forumСоздать тему

Пришло официальное уведомление по комплаенсу GDPR: что это вообще и с чего начать?

HHüseyin Y***Участник
Должность
Директор по производству
Отрасль
Энергетика
Тип организации
семейный бизнес
Дата регистрации
февр. 2024 г.
Сообщение
193

Doki · Интерфейсный дизайн · 2024

#1

У нас семейный бизнес в Болонье, 9 сотрудников, экспортируем керамику и стройматериалы. На днях получили информационное письмо от торговой палаты и нашей отраслевой ассоциации с напоминанием о проверках защиты данных и требованиях соответствия общему регламенту (GDPR).

На сайте висит какая-то типовая политика конфиденциальности столетней давности, и больше мы вообще ничего не делали. Заказы клиентов, расчетные листки сотрудников и переписка с поставщиками лежат прямо на локальном сервере в офисе и на облачной корпоративной почте. Что конкретно включает в себя GDPR в Италии и с чего начать такой небольшой компании, как мы? Обязательно ли нанимать юристов за тысячи евро или базовые вещи реально закрыть своими силами по шагам?

İİlker G***Участник
Должность
Член совета директоров
Отрасль
Животноводство
Тип организации
региональный дилер
Дата регистрации
апр. 2026 г.
Сообщение
341
Самый полезный#2

Короткий ответ: GDPR-комплаенс — это комплекс юридических и технических мер, гарантирующих законность сбора, хранения, обработки, передачи и защиты персональных данных в компании. Это не просто плашка на сайте, а системная работа со всеми данными: сотрудников, заказчиков и контрагентов.

Малому бизнесу в Италии первым делом нужно составить реестр обработки данных (registro dei trattamenti). Хоть для компаний со штатом до 250 человек и действуют некоторые поблажки, если вы постоянно ведете учет клиентов и персонала, наличие письменного реестра — это первое, на что смотрят при проверках. Какие данные вы собираете, на каких правовых основаниях, сколько лет храните и у кого есть доступ? На эти вопросы должны быть четкие ответы.

Дальше нужно закрыть три ключевых блока: 1) Подписать соглашения об обработке данных (DPA) со всеми внешними подрядчиками, имеющими доступ к базе: бухгалтером, облачным провайдером, программистами. 2) Обновить тексты уведомлений о конфиденциальности (informativa) для персонала и покупателей. 3) Внедрить базовую техническую безопасность: парольную политику на ПК, резервное копирование и разделение прав доступа. На официальном портале итальянского регулятора (Garante Privacy) есть методички и шаблоны для малого бизнеса — для старта их более чем достаточно, почти все можно сделать самостоятельно.

RRabia B***Эксперт
Должность
Коммерческий директор
Отрасль
Обучение
Тип организации
семейный бизнес
Дата регистрации
май 2025 г.
Сообщение
83
#3

Открывайте Excel и набросайте колонки: категория данных чьи данные, где хранятся у кого доступ сколько лет держим. Этот файл и есть ваш реестр, считайте, полдела уже сделано.

SSultan G***Новый участник
Должность
Аналитик данных
Отрасль
Текстиль
Тип организации
компания с двумя филиалами
Дата регистрации
июнь 2026 г.
Сообщение
135
#4

Мы для своей мастерской в Брешиа в 2022 году нанимали юридическую контору. За всю документацию, согласия от сотрудников и доработки на сайте отдали 1.600 EUR. За годовую поддержку берут чисто символически.

ZZeynep E***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Энергетика
Тип организации
региональный дилер
Дата регистрации
апр. 2025 г.
Сообщение
53
#5

В офисе или на складе камеры стоят? В Италии видеонаблюдение на рабочих местах жестко регулируется и GDPR и трудовым правом: нужны спецсогласования и таблички, проверяющие на этом ловят в первую очередь.

NNecati G***ЭкспертУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
409
#6

Письмо из палаты — обычная массовая рассылка, не надо на панике отдавать 4.000-5.000 EUR первым же прибежавшим консультантам. Большинство из них просто вбивают ваши реквизиты в типовые бланки.

PPolat Y***ЭкспертУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
384
#7

Приоритеты расставьте так: 1) Согласия и информационные листы в личные дела сотрудников, 2) Договор на обработку данных с внешним бухгалтером, 3) Чекбокс согласия под формой заявки на сайте.

UUfuk S***Ветеран
Должность
Сетевой администратор
Отрасль
Производство мебели
Тип организации
производство
Дата регистрации
окт. 2024 г.
Сообщение
187
#8

мы поначалу тоже дмуали там кошмар какой-то а сели и за пару недель все закрыли но запаролили локальный сервак, с бухом подписали стандартную бумагу, базовые дыры закрыли и норм.

PPelin D***Эксперт
Должность
Финансовый директор
Тип организации
стартап на ранней стадии
Дата регистрации
нояб. 2023 г.
Сообщение
138
#9

Итальянский регулятор Garante per la protezione dei dati personali регулярно проводит отраслевые проверки. Опирайтесь на официальное руководство для малого и среднего бизнеса с их сайта, чтобы все документы имели юридическую силу.

GGülayУчастник
Должность
Текстильная мастерская
Дата регистрации
окт. 2023 г.
Сообщение
84
#10

Забивать не стоит но и бежать подписывать дорогие контракты не надо — начните с инвентаризации данных.

AAycan O***Участник
Должность
Первичная бухгалтерия
Отрасль
Бумага
Тип организации
команда из 8 человек
Дата регистрации
май 2022 г.
Сообщение
6
#11

У меня нет опыта в соответствие GDPR, поэтому и спрашиваю. Все, кто торопится с соответствие GDPR, спотыкаются на одном и том же.

Если ругать за ложные тревоги, никто больше не будет присылать уведомления. Надеюсь, это будет полезно.

MMert Ö***Участник
Должность
АЗС
Тип организации
стартап на ранней стадии
Дата регистрации
нояб. 2023 г.
Сообщение
64
#12

Сохранил.

HHakan B***Эксперт
Должность
HR-специалист
Отрасль
Пластик
Тип организации
стартап на ранней стадии
Дата регистрации
янв. 2026 г.
Сообщение
409
#13

Мне тоже интересно. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Пишите, если есть вопросы, отвечу по мере возможности.

EElifУчастник
Должность
Владелец сети кафе
Тип организации
Производственная компания из 40 человек
Дата регистрации
авг. 2024 г.
Сообщение
63

Doki · Поддержка реагирования на инциденты · 2024

#14

Взял на заметку спасибо.

İİlknur A***Эксперт
Должность
Директор по качеству
Отрасль
Право
Тип организации
кооператив
Дата регистрации
март 2023 г.
Сообщение
11

Doki · SEO-консалтинг · 2023

#15

Полностью согласен. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно. Я бы пошел этим путем.

KKübra K***ВетеранУчастник сообщества
Дата регистрации
окт. 2025 г.
Сообщение
59
#16

Согласен с этим. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Все, кто торопится с соответствие GDPR, спотыкаются на одном и том же. Если напишете результат здесь, это поможет и другим.

RReyhan A***Участник
Должность
Специалист по цифровому маркетингу
Отрасль
Ювелирные изделия
Тип организации
региональный дилер
Дата регистрации
окт. 2024 г.
Сообщение
97
#17

Давайте немного раскрою техническую сторону. Ошибка, сделанная на стороне соответствие GDPR, обычно исправима, но дорого.

Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения. Интересно, есть ли те, кто делает иначе.

HHakan Y***Новый участник
Должность
HR-специалист
Отрасль
Реклама и продвижение
Тип организации
стартап на ранней стадии
Дата регистрации
сент. 2026 г.
Сообщение
4
#18

Вы правы, я сам проходил через это. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

Изменение платежных данных никогда не подтверждается через тот же канал. Если напишете результат здесь, это поможет и другим.

EEmre Ö***Участник
Должность
Планирование производства
Отрасль
ИТ-услуги
Тип организации
Производственная компания из 40 человек
Дата регистрации
нояб. 2023 г.
Сообщение
251

Doki · Тест на проникновение · 2023

#19

Не упустите: Пытаться сделать это в одиночку — самый дорогой путь.

FFerhat A***ЭкспертУчастник сообщества
Дата регистрации
март 2026 г.
Сообщение
124
#20

Именно так. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Изменение платежных данных никогда не подтверждается через тот же канал. Интересно, есть ли те, кто делает иначе.

Написать ответ