Оценка воздействия на защиту данных при передаче файлов
Пошаговое руководство по проведению оценки воздействия на защиту данных для систем передачи файлов: шаблоны DPIA и методы оценки рисков.
Оценка воздействия на защиту данных (DPIA) по статье 35 GDPR обязательна, когда обработка «вероятно приведёт к высокому риску для прав и свобод физических лиц». В России операторы, работающие с биометрией, медицинскими сведениями или трансграничными потоками ПДн, действуют под надзором Роскомнадзора в рамках 152-ФЗ и 242-ФЗ — требования которых по анализу угроз пересекаются с логикой DPIA. Для систем передачи файлов порог срабатывает при обмене данными специальных категорий (здоровье, биометрия), систематическом мониторинге сотрудников, обработке данных детей или трансграничных потоках персональных данных в больших объёмах. DPIA документирует обработку, оценивает её необходимость, измеряет риски и определяет меры снижения — до начала обработки. Пропустите её там, где она обязательна, и санкции статьи 83(4) GDPR (до EUR 10 млн или 2% глобального оборота) ждать себя не заставят.
Когда системе передачи файлов нужна DPIA
Статья 35(3) GDPR называет три безусловных триггера: систематическая автоматизированная оценка с правовыми или значимыми последствиями; крупномасштабная обработка специальных категорий или данных о судимостях; систематическое наблюдение за публичными пространствами в масштабе. Большинство национальных регуляторов расширили этот перечень. CNIL добавляет: инновационное применение технологий, объединение наборов данных от разных операторов, обработку геолокации или поведенческих данных, данные уязвимых субъектов. Платформа клинических исследований, обрабатывающая DICOM-снимки, идентификаторы пациентов и геномные файлы, подпадает под статью 35 с первого дня работы.
Обязательный состав по статье 35(7)
Статья 35(7) устанавливает четыре минимальных компонента DPIA: (a) систематическое описание операций обработки и их целей; (b) оценка необходимости и соразмерности; (c) оценка рисков для прав и свобод субъектов; (d) меры по управлению рисками с конкретными гарантиями. Детализируйте каждый раздел: в пункт (a) включите диаграммы потоков данных; под (b) укажите правовое основание и докажите, что менее инвазивные альтернативы неприемлемы; под (c) оцените риски по вероятности и серьёзности; под (d) привяжите каждый риск к конкретному техническому или организационному контролю.
Шаг 1: описание сквозного потока передачи файлов
Начните с диаграммы потоков данных. Точка загрузки — предварительная обработка на клиенте — транспорт (TLS 1.3) — приём на сервере — шифрование покоя (AES-256-GCM) — регион хранения (eu-central-1) — уведомление получателя — точка скачивания — дешифрование в браузере — триггер удаления (срок 7 дней). Для каждого потока зафиксируйте категории ПДн (имя, email, содержимое файла, IP, временна́я метка), акторов (отправитель, платформа, получатель, субобработчики) и окно хранения. Инструменты вроде PIA-software CNIL формируют экспортируемые записи, признаваемые аудиторами.
Шаг 2: оценка необходимости и соразмерности
Статья 35(7)(b) спрашивает, необходима ли обработка для заявленной цели. Для системы передачи типичные ответы: email получателя необходим для доставки — альтернатив нет. IP отправителя помогает выявить мошенничество, но строго необязателен — записывайте и удаляйте через 30 дней вместо бессрочного хранения. Проверка файлов на вредоносный код соразмерна, если не извлекает содержимое за пределы сигнатур. Индексация содержимого в реальном времени для поиска, как правило, несоразмерна без явного согласия. Документируйте каждое решение с перечнем рассмотренных альтернатив.
Шаг 3: оценка рисков со скорингом
Используйте матрицу 5×5 (вероятность × серьёзность) или шкалу 4×4 от CNIL. Перечислите угрозы: несанкционированный доступ при передаче, несанкционированный доступ в покое, утечка через злонамеренного инсайдера, принудительное раскрытие по требованию иностранных властей, случайное раскрытие через перенаправленную ссылку, хранение сверх цели, невозможность реализовать права субъекта. Для каждой угрозы оцените исходный риск до введения контролей. При наличии только TLS 1.3 случайное раскрытие получает вероятность 3 и серьёзность 4 для конфиденциальных бизнес-файлов. После введения срока ссылки и журналов доступа вероятность снижается до 2.
Шаг 4: определение и документирование мер снижения рисков
Каждый риск получает строку с мерой снижения. Несанкционированный доступ при передаче: TLS 1.3 с HSTS, привязка сертификата в мобильных клиентах. Несанкционированный доступ в покое: AES-256-GCM с ключами на файл, мастер-ключи под управлением KMS. Принудительное раскрытие: шифрование на клиенте — провайдер хранит только шифртекст, хостинг только в ЕС у суверенных провайдеров. Перенаправленные ссылки: парольная защита, уведомления о скачивании, истечение и отзыв ссылки. Превышение срока: TTL по умолчанию 7 дней, ручное продление не более 30 дней, задокументированная проверка удаления.
Консультация с DPO и надзорным органом
Статья 35(2) обязывает проконсультироваться с инспектором по защите данных при его наличии. Рекомендация DPO и обоснование её принятия или отклонения фиксируются в записях. Статья 36 требует предварительной консультации с надзорным органом, если остаточный риск остаётся высоким. CNIL публикует объёмы таких консультаций в годовом отчёте: около 100–200 в год, из которых 30–60% влекут рекомендации по перенастройке. Закладывайте два-четыре месяца на ответ регулятора — до его получения запуск заблокирован.
Интеграция оценки воздействия передач
Если сфера DPIA охватывает международные передачи, приложите оценку воздействия передач (TIA) в рамках Schrems II. TIA охватывает те же риски через другую призму: законодательство третьей страны, принудительный доступ, эффективность стандартных договорных условий. Для инструмента с CDN в США (Cloudflare, Fastly) даже при хранении объектов только в ЕС TIA должна рассматривать, проходят ли метаданные (IP, заголовки запросов) через узлы CDN в США. Текущие руководства EDPB квалифицируют транзитную маршрутизацию как передачу — учтите это в TIA.
Поддержание DPIA в актуальном состоянии
DPIA — не разовый артефакт. Статья 35(11) требует пересмотра при существенном изменении обработки. Существенные изменения для сервиса передачи: новый субобработчик, новый тип файлов, расширение на новые категории пользователей, архитектурные изменения. Пересматривайте минимум раз в год, фиксируйте дату и проверяющего, управляйте версиями в реестре соответствия. DPIA, последний раз пересмотренная несколько лет назад при той же системе, — сигнал тревоги для проверяющего органа.
Шаблоны и ресурсы, которые работают
Бесплатная PIA-программа CNIL (версия 3.0, обновлена в 2023 году) формирует PDF-отчёт по статье 35(7). ICO предлагает шаблон DPIA и образец для высокорискованной обработки. ENISA выпустила справочник по мерам безопасности 2018 года. Для передачи файлов сопоставьте шаблон с руководством Рабочей группы статьи 29 WP248. HexaTransfer публикует DPIA-готовую документацию — архитектурные диаграммы, спецификации шифрования, списки субобработчиков — которую клиенты могут использовать в собственных оценках.
DPIA — это документ, который регуляторы запрашивают первым при расследовании. Составьте его до запуска системы. Попробуйте на https://hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.
Безопасная отправка больших файлов со сквозным шифрованием
Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.
Отправить файл