Проблема
Внутренний магазин может незаметно превратиться в большую базу персональных данных.
В системе могут храниться:
- имя;
- корпоративная почта;
- подразделение;
- должность;
- страна;
- телефон;
- домашний адрес;
- размер одежды;
- история заказов;
- баланс баллов;
- предпочтения;
- комментарии к доставке.
Часть этих данных нужна только на короткое время. Ошибка заключается в том, что системы часто сохраняют всё бессрочно «на всякий случай».
Основной принцип
Статья 5 GDPR закрепляет принципы ограничения цели, минимизации данных, точности и ограничения срока хранения. Статья 25 требует применять protection by design and by default, то есть закладывать защиту данных в архитектуру системы, а не добавлять её после запуска.
Российские проекты должны отдельно учитывать Федеральный закон № 152-ФЗ, уведомление Роскомнадзора и требования к локализации баз данных российских граждан. Конкретную архитектуру и трансграничную передачу следует проверять с профильным юристом.
Карта данных
| Данные | Зачем нужны | Обязательно ли хранить постоянно |
|---|---|---|
| Имя | Идентификация заказа | Нет |
| Корпоративная почта | Вход и уведомления | Пока сотрудник активен |
| Подразделение | Правила доступа | Пока актуально |
| Размер одежды | Конкретный заказ | Не всегда |
| Домашний адрес | Доставка | Нет |
| Телефон | Курьерская доставка | Нет |
| История заказов | Поддержка и аналитика | Ограниченный срок |
| Баланс | Работа программы | Пока действует программа |
| Дата рождения | Обычно не нужна | Нет |
| Личные интересы | Персонализация | Только добровольно |
| Причина награды | Признание | С ограниченным доступом |
График минимизации
Редакционная оценка количества систем, которым действительно нужен доступ к данным.
Корпоративная почта 4 системы ████ Подразделение 3 системы ███ Размер одежды 2 системы ██ Домашний адрес 2 системы ██ Телефон 1 система █ История заказов 2 системы ██ Причина награды 1 система █
Правило: каждый дополнительный получатель данных должен иметь конкретную роль.
Практическая модель хранения
| Данные | Возможный срок | Что происходит после |
|---|---|---|
| Адрес доставки | До закрытия заказа + период претензий | Удаление или обезличивание |
| Телефон | До завершения доставки | Удаление |
| Размер | До обмена или следующего добровольного заказа | Повторное подтверждение |
| История заказа | Согласно учётным и договорным требованиям | Ограничение доступа |
| Логи входа | По политике безопасности | Автоматическое удаление |
| Неиспользованные аккаунты | Установленный период после увольнения | Блокировка и удаление |
| Маркетинговые предпочтения | До отзыва согласия | Удаление |
Это организационная модель, а не юридическая норма.
Privacy by design для мерч-шопа
Не хранить адрес заранее
Пусть сотрудник вводит адрес только при оформлении конкретной доставки.
Не делать размер обязательным профилем
Размер можно запрашивать при заказе одежды с логотипом, а не при регистрации всех пользователей.
Разделять системы
HRIS сообщает, что сотрудник активен. Мерч-шопу не обязательно получать всю кадровую карточку.
Ограничивать склад
Сотрудник склада должен видеть состав заказа и адрес доставки, но не обязан видеть должность, возраст или историю признаний.
Использовать токены
Вместо передачи полного профиля складу можно передавать номер заказа и минимальный набор данных.
Матрица доступа
| Роль | Имя | Адрес | Размер | Баллы | Причина награды |
|---|---|---|---|---|---|
| HR | Да | Нет | Нет | Да | Да |
| Администратор магазина | Да | Ограниченно | Да | Да | Ограниченно |
| Склад | Да | Да | Да | Нет | Нет |
| Курьер | Имя | Да | Нет | Нет | Нет |
| Производство | Номер заказа | Нет | Да | Нет | Нет |
| Аналитик | Обезличено | Нет | Обобщённо | Обобщённо | Обобщённо |
Персонализация продукта
Для именной вышивки, гравировки или печати можно использовать товары из раздела «Мерч на заказ» и элементы брендирования. При этом имя сотрудника следует передавать производству только для конкретного заказа и исключать из общих производственных файлов после завершения проекта.
Чек-лист перед запуском
- Составить реестр данных.
- Зафиксировать цель каждого поля.
- Удалить необязательные поля.
- Назначить владельца системы.
- Определить сроки хранения.
- Описать роли доступа.
- Подготовить процедуру удаления.
- Настроить журнал действий.
- Проверить подрядчиков.
- Подготовить процесс реагирования на инцидент.
- Проверить локализацию и трансграничную передачу.
- Провести юридическую проверку.
Вывод
Безопасный мерч-шоп хранит не максимум данных, а минимум, необходимый для конкретной операции. Домашний адрес нужен доставке, размер нужен одежде, а причина признания нужна HR. Эти данные не должны автоматически собираться в одном доступном всем профиле.
Команда работает с цифровыми данными - Pexels
Источники
- GDPR, Regulation EU 2016/679
- Роскомнадзор: обзор локализации персональных данных
- Роскомнадзор: уведомление оператора
- Федеральный закон № 152-ФЗ
Минимальный набор организационных мер
До запуска составьте реестр данных и для каждого поля укажите цель, срок хранения, основание доступа и ответственного. Адрес доставки не должен автоматически становиться частью постоянного профиля, если он нужен только для одной отправки. Размер одежды также стоит хранить отдельно от открытого профиля сотрудника.
- Разделите роли HR, оператора магазина и службы доставки
- Настройте журнал выгрузок и административных действий
- Удаляйте временные адреса после закрытия доставки
- Опишите порядок исправления и удаления данных
