GDPR и запись совещаний: чек-лист для IT и compliance-команд
Соответствие GDPR при записи встреч — это не только согласие. Полный чек-лист для IT и compliance: оценка рисков (DPIA), проверка вендоров, согласование с профсоюзами и меры безопасности.
Большинство команд решают только очевидную часть соответствия GDPR при записи совещаний: выбирают правовое основание и предупреждают о записи. Но когда клиент просит Data Processing Agreement с вендором, или сотрудник из Германии спрашивает, согласовано ли с профсоюзом, оказывается, что ответа нет. Именно на этом этапе compliance-программы дают сбой, а не на этапе получения согласия.
Это руководство — вторая часть истории. Если вам нужны основы, наш гид по GDPR и записи встреч подробно разбирает правовые основания, согласие, хранение и права субъектов данных. Здесь мы расскажем, какие документы нужны IT и compliance-командам: решение о необходимости DPIA, запись в Records of Processing Activities, проверка вендоров, консультации с сотрудниками и чек-лист безопасности для аудиторов.
Почему “Мы просим согласие” — это не compliance
Программа записи может предупреждать о записи, соблюдать сроки хранения и все равно провалить проверку, потому что никто не задокументировал решения. Принцип accountability в GDPR означает, что вы должны показать свою работу, а не просто тихо делать всё правильно. Для записи встреч документация обычно включает пять элементов:
- Решение о необходимости формальной оценки рисков
- Запись в реестре обработки персональных данных (ROPA)
- Проверка каждого вендора записи или транскрибации
- Подтверждение консультаций с представителями сотрудников (где требуется)
- Письменные меры технической и организационной безопасности
Пропустите один пункт — и запись может быть законной, но ваш compliance-файл окажется пустым. Вот как заполнить каждый раздел.
Нужна ли вам DPIA для записи встреч?
Data Protection Impact Assessment (DPIA) — это обязательная оценка рисков по GDPR, если обработка “может привести к высокому риску” для прав людей. Обычная запись внутренних встреч редко подпадает под это определение. Запись звонков с клиентами, стендапов или тренингов с предупреждением и коротким сроком хранения — стандартная низкорисковая практика.
DPIA нужна (или как минимум документ о её отсутствии), если запись совпадает с одним из условий:
- Систематический мониторинг сотрудников, например запись всех звонков поддержки для оценки работы, а не выборочные проверки
- Особые категории данных в больших объемах, например обсуждение здоровья в HR или медицинских консультациях
- Новые технологии в масштабе, например внедрение AI-транскрибации или анализа эмоций впервые в компании
- Автоматизированные решения на основе записи, например алгоритмы оценки продавцов или поиска “рискованных” звонков без участия человека
Если ничего из этого нет, достаточно короткой внутренней заметки с объяснением. Если DPIA нужна, в ней должны быть описание обработки, оценка необходимости и пропорциональности, риски для записываемых и меры по их снижению: ограничение доступа, сокращение сроков хранения или удаление чувствительных фрагментов.
Добавьте запись встреч в Records of Processing Activities
Статья 30 GDPR требует вести Records of Processing Activities (ROPA) — реестр обработки персональных данных. Запись встреч часто забывают, потому что она кажется частью инфраструктуры, а не отдельной “обработкой”.
Запись в ROPA должна включать:
| Поле | Пример |
|---|---|
| Цель | Внутренние заметки, разбор звонков, обучение |
| Категории данных | Голос, видео, имя, контент с экрана, AI-транскрипт |
| Категории людей | Сотрудники, клиенты, кандидаты |
| Правовое основание | Законные интересы (внутренние) или согласие (клиенты) |
| Срок хранения | 90 дней для внутренних, срок контракта для клиентов |
| Получатели | Только внутренняя команда или сторонние вендоры |
| Международные передачи | Где хранятся и обрабатываются записи |
| Меры безопасности | Шифрование, контроль доступа, логирование |
Если ROPA уже есть, добавьте запись отдельной строкой, а не в общий “коммуникации”. Регуляторы ищут её именно так.
Записывайте Google Meet прямо из браузера без бота в звонке. Записи, транскрипты и резюме остаются в вашем Google Workspace, что упрощает ROPA и контроль доступа.
Начать бесплатно
Проверка вендора: DPA, субпроцессоры и трансферы
Любой инструмент записи или транскрибации — это обработчик данных по GDPR. Требуется письменный Data Processing Agreement (DPA) между вами и вендором. Многие пропускают этот шаг, потому что подписка на инструмент кажется установкой ПО, а не назначением обработчика.
Перед использованием вендора убедитесь в следующем.
Что должно быть в DPA
- Категории обрабатываемых данных (аудио, видео, транскрипты) и цель
- Подтверждение, что вендор обрабатывает данные только по вашим инструкциям
- Обязательства по конфиденциальности для сотрудников вендора
- Меры безопасности, желательно со ссылкой на стандарт или сертификат
- Сроки уведомления об утечках
- Удаление или возврат данных после прекращения использования
- Список субпроцессоров вендора
Респектабельные вендоры публикуют DPA онлайн или предоставляют по запросу. Если его нет — это красный флаг.
Международные трансферы
Если вендор обрабатывает данные вне ЕС или Великобритании, нужен механизм трансфера, обычно Standard Contractual Clauses (SCCs). Уточняйте, где именно обрабатываются записи, а не только где зарегистрирована компания. Хранение записей в вашей инфраструктуре снимает этот вопрос.
Профсоюзы и консультации с сотрудниками
Этот шаг часто упускают, и он создает проблемы международным командам. В некоторых странах ЕС запись сотрудников — это мониторинг рабочего места, требующий участия представителей сотрудников.
- Германия. Betriebsrat (профсоюз) обычно имеет право участвовать в решениях о системах мониторинга. Внедрение записи без согласия — распространенная ошибка.
- Франция и Нидерланды. Аналогичные правила через comité social et économique и ondernemingsraad.
- Критерий. Важна возможность мониторинга, а не факт использования. Инструмент для оценки работы требует согласия, даже если сейчас используется только для заметок.
В странах с обязательным участием сотрудников подключайте HR и юристов до внедрения, а не после. Согласие профсоюза или документ о его отсутствии — часть compliance-файла.
Чек-лист мер безопасности
GDPR требует “адекватных” мер безопасности. Для записей аудиторы обычно проверяют:
- Шифрование при передаче и хранении записей и транскриптов
- Ролевой доступ, а не открытый для всей компании
- Отключение публичных ссылок по умолчанию
- Логирование просмотров, скачиваний и пересылок
- Автоматическое удаление по истечении срока
- MFA для доступа к архиву
- Инструкции по инцидентам для утечек записей
Оформите это как внутренний стандарт и используйте при выборе инструментов.
Что считается утечкой записи
Утечка персональных данных — это любое несанкционированное раскрытие. Для записей возможные сценарии:
- Запись с публичной ссылкой, пересланная наружу
- Ошибочная отправка не той группе
- Взлом аккаунта вендора
- Бывший сотрудник с доступом к записям
При утечке у вас 72 часа на уведомление регулятора. Централизованное хранение с контролем доступа помогает быстро оценить масштаб.
Полный чек-лист compliance
Используйте для проверки:
- Правовое основание для каждого сценария записи
- Предупреждение о записи в приглашении и устно
- DPIA или документ о её отсутствии
- Запись в ROPA
- DPA с каждым вендором, список субпроцессоров
- SCCs для трансферов вне ЕС
- Консультации с профсоюзом (где нужно)
- Проверка мер безопасности вендора
- Автоматическое удаление по сроку
- Инструкции по инцидентам для записей
Дополните шаблоном политики записи и гидом по этике.
Частые вопросы
Итог
Соответствие GDPR при записи встреч — это документы, а не только политики. Начните с основ (правовое основание, предупреждение, сроки хранения), затем закройте пробелы: DPIA, ROPA, DPA с вендорами, согласование с профсоюзами и чек-лист безопасности. Соберите файл один раз, обновляйте его и сможете предоставить аудиторам без паники. Для старта проверьте текущую настройку в Record Meeting security overview.