Перейти к содержанию
HexaTransfer
Вернуться к блогу
GDPR и соответствие

Соответствие GDPR при передаче файлов: полное руководство

Полное руководство по передаче файлов с соответствием GDPR: правовые основания, защита данных, управление согласием и практическая реализация.

Передача файлов в соответствии с GDPR требует четырёх вещей: задокументированного правового основания по статье 6, надлежащих технических мер защиты (шифрование в покое и при передаче), соглашения об обработке данных с провайдером по статье 28 и проверяемого следа того, кто и когда что кому отправил. Если персональные данные покидают ЕЭЗ, вам также нужны инструменты передачи по Главе V — стандартные договорные положения или решение об адекватности. Несоблюдение любого из этих требований грозит штрафами до 4% мирового оборота или 20 миллионов евро — в зависимости от того, что выше. Для российских компаний, работающих с европейскими партнёрами, GDPR применяется наравне с 152-ФЗ: Роскомнадзор и CNIL — разные регуляторы, но оба требуют доказательного документирования мер защиты.

Правовое основание по статье 6 до того, как прикрепить файл

Каждая передача персональных данных требует письменно зафиксированного правового основания до того, как файл покинет ваш ноутбук. Для внутренних HR-файлов применяется статья 6(1)(b) — договорные отношения с сотрудниками. Клиентские доставки обычно также попадают под 6(1)(b). Маркетинговые списки перемещаются под 6(1)(a) (согласие) или 6(1)(f) (законные интересы) после теста балансирования. Если вы отправляете 500 МБ резюме в рекрутинговое агентство без фиксации применимого основания — вы уже нарушили статью 5(2) об ответственности. Достаточно одной строки обоснования в системе тикетов или общем диске — аудиторы запрашивают именно это.

Ожидания по шифрованию согласно статье 32

Статья 32(1)(a) называет шифрование примером надлежащей технической меры. ICO, CNIL и немецкий BfDI трактуют «надлежащее» как AES-256 для данных в покое и TLS 1.3 для данных в движении. Сквозное шифрование с использованием AES-256-GCM с ключами, выведенными через PBKDF2-SHA-256 при 600 000 итерациях или Argon2id, соответствует требованиям даже для данных особых категорий по статье 9. Сервисы, которые завершают TLS и повторно шифруют на уровне приложения — модель WeTransfer и Dropbox Transfer — соответствуют требованиям, но не дают права на освобождение от уведомления о нарушениях по Соображению 87 так, как настоящее E2EE.

Обязательства обработчика по статье 28

Как только сторонний сервис работает с персональными данными в ваших интересах, вам нужен письменный договор, охватывающий восемь пунктов статьи 28(3): предмет, продолжительность, характер и цель обработки, типы персональных данных, категории субъектов данных, обязательства контролёра, правила субобработки, удаление или возврат по завершении обработки. Большинство уважаемых сервисов — SwissTransfer, Tresorit, Proton Drive — публикуют DPA, которое можно подписать за несколько минут. Если провайдер отказывает или его DPA не включает право на аудит по статье 28(3)(h) — уходите.

Минимизация данных на уровне файла

Статья 5(1)(c) требует ограничивать данные тем, что необходимо. Это применяется к содержимому файла .xlsx, а не только к уровню передачи. Если маркетинговая команда запрашивает список активных клиентов — не отправляйте полный экспорт CRM с телефонами, датами рождения и историей покупок; сначала отфильтруйте столбцы до имени и электронной почты. Удалите GPS-координаты EXIF из фотографий перед отправкой. Правильно редактируйте номера социального страхования в отсканированных PDF — не чёрными прямоугольниками поверх текста. Передача — последний рубеж защиты, а не единственный.

Передачи по Главе V за пределы ЕЭЗ

Отправка файла обработчику в США, Индию или любую страну без решения об адекватности активирует Главу V. После Schrems II (июль 2020) и рамочного соглашения ЕС-США о конфиденциальности данных (июль 2023) путь для передач в США проходит либо через получателей, сертифицированных DPF, либо через стандартные договорные положения 2021 года плюс оценку воздействия передачи. Оценка воздействия передачи документирует, может ли американское законодательство о наблюдении (FISA 702, EO 12333) обязать к доступу к вашим данным, и какие дополнительные меры — как правило, шифрование, которое провайдер не может расшифровать, — вы добавили. Передача с шифрованием на стороне клиента удовлетворяет требованиям к дополнительным мерам, поскольку американский обработчик держит только шифртекст.

Уведомление о нарушении в течение 72 часов

Статья 33 даёт вам 72 часа с момента осведомлённости для уведомления надзорного органа о нарушении персональных данных. Если сотрудник отправил неверный .csv не тому получателю — это нарушение. Ваш инструмент передачи файлов должен логировать достаточно данных для реконструкции события: отправитель, получатель, хэш файла, временная метка, IP и был ли открыт ссылка до отзыва. Онлайн-форма уведомления CNIL запрашивает именно эти поля. Сервисы с функциями истечения ссылок и журналами доступа — включая HexaTransfer, который удаляет ссылки через семь дней и фиксирует события скачивания — делают 72-часовое окно значительно проще для соблюдения.

Права субъектов данных на общие файлы

Статьи 15–22 дают субъектам данных права на их данные где бы они ни находились, включая ссылку на передачу. Если кто-то подаёт запрос на удаление по статье 17 и его резюме находится в общей папке, которая ушла трём рекрутерам в прошлом месяце — вам нужно удалить оригинал и задокументировать, что копии у получателей вне вашего контроля, только если вы можете показать, что уведомили получателей (статья 17(2)). Сервисы с истечением ссылок решают это автоматически: как только ссылка умирает, копия у сервиса передачи исчезает. Самохостируемые SFTP и общие облачные диски требуют ручной очистки и реестра получателей.

Записи о деятельности по обработке

Статья 30 требует от контролёров с 250+ сотрудниками — а также от меньших организаций, регулярно обрабатывающих или работающих со специальными категориями данных — вести Записи о деятельности по обработке. Передачи файлов принадлежат в этот реестр. Для каждого регулярного потока документируйте: цель, категории субъектов данных и персональных данных, получателей, международные передачи, сроки хранения и меры безопасности. Передача с шифрованием на стороне клиента, семидневным сроком жизни и AES-256-GCM становится одной строкой записи: «Доставки клиентам через [провайдер], E2EE, автоудаление на 7-й день, хранение в ЕЭЗ». Именно такой уровень детализации хотят надзорные органы.

Практический чек-лист соответствия

Перед внедрением любого инструмента передачи файлов в организации проверьте: (1) DPA полностью охватывает статью 28(3); (2) шифрование — как минимум AES-256 в покое и TLS 1.3 при передаче; (3) место хранения данных задокументировано и закреплено договором; (4) журналы доступа и скачивания хранятся не менее шести месяцев; (5) истечение и отзыв ссылок работают как заявлено; (6) провайдер публикует списки субобработчиков и уведомляет об изменениях; (7) если передачи включают данные особых категорий или масштабное профилирование — на руках DPIA по статье 35.

Проводите эти семь проверок раз в квартал и храните результаты в реестре соответствия. Попробуйте на hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.

Безопасная отправка больших файлов со сквозным шифрованием

Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.

Отправить файл