Соответствие GDPR

Как V3 DevOps выполняет требования GDPR как DevOps партнёр — и в отношении собственных маркетинговых данных, и в отношении клиентских систем, которые мы обслуживаем.

Обновлено:

1. Две наши роли

По GDPR мы действуем в двух разных ролях, и эта разница определяет ответственность.

  • Контролер — в отношении данных посетителей сайта, потенциальных и действующих клиентских контактов.
  • Процессор — в отношении персональных данных внутри клиентской инфраструктуры, которую мы строим, эксплуатируем или поддерживаем по задокументированным инструкциям клиента.

2. Правовые основания

  • Преддоговорные действия и исполнение договора — запросы, предложения и оказание согласованных услуг.
  • Законные интересы — безопасность сайта, предотвращение злоупотреблений, улучшение сервиса, сбалансированные с вашими правами.
  • Юридическая обязанность — бухгалтерский, налоговый и уставный учёт.
  • Согласие — только там, где оно требуется, например для будущих аналитических или маркетинговых cookies; его можно отозвать в любой момент.

3. Соглашение об обработке данных

Для проектов, где мы имеем дело с персональными данными в ваших системах, мы подписываем Data Processing Agreement по статье 28. Оно определяет предмет и длительность, цели обработки, категории данных, наши обязанности по конфиденциальности, меры безопасности, правила по субпроцессорам, помощь с запросами субъектов, уведомление об инцидентах и удаление или возврат данных после завершения.

4. Субпроцессоры

Мы используем ограниченный перечень субпроцессоров — хостинг, коммуникации и бизнес-инструменты. Каждый связан письменными условиями защиты данных. Актуальный перечень предоставляем по запросу и уведомляем клиентов перед добавлением субпроцессора, затрагивающего их данные, с разумным сроком на возражение.

5. Международная передача данных

Когда персональные данные передаются за пределы ЕЭЗ, мы опираемся на решение об адекватности или Стандартные договорные положения, дополненные техническими и организационными мерами: шифрование в транзите и в покое, управление ключами, контроль доступа и аудит-логирование.

6. Технические и организационные меры

  • Минимально необходимые и ролевые доступы с регулярным пересмотром.
  • Многофакторная аутентификация и короткоживущие учётные данные; OIDC-федерация вместо долгоживущих облачных ключей там, где это возможно.
  • Секреты — в управляемых хранилищах, никогда в репозиториях.
  • Шифрование в транзите и в покое с задокументированным обращением с ключами.
  • Централизованное аудит-логирование, мониторинг и алерты на привилегированные действия.
  • Управление изменениями: код-ревью, гейты в пайплайнах и отслеживаемые продакшн-изменения.
  • Процедуры резервного копирования и восстановления, которые проверяются, а не предполагаются.

7. Минимизация данных в инженерной работе

Мы проектируем пайплайны и среды так, чтобы персональные данные не расползались туда, где они не нужны: анонимизированные или синтетические датасеты в тестовых средах, редакция идентификаторов и секретов в логах, а также уровни хранения, чтобы логи и бэкапы истекали по расписанию, а не накапливались бесконечно.

8. Запросы субъектов данных

Как контролер мы обрабатываем запросы напрямую в течение 30 дней. Как процессор мы не отвечаем вашим пользователям самостоятельно — мы без неоправданной задержки передаём запрос вам и оказываем техническую помощь, чтобы найти, экспортировать, исправить или удалить данные.

9. Нарушения защиты персональных данных

У нас задокументировано реагирование на инциденты. Действуя как процессор, мы без неоправданной задержки уведомляем клиента о нарушении после того, как узнали о нём: известные факты, вероятное влияние и принятые меры сдерживания — и поддерживаем клиента в уведомлении надзорного органа в пределах 72 часов.

10. Записи и подотчётность

Мы ведём записи операций обработки для данных, где мы контролер, храним документацию по безопасности по проектам и можем поддержать аудиты клиента или заполнение security-опросников в разумном объёме и сроках.

11. Завершение сотрудничества

После прекращения сотрудничества, по выбору клиента, мы возвращаем или удаляем персональные данные, которые обрабатывали от его имени, отзываем свои доступы и письменно подтверждаем удаление — кроме случаев, когда хранение требует закон.

Запросы по GDPR, копии DPA и перечень субпроцессоров: hello@v3devops.com