GDPR и запись совещаний: чек-лист для IT и compliance-команд

Соответствие GDPR при записи встреч — это не только согласие. Полный чек-лист для IT и compliance: оценка рисков (DPIA), проверка вендоров, согласование с профсоюзами и меры безопасности.

RecordMeeting
RecordMeeting Team
17 сентября 2026 г.
GDPR и запись совещаний: чек-лист для IT и compliance-команд

Большинство команд решают только очевидную часть соответствия GDPR при записи совещаний: выбирают правовое основание и предупреждают о записи. Но когда клиент просит Data Processing Agreement с вендором, или сотрудник из Германии спрашивает, согласовано ли с профсоюзом, оказывается, что ответа нет. Именно на этом этапе compliance-программы дают сбой, а не на этапе получения согласия.

Это руководство — вторая часть истории. Если вам нужны основы, наш гид по GDPR и записи встреч подробно разбирает правовые основания, согласие, хранение и права субъектов данных. Здесь мы расскажем, какие документы нужны IT и compliance-командам: решение о необходимости DPIA, запись в Records of Processing Activities, проверка вендоров, консультации с сотрудниками и чек-лист безопасности для аудиторов.


Почему “Мы просим согласие” — это не compliance

Программа записи может предупреждать о записи, соблюдать сроки хранения и все равно провалить проверку, потому что никто не задокументировал решения. Принцип accountability в GDPR означает, что вы должны показать свою работу, а не просто тихо делать всё правильно. Для записи встреч документация обычно включает пять элементов:

  1. Решение о необходимости формальной оценки рисков
  2. Запись в реестре обработки персональных данных (ROPA)
  3. Проверка каждого вендора записи или транскрибации
  4. Подтверждение консультаций с представителями сотрудников (где требуется)
  5. Письменные меры технической и организационной безопасности

Пропустите один пункт — и запись может быть законной, но ваш compliance-файл окажется пустым. Вот как заполнить каждый раздел.


Нужна ли вам DPIA для записи встреч?

Data Protection Impact Assessment (DPIA) — это обязательная оценка рисков по GDPR, если обработка “может привести к высокому риску” для прав людей. Обычная запись внутренних встреч редко подпадает под это определение. Запись звонков с клиентами, стендапов или тренингов с предупреждением и коротким сроком хранения — стандартная низкорисковая практика.

DPIA нужна (или как минимум документ о её отсутствии), если запись совпадает с одним из условий:

  • Систематический мониторинг сотрудников, например запись всех звонков поддержки для оценки работы, а не выборочные проверки
  • Особые категории данных в больших объемах, например обсуждение здоровья в HR или медицинских консультациях
  • Новые технологии в масштабе, например внедрение AI-транскрибации или анализа эмоций впервые в компании
  • Автоматизированные решения на основе записи, например алгоритмы оценки продавцов или поиска “рискованных” звонков без участия человека

Если ничего из этого нет, достаточно короткой внутренней заметки с объяснением. Если DPIA нужна, в ней должны быть описание обработки, оценка необходимости и пропорциональности, риски для записываемых и меры по их снижению: ограничение доступа, сокращение сроков хранения или удаление чувствительных фрагментов.


Добавьте запись встреч в Records of Processing Activities

Статья 30 GDPR требует вести Records of Processing Activities (ROPA) — реестр обработки персональных данных. Запись встреч часто забывают, потому что она кажется частью инфраструктуры, а не отдельной “обработкой”.

Запись в ROPA должна включать:

ПолеПример
ЦельВнутренние заметки, разбор звонков, обучение
Категории данныхГолос, видео, имя, контент с экрана, AI-транскрипт
Категории людейСотрудники, клиенты, кандидаты
Правовое основаниеЗаконные интересы (внутренние) или согласие (клиенты)
Срок хранения90 дней для внутренних, срок контракта для клиентов
ПолучателиТолько внутренняя команда или сторонние вендоры
Международные передачиГде хранятся и обрабатываются записи
Меры безопасностиШифрование, контроль доступа, логирование

Если ROPA уже есть, добавьте запись отдельной строкой, а не в общий “коммуникации”. Регуляторы ищут её именно так.

Попробуйте Record Meeting

Записывайте Google Meet прямо из браузера без бота в звонке. Записи, транскрипты и резюме остаются в вашем Google Workspace, что упрощает ROPA и контроль доступа.

Начать бесплатно
Record Meeting screenshot

Проверка вендора: DPA, субпроцессоры и трансферы

Любой инструмент записи или транскрибации — это обработчик данных по GDPR. Требуется письменный Data Processing Agreement (DPA) между вами и вендором. Многие пропускают этот шаг, потому что подписка на инструмент кажется установкой ПО, а не назначением обработчика.

Перед использованием вендора убедитесь в следующем.

Что должно быть в DPA

  • Категории обрабатываемых данных (аудио, видео, транскрипты) и цель
  • Подтверждение, что вендор обрабатывает данные только по вашим инструкциям
  • Обязательства по конфиденциальности для сотрудников вендора
  • Меры безопасности, желательно со ссылкой на стандарт или сертификат
  • Сроки уведомления об утечках
  • Удаление или возврат данных после прекращения использования
  • Список субпроцессоров вендора

Респектабельные вендоры публикуют DPA онлайн или предоставляют по запросу. Если его нет — это красный флаг.

Международные трансферы

Если вендор обрабатывает данные вне ЕС или Великобритании, нужен механизм трансфера, обычно Standard Contractual Clauses (SCCs). Уточняйте, где именно обрабатываются записи, а не только где зарегистрирована компания. Хранение записей в вашей инфраструктуре снимает этот вопрос.


Профсоюзы и консультации с сотрудниками

Этот шаг часто упускают, и он создает проблемы международным командам. В некоторых странах ЕС запись сотрудников — это мониторинг рабочего места, требующий участия представителей сотрудников.

  • Германия. Betriebsrat (профсоюз) обычно имеет право участвовать в решениях о системах мониторинга. Внедрение записи без согласия — распространенная ошибка.
  • Франция и Нидерланды. Аналогичные правила через comité social et économique и ondernemingsraad.
  • Критерий. Важна возможность мониторинга, а не факт использования. Инструмент для оценки работы требует согласия, даже если сейчас используется только для заметок.

В странах с обязательным участием сотрудников подключайте HR и юристов до внедрения, а не после. Согласие профсоюза или документ о его отсутствии — часть compliance-файла.


Чек-лист мер безопасности

GDPR требует “адекватных” мер безопасности. Для записей аудиторы обычно проверяют:

  • Шифрование при передаче и хранении записей и транскриптов
  • Ролевой доступ, а не открытый для всей компании
  • Отключение публичных ссылок по умолчанию
  • Логирование просмотров, скачиваний и пересылок
  • Автоматическое удаление по истечении срока
  • MFA для доступа к архиву
  • Инструкции по инцидентам для утечек записей

Оформите это как внутренний стандарт и используйте при выборе инструментов.


Что считается утечкой записи

Утечка персональных данных — это любое несанкционированное раскрытие. Для записей возможные сценарии:

  • Запись с публичной ссылкой, пересланная наружу
  • Ошибочная отправка не той группе
  • Взлом аккаунта вендора
  • Бывший сотрудник с доступом к записям

При утечке у вас 72 часа на уведомление регулятора. Централизованное хранение с контролем доступа помогает быстро оценить масштаб.


Полный чек-лист compliance

Используйте для проверки:

  • Правовое основание для каждого сценария записи
  • Предупреждение о записи в приглашении и устно
  • DPIA или документ о её отсутствии
  • Запись в ROPA
  • DPA с каждым вендором, список субпроцессоров
  • SCCs для трансферов вне ЕС
  • Консультации с профсоюзом (где нужно)
  • Проверка мер безопасности вендора
  • Автоматическое удаление по сроку
  • Инструкции по инцидентам для записей

Дополните шаблоном политики записи и гидом по этике.


Частые вопросы

Нужна ли DPIA для записи встреч?
Обычно нет для стандартных звонков с предупреждением и адекватным сроком хранения. DPIA нужна при мониторинге сотрудников, обработке особых категорий данных, использовании AI или автоматизированных решений. Даже если DPIA не требуется, задокументируйте это решение.
Требует ли GDPR DPA с вендором записи?
Да. Любой вендор, хранящий или обрабатывающий записи, — это обработчик, и DPA обязателен. В нём должны быть субпроцессоры и сроки уведомления об утечках.
Нужно ли согласие профсоюза в Германии?
Часто да. Немецкие профсоюзы участвуют в решениях о системах мониторинга. Подключайте HR и юристов до внедрения и храните согласие или документ об его отсутствии.
Можно ли хранить записи вне ЕС?
Да, но с механизмом трансфера, например Standard Contractual Clauses. Уточняйте у вендора, где именно обрабатываются данные.
Что считается утечкой записи?
Любая несанкционированная передача записи с персональными данными: ошибочная рассылка, взлом аккаунта, доступ бывшего сотрудника. У вас 72 часа на уведомление регулятора.

Итог

Соответствие GDPR при записи встреч — это документы, а не только политики. Начните с основ (правовое основание, предупреждение, сроки хранения), затем закройте пробелы: DPIA, ROPA, DPA с вендорами, согласование с профсоюзами и чек-лист безопасности. Соберите файл один раз, обновляйте его и сможете предоставить аудиторам без паники. Для старта проверьте текущую настройку в Record Meeting security overview.