Что GDPR и KVKK на самом деле требуют от сайта
Не баннер о куках. Обязанности в основном архитектурные, встроить их дешевле, чем дорабатывать потом, и примерно половина отпадает, если вы просто перестанете собирать данные.
Баннер, самая маленькая часть, и обычно не та
Почти каждый сайт, добавляющий баннер согласия, добавляет его неправильно: баннер появляется, скрипт аналитики уже отработал, а согласие собирается после того, что оно должно было заблокировать. Это хуже, чем отсутствие баннера, потому что документирует нарушение.
Правило простое и касается порядка, а не дизайна. Ничто, кроме строго необходимого, не должно запускаться до согласия посетителя. Если ваш тег-менеджер грузится в head, никакой баннер в мире не сделает это законным.
Есть третий вариант, о котором забывают: не собирать ничего. Сайту без аналитики, без пикселя и без стороннего скрипта баннер не нужен вообще, соглашаться просто не на что.
Что оба закона требуют на самом деле
GDPR и KVKK: разные законы с разными регуляторами, но инженерная работа, которую они подразумевают, совпадает почти полностью. Стройте по более строгому из двух, и удовлетворите оба.
- Правовое основание для каждого персонального данного, зафиксированное до сбора.
- Минимизация: если телефон не нужен, чтобы ответить на запрос,, не спрашивайте его.
- Срок хранения для каждого типа данных и механизм, который действительно удаляет по истечении.
- Выгрузка и удаление по запросу, в течение месяца, бесплатно.
- Договор обработки с каждым третьим лицом, касающимся данных: хостинг, почтовый провайдер, CRM.
- Уведомление об утечке за 72 часа: а значит, вы должны уметь заметить, что утечка была.
Часть, которая стоит денег, если взяться поздно
Больнее всего: хранение и удаление. Схема, в которой удаление не предусматривалось, превращает однострочный юридический запрос в миграцию: строки, на которые ссылаются заказы, копии в бэкапах, производные аналитические таблицы, о создании которых никто не помнит.
Спроектированное с самого начала, это колонка `deleted_at`, запланированная задача и задокументированное окно резервного копирования. Доработанное после двух лет продакшн-данных: это квартал работы без единой видимой функции.
Самый полезный отдельный артефакт: таблица: какие данные, зачем, где лежат, сколько хранятся. Как только она есть, большая часть работы по соответствию становится очевидной, и именно её первой просит регулятор.
Где это перестаёт быть инженерией
Всё вышеперечисленное можно построить и протестировать, и именно это мы реализуем в проекте. Чего ничто из этого не заменяет: юриста, знающего вашу отрасль и юрисдикцию, особенно если вы работаете с медицинскими, финансовыми или детскими данными: они в самой строгой категории обоих законов и несут обязанности, которых не снимет никакая хорошая архитектура.
Считайте технические меры полом. Они необходимы, они и есть та часть, которую дорого добавлять потом, и они, не всё.