Как читать Privacy Policy. Что искать и что скрывают

Эти документы написаны так чтобы их не читали. Разберём как читать их правильно.

Эти документы написаны так чтобы их не читали. Разберём как читать их правильно.

Почему privacy policy — это не скучная формальность

Средняя политика конфиденциальности — около 4000 слов. Читается 18 минут. Исследования показывают что меньше 10% пользователей читают её, хотя бы частично.

Компании это знают. И пишут именно так — длинно, юридически, с отсылками внутри документа на другие документы которые тоже никто не читает.

Но внутри этих документов — всё что они делают с твоими данными. Открыто. Официально. Написано их собственными руками.

Тебе не нужно читать всё. Тебе нужно знать куда смотреть.

Структура любой privacy policy — как она устроена

Почти все политики конфиденциальности имеют одну и ту же структуру. Как только ты её понимаешь — ориентироваться становится легко.

Что собирают — перечень типов данных. Обычно написано широко и расплывчато. Красный флаг — фразы типа «и другая информация» без уточнения.

Зачем собирают — цели обработки. Именно здесь прячется самое интересное. Цели должны быть конкретными по GDPR — но часто написаны так широко, что покрывают всё что угодно.

Кому передают — список третьих сторон. Самый важный раздел. Именно здесь становится ясно, сколько компаний получают твои данные.

Как долго хранят — сроки. Если написано «столько сколько необходимо» без конкретики — это нарушение принципа минимизации данных (ст. 5 GDPR).

Твои права — обычно самый честный раздел, потому что GDPR обязывает его написать правильно.

Передача за рубеж — критически важно для резидентов ЕС. Если данные уходят в США, Россию, Китай — должно быть правовое основание.

Красные флаги — фразы которые должны насторожить

Вот конкретные формулировки, которые встречаются в реальных документах. Рядом — что они означают на деле.

«Мы можем передавать данные нашим партнёрам»

Что это значит на деле: список «партнёров» нигде не указан. Это стандартная формулировка, которая даёт право передавать данные кому угодно — рекламным брокерам, аналитическим платформам, дочерним компаниям. Без твоего дополнительного согласия.

Что требует GDPR: статья 13/14 обязывает компанию перечислить категории получателей или конкретных получателей. «Партнёры» без расшифровки — нарушение принципа прозрачности.

  • Что делать: в запросе по ст. 15 требуй полный список третьих сторон которым переданы твои данные.

«Мы используем данные для улучшения наших сервисов»

Что это значит на деле: одна из самых размытых формулировок в индустрии. Под «улучшением сервисов» может скрываться обучение алгоритмов, построение рекламных профилей, A/B тестирование на тебе, анализ поведения для монетизации.

Что требует GDPR: статья 5(1)(b) — цель обработки должна быть конкретной, явной и законной. «Улучшение сервисов» — не конкретная цель.

Реальный пример — Google: в Privacy Policy Google написано «мы используем информацию для улучшения наших сервисов». Под этим скрывается в том числе, обучение языковых моделей на твоих письмах из Gmail и документах из Drive — если ты не отключил это в настройках.

«Мы можем использовать данные для персонализации рекламы»

Что это значит на деле: это прямое признание профилирования. Они строят твой профиль и продают доступ к нему рекламодателям. Это написано открыто — но большинство не замечает.

Что требует GDPR: статья 21 даёт тебе право возразить против профилирования в целях прямого маркетинга. Компания обязана прекратить немедленно.

Реальный пример — Meta: политика Meta прямо указывает что данные о твоём поведении за пределами платформы (через пиксель Facebook на других сайтах) используются для таргетинга рекламы. Даже если ты не авторизован в момент посещения этих сайтов.

«Мы можем раскрывать данные по запросу властей»

Что это значит на деле: это стандартная формулировка. Но есть критическая разница — в какой юрисдикции находятся серверы и штаб-квартира.

Реальный пример — ВКонтакте: российское законодательство обязывает компании предоставлять данные ФСБ по запросу без судебного решения и без уведомления пользователя. Это написано не в Privacy Policy — но это юридическая реальность для любой российской компании. Для резидента ЕС это означает что его данные на серверах ВКонтакте доступны российским спецслужбам в обход любых европейских механизмов защиты.

«Мы храним данные столько сколько необходимо для предоставления сервиса»

Что это значит на деле: «сколько необходимо» — это они решают сами. На практике это означает бессрочное хранение пока ты не потребуешь удаления.

Что требует GDPR: статья 5(1)(e) — данные должны храниться не дольше чем необходимо для конкретной цели. Компания обязана указать конкретные сроки или критерии их определения.

Реальный пример — TikTok: в политике TikTok сроки хранения размыты и привязаны к «бизнес-целям». При этом TikTok хранит биометрические данные — паттерны лиц из видео — что подпадает под статью 9 GDPR (особые категории данных). Для их обработки необходимо явное согласие.

«Нажимая “Принять”, вы соглашаетесь с нашей политикой»

Что это значит на деле: это попытка получить «согласие» на всё сразу одним кликом.

Что требует GDPR: статья 7 — согласие должно быть свободным, конкретным, информированным и однозначным. Для каждой цели обработки — отдельно. Согласие «на всё» через кнопку «Принять» не является законным согласием по GDPR если оно покрывает несколько разных целей без возможности выбора.

«Мы передаём данные в страны за пределами EC»

Что это значит на деле: данные уходят в юрисдикции без европейской защиты.

Что требует GDPR: глава V — передача допустима только при наличии решения об адекватности или стандартных договорных условий (SCC). США — после отмены Privacy Shield и до принятия Data Privacy Framework в 2023 году — считались небезопасной юрисдикцией. Россия и Китай решения об адекватности не имеют.

Реальный пример — TikTok: дата-центры TikTok частично находятся в Китае. ByteDance — китайская компания. Китайское законодательство обязывает компании предоставлять данные государственным органам. Европейские регуляторы неоднократно расследовали TikTok именно по этому основанию.

  • КАК ЧИТАТЬ PRIVACY POLICY ЗА 5 МИНУТ — ПРАКТИЧЕСКИЙ АЛГОРИТМ

Тебе не нужно читать весь документ. Вот что делать

  • Шаг 1 — Ctrl+F по ключевым словам. Ищи: «партнёры», «третьи стороны», «реклама», «передача», «за пределами», «биометрия», «профилирование». Это сразу выводит тебя на самые важные разделы.
  • Шаг 2 — Раздел о передаче данных третьим сторонам. Читай внимательно. Есть ли конкретный список или только расплывчатые категории? Есть ли упоминание рекламных сетей или брокеров данных?
  • Шаг 3 — Раздел о передаче за рубеж. Какие страны упомянуты? Какое правовое основание указано — SCC, решение об адекватности, или ничего?
  • Шаг 4 — Раздел о сроках хранения. Есть ли конкретные цифры? Или только «столько сколько необходимо»?
  • Шаг 5 — Раздел о твоих правах. Есть ли контакт DPO? Указан ли регулятор куда можно жаловаться? Если нет — это уже нарушение ст. 13 GDPR.

Что делать с тем что нашёл

Нашёл формулировку которая кажется нарушением GDPR — фиксируй. Скриншот, дата, ссылка на конкретный раздел документа.

Это готовое основание для запроса по ст. 15 — «предоставьте все данные которые вы обрабатываете на основании этой цели».

Это готовое основание для возражения по ст. 21 — «прекратите обработку в целях профилирования».

Это готовое основание для жалобы в регулятор — «компания обрабатывает данные без конкретной правовой цели в нарушение ст. 5(1)(b)».

  • Документ который они написали сами — становится доказательством против них.

Итог

Privacy Policy — это не защита пользователя. Это юридическое прикрытие для компании..

Но именно поэтому там написана правда. Юристы компании обязаны написать что они делают — иначе сам документ становится нарушением.

Читай не чтобы понять — а чтобы найти. Одна фраза без правового основания — это уже точка входа для жалобы.

  • Они написали это сами. Используй это.

← Все материалы журнала