Статьи
Столкнулись с правовым вопросом и не знаете, с чего начать? Запишитесь на онлайн-консультацию — мы поможем разобраться в вашей ситуации и найти оптимальное решение
GDPR, RoPA и DPIA: как перестать бояться аббревиатур и выстроить защиту данных
GDPR, RoPA и DPIA: как перестать бояться аббревиатур и выстроить защиту данных
Персональные данные - один из ключевых ресурсов современного бизнеса. Они используются практически во всем: от привлечения клиентов и работы CRM до расчета заработной платы и взаимодействия с подрядчиками.
Но вместе с ценностью данных растет и ответственность компании за их обработку.
Каждый раз, когда в CRM появляется новый лид, HR получает резюме кандидата, бухгалтер обрабатывает данные сотрудника или маркетинговое агентство запускает рассылку, компания работает с персональными данными.
Долгое время многие предприниматели воспринимали защиту данных как формальность: разместить Privacy Policyна сайте, получить согласие пользователя и считать вопрос закрытым.
На практике этого недостаточно.
С 23 августа 2026 года в Молдове применяется Закон № 195/2024 о защите персональных данных, который предусматривает современный комплексный подход к обработке и защите персональных данных и учитывает положения европейского GDPR.
Для бизнеса это означает необходимость понимать не только то, какие документы существуют, но и как персональные данные фактически проходят через компанию.
Разберемся, что такое RoPA и DPIA и почему они становятся важными инструментами управления рисками.
RoPA: карта движения персональных данных в компании
RoPA (Record of Processing Activities) - это реестр операций обработки персональных данных.
На первый взгляд может показаться, что речь идет всего лишь о таблице с перечнем баз данных. На самом деле RoPA помогает компании систематизировать информацию о том, какие данные она обрабатывает, для каких целей и в рамках каких процессов.
Представьте обычную компанию, которая одновременно использует:
- CRM-систему;
- корпоративную почту;
- бухгалтерское программное обеспечение;
- облачное хранилище;
- систему кадрового учета;
- сервисы email-рассылок;
- услуги внешнего маркетингового или IT-подрядчика.
В каждом из этих процессов могут присутствовать персональные данные.
RoPA позволяет свести их в единую систему и ответить на ключевые вопросы:
- чьи данные обрабатывает компания;
- какие категории персональных данных используются;
- с какой целью осуществляется обработка;
- на каком правовом основании;
- кто получает доступ к данным;
- кому данные передаются;
- где они хранятся;
- как долго должны храниться;
- какие меры применяются для их защиты.
Таким образом, RoPA - это не формальный документ «для проверки», а инструмент, который помогает бизнесу увидеть собственные процессы обработки данных целиком.
DPIA: проверка рисков до запуска нового проекта
DPIA (Data Protection Impact Assessment) - это оценка воздействия обработки персональных данных на права и свободы физических лиц.
Если RoPA показывает, что происходит с данными внутри компании, то DPIA помогает ответить на другой вопрос:
какие риски для субъектов данных создает конкретный процесс обработки и достаточно ли существующих мер защиты?
Особенно актуальной DPIA становится при внедрении новых технологий или процессов, которые могут создавать повышенные риски.
Например, компания планирует использовать:
- автоматизированное профилирование клиентов;
- системы масштабного мониторинга;
- технологии искусственного интеллекта;
- обработку большого объема персональных данных;
- специальные категории персональных данных;
- новые способы анализа или принятия решений на основе данных.
В таких ситуациях важно оценить потенциальные последствия до запуска процесса, а не после возникновения проблемы.
DPIA позволяет определить риски, оценить вероятность и потенциальное воздействие, а затем установить меры, которые способны эти риски снизить.
Именно поэтому ее можно рассматривать как своеобразный юридический «краш-тест» нового бизнес-процесса.
RoPA и DPIA - только часть системы
Наличие реестра и проведенной оценки рисков само по себе не означает, что компания полностью соответствует требованиям законодательства.
Защита персональных данных должна охватывать весь жизненный цикл информации - от момента ее получения до удаления.
1. Правовое основание обработки
Для каждого процесса необходимо определить, на каком основании компания имеет право обрабатывать персональные данные.
В зависимости от ситуации таким основанием может быть, например, исполнение договора, выполнение юридической обязанности или иной предусмотренный законодательством правовой механизм.
Важно не просто выбрать основание из списка, а убедиться, что оно действительно соответствует конкретной обработке.
2. Информирование субъектов данных
Пользователь должен понимать, кто обрабатывает его данные, зачем это происходит, какие данные используются и какими правами он обладает.
Поэтому Privacy Policy и другие информационные документы должны соответствовать реальным процессам компании, а не существовать отдельно от них.
3. Сроки хранения
Персональные данные не должны храниться бесконечно только потому, что когда-нибудь могут понадобиться.
Для различных категорий данных необходимо определить сроки хранения с учетом целей обработки и требований законодательства, а также установить процедуру удаления или архивирования.
4. Работа с подрядчиками
CRM-провайдеры, маркетинговые агентства, бухгалтерские компании, IT-подрядчики и другие партнеры могут получать доступ к персональным данным.
В таких случаях необходимо определить их роль, права и обязанности, а договорные отношения должны учитывать требования к защите персональных данных.
5. Организационные и технические меры защиты
Защита данных - это не только юридические документы.
Компания должна контролировать доступ к информации, распределять права сотрудников, обеспечивать безопасность хранения и передачи данных и принимать другие необходимые организационные и технические меры.
6. Реагирование на инциденты
Даже при наличии системы защиты нельзя полностью исключить вероятность инцидента.
Поэтому компания должна заранее определить порядок действий при нарушении безопасности персональных данных: кто отвечает за реагирование, как фиксируется инцидент, какие меры принимаются и когда может потребоваться уведомление компетентного органа или затронутых лиц.
Главная ошибка - считать compliance папкой документов
Можно иметь красивую Privacy Policy, несколько согласий и десятки страниц внутренних документов - и при этом не понимать, что происходит с персональными данными на практике.
Например:
В политике: данные клиента хранятся определенный срок.
В реальности: CRM продолжает хранить их значительно дольше.
Или:
В документах: данные используются для одной конкретной цели.
В реальности: маркетинговый отдел использует ту же базу для дополнительных рассылок.
Именно поэтому защита персональных данных начинается не с поиска шаблона в интернете, а с анализа реальных бизнес-процессов.
Мы строим систему, а не просто готовим документы
Юридическое соответствие требованиям о защите персональных данных - это комплексная задача.
Мы помогаем бизнесу провести аудит существующих процессов и выстроить систему защиты данных с учетом требований применимого законодательства, включая GDPR и Закон Республики Молдова № 195/2024.
В зависимости от задач компании сопровождение может включать:
- аудит процессов обработки персональных данных;
- подготовку и актуализацию RoPA;
- определение правовых оснований обработки;
- анализ и подготовку Privacy Policy;
- разработку внутренних политик и процедур;
- проведение DPIA для процессов с потенциально высоким риском;
- анализ договоров с обработчиками и другими подрядчиками;
- проверку международной передачи персональных данных;
- разработку процедур реализации прав субъектов данных;
- подготовку алгоритма реагирования на инциденты;
- юридическое сопровождение внедрения требований GDPR и молдавского законодательства.
Защита данных должна работать вместе с бизнесом
Цель compliance - не создать для компании дополнительные препятствия, а сделать процессы обработки данных понятными, контролируемыми и юридически обоснованными.
Когда бизнес знает, какие данные он собирает, зачем они ему нужны, на каком основании используются, где хранятся, кому передаются и когда должны быть удалены, защита персональных данных перестает быть набором непонятных аббревиатур.
RoPA дает компании карту.
DPIA помогает оценить риски.
А комплексная система compliance превращает требования законодательства в понятную часть ежедневной работы бизнеса.
Вы развиваете бизнес. Мы помогаем сделать так, чтобы работа с данными не создавала для него ненужных юридических рисков.
https://www.legitimus.md/ro/reservation
Полезные статьи
Налоги по-европейски: Молдова меняет правила для международного бизнеса
Молдова начала переносить в национальное законодательство европейские правила прямого налогообложения. Правительство одобрило соответствующий законопроект 22 сентября. Для большинства предпринимателей его положения пока выглядят довольно далёкими: часть заработает в 2027–2028 годах, другая — только после вступления страны в ЕС. Но для компаний с иностранными собственниками, дочерними обществами, займами и интеллектуальной собственностью изменения могут оказаться вполне практическими.
Юридическое сопровождение бизнеса: надежная защита для вашего бизнеса
Бизнесу нужен юрист не только тогда, когда уже возник спор, пришла проверка или партнер нарушил договор. Гораздо эффективнее предупреждать юридические риски до того, как они становятся проблемой. Именно поэтому качественное юридическое сопровождение - это не постоянное устранение последствий, а системная работа на опережение.
Новый Закон о Защите Персональных Данных. Штрафы до 2 млн леев — как бизнесу себя обезопасить. Пошаговый план.
23 августа 2026 года в Республике Молдова вступает в силу Закон №195/2024 о защите персональных данных — национальная версия европейского Регламента (ЕС) 2016/679, более известного как GDPR.
Оставьте заявку