Как читать Privacy Policy. Что искать и что скрывают
Эти документы написаны так чтобы их не читали. Разберём как читать их правильно.
Почему privacy policy — это не скучная формальность
Средняя политика конфиденциальности — около 4000 слов. Читается 18 минут. Исследования показывают что меньше 10% пользователей читают её, хотя бы частично.
Компании это знают. И пишут именно так — длинно, юридически, с отсылками внутри документа на другие документы которые тоже никто не читает.
Но внутри этих документов — всё что они делают с твоими данными. Открыто. Официально. Написано их собственными руками.
Тебе не нужно читать всё. Тебе нужно знать куда смотреть.
Структура любой privacy policy — как она устроена
Почти все политики конфиденциальности имеют одну и ту же структуру. Как только ты её понимаешь — ориентироваться становится легко.
Что собирают — перечень типов данных. Обычно написано широко и расплывчато. Красный флаг — фразы типа «и другая информация» без уточнения.
Зачем собирают — цели обработки. Именно здесь прячется самое интересное. Цели должны быть конкретными по GDPR — но часто написаны так широко, что покрывают всё что угодно.
Кому передают — список третьих сторон. Самый важный раздел. Именно здесь становится ясно, сколько компаний получают твои данные.
Как долго хранят — сроки. Если написано «столько сколько необходимо» без конкретики — это нарушение принципа минимизации данных (ст. 5 GDPR).
Твои права — обычно самый честный раздел, потому что GDPR обязывает его написать правильно.
Передача за рубеж — критически важно для резидентов ЕС. Если данные уходят в США, Россию, Китай — должно быть правовое основание.
Красные флаги — фразы которые должны насторожить
Вот конкретные формулировки, которые встречаются в реальных документах. Рядом — что они означают на деле.
«Мы можем передавать данные нашим партнёрам»
Что это значит на деле: список «партнёров» нигде не указан. Это стандартная формулировка, которая даёт право передавать данные кому угодно — рекламным брокерам, аналитическим платформам, дочерним компаниям. Без твоего дополнительного согласия.
Что требует GDPR: статья 13/14 обязывает компанию перечислить категории получателей или конкретных получателей. «Партнёры» без расшифровки — нарушение принципа прозрачности.
- Что делать: в запросе по ст. 15 требуй полный список третьих сторон которым переданы твои данные.
«Мы используем данные для улучшения наших сервисов»
Что это значит на деле: одна из самых размытых формулировок в индустрии. Под «улучшением сервисов» может скрываться обучение алгоритмов, построение рекламных профилей, A/B тестирование на тебе, анализ поведения для монетизации.
Что требует GDPR: статья 5(1)(b) — цель обработки должна быть конкретной, явной и законной. «Улучшение сервисов» — не конкретная цель.
Реальный пример — Google: в Privacy Policy Google написано «мы используем информацию для улучшения наших сервисов». Под этим скрывается в том числе, обучение языковых моделей на твоих письмах из Gmail и документах из Drive — если ты не отключил это в настройках.
«Мы можем использовать данные для персонализации рекламы»
Что это значит на деле: это прямое признание профилирования. Они строят твой профиль и продают доступ к нему рекламодателям. Это написано открыто — но большинство не замечает.
Что требует GDPR: статья 21 даёт тебе право возразить против профилирования в целях прямого маркетинга. Компания обязана прекратить немедленно.
Реальный пример — Meta: политика Meta прямо указывает что данные о твоём поведении за пределами платформы (через пиксель Facebook на других сайтах) используются для таргетинга рекламы. Даже если ты не авторизован в момент посещения этих сайтов.
«Мы можем раскрывать данные по запросу властей»
Что это значит на деле: это стандартная формулировка. Но есть критическая разница — в какой юрисдикции находятся серверы и штаб-квартира.
Реальный пример — ВКонтакте: российское законодательство обязывает компании предоставлять данные ФСБ по запросу без судебного решения и без уведомления пользователя. Это написано не в Privacy Policy — но это юридическая реальность для любой российской компании. Для резидента ЕС это означает что его данные на серверах ВКонтакте доступны российским спецслужбам в обход любых европейских механизмов защиты.
«Мы храним данные столько сколько необходимо для предоставления сервиса»
Что это значит на деле: «сколько необходимо» — это они решают сами. На практике это означает бессрочное хранение пока ты не потребуешь удаления.
Что требует GDPR: статья 5(1)(e) — данные должны храниться не дольше чем необходимо для конкретной цели. Компания обязана указать конкретные сроки или критерии их определения.
Реальный пример — TikTok: в политике TikTok сроки хранения размыты и привязаны к «бизнес-целям». При этом TikTok хранит биометрические данные — паттерны лиц из видео — что подпадает под статью 9 GDPR (особые категории данных). Для их обработки необходимо явное согласие.
«Нажимая “Принять”, вы соглашаетесь с нашей политикой»
Что это значит на деле: это попытка получить «согласие» на всё сразу одним кликом.
Что требует GDPR: статья 7 — согласие должно быть свободным, конкретным, информированным и однозначным. Для каждой цели обработки — отдельно. Согласие «на всё» через кнопку «Принять» не является законным согласием по GDPR если оно покрывает несколько разных целей без возможности выбора.
«Мы передаём данные в страны за пределами EC»
Что это значит на деле: данные уходят в юрисдикции без европейской защиты.
Что требует GDPR: глава V — передача допустима только при наличии решения об адекватности или стандартных договорных условий (SCC). США — после отмены Privacy Shield и до принятия Data Privacy Framework в 2023 году — считались небезопасной юрисдикцией. Россия и Китай решения об адекватности не имеют.
Реальный пример — TikTok: дата-центры TikTok частично находятся в Китае. ByteDance — китайская компания. Китайское законодательство обязывает компании предоставлять данные государственным органам. Европейские регуляторы неоднократно расследовали TikTok именно по этому основанию.
- КАК ЧИТАТЬ PRIVACY POLICY ЗА 5 МИНУТ — ПРАКТИЧЕСКИЙ АЛГОРИТМ
Тебе не нужно читать весь документ. Вот что делать
- Шаг 1 — Ctrl+F по ключевым словам. Ищи: «партнёры», «третьи стороны», «реклама», «передача», «за пределами», «биометрия», «профилирование». Это сразу выводит тебя на самые важные разделы.
- Шаг 2 — Раздел о передаче данных третьим сторонам. Читай внимательно. Есть ли конкретный список или только расплывчатые категории? Есть ли упоминание рекламных сетей или брокеров данных?
- Шаг 3 — Раздел о передаче за рубеж. Какие страны упомянуты? Какое правовое основание указано — SCC, решение об адекватности, или ничего?
- Шаг 4 — Раздел о сроках хранения. Есть ли конкретные цифры? Или только «столько сколько необходимо»?
- Шаг 5 — Раздел о твоих правах. Есть ли контакт DPO? Указан ли регулятор куда можно жаловаться? Если нет — это уже нарушение ст. 13 GDPR.
Что делать с тем что нашёл
Нашёл формулировку которая кажется нарушением GDPR — фиксируй. Скриншот, дата, ссылка на конкретный раздел документа.
Это готовое основание для запроса по ст. 15 — «предоставьте все данные которые вы обрабатываете на основании этой цели».
Это готовое основание для возражения по ст. 21 — «прекратите обработку в целях профилирования».
Это готовое основание для жалобы в регулятор — «компания обрабатывает данные без конкретной правовой цели в нарушение ст. 5(1)(b)».
- Документ который они написали сами — становится доказательством против них.
Итог
Privacy Policy — это не защита пользователя. Это юридическое прикрытие для компании..
Но именно поэтому там написана правда. Юристы компании обязаны написать что они делают — иначе сам документ становится нарушением.
Читай не чтобы понять — а чтобы найти. Одна фраза без правового основания — это уже точка входа для жалобы.
- Они написали это сами. Используй это.