Практическое руководство
Опишите, какие персональные данные вы собираете/обрабатываете (включая поведенческие и аналитические), где они хранятся, кто имеет к ним доступ и с кем делятся (контрагенты, провайдеры, платформы). Карта должна охватывать и косвенные потоки (через аналитические сервисы и т. д.).
2) Пересмотрите правовую основу обработки
Убедитесь, что для каждой категории данных есть законное основание (согласие, исполнение договора, законный интерес и т. д.). Для чувствительных данных (биометрия, здоровье) требования более серьезные. Обычно сервисы вроде Tik Tok не собирают подобные показатели, однако если приложение имеет, например, медицинскую специфику, это стоит учитывать.
4) Контроль над третьими сторонами и контракты
Если на данных пользователей приложения обучается ИИ, необходимо собирать дополнительное согласие на обработку персональных данных.
Проверьте формулировки в пользовательских соглашениях и политике конфиденциальности: они должны быть прозрачными, понятными и конкретными (цели обработки, сроки хранения, способы передачи).
Собирайте только те данные, которые действительно нужны для достижения заявленных целей. Пересмотрите трекинг: часто сторонние подрядчики собирают лишние метрики. Минимизация снижает риск штрафов.
3) Минимизация и пропорциональность
Подпишите поручения с подрядчиками и платформами. В них пропишите ограничения на цель, передачу данных, требования по безопасности и субподрядчикам.
Убедитесь, что провайдеры могут выполнить требования локального законодательства (например, при трансграничной передаче данных) и предоставить подтверждения (аудиты, сертификаты), а также предоставить подтверждения удаления данных пользователей после прекращения договорных отношений.
5) Технические меры защиты
Шифрование данных при передаче; сегментация доступа; журналы доступа и их хранение.
6) Процедуры работы с утечками
Контроль доступа по ролям, регулярные ревизии списков доступа.
Определите процесс обнаружения и уведомления о нарушениях. В РФ регулятор требует определенной скорости реакции и уведомления об инцидентах.
Тренинги для продуктовых команд помогут избежать нарушения приватности.