Право на удаление и обмен файлами: что нужно знать
Как право на удаление по GDPR влияет на платформы обмена файлами: автоматическое удаление, лимиты хранения и запросы на удаление от пользователей.
Статья 17 GDPR (право на удаление) обязывает сервисы обмена файлами и их клиентов удалять персональные данные по запросу в течение одного месяца, включая копии у субобработчиков и в резервных копиях, — если только не применяется специальное исключение. Для передачи файлов это означает наличие механизма удаления, охватывающего каждый уровень хранения: горячее объектное хранилище, кэши CDN, холодные резервные копии и получателей, которые скачали файл. Российское законодательство предусматривает аналогичные обязательства: 152-ФЗ закрепляет право субъекта персональных данных требовать удаления, а Роскомнадзор активно практикует проверки соответствия. Сервисы с автоматическим истечением срока 7–30 дней по умолчанию закрывают большинство запросов на удаление; сервисы с бессрочным хранением нуждаются в задокументированном и тестируемом рабочем процессе удаления.
Что на самом деле требует статья 17(1)
Статья 17(1) перечисляет шесть оснований для удаления: данные больше не нужны для первоначальной цели (a), субъект отзывает согласие (b), субъект возражает по статье 21 и нет превалирующего законного основания (c), данные обрабатывались незаконно (d), юридическое обязательство удалить (e), данные детей, собранные по статье 8(1) (f). Для обмена файлами доминируют (a) и (b). Стандартное окно «необходимо для цели» для клиентской доставки — продолжительность проекта плюс короткий хвост для урегулирования споров, редко больше 12 месяцев.
Часовой отсчёт одного месяца на ответ
Статья 12(3) даёт контролёрам один месяц для ответа на запрос субъекта, с возможным продлением на два месяца для сложных случаев с уведомлением субъекта. Это отсчёт времени на ответ, а не технический счётчик удаления. Если вы по-прежнему удаляете файлы вручную через тикеты в JIRA три недели после получения запроса — вы работаете на грани. Сервисы с управлением удалением через API — DELETE /transfers/{id} с ответом 204 — позволяют соблюдать сроки без авральных мер. Встраивайте вызов удаления в форму приёма запросов GDPR так, чтобы он срабатывал автоматически при одобрении тикета.
Резервные копии, кэши и проблема «каскада»
Удаление файла из основного хранилища не удаляет его из вчерашней резервной копии, прошлонедельного кэша CDN или ноутбука получателя. Руководство EDPB по статье 17 (опубликовано в 2019, пересмотрено в 2022) допускает отставание резервных копий, но требует задокументированного расписания удаления — как правило, полная ротация за 90 дней — и обязательства не восстанавливать зарезервированные данные в активные системы. Для кэшей CDN вызовы инвалидации (Cloudflare purge API, инвалидация AWS CloudFront) должны быть частью пайплайна удаления. Для копий у получателей уведомляйте по статье 17(2) и документируйте уведомление.
Истечение ссылок как структурное удаление
Самый чистый путь к соответствию — не хранить файлы дольше, чем необходимо. Сервисы с короткоживущими ссылками — SwissTransfer на 30 дней, Firefox Send на 1–7 дней (до закрытия), WeTransfer Free на 7 дней, HexaTransfer на 7 дней — удаляют автоматически независимо от запросов. Это «конфиденциальность по замыслу» по статье 25: настройки по умолчанию минимизируют хранение. Если вы создаёте инструмент передачи или выбираете готовый, истечение срока по умолчанию менее чем за 30 дней превращает большинство запросов на удаление в холостой ход — файл уже удалён.
Исключения по статье 17(3)
Статья 17(3) перечисляет пять исключений: свобода выражения (a), юридические обязательства, включая правила хранения (b), общественный интерес в здравоохранении (c), архивирование для общественного интереса, научных или исторических исследований (d), установление или защита правовых претензий (e). В обмене файлами часто встречаются (b) и (e). PDF-контракт, переданный клиенту, может нуждаться в хранении семь лет по нормам НДС или десять лет по торговому кодексу — задокументируйте закон о хранении, псевдонимизируйте там, где это осуществимо, и не удаляйте по требованию. Задокументируйте отказ в письменной форме с указанием правового основания.
Криптографическое удаление для защищённого от изменений хранилища
Некоторые системы хранения (иммутабельное объектное хранилище, WORM-резервные копии, отдельные блокчейн-ориентированные архивы) не могут физически перезаписать данные. Криптографическое удаление — уничтожение ключа шифрования, делающее шифртекст невосстановимым, — принято ENISA и EDPB как эквивалент удаления для целей GDPR при условии, что шифр надёжен (AES-256-GCM или выше) и ключ был должным образом защищён. Сервисы, использующие ключи для отдельных файлов или передач, могут выполнить запрос на удаление, просто отбросив ключ — оставшийся шифртекст никто не сможет расшифровать. Это быстрее, чем перезапись терабайт, и работает на иммутабельных системах.
Журналы удаления и принцип ответственности
Статья 5(2) требует от контролёров демонстрировать соответствие. Журналы удаления — ваши доказательства. Для каждого удаления фиксируйте: дату запроса, идентификатор субъекта, ссылку на тикет, затронутые системы (основное хранилище, резервные копии, CDN, список уведомлений получателей), метод удаления (вызов API, уничтожение ключа, перезапись), временную метку завершения и оператора. Шестимесячное хранение самого журнала — стандартная базовая линия. Некоторые провайдеры предоставляют PDF «Подтверждение права на удаление», который можно переслать субъекту; другие просто обновляют тикет. В любом случае храните бумажный след так долго, насколько вероятны запросы надзорного органа — обычно три года.
Общие папки и получатели ниже по цепочке
Файл, отправленный пяти получателям, живёт в пяти почтовых ящиках плюс на пяти локальных жёстких дисках. Статья 17(2) требует от контролёров принять разумные меры — включая технические — для информирования других контролёров, обрабатывающих данные, о поступлении запроса на удаление. «Разумные» масштабируются с риском. Для публичного резюме руководителя, отправленного 50 журналистам, «разумные» — около нуля. Для медицинского заключения, отправленного трём специалистам, — письмо каждому с просьбой удалить. Логируйте уведомления; обязательство — усилие, а не успех.
Данные детей и более строгие пороги
По статье 17(1)(f) персональные данные, собранные от детей по статье 8(1) — где требовалось родительское согласие для информационных услуг, — получают приоритетный режим удаления. Если платформа обмена файлами проводила маркетинговую кампанию, собирая контактные данные детей (нечасто, но возможно), запросы на удаление должны выполняться без обычного балансирования. Национальные законы снижают возраст по статье 8 в некоторых государствах-членах (13 в Швеции и Великобритании, 15 во Франции, 16 в Германии). Провайдеры, ориентированные на образовательные рынки, нуждаются в рабочих процессах для запросов от родителей от имени несовершеннолетних.
Автоматизация удаления с помощью инструмента передачи
Эффективный паттерн — единая конечная точка API, которая, получив идентификатор пользователя, перечисляет все передачи, в которых участвует этот пользователь (как отправитель или электронная почта получателя), удаляет их из первичных и кэш-уровней, инвалидирует граничные серверы CDN, запускает подавление резервных копий и выдаёт квитанцию соответствия. Tresorit, Proton Drive и Box Enterprise предоставляют варианты этого. Модель HexaTransfer — 7-дневное автоматическое истечение срока с шифрованием на стороне клиента — сворачивает проблему: большинство файлов уже исчезли при поступлении запросов, а оставшийся шифртекст бесполезен без ключа пользователя.
Проектируйте с мыслью об удалении — и право на удаление само решится. Попробуйте на hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.
Безопасная отправка больших файлов со сквозным шифрованием
Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.
Отправить файл