DPIA (Data Protection Impact Assessment) — формальная оценка влияния обработки персональных данных на права и свободы субъектов данных согласно GDPR ст. 35. При внедрении ERP/CRM-системы обязательна всегда, когда обработка, вероятно, создаёт высокий риск — как правило, при систематическом мониторинге сотрудников, обработке чувствительных категорий данных, автоматизированном принятии решений (ИИ-скоринг) или комбинировании обширных наборов данных. Стандартная DPIA имеет 8 разделов, её подготовка занимает 2–5 рабочих дней.
Эта статья является частью серии Безопасность и compliance в cloud ERP. Объясняет, когда DPIA для ERP/CRM обязательна, как её структурировать для развёртывания Modulario, предлагает шаблон в 8 шагах и предупреждает о типичных ошибках.
Что такое DPIA и почему она важна
DPIA — инструмент проактивного управления рисками в области защиты персональных данных. Цель — не бюрократия, а:
- Выявить риски заранее, прежде чем их обнаружит регулятор или субъект данных.
- Задокументировать рассуждения — продемонстрировать подотчётность согласно GDPR ст. 5(2).
- Разработать меры по снижению рисков.
- Проконсультироваться с органом (национальный DPA) если риск не удаётся снизить.
Без DPIA там, где она обязательна, грозит штраф до 20 млн EUR или 4 % мирового оборота.
Когда DPIA обязательна для ERP/CRM
Три критерия согласно ст. 35 GDPR
DPIA обязательна, когда обработка вероятно создаёт высокий риск для прав и свобод физических лиц. Критерии:
- Систематическая и масштабная оценка личностных аспектов, включая профилирование, с юридическими последствиями или аналогично существенно влияющих на лицо (например, ИИ-скоринг кандидатов в HR-модуле).
- Обработка чувствительных категорий согласно ст. 9 (данные о здоровье, биометрия, этническое происхождение, политические взгляды) в крупном масштабе.
- Систематический мониторинг публично доступного пространства в крупном масштабе (CCTV, IoT-сенсоры с идентификацией лиц).
Перечень EDPB и национальных органов
EDPB и национальные органы защиты данных опубликовали перечень типов обработки, где DPIA обязательна. Для ERP/CRM наиболее релевантны:
- HR-системы с автоматизированной оценкой (performance scoring, прогнозная оценка)
- CRM с масштабным профилированием клиентов для маркетингового таргетинга
- Field service tracking с GPS-отслеживанием сотрудников в реальном времени
- Системы учёта рабочего времени с биометрией (отпечаток пальца, лицо)
- ИИ-модули для кредитного скоринга, обнаружения мошенничества, автоматизации поддержки
- IoT-интеграции с идентификацией лиц (smart cards, RFID учёт рабочего времени)
- Большие наборы данных клиентов, объединённые с третьими сторонами (data enrichment)
Практическое дерево решений
| Вопрос | Да | Нет |
|---|---|---|
| Обрабатываете чувствительные категории (здоровье, биометрия) в крупном масштабе? | DPIA обязательна | Продолжайте |
| Применяете автоматизированное принятие решений с юридическим эффектом (HR-скоринг, кредитный скоринг)? | DPIA обязательна | Продолжайте |
| Мониторите сотрудников (GPS, key logging, видео)? | DPIA обязательна | Продолжайте |
| Обрабатываете более 100 000 субъектов данных (клиенты, сотрудники)? | DPIA рекомендована | Продолжайте |
| Инновационная технология (ИИ, IoT, биометрия)? | DPIA рекомендована | DPIA не обязательна |
Совет: Даже если DPIA не обязательна, анализ рисков всегда полезен и помогает при будущем аудите.
DPIA в 8 шагах: шаблон для развёртывания Modulario
Стандартная структура согласно GDPR ст. 35 п. 7 + best practice EDPB:
Шаг 1: Систематическое описание обработки
Опишите:
- Цель обработки (например, «учёт сотрудников, расчёт заработной платы, учёт рабочего времени, оценка производительности»)
- Правовое основание (ст. 6 GDPR + при необходимости ст. 9 для чувствительных категорий)
- Категории субъектов данных (сотрудники, клиенты, поставщики)
- Категории данных (идентификационные, контактные, экономические, локационные, биометрические)
- Получатели (внутренние пользователи, внешние — бухгалтер, налоговый орган, банк, sub-processors)
- Срок хранения (по категориям)
- Трансграничные переводы (ЕС да/нет, третьи страны)
Специфика Modulario: основные данные в ЕС, никаких переводов за пределы ЕС, sub-processors только EU-native или с надлежащими гарантиями.
Шаг 2: Оценка необходимости и соразмерности
Вопросы:
- Является ли обработка необходимой для достижения цели?
- Соразмерен ли объём данных цели (data minimisation)?
- Существует ли менее инвазивная альтернатива?
- Является ли срок хранения минимально необходимым?
- Прозрачно ли информированы субъекты данных?
Пример: Для учёта рабочего времени необходимы имя, ID-карта и время прихода/ухода. Биометрия не необходима — можно использовать чип или PIN. Если биометрия применяется, необходимо обосновать (например, физическая безопасность склада) и получить явное согласие.
Шаг 3: Идентификация рисков
Для каждой категории обработки рассмотрите:
- Угрозы: утечка данных (инсайдер, внешняя атака), несанкционированный доступ, изменение данных, потеря данных.
- Уязвимости: слабые пароли, устаревшее ПО, недостаточный RBAC, отсутствие шифрования, vendor risk.
- Воздействие: финансовый ущерб субъектам данных, репутационный ущерб, дискриминация, identity theft.
Классифицируйте риск как низкий / средний / высокий по шкале вероятность × воздействие.
Шаг 4: Меры по снижению рисков
Технические:
- Шифрование at rest (AES-256) и in transit (TLS 1.3) — стандарт Modulario.
- MFA для администраторов и чувствительных доступов — Modulario поддерживает TOTP/WebAuthn/SAML.
- Role-based access control с принципом least-privilege — модуль Люди Modulario.
- Аудит-лог для форензических возможностей — нативный в Modulario.
- Автоматизированные политики хранения с удалением по истечении срока — настраивается в Modulario.
- Псевдонимизация / анонимизация там, где это возможно.
- Бэкап и восстановление с тестированием.
Организационные:
- Обучение сотрудников (ежегодно).
- Vendor due diligence (DPA с каждым обработчиком).
- Incident response plan с 72-часовым GDPR-уведомлением.
- DSAR-процесс с 30-дневным сроком.
- Внутренний аудит мер не реже 1× в год.
Шаг 5: Консультация с заинтересованными сторонами (при необходимости)
Если риск по-прежнему высок, GDPR рекомендует:
- Консультацию с субъектами данных (например, через совет работников, опрос).
- Консультацию с DPO (если есть).
- Консультацию с надзорным органом (национальный DPA) если риск неприемлем даже после принятия мер.
Шаг 6: Утверждение и документирование
DPIA должна быть:
- Письменной и подписанной ответственным лицом.
- Датированной с планом пересмотра (как правило, 1× в год или при изменении обработки).
- Сохранённой как часть GDPR-документации.
Шаг 7: Реализация мер
Запланируйте:
- Ответственного за каждую меру.
- Срок реализации.
- Способ верификации (тест, аудит, мониторинг).
При развёртывании Modulario многие технические меры уже работают — остаётся организационная настройка и процессы на стороне клиента.
Шаг 8: Мониторинг и пересмотр
DPIA — не разовый документ. Пересматривается:
- При изменении обработки (новый модуль, новый sub-processor, изменение цели).
- При изменении законодательства (например, Регламент об ИИ, руководства EDPB).
- При инциденте с воздействием на персональные данные.
- Регулярно 1× в год как часть GDPR-аудита.
Практический пример: DPIA для HR-модуля Modulario
Сценарий: Средняя производственная компания (120 сотрудников) внедряет модуль Люди Modulario для HR-учёта, зарплаты и учёта рабочего времени с чип-картами.
Краткая DPIA:
| Раздел | Содержание |
|---|---|
| Цель | Кадровый учёт, зарплата, учёт рабочего времени, управление отпусками |
| Правовое основание | Ст. 6(1)(b) — договор (трудовые отношения) + ст. 6(1)(c) — законное обязательство |
| Субъекты данных | 120 сотрудников |
| Категории данных | Идентификационные, контактные, зарплатные, локационные (чип) |
| Чувствительные категории | Отсутствуют (чип — не биометрия) |
| Получатели | Кадровый отдел, бухгалтер, социальная страховка, налоговый орган, банк |
| Sub-processors | Modulario (EU), AWS Frankfurt (DE), защищённый email relay (EU) |
| Срок хранения | Зарплатные листы 50 л., кадровое дело 70 л. с рождения, учёт рабочего времени 5 л. |
| Трансграничные переводы | Отсутствуют вне ЕС |
| Риски | Утечка зарплатных данных (высокое воздействие, низкая вероятность после мер), несанкционированный доступ к кадровым данным (среднее воздействие, низкая вероятность) |
| Технические меры | Стандарт Modulario — шифрование, MFA, аудит-лог, RBAC, EU-хостинг, ISO 27001 |
| Организационные меры | Политика чистого стола, обучение HR-отдела, DSAR-процесс, политика хранения |
| Остаточный риск | Низкий |
| Заключение | DPIA не выявила неустранимых рисков. Консультация с надзорным органом не требуется. |
Вся DPIA для этого сценария занимает около 8 страниц и подготавливается за 2–3 дня. Modulario предоставляет шаблон для клиентов, где большая часть мер предзаполнена.
Наиболее частые ошибки при DPIA
- «Заполнили таблицу однажды — готово». DPIA — живой документ. Без пересмотра через год она бесполезна.
- Слишком общие описания. «Обрабатываем персональные данные в коммерческих целях» — не описание. Нужна конкретика.
- Игнорирование sub-processors. Поставщик (AWS, Sentry, email-провайдер) — часть анализа рисков.
- Отсутствие планирования права доступа. Если придёт DSAR-запрос, сможете ли вы за 30 дней экспортировать все данные об одном лице? Протестируйте.
- DPIA без технической валидации. Меры как «шифруем данные» должен подтвердить IT, а не только юрист.
- Непубликация резюме. При более высоком риске EDPB рекомендует опубликовать резюме DPIA.
- Путаница DPIA с ROPA. Реестр обработки (ст. 30) — другой документ, нежели DPIA (ст. 35). Нужны оба.
Шаблон и поддержка от Modulario
Для клиентов Modulario предоставляем:
- Шаблон DPIA для типовых use cases (HR, склад, выставление счетов, CRM, field service, IoT).
- Предзаполненные технические меры, соответствующие архитектуре Modulario (EU-хостинг, ISO 27001, аудит-лог, шифрование, MFA).
- Sub-processor list с актуальными DPA-ссылками.
- Консультацию при сложных развёртываниях (ИИ-модули, IoT, биометрия).
Запишитесь на бесплатную консультацию.
Связанные темы: pillar о безопасности cloud ERP, чеклист GDPR compliance, ISO 27001 для МСБ, NIS2 на практике.
Часто задаваемые вопросы
Нужно ли проводить DPIA для стандартного бухгалтерского / выставления счетов модуля? Для стандартного B2B выставления счетов или бухгалтерии DPIA, как правило, не обязательна — обработка необходима для выполнения законного обязательства (ст. 6(1)(c) GDPR), объём пропорционален, чувствительные категории не обрабатываются. Рекомендуем краткий анализ рисков (2–3 страницы) как часть GDPR-документации.
Можно ли использовать шаблон DPIA из интернета? Шаблоны — хорошая отправная точка, но вы должны адаптировать его под свой конкретный сценарий. Шаблон Modulario адаптирован под типовые развёртывания и ускорит работу.
Кто в компании составляет DPIA? Ответственность несёт контролёр (controller), как правило через DPO или compliance officer. Для МСБ без DPO — комбинация: business owner (описание обработки), IT/CISO (технические меры), юрист (правовое основание и риски). Внешний консультант для сложных случаев.
Что если после DPIA выяснится, что риск высокий и я не могу его снизить? Необходимо проконсультироваться с надзорным органом (национальный DPA) согласно GDPR ст. 36. У органа 8 недель на ответ. Консультация не означает запрет обработки — орган может рекомендовать дополнительные меры.