Вернуться в блог

IP-геолокация и приватность: практический чек-лист по GDPR

приватностьgdprгеолокация

В ЕС IP-адреса считаются персональными данными. Разбираем, как законно использовать геолокацию и не превращать продукт в базу для слежки.

# IP-геолокация и приватность: практический чек-лист по GDPR

Европейские регуляторы считают IP-адрес персональными данными, если его можно связать с конкретным человеком. Геолокация, полученная по IP, автоматически наследует этот статус. Это не значит, что геолокацией нельзя пользоваться. Это значит, что к ней нужно относиться осознанно и аккуратно.

Выберите правовое основание и зафиксируйте его

Для предотвращения мошенничества и защиты сетевой инфраструктуры обычно используют законный интерес: он прямо упоминается в Recital 47. Для персонализации такой подход тоже можно обосновать, если обработка остается достаточно грубой, а пользователь может изменить результат вручную. Один раз оформите баланс интересов письменно — рано или поздно его попросят показать.

Минимизируйте не только срок хранения, но и сами данные

Спросите себя, какой самый общий уровень данных решает задачу. Чаще всего достаточно страны. Если вам нужна только страна, не храните город или координаты. Одно это решение снимает большую часть рисков.

Храните решения, а не результаты lookup-запросов

Почти никогда нет реальной необходимости вести по каждому пользователю журнал определенных локаций. Храните итог: сработало правило, показана валюта, выдан дополнительный challenge — а входные данные фиксируйте в обобщенном виде. Так у вас остается аудит, но исчезает лишняя ответственность.

Guarda использует тот же принцип в собственной работе: lookup-запросы обрабатываются в реальном времени, а результаты на нашей стороне не сохраняются. Мы считаем использование сервиса, а не людей.

Опишите это в privacy notice

В уведомлении о конфиденциальности должно быть прямо сказано, что вы определяете примерное местоположение по IP-адресу, зачем вы это делаете и как долго храните связанные данные, если вообще храните. Одного понятного абзаца достаточно.

Подготовьтесь к запросам субъектов данных

Если запись о местоположении можно связать с пользователем, вы должны уметь выгрузить ее по запросу и удалить. Когда вы храните решения, а не сырые записи, это становится простой операцией, а не отдельным проектом.

Субпроцессоры и трансграничная передача

Поставщик геолокации, который получает IP-адреса ваших пользователей, выступает процессором. Проверьте, где он работает, внесите его в свои реестры и убедитесь, что DPA подписан. Если поставщик сохраняет ваши lookup-запросы, разговор о рисках будет гораздо длиннее, чем с тем, кто их не хранит.

Чек-лист

  • [ ] Правовое основание задокументировано
  • [ ] Используется самый общий достаточный уровень данных
  • [ ] Хранятся решения, а не сырые lookup-запросы
  • [ ] Срок хранения определен и технически соблюдается
  • [ ] Privacy notice обновлен
  • [ ] Поставщик внесен в список, DPA подписан

Шесть пунктов — и геолокация перестает быть проблемой комплаенса.

Ваше подключение