Применяется ли GDPR к самозанятым?
Да. Он может применяться, как только самозанятый обрабатывает персональные данные: данные клиентов, счета, электронную почту, формы, платежные данные, сведения о сотрудниках или цифровые документы.

Защита данных, данные клиентов и офисные процессы
Защита данных в офисе: обрабатывайте данные законно, защищайте доступ, проверяйте поставщиков, организуйте удаление и права субъектов.
Автор фото: Schluesseldienst, Pixabay
GDPR регулирует обработку персональных данных. Для самозанятых и малого бизнеса это данные клиентов, счета, предложения, электронная почта, сотрудники, соискатели, документы, веб-формы, рассылки, платежи и цифровые файлы. Хорошая организация снижает правовые риски и поддерживает профессиональную работу.
Соответствие GDPR — это не просто размещение политики конфиденциальности на сайте. Защита данных должна работать в повседневной деятельности: какие данные собираются, для чего, на каком правовом основании, кто имеет доступ, как долго они хранятся, какие поставщики обрабатывают их по вашему поручению и как выполняются права субъектов, удаление, запросы на доступ и действия при инцидентах? Motorica помогает системнее организовать офисные процессы. При необходимости правовую оценку, проверку и конкретные меры следует согласовать с квалифицированным специалистом по защите данных или юристом.
Общий регламент по защите данных — нормативный акт ЕС о защите персональных данных. Он применяется, когда компании, самозанятые или организации обрабатывают такие данные. Персональные данные — любая информация об идентифицированном или идентифицируемом физическом лице: не только имя и адрес, но и электронная почта, телефон, номер клиента, IP-адрес, платежные и геолокационные данные, сведения в счетах и документах.
Это любая информация, позволяющая прямо или косвенно определить человека. Малый бизнес постоянно создает такие данные в предложениях, счетах, карточках клиентов, расписании, электронной почте, сверке платежей, архиве и контактных формах. Деловые контакты тоже могут быть персональными данными, если относятся к конкретному человеку.
Каждую обработку определяют принципы GDPR. Данные нельзя собирать произвольно или хранить бессрочно. Их следует обрабатывать законно, добросовестно и прозрачно, для определенных целей, точно, с надлежащей защитой и лишь столько, сколько необходимо либо предписано законом. Самозанятым следует собирать только нужные данные, не использовать их ненадлежащим образом для иных целей и тщательно ограничивать доступ.
Персональные данные можно обрабатывать только при наличии подходящего правового основания. Для малого бизнеса особенно важны исполнение договора, преддоговорные меры, юридические обязанности, законный интерес и согласие. Основание нельзя подбирать задним числом: оно должно соответствовать реальной цели и быть документировано.
Она должна сообщать, какие персональные данные, в каких целях, на каком основании, кем и как долго обрабатываются и какие права есть у людей. На сайте это могут быть контактные формы, журналы сервера, файлы cookie, аналитика, встроенный контент, рассылки, запись на прием или платежи. Политика должна соответствовать реальному сайту и используемым услугам.
Обработка по поручению возникает, когда поставщик обрабатывает персональные данные для вашей компании по вашим указаниям. Типичные примеры: хостинг, облачное ПО, рассылки, системы поддержки, внешние ИТ-службы и некоторые бухгалтерские или офисные программы. Как правило, нужен договор обработки, регулирующий предмет, срок, характер и цель, категории данных и субъектов, инструкции, субобработчиков и технические и организационные меры.
Они служат надлежащей защите персональных данных и не ограничиваются шифрованием: важны права доступа, пароли, резервные копии, журналы, роли, устройства, обучение, удаление и аварийные процедуры. Меры должны соответствовать риску. Клининговой компании нужны иные меры, чем медицинской организации, но обе обязаны защищать данные.
Реестр документирует, какие персональные данные обрабатывает компания. Это не маркетинговый документ, а внутренний обзор защиты данных. Он должен наглядно показывать процессы, цели и правовые основания, субъектов, категории данных, получателей, сроки хранения и меры защиты.
Люди, чьи данные обрабатываются, имеют права на доступ, исправление, удаление, ограничение обработки, переносимость и возражение. Для компании это означает, что запросы нельзя оставлять без порядка. Нужен процесс правильной проверки личности, сроков, затронутых данных, исключений и ответа.
Защита данных не означает немедленного удаления всего. Некоторые данные удаляются после прекращения цели и правового основания, другие необходимо хранить дольше из-за налоговых, торговых или договорных обязанностей. Поэтому каждой компании нужна политика, различающая активное использование, блокирование, архивирование и окончательное удаление.
Нарушение возможно при утрате, случайном раскрытии, несанкционированном доступе, изменении или удалении данных. Примеры: письмо не тому адресату, потерянное устройство, открытая облачная папка, взломанная учетная запись или чужой доступ. Если нарушение подлежит уведомлению, надзорный орган в общем случае информируют без неоправданной задержки и, если возможно, в течение 72 часов. Поэтому важен ясный аварийный порядок.
Не каждой малой компании автоматически нужен такой специалист. В Германии один из важных порогов для непубличных организаций — как правило, не менее 20 человек, постоянно занимающихся автоматизированной обработкой персональных данных. Назначение может потребоваться и по иным причинам, например при определенной обработке высокого риска или особой основной деятельности. При сомнении обратитесь за профессиональной оценкой.
Защита данных должна работать на практике. Юридически безупречные документы мало помогут, если данные клиентов находятся в личных чатах, беспорядочных папках или старых таблицах. Лучше устойчивый процесс: собирайте данные только при необходимости, ограничивайте доступ, системно храните документы, учитывайте поставщиков, соблюдайте сроки и не распространяйте чувствительные сведения без нужды.
Многие проблемы возникают не из-за злого умысла, а из-за отсутствия структуры. Малые компании одновременно используют несколько инструментов, мессенджеры, почтовые ящики, локальные файлы и облако. Становится неясно, где находятся данные клиентов, кто имеет доступ и когда их удалять. Надежный процесс полезнее однажды скачанного шаблона.
Motorica не заменяет консультацию по защите данных и не гарантирует соответствие GDPR в конкретном случае. Однако она помогает системнее обрабатывать персональные данные в офисе. Данные клиентов, счета, документы, задачи и платежная информация собраны в одном месте. Процессы легче проследить, доступ — организовать, а записи — найти для налогового консультанта, проверки защиты данных или внутреннего контроля.
FAQ
Да. Он может применяться, как только самозанятый обрабатывает персональные данные: данные клиентов, счета, электронную почту, формы, платежные данные, сведения о сотрудниках или цифровые документы.
Это информация об идентифицированном или идентифицируемом физическом лице, включая имена, адреса, электронную почту, телефоны, номера клиентов, IP-адреса, платежные данные и сведения в документах.
Нет. Она важна, но защита должна действовать и в реальных процессах: правовые основания, договоры обработки, защита доступа, политика удаления, права субъектов, документация и подходящие меры.
Обычно когда поставщик по вашим указаниям обрабатывает данные для компании. Типичные примеры — хостинг, облако, рассылки, внешние ИТ, поддержка и некоторые офисные или бухгалтерские программы.
Это защита, например контроль доступа, пароли, двухфакторная аутентификация, шифрование, резервные копии, ролевые права, журналы, обучение и безопасное удаление.
Многие компании обязаны документировать обработку. Реестр показывает данные, цель и правовое основание, получателей и меры защиты.
В Германии его, помимо прочего, обычно назначают, если не менее 20 человек постоянно занимаются автоматизированной обработкой персональных данных. Возможны и другие причины, включая определенную обработку высокого риска.
Немедленно документируйте инцидент, оцените риск, устраните причину и проверьте, нужно ли уведомить орган или людей. Для нарушений, подлежащих уведомлению, общий срок, если возможно, составляет 72 часа.
Нет. Только пока этого требует цель или юридическая обязанность. Поэтому каждой компании нужна политика удаления и хранения.
Да. Motorica помогает системнее организовать данные клиентов, счета, документы, задачи и сроки. Она не заменяет консультацию и не гарантирует соответствие в конкретном случае.
Нет. MIRA может понятнее объяснять документы и выделять организационную информацию. Правовая оценка, концепции защиты, проверка договоров и обязательная консультация относятся к компетенции квалифицированных специалистов.