← KossMeet

Оценка влияния на защиту данных (DPIA)

Базовая версия 1.0 · 26 июня 2026 · ст. 35 GDPR

Это базовая (предварительная) DPIA — внутренний рабочий документ. Запись людей с последующей AI-обработкой речи является высокорисковой обработкой, поэтому DPIA по ст. 35 GDPR обязательна. Перед коммерческим масштабированием в ЕС документ должен быть проверен и подписан квалифицированным специалистом по защите данных (DPO/юристом). Помеченные пункты «требует ревью юриста» — открытые вопросы.

1. Необходимость DPIA (триггеры ст. 35)

DPIA требуется, так как обработка отвечает критериям высокого риска (WP248):

  • Систематический мониторинг — запись хода встреч (голос/видео участников).
  • Новые технологии — автоматическое распознавание речи (STT) и обработка больших языковых моделей (LLM).
  • Обработка в масштабе — мультитенант-SaaS, потенциально много организаций и участников.
  • Уязвимые субъекты возможны — внешние гости, не имеющие договорных отношений с оператором.

Два из критериев достаточно — здесь их минимум три. Вывод: DPIA обязательна.

2. Описание обработки

Природа: видеосвязь в реальном времени; опционально (по решению организатора) — запись аудио (по умолчанию) или видео; затем распознавание речи в транскрипт и генерация AI-протокола (сводка, задачи, PDF). Объём: голос и при видеозаписи изображение участников, транскрипт речи, метаданные сессии, чат. Контекст: B2B/B2C, EU/UA/RU. Цели: предоставление видеоконференц-сервиса и автоматического протокола встречи. Оператор: ФОП Костинюк Ігор Валерійович (РНОКПП 3593802718), Україна.

Поток данных: медиа (WebRTC/TURN, шифрование транспорта) → серверный egress (Hetzner, ЕС) → транскрипция self-hosted Whisper на инфраструктуре оператора (без передачи аудио вовне) → текст транскрипта → Anthropic Claude API (США, по SCC) для генерации сводки → PDF на сервере ЕС.

3. Необходимость и пропорциональность

  • Правовое основание: видеосвязь — договор (ст. 6(1)(b)); запись и AI-протокол — согласие каждого участника (ст. 6(1)(a)).
  • Минимизация: запись выключена по умолчанию; по умолчанию пишется только аудио, видео — опционально; STT локально, без лишних передач.
  • Ограничение хранения: записи в пределах лимита плана, удаляются организацией/при удалении орг; логи 30 дней.
  • Прозрачность: notice в лобби + явный consent-экран + красный индикатор «Идёт запись» + AI Act-нотис в политике.
  • Права субъектов: доступ/экспорт (DSAR JSON), удаление аккаунта, отзыв согласия, маршрут для гостей без аккаунта.

4. Риски и меры (оценка)

R1 — Запись без согласия всех участников

Кто затронут: Участники (особенно гости)

Вероятность: Средняя — зависит от поведения организатора

Тяжесть: Высокая — нарушение ст. 6, в ряде стран ЕС/РФ незаконна односторонняя запись

Меры: Consent-гейт для гостя (явное «Согласен/Не согласен»), notice + индикатор, договорная ответственность организатора в Условиях, возрастное подтверждение 16+

Остаточный риск: Средне-низкая. Остаточный вопрос — достаточность UX-согласия и страновые требования (требует ревью юриста)

R2 — Особые категории данных (голос/возможные чувствительные темы в речи)

Кто затронут: Участники

Вероятность: Средняя

Тяжесть: Высокая — ст. 9 при условии

Меры: Запись не используется для биометрической идентификации; нет голосовых профилей; согласие как основание; шифрование at-rest токенов; изоляция по орг (RLS)

Остаточный риск: Средняя. Оценка применимости ст. 9 к содержимому речи — требует ревью юриста

R3 — Ошибки/галлюцинации AI-протокола

Кто затронут: Участники, организация

Вероятность: Средняя

Тяжесть: Средняя — неверная сводка/задачи

Меры: Маркировка AI-генерации (AI Act прозрачность), вспомогательный статус (нет решений с юр.последствиями), доступ к исходной записи для сверки

Остаточный риск: Низкая

R4 — Трансграничная передача транскрипта в США (Anthropic)

Кто затронут: Участники

Вероятность: Низкая (по проекту защищено)

Тяжесть: Средняя

Меры: SCC ЕС; Anthropic не обучает на данных API; раскрытие субпроцессора в политике и DPA; STT остаётся в ЕС

Остаточный риск: Низкая при наличии подписанного DPA с Anthropic (требует подтверждения)

R5 — Утечка/несанкц. доступ к записям

Кто затронут: Участники, организации

Вероятность: Низкая

Тяжесть: Высокая

Меры: RLS-изоляция орг (проверено), записи не раздаются публично, .env 600, шифрование токенов, бэкапы 30д, 72ч breach-нотификация

Остаточный риск: Низкая

R6 — Запись несовершеннолетних

Кто затронут: Несовершеннолетние участники

Вероятность: Низкая

Тяжесть: Высокая

Меры: Сервис для деловых встреч (16+); подтверждение возраста на consent-экране записи; запрет использования лицами младше 16 лет в Условиях

Остаточный риск: Средне-низкая. Верификация возраста ограничена самодекларацией (требует ревью юриста по странам)

5. Вывод и остаточный риск

После применённых мер остаточный риск оценивается как приемлемый для запуска в режиме ограниченного бета/B2B при условии: (а) подписан DPA с Anthropic; (б) назначен представитель в ЕС по ст. 27; (в) ведётся реестр обработки по ст. 30 (см. ROPA). Перед широким коммерческим масштабированием в ЕС требуется ревью и подпись квалифицированного DPO. Консультация с надзорным органом (ст. 36) не требуется, если остаточный риск не «высокий» после мер — требует подтверждения юриста.

6. Открытые вопросы для юриста

  • Достаточность UX-согласия гостя и страновые требования к «двухсторонней» записи (ЕС/РФ).
  • Применимость ст. 9 (особые категории) к содержимому речи и нужный режим.
  • Подтверждение механизма ст. 27 (представитель в ЕС) и его публикация.
  • Достаточность самодекларации возраста; нужен ли verifiable age gate.
  • Подписанный DPA/SCC с Anthropic; режим retention на стороне Anthropic.
  • Нужна ли предварительная консультация по ст. 36.

Этот документ — базовый комплаенс и не является юридической консультацией.