AEPD: как испанский регулятор находит проблемы там, где их «не должно было быть»
AEPD любит не шум, а следы. Если в продукте есть лишний сбор данных, туманная согласияшка или доступ к профилям «для удобства», регулятор обычно смотрит на три вещи: законность основания, минимизацию и прозрачность.
Самые частые косяки:
— форма согласия собрана так, что человек не понимает, на что подписался;
— данные тянут «про запас», а потом никто не может объяснить зачем;
— privacy notice написан для юриста, а не для пользователя;
— удаление и доступ есть на бумаге, но ломаются в процессе.
Отдельный риск — конфликт между маркетингом и privacy. Когда метрики, ретаргетинг и CRM живут своей жизнью, AEPD почти всегда находит лишний круг обработки. И да, «мы так делаем у всех» не является аргументом, даже если звучит как корпоративная мантра.
Проверка перед запуском простая: каждое поле, каждый чекбокс и каждый экспорт данных должны отвечать на вопрос «зачем это нужно именно сейчас». Если ответа нет, AEPD тоже его не увидит. Может, конечно, ни хуя не взлетит — но с compliance обычно так и бывает: красивая презентация без оборота, пока не прилетает проверка.
Python Web & Scripts — Django, FastAPI, скрипты
@python_web_scripts
AEPD: как испанский регулятор находит проблемы там, где их «не должно было быть»
Этот пост опубликован в Telegram-канале Python Web & Scripts — Django, FastAPI, скрипты. Подписаться можно по ссылке: @python_web_scripts.