On est une équipe de 7 personnes basée à Moscou et on licence un logiciel d'optimisation de modèles 3D destiné aux designers industriels. Jusqu'ici on était surtout sur le marché local, mais ces 8 derniers mois on a gagné des clients corporate en Allemagne et en France. Près d'un tiers de notre revenu de licences, environ 450 000 roubles par mois, commence à venir de ces entreprises européennes.
La semaine dernière, un grand studio basé à Paris nous a envoyé un questionnaire de sécurité complet avant un abonnement corporate annuel et a clairement exigé qu'on signe une conformité GDPR et un accord de traitement des données (DPA). On est une personne morale enregistrée dans les frontières de la Fédération de Russie et on garde nos données sur des serveurs locaux.
Est-ce que ce règlement nous lie vraiment directement alors qu'on n'a aucun bureau ni personne morale dans les frontières de l'Union européenne ? Comment gérer ce processus de la façon la plus simple et la moins coûteuse, sans perdre le client mais sans non plus entrer en conflit avec les règles de localisation des données en Russie ?