья 13 GDPR требует, чтобы человек понимал в момент ввода данных: кто обработчик, на каком основании, с какой целью и на какой срок.
- Назовите себя. Имя ответственного обработчика и рабочие контакты обязательны. По § 4 закона об услугах информационного общества поставщик услуги указывает своё наименование и контакты, даже если персональные данные вообще не обрабатываются.
- Соберите ровно столько полей, сколько нужно для заявленной цели. Рассылаете по почте — значит, телефон вам не нужен. Каждое дополнительное поле надо уметь обосновать.
- Заведите рабочий канал для запросов на удаление и отвечайте по нему. У человека должна быть возможность потребовать удаления в любой момент — даже если при отправке он понимал, что сообщение будет опубликовано.
- Не создавайте впечатление, что вы оказываете услугу, которую не оказываете. Сайт-сравнитель — это сайт-сравнитель, и это должно быть написано на нём прямым текстом.
Отдельно скажу про восстановленные домены. Я продолжаю с ними работать и считаю их нормальным рабочим инструментом. Но с 2021 года проверка на чужие персональные данные — это первое, что я делаю после покупки домена, ещё до того, как смотрю на его SEO-показатели.
Что изменилось в моей работе
Опишу без пафоса, только проверяемое.
Все мои проекты и все проекты клиентов сегодня запускаются с политикой приватности, названным владельцем и рабочими контактами. У форм есть явное согласие с политикой обработки данных — отдельной галочкой, а не мелким текстом под кнопкой, и никогда не предзаполненной: при разборе ниши эстонских affiliate-сайтов я нашёл форму, где все три чекбокса согласия были отмечены по умолчанию — ровно та же ошибка, только на сайте, который об этом ещё не знает. Пользовательский контент на восстановленных доменах проверяется до запуска, а не после жалобы.
Отдельно про имя. Сегодня весь мой бизнес построен на публичном авторстве: я работаю один, под своим именем, и клиенты видят, с кем именно имеют дело. Это оказалось не издержкой, а активом — в том числе для SEO, потому что поисковые системы за прошедшие годы заметно сместились в сторону проверяемого авторства.
Главный вывод из этого дела я сформулировал бы так: когда регулятор прав, спорить не с чем. Требования были обоснованы по существу, поэтому я не подавал возражение и не тянул время, а исправил всё за 13 дней при сроке в 15 — и параллельно уточнил то, чего не понимал. Разбирательство заняло меньше месяца ровно потому, что предметом спора оно так и не стало.
Я предпочёл бы, чтобы этой истории не было. Но раз она есть и находится в поиске, честнее рассказать её самому и со своими выводами, чем надеяться, что её не прочитают. Заодно из моей ошибки получился чек-лист, который кому-то сэкономит гораздо больше, чем стоило мне это разбирательство.
