О чём речь?
Как только хор хранит имена, адреса, даты рождения или телефоны своих членов, он обрабатывает персональные данные. В этом случае действует Общий регламент ЕС по защите данных (GDPR). Это звучит как море бюрократии, но с подходящими инструментами с этим вполне можно справиться. Главное: собирать только то, что нужно, надёжно хранить данные и открыто обращаться с ними.
Чек-лист по защите данных для хоров
- Собирать только необходимые данные: Что хору действительно нужно? Отделите обязательные сведения от добровольных.
- Определить правовое основание: Чаще всего это само членство или согласие, например на фото или публикацию имён.
- Реестр обработки данных: Записать, какие данные для какой цели обрабатываются. Как правило, даже небольшие объединения обязаны это делать.
- Защитить список членов хора: Никаких открытых рассылок и списков в личных чатах. Доступ только у тех, кому он положен.
- Проверить, как вы общаетесь: Личные группы WhatsApp сверяют номера телефонов с адресной книгой. Для объединения это щекотливый момент.
- Фото и выступления: Для публикации получайте согласие, а для несовершеннолетних его дают законные представители.
- Не забывать об удалении: Данные вышедших членов хора удаляйте по истечении сроков хранения.
Проблема WhatsApp в объединении
Многие хоры организуются через личные группы WhatsApp: удобно, но с точки зрения защиты данных спорно. Приложение сверяет всю адресную книгу с серверами и тем самым передаёт контактные данные людей, которые на это никогда не соглашались. Поэтому несколько органов по защите данных не советуют объединениям использовать его для рабочих целей. Собственный закрытый канал общения хора снимает эту проблему.
Как Chorilo помогает с защитой данных
Chorilo создан, чтобы объединениям было проще работать с соблюдением защиты данных: все данные хранятся только в Германии у немецкой компании без американской материнской структуры, доступ регулируется правами для каждой функции, а действия, важные для безопасности, записываются в журнал. Общение идёт в закрытом канале, без сверки номеров телефонов.
- ✓ Хранение в Германии; отдельные дополнительные сервисы (пуш-уведомления, платежи, ИИ) защищены стандартными договорными условиями ЕС или Data Privacy Framework
- ✓ Отдельные права на просмотр, редактирование и удаление
- ✓ Закрытый чат хора вместо личной группы WhatsApp
- ✓ Журнал безопасности для прозрачности действий
Это руководство даёт общую ориентацию и не заменяет юридическую консультацию. С конкретными вопросами помогут надзорные органы по защите данных земель или профильный специалист.
Частые вопросы о защите данных в хоре
Действует ли GDPR для небольших хоров?
Да. GDPR применяется, как только обрабатываются персональные данные, независимо от размера хора. Поэтому и небольшому объединению стоит бережно обращаться с данными членов хора и собирать только то, что действительно нужно.
Можно ли хору рассылать список членов по электронной почте?
Рассылать всем полный список членов с контактными данными проблематично: не каждый хочет раскрывать свои данные всем. Лучше использовать систему, где уполномоченные люди получают только нужную информацию, вместо открытых рассылок.
Соответствует ли WhatsApp в хоре требованиям защиты данных?
Личные группы WhatsApp в объединениях вызывают споры, потому что приложение сверяет адресную книгу и так передаёт данные посторонних людей. Несколько органов по защите данных не советуют объединениям использовать его для рабочих целей. Закрытый канал самого объединения лучше с точки зрения защиты данных.
Где следует хранить данные хора?
В идеале у провайдера с серверами в ЕС, лучше всего в Германии, и с договором об обработке данных по поручению. Так данные остаются в европейском правовом пространстве. Chorilo хранит все данные только в Германии, у немецких компаний без американской материнской структуры. У американских концернов власти США могут запросить данные на основании CLOUD Act, даже если серверы стоят в Европе.
Относится ли это и к церковным хорам (KDG или DSG-EKD)?
Церковные хоры в зависимости от организации-учредителя подчиняются католическому закону о защите данных в церкви (KDG) или закону о защите данных Евангелической церкви Германии (DSG-EKD). Оба, как и GDPR, требуют договора об обработке данных по поручению. AVV от Chorilo прямо это учитывает: для церковных заказчиков ссылки на GDPR соответственно относятся к KDG или DSG-EKD, а компетентным является церковный надзорный орган общины. Перед заключением договора общине следует привлечь местного уполномоченного по защите данных и выяснить, не требует ли епархия или земельная церковь разрешения или собственного типового договора.