Мы команда из 7 человек со штаб-квартирой в Москве, лицензируем ПО для оптимизации 3D-моделей для промышленных дизайнеров. До сих пор мы работали в основном на местном рынке, но за последние 8 месяцев привлекли корпоративных клиентов из Германии и Франции. Почти треть нашего лицензионного дохода, составляющего около 450 000 рублей в месяц, стала приходить от этих европейских компаний.
На прошлой неделе крупная студия из Парижа перед годовой корпоративной подпиской прислала нам подробную анкету по безопасности и прямо потребовала подписать соответствие GDPR и Соглашение об обработке данных (DPA). Мы юридическое лицо, зарегистрированное в пределах Российской Федерации, и храним данные на местных серверах.
Если у нас нет ни офиса, ни юридического лица в пределах Европейского союза, действительно ли этот регламент напрямую нас обязывает? Как нам выстроить этот процесс максимально просто и с минимальными затратами, не потеряв клиента, но и не противореча правилам локализации данных в России?