DPIA (Data Protection Impact Assessment) — формальная оценка влияния обработки персональных данных на права и свободы субъектов данных согласно GDPR ст. 35. При внедрении ERP/CRM-системы обязательна всегда, когда обработка, вероятно, создаёт высокий риск — как правило, при систематическом мониторинге сотрудников, обработке чувствительных категорий данных, автоматизированном принятии решений (ИИ-скоринг) или комбинировании обширных наборов данных. Стандартная DPIA имеет 8 разделов, её подготовка занимает 2–5 рабочих дней.

Эта статья является частью серии Безопасность и compliance в cloud ERP. Объясняет, когда DPIA для ERP/CRM обязательна, как её структурировать для развёртывания Modulario, предлагает шаблон в 8 шагах и предупреждает о типичных ошибках.

Что такое DPIA и почему она важна

DPIA — инструмент проактивного управления рисками в области защиты персональных данных. Цель — не бюрократия, а:

  1. Выявить риски заранее, прежде чем их обнаружит регулятор или субъект данных.
  2. Задокументировать рассуждения — продемонстрировать подотчётность согласно GDPR ст. 5(2).
  3. Разработать меры по снижению рисков.
  4. Проконсультироваться с органом (национальный DPA) если риск не удаётся снизить.

Без DPIA там, где она обязательна, грозит штраф до 20 млн EUR или 4 % мирового оборота.

Когда DPIA обязательна для ERP/CRM

Три критерия согласно ст. 35 GDPR

DPIA обязательна, когда обработка вероятно создаёт высокий риск для прав и свобод физических лиц. Критерии:

  1. Систематическая и масштабная оценка личностных аспектов, включая профилирование, с юридическими последствиями или аналогично существенно влияющих на лицо (например, ИИ-скоринг кандидатов в HR-модуле).
  2. Обработка чувствительных категорий согласно ст. 9 (данные о здоровье, биометрия, этническое происхождение, политические взгляды) в крупном масштабе.
  3. Систематический мониторинг публично доступного пространства в крупном масштабе (CCTV, IoT-сенсоры с идентификацией лиц).

Перечень EDPB и национальных органов

EDPB и национальные органы защиты данных опубликовали перечень типов обработки, где DPIA обязательна. Для ERP/CRM наиболее релевантны:

  • HR-системы с автоматизированной оценкой (performance scoring, прогнозная оценка)
  • CRM с масштабным профилированием клиентов для маркетингового таргетинга
  • Field service tracking с GPS-отслеживанием сотрудников в реальном времени
  • Системы учёта рабочего времени с биометрией (отпечаток пальца, лицо)
  • ИИ-модули для кредитного скоринга, обнаружения мошенничества, автоматизации поддержки
  • IoT-интеграции с идентификацией лиц (smart cards, RFID учёт рабочего времени)
  • Большие наборы данных клиентов, объединённые с третьими сторонами (data enrichment)

Практическое дерево решений

ВопросДаНет
Обрабатываете чувствительные категории (здоровье, биометрия) в крупном масштабе?DPIA обязательнаПродолжайте
Применяете автоматизированное принятие решений с юридическим эффектом (HR-скоринг, кредитный скоринг)?DPIA обязательнаПродолжайте
Мониторите сотрудников (GPS, key logging, видео)?DPIA обязательнаПродолжайте
Обрабатываете более 100 000 субъектов данных (клиенты, сотрудники)?DPIA рекомендованаПродолжайте
Инновационная технология (ИИ, IoT, биометрия)?DPIA рекомендованаDPIA не обязательна

Совет: Даже если DPIA не обязательна, анализ рисков всегда полезен и помогает при будущем аудите.

DPIA в 8 шагах: шаблон для развёртывания Modulario

Стандартная структура согласно GDPR ст. 35 п. 7 + best practice EDPB:

Шаг 1: Систематическое описание обработки

Опишите:

  • Цель обработки (например, «учёт сотрудников, расчёт заработной платы, учёт рабочего времени, оценка производительности»)
  • Правовое основание (ст. 6 GDPR + при необходимости ст. 9 для чувствительных категорий)
  • Категории субъектов данных (сотрудники, клиенты, поставщики)
  • Категории данных (идентификационные, контактные, экономические, локационные, биометрические)
  • Получатели (внутренние пользователи, внешние — бухгалтер, налоговый орган, банк, sub-processors)
  • Срок хранения (по категориям)
  • Трансграничные переводы (ЕС да/нет, третьи страны)

Специфика Modulario: основные данные в ЕС, никаких переводов за пределы ЕС, sub-processors только EU-native или с надлежащими гарантиями.

Шаг 2: Оценка необходимости и соразмерности

Вопросы:

  • Является ли обработка необходимой для достижения цели?
  • Соразмерен ли объём данных цели (data minimisation)?
  • Существует ли менее инвазивная альтернатива?
  • Является ли срок хранения минимально необходимым?
  • Прозрачно ли информированы субъекты данных?

Пример: Для учёта рабочего времени необходимы имя, ID-карта и время прихода/ухода. Биометрия не необходима — можно использовать чип или PIN. Если биометрия применяется, необходимо обосновать (например, физическая безопасность склада) и получить явное согласие.

Шаг 3: Идентификация рисков

Для каждой категории обработки рассмотрите:

  • Угрозы: утечка данных (инсайдер, внешняя атака), несанкционированный доступ, изменение данных, потеря данных.
  • Уязвимости: слабые пароли, устаревшее ПО, недостаточный RBAC, отсутствие шифрования, vendor risk.
  • Воздействие: финансовый ущерб субъектам данных, репутационный ущерб, дискриминация, identity theft.

Классифицируйте риск как низкий / средний / высокий по шкале вероятность × воздействие.

Шаг 4: Меры по снижению рисков

Технические:

  • Шифрование at rest (AES-256) и in transit (TLS 1.3) — стандарт Modulario.
  • MFA для администраторов и чувствительных доступов — Modulario поддерживает TOTP/WebAuthn/SAML.
  • Role-based access control с принципом least-privilege — модуль Люди Modulario.
  • Аудит-лог для форензических возможностей — нативный в Modulario.
  • Автоматизированные политики хранения с удалением по истечении срока — настраивается в Modulario.
  • Псевдонимизация / анонимизация там, где это возможно.
  • Бэкап и восстановление с тестированием.

Организационные:

  • Обучение сотрудников (ежегодно).
  • Vendor due diligence (DPA с каждым обработчиком).
  • Incident response plan с 72-часовым GDPR-уведомлением.
  • DSAR-процесс с 30-дневным сроком.
  • Внутренний аудит мер не реже 1× в год.

Шаг 5: Консультация с заинтересованными сторонами (при необходимости)

Если риск по-прежнему высок, GDPR рекомендует:

  • Консультацию с субъектами данных (например, через совет работников, опрос).
  • Консультацию с DPO (если есть).
  • Консультацию с надзорным органом (национальный DPA) если риск неприемлем даже после принятия мер.

Шаг 6: Утверждение и документирование

DPIA должна быть:

  • Письменной и подписанной ответственным лицом.
  • Датированной с планом пересмотра (как правило, 1× в год или при изменении обработки).
  • Сохранённой как часть GDPR-документации.

Шаг 7: Реализация мер

Запланируйте:

  • Ответственного за каждую меру.
  • Срок реализации.
  • Способ верификации (тест, аудит, мониторинг).

При развёртывании Modulario многие технические меры уже работают — остаётся организационная настройка и процессы на стороне клиента.

Шаг 8: Мониторинг и пересмотр

DPIA — не разовый документ. Пересматривается:

  • При изменении обработки (новый модуль, новый sub-processor, изменение цели).
  • При изменении законодательства (например, Регламент об ИИ, руководства EDPB).
  • При инциденте с воздействием на персональные данные.
  • Регулярно 1× в год как часть GDPR-аудита.

Практический пример: DPIA для HR-модуля Modulario

Сценарий: Средняя производственная компания (120 сотрудников) внедряет модуль Люди Modulario для HR-учёта, зарплаты и учёта рабочего времени с чип-картами.

Краткая DPIA:

РазделСодержание
ЦельКадровый учёт, зарплата, учёт рабочего времени, управление отпусками
Правовое основаниеСт. 6(1)(b) — договор (трудовые отношения) + ст. 6(1)(c) — законное обязательство
Субъекты данных120 сотрудников
Категории данныхИдентификационные, контактные, зарплатные, локационные (чип)
Чувствительные категорииОтсутствуют (чип — не биометрия)
ПолучателиКадровый отдел, бухгалтер, социальная страховка, налоговый орган, банк
Sub-processorsModulario (EU), AWS Frankfurt (DE), защищённый email relay (EU)
Срок храненияЗарплатные листы 50 л., кадровое дело 70 л. с рождения, учёт рабочего времени 5 л.
Трансграничные переводыОтсутствуют вне ЕС
РискиУтечка зарплатных данных (высокое воздействие, низкая вероятность после мер), несанкционированный доступ к кадровым данным (среднее воздействие, низкая вероятность)
Технические мерыСтандарт Modulario — шифрование, MFA, аудит-лог, RBAC, EU-хостинг, ISO 27001
Организационные мерыПолитика чистого стола, обучение HR-отдела, DSAR-процесс, политика хранения
Остаточный рискНизкий
ЗаключениеDPIA не выявила неустранимых рисков. Консультация с надзорным органом не требуется.

Вся DPIA для этого сценария занимает около 8 страниц и подготавливается за 2–3 дня. Modulario предоставляет шаблон для клиентов, где большая часть мер предзаполнена.

Наиболее частые ошибки при DPIA

  1. «Заполнили таблицу однажды — готово». DPIA — живой документ. Без пересмотра через год она бесполезна.
  2. Слишком общие описания. «Обрабатываем персональные данные в коммерческих целях» — не описание. Нужна конкретика.
  3. Игнорирование sub-processors. Поставщик (AWS, Sentry, email-провайдер) — часть анализа рисков.
  4. Отсутствие планирования права доступа. Если придёт DSAR-запрос, сможете ли вы за 30 дней экспортировать все данные об одном лице? Протестируйте.
  5. DPIA без технической валидации. Меры как «шифруем данные» должен подтвердить IT, а не только юрист.
  6. Непубликация резюме. При более высоком риске EDPB рекомендует опубликовать резюме DPIA.
  7. Путаница DPIA с ROPA. Реестр обработки (ст. 30) — другой документ, нежели DPIA (ст. 35). Нужны оба.

Шаблон и поддержка от Modulario

Для клиентов Modulario предоставляем:

  • Шаблон DPIA для типовых use cases (HR, склад, выставление счетов, CRM, field service, IoT).
  • Предзаполненные технические меры, соответствующие архитектуре Modulario (EU-хостинг, ISO 27001, аудит-лог, шифрование, MFA).
  • Sub-processor list с актуальными DPA-ссылками.
  • Консультацию при сложных развёртываниях (ИИ-модули, IoT, биометрия).

Запишитесь на бесплатную консультацию.

Связанные темы: pillar о безопасности cloud ERP, чеклист GDPR compliance, ISO 27001 для МСБ, NIS2 на практике.

Часто задаваемые вопросы

Нужно ли проводить DPIA для стандартного бухгалтерского / выставления счетов модуля? Для стандартного B2B выставления счетов или бухгалтерии DPIA, как правило, не обязательна — обработка необходима для выполнения законного обязательства (ст. 6(1)(c) GDPR), объём пропорционален, чувствительные категории не обрабатываются. Рекомендуем краткий анализ рисков (2–3 страницы) как часть GDPR-документации.

Можно ли использовать шаблон DPIA из интернета? Шаблоны — хорошая отправная точка, но вы должны адаптировать его под свой конкретный сценарий. Шаблон Modulario адаптирован под типовые развёртывания и ускорит работу.

Кто в компании составляет DPIA? Ответственность несёт контролёр (controller), как правило через DPO или compliance officer. Для МСБ без DPO — комбинация: business owner (описание обработки), IT/CISO (технические меры), юрист (правовое основание и риски). Внешний консультант для сложных случаев.

Что если после DPIA выяснится, что риск высокий и я не могу его снизить? Необходимо проконсультироваться с надзорным органом (национальный DPA) согласно GDPR ст. 36. У органа 8 недель на ответ. Консультация не означает запрет обработки — орган может рекомендовать дополнительные меры.