Оценка влияния на защиту данных (DPIA)
Базовая версия 1.0 · 26 июня 2026 · ст. 35 GDPR
1. Необходимость DPIA (триггеры ст. 35)
DPIA требуется, так как обработка отвечает критериям высокого риска (WP248):
- Систематический мониторинг — запись хода встреч (голос/видео участников).
- Новые технологии — автоматическое распознавание речи (STT) и обработка больших языковых моделей (LLM).
- Обработка в масштабе — мультитенант-SaaS, потенциально много организаций и участников.
- Уязвимые субъекты возможны — внешние гости, не имеющие договорных отношений с оператором.
Два из критериев достаточно — здесь их минимум три. Вывод: DPIA обязательна.
2. Описание обработки
Природа: видеосвязь в реальном времени; опционально (по решению организатора) — запись аудио (по умолчанию) или видео; затем распознавание речи в транскрипт и генерация AI-протокола (сводка, задачи, PDF). Объём: голос и при видеозаписи изображение участников, транскрипт речи, метаданные сессии, чат. Контекст: B2B/B2C, EU/UA/RU. Цели: предоставление видеоконференц-сервиса и автоматического протокола встречи. Оператор: ФОП Костинюк Ігор Валерійович (РНОКПП 3593802718), Україна.
Поток данных: медиа (WebRTC/TURN, шифрование транспорта) → серверный egress (Hetzner, ЕС) → транскрипция self-hosted Whisper на инфраструктуре оператора (без передачи аудио вовне) → текст транскрипта → Anthropic Claude API (США, по SCC) для генерации сводки → PDF на сервере ЕС.
3. Необходимость и пропорциональность
- Правовое основание: видеосвязь — договор (ст. 6(1)(b)); запись и AI-протокол — согласие каждого участника (ст. 6(1)(a)).
- Минимизация: запись выключена по умолчанию; по умолчанию пишется только аудио, видео — опционально; STT локально, без лишних передач.
- Ограничение хранения: записи в пределах лимита плана, удаляются организацией/при удалении орг; логи 30 дней.
- Прозрачность: notice в лобби + явный consent-экран + красный индикатор «Идёт запись» + AI Act-нотис в политике.
- Права субъектов: доступ/экспорт (DSAR JSON), удаление аккаунта, отзыв согласия, маршрут для гостей без аккаунта.
4. Риски и меры (оценка)
Кто затронут: Участники (особенно гости)
Вероятность: Средняя — зависит от поведения организатора
Тяжесть: Высокая — нарушение ст. 6, в ряде стран ЕС/РФ незаконна односторонняя запись
Меры: Consent-гейт для гостя (явное «Согласен/Не согласен»), notice + индикатор, договорная ответственность организатора в Условиях, возрастное подтверждение 16+
Остаточный риск: Средне-низкая. Остаточный вопрос — достаточность UX-согласия и страновые требования (требует ревью юриста)
Кто затронут: Участники
Вероятность: Средняя
Тяжесть: Высокая — ст. 9 при условии
Меры: Запись не используется для биометрической идентификации; нет голосовых профилей; согласие как основание; шифрование at-rest токенов; изоляция по орг (RLS)
Остаточный риск: Средняя. Оценка применимости ст. 9 к содержимому речи — требует ревью юриста
Кто затронут: Участники, организация
Вероятность: Средняя
Тяжесть: Средняя — неверная сводка/задачи
Меры: Маркировка AI-генерации (AI Act прозрачность), вспомогательный статус (нет решений с юр.последствиями), доступ к исходной записи для сверки
Остаточный риск: Низкая
Кто затронут: Участники
Вероятность: Низкая (по проекту защищено)
Тяжесть: Средняя
Меры: SCC ЕС; Anthropic не обучает на данных API; раскрытие субпроцессора в политике и DPA; STT остаётся в ЕС
Остаточный риск: Низкая при наличии подписанного DPA с Anthropic (требует подтверждения)
Кто затронут: Участники, организации
Вероятность: Низкая
Тяжесть: Высокая
Меры: RLS-изоляция орг (проверено), записи не раздаются публично, .env 600, шифрование токенов, бэкапы 30д, 72ч breach-нотификация
Остаточный риск: Низкая
Кто затронут: Несовершеннолетние участники
Вероятность: Низкая
Тяжесть: Высокая
Меры: Сервис для деловых встреч (16+); подтверждение возраста на consent-экране записи; запрет использования лицами младше 16 лет в Условиях
Остаточный риск: Средне-низкая. Верификация возраста ограничена самодекларацией (требует ревью юриста по странам)
5. Вывод и остаточный риск
После применённых мер остаточный риск оценивается как приемлемый для запуска в режиме ограниченного бета/B2B при условии: (а) подписан DPA с Anthropic; (б) назначен представитель в ЕС по ст. 27; (в) ведётся реестр обработки по ст. 30 (см. ROPA). Перед широким коммерческим масштабированием в ЕС требуется ревью и подпись квалифицированного DPO. Консультация с надзорным органом (ст. 36) не требуется, если остаточный риск не «высокий» после мер — требует подтверждения юриста.
6. Открытые вопросы для юриста
- Достаточность UX-согласия гостя и страновые требования к «двухсторонней» записи (ЕС/РФ).
- Применимость ст. 9 (особые категории) к содержимому речи и нужный режим.
- Подтверждение механизма ст. 27 (представитель в ЕС) и его публикация.
- Достаточность самодекларации возраста; нужен ли verifiable age gate.
- Подписанный DPA/SCC с Anthropic; режим retention на стороне Anthropic.
- Нужна ли предварительная консультация по ст. 36.
Этот документ — базовый комплаенс и не является юридической консультацией.