В начале текущего года специалисты по работе с персональными данными активно обсуждали новость о принятом в декабре прошлого года австрийским учреждением по надзору за данными решении, которым фактически признано, что использование Google Analytics противоречит Общему регламенту о защите данных (ОРЗД). В феврале аналогичное решение приняло и французское надзорное учреждение. В этой статье мы попробуем смоделировать, какие последствия данные решения могут иметь для пользователей услуги, в том числе в Латвии.
Google Analytics – это сервис, предлагаемый Google и широко используемый предпринимателями, который предоставляет возможность получить данные о посещениях пользователей, что позволяет владельцам интернет-страниц или приложений анализировать, как люди используют их страницу или приложение, какие разделы посещают чаще всего, что свидетельствует о повышенном интересе, и т.п.
Чтобы обеспечивать такую услугу, Google использует набор cookie-файлов, который фактически присваивает каждому посетителю уникальный идентификатор. Европейские учреждения по надзору за данными считают, что такой идентификатор содержит персональные данные, поэтому с особой осторожностью смотрят на то, что Google пересылает информацию в США, поскольку принятый там уровень защиты персональных данных значительно ниже европейских стандартов.
Европейский центр цифровых прав (NOYB), одним из создателей которого является знаменитый Макс Шремс (Max Schrems), подготовил несколько жалоб на несоответствующую обработку персональных данных. Жалобы были поданы во всех странах – участницах ЕС/ЕЭЗ против 101 европейского предприятия, пересылающего данные о каждом посетителе Google или Facebook. Представители NOYB считают, что с учетом решения Суда Европейского союза по так называемому делу Schrems II пересылка персональных данных в США недопустима, поскольку не обеспечивает достаточную защиту отправленных персональных данных.
После решения по делу Schrems II широко обсуждалось, какие меры безопасности следует применить, чтобы считать отправку персональных данных за пределы ЕС/ЕЭЗ достаточно защищенной. Европейская коллегия по защите данных предоставила рекомендации о принимаемых мерах, была разработана новая редакция стандартных оговорок, приняты другие меры и предоставлены разъяснения, которые должны были помочь предприятиям, отправляющим персональные данные за пределы ЕС/ЕЭЗ, обеспечить соответствующие мероприятия. Однако NOYB считает, что Google и Facebook все еще нарушают требования ОРЗД, поэтому нельзя оправдать действия предприятий, которые, например, свободно предоставляют персональные данные Google, используя услугу Google Analytics.
И австрийское, и французское надзорные учреждения проанализировали способность Google при отправке в США персональных данных, полученных посредством Google Analytics, обеспечить им надлежащую защиту. Оба учреждения пришли к выводу, что, несмотря на внедренные Google дополнительные меры безопасности и использование стандартных оговорок, персональным данным не обеспечивается адекватная защита, поэтому отправка персональных данных в США не является оправданной. Фактически это означает, что предприятия, использующие услугу Google Analytics, нарушают требования ОРЗД.
Поскольку жалобы NOYB поданы в нескольких странах ЕС, ожидается, что аналогичные выводы вскоре подтвердятся решениями и других надзорных учреждений. Это ожидается еще и потому, что французское учреждение, прежде чем принять собственное решение, сотрудничало с остальными европейскими надзорными учреждениями.
Скорее всего, Google придется решать, можно ли обеспечить такой же объем и качество услуг, если Google Analytics будет обрабатывать анонимизированные или псевдонимизированные данные. Возможно, Google сумеет ввести в данную услугу такие защитные меры, которые позволят Google без опасений отправлять персональные данные в США.
В любом случае принятие решений или внедрение дополнительных защитных мер, несомненно, потребует времени, поэтому уже сейчас предприятиям следует оценить, стоит ли продолжать использовать услуги Google Analytics в нынешнем формате, чтобы не нарушать требования ОРЗД и не получить штраф. Дополнительно мы советуем предприятиям обратить повышенное внимание на другие процессы обработки персональных данных, в рамках которых персональные данные могут отправляться за пределы ЕЭЗ. Это происходит не только при использовании Google Analytics, но и в случае если предприятие, к примеру, оказывает услуги другим предприятиям группы, расположенным за пределами ЕЭЗ, или предприятия группы пользуются одной базой данных и т.п.
Если у Вас возникли какие либо комментарии к этой статье, просим отправить здесь lv_mindlink@pwc.com
Ваш вопросПредприятия покупают и продают недвижимость, основные средства и имущество, передают обязательства, реструктурируют активы и совершают другие сделки, необходимые для улучшения коммерческой деятельности. В данном случае важно оценить, не возникает ли переход предприятия (ПП), который влечет за собой определенные последствия, способные затронуть как отдающее, так и приобретающее предприятие лицо.
Предприятию, обнаружившему, что на него распространяется действие Закона о предотвращении легализации полученных преступным путем средств, финансирования терроризма и пролиферации (ПЛПППСФТП), далее в тексте – Закон, необходимо выполнить два приоритетных действия: зарегистрироваться в качестве субъекта Закона, указав какой-либо из видов деятельности, на который распространяется действие Закона, и назначить работника, ответственного за выполнение требований Закона, согласно статье 10 Закона, сообщив об этом соответствующему органу надзора и контроля, например СГД или Комиссии рынка финансов и капитала.
В конце 2021 года правительство рассмотрело и утвердило предложенные Министерством юстиции поправки к Коммерческому закону (далее в тексте – законопроект). Несмотря на то что поправки еще не утверждены Сеймом, они могут вступить в силу 1 июля 2023 года. Важнейшие инициативы законопроекта затрагивают требование о разглашении информации касательно акционеров акционерных обществ (АО).
Мы используем cookie-файлы для персонализации контента, улучшения пользовательского опыта и сбора статистики.
Нажимая «Принять все cookie-файлы», вы соглашаетесь на использование всех типов cookie-файлов. Если вы хотите выбрать, каких cookie-файлов мы можем использовать, выберите соответствующих.
Чтобы получить дополнительную информацию, вы можете ознакомиться с нашей «Политикой использования cookie-файлов».
Эти cookie-файлы обеспечивают работу веб-сайта, и отключить их нельзя. Обычно они применяются в ответ на производимые вами действия, т.е. на ваши запросы, например, установить настройки конфиденциальности или заполнить какие-либо формы и служат для того, чтобы сделать использование вами веб-сайта более удобным для вас. Вы можетe настроить свой браузер таким образом, чтобы он блокировал эти cookie-файлы или оповещал вас о них, но в этом случае некоторые компоненты сайта перестанут работать. Эти cookie-файлы не хранят данные, идентифицирующие личность.
Эти cookie-файлы помогают нам вести подсчет статистики количества посетителей и исследовать источники трафика, чтобы мы могли оценивать и повышать эффективность и удобство работы нашего сайта для вас. Они позволяют нам узнать, какие страницы являются самыми популярными или пользуются наименьшим интересом пользователей, каким образом посетители перемещаются по сайту. Вся информация, собираемая этими cookie-файлами, обобщается и, соответственно, является анонимной. Если вы запретите использовать эти cookie-файлы, мы не сможем отслеживать посещаемость сайта и не сможем регулировать его работу.
В целях продвижения своих услуг, сбора статистики и проведения исследований, PwC и MindLink.lv может размещать на других сайтах рекламу, которая будет видна вам. Cookie-файлы используются для того, чтобы сделать предложения ориентированными на вас и ваши интересы. Кроме того, они нужны для предотвращения частого появления одной и той же рекламы. Эти рекламные обращения предназначены исключительно для того, чтобы ознакомить вас с потенциально интересными для вас предложениями. PwC не продает ваши данные третьим лицам.