Содержание статьи +
- Коротко
- Зачем это
- Сначала – рамка: что такое GDPR и когда он «хватает» ваши камеры
- Первый вопрос к любой системе: ваше правовое основание
- Линия, которая меняет всё: статья 9 и биометрия
- Сообщить людям: прозрачность и двухслойный знак
- Уважать права людей – а систему надо построить так, чтобы их обеспечить
- Лимит хранения: дни, а не месяцы – и арифметика, которая это доказывает
- Облако, процессоры и пересечение границ
- DPIA и доказательство, что вы это сделали
- Чего стоит ошибка
- Слой, приходящий поверх GDPR: AI Act
- Где здесь Фора Софт
- Главное
- Что почитать дальше
Это инженерное руководство, а не юридическая консультация. Уточняйте конкретику у квалифицированного юриста.
Коротко
Общий регламент ЕС по защите данных (GDPR) считает записанное видео с узнаваемыми людьми персональными данными, поэтому ещё до того, как камера начнёт писать, вам нужно задокументированное правовое основание – для большинства частных операторов это «законный интерес», и это не индульгенция, а тест баланса из трёх частей, который надо пройти и записать. Самая острая грань всего режима – переход от обычной записи (она идёт по статье 6) к распознаванию лиц (оно идёт по статье 9): биометрический шаблон лица – это особая категория данных, запрещённая по умолчанию, и в месте, полном посторонних, вы обычно не сможете получить явное согласие, которое сделало бы её законной. Вокруг этого – операционные обязанности, которые реальная система должна закладывать в дизайн: двухслойные знаки, возможность найти, выгрузить и замаскировать видео по запросу о доступе или удалении, удаление за дни, а не месяцы, письменный договор с любым облачным провайдером и оценка влияния на приватность (DPIA) до запуска. Ошибётесь – и риск вполне конкретный: штрафы до 20 млн евро или 4% мирового оборота, а регуляторы ЕС в 2025 году штрафовали за видеонаблюдение именно за эти ошибки.
Зачем это
Это статья о базовом режиме ЕС в блоке про приватность и комплаенс. Она написана для системного интегратора, продакт-менеджера, руководителя по умному зданию или рознице, владельца безопасности предприятия или города, который проектирует, покупает или строит систему видеонаблюдения, работающую в ЕС – или обслуживающую людей в ЕС. GDPR – самый копируемый закон о приватности на планете, поэтому дисциплина, которую он навязывает (задокументированная цель, правовое основание, минимум данных, короткое хранение, реальная прозрачность), – та же, что убережёт вас от проблем в большинстве современных юрисдикций, даже если закон называется иначе. Юридический бэкграунд не нужен: каждый термин объясняется простыми словами и привязан к названной статье регламента, а цель – чтобы вы могли задать инженеру или вендору правильные вопросы и распознать незаконный дизайн до того, как его построят. Соседняя статья – BIPA и биометрические законы США – про сторону США; эта про ЕС.
«Локализация: даже если ваша система стоит в России, российский закон 152-ФЗ о персональных данных строит ту же логику – основание, минимизация, защита, права субъектов. Но как только камеры обслуживают людей в ЕС, в игру вступает GDPR, поэтому здесь основной рамкой остаётся именно он.»
Сначала – рамка: что такое GDPR и когда он «хватает» ваши камеры
GDPR – полное юридическое название Регламент (ЕС) 2016/679, действует по всему ЕС с 25 мая 2018 года – это закон о том, как организации обращаются с персональными данными, то есть любой информацией, относящейся к идентифицированному или идентифицируемому живому человеку (ст. 4(1)). Записанное видео места, где появляются люди, – это прямо персональные данные, потому что лицо, походка, форма с бейджем или машина, на которой человек приехал, привязывают запись к конкретному человеку. На этом факте держится вся статья: камера, направленная на людей, обрабатывает персональные данные, а значит, GDPR следит.
Два определения ролей решают, кто несёт обязанности. Контролёр (ст. 4(7)) – организация, которая решает, зачем и как идёт наблюдение: владелец здания, ритейлер, городской департамент. Процессор (ст. 4(8)) – тот, кто обрабатывает видео от имени контролёра по инструкции; важнее всего здесь облачный провайдер Video Management System (VMS) – сервиса, который принимает и записывает потоки ваших камер. Основной вес лежит на контролёре, но, как мы увидим, отношения с процессором имеют свои жёсткие требования. Если вы строите или эксплуатируете систему, вы почти всегда контролёр, и «этим занимается вендор» – не защита.
Частая надежда: малые или частные системы освобождены. GDPR действительно выводит за рамки обработку «исключительно для личной или домашней деятельности» (ст. 2(2)(c)), но Европейский совет по защите данных (EDPB) – орган ЕС, чьи Рекомендации 3/2019 являются определяющим толкованием для камер – читает это исключение узко. Домашняя камера, захватывающая тротуар или сад соседа, снова попадает под GDPR со всеми обязанностями контролёра. Для любой коммерческой, городской или рабочей системы считайте, что вы полностью в рамках.
Всё дальнейшее стоит на семи принципах статьи 5: обрабатывать законно, добросовестно и прозрачно; для конкретной цели; с данными, минимизированными до необходимого; точными; хранимыми не дольше нужного; в безопасности – плюс общий принцип статьи 5(2), подотчётность: вы должны не только соблюдать, но и уметь это доказать. Принцип минимизации как дисциплину дизайна мы разобрали в статье privacy by design для видеонаблюдения; здесь мы пройдём остальные как конкретные обязанности.
Первый вопрос к любой системе: ваше правовое основание
Прежде любой другой обязанности GDPR требует правового основания – законного, задокументированного основания вообще обрабатывать данные (ст. 6(1)). Их шесть, но для наблюдения реалистичны лишь несколько, и выбор правильного – первое решение дизайна, а не запоздалая мысль.
| Основание (ст. 6(1)) | Когда подходит для наблюдения | Что от вас требует |
|---|---|---|
| Законный интерес (f) | По умолчанию для частных операторов – защита имущества, персонала, клиентов | Задокументированный тест из трёх частей (LIA); проваливается, если права человека перевешивают |
| Публичная задача (e) | Органы власти при официальных функциях (муниципальное CCTV) | Основание в законе для задачи; пропорциональность |
| Правовая обязанность (c) | Где закон/регулятор требует записи (часть правил казино, банков) | Названное конкретное требование закона |
| Согласие (a) | Редко для открытого CCTV; возможно в тесно контролируемых местах | Свободное, конкретное, информированное, отзываемое – нереально, когда вы снимаете всех подряд |
| Жизненные интересы (d) / Договор (b) | Только пограничные случаи | Узко; редко подходит для общего наблюдения |
Для большинства бизнесов ответ – законный интерес (ст. 6(1)(f)), и апрельские разъяснения EDPB 2026 года подтверждают: это, вместе с необходимостью публичной задачи, самое вероятное основание. Но «законный интерес» широко понимают неверно – как ярлык, который просто заявляют. Это тест, который надо пройти и зафиксировать – оценка законного интереса (LIA, Legitimate Interests Assessment) – и у него три части, которые EDPB называет прямо:
Во-первых, тест цели: есть ли реальный, чётко сформулированный законный интерес, принадлежащий вам или третьей стороне, текущий и не гипотетический? У книжного магазина, обеспокоенного кражами после трёх взломов, он есть; у «общей безопасности» без конкретной проблемы – нет. Умозрительная или вымышленная угроза не подходит – нужна реальная ситуация, в идеале подтверждённая прошлыми инцидентами.
Во-вторых, тест необходимости: действительно ли наблюдение необходимо для этого интереса, или менее инвазивная мера достигла бы того же? Если лучшие замки, освещение или меньшее число камер решат задачу, камеры не необходимы, и основание проваливается. Обрабатывать можно только данные, которые цель реально требует.
В-третьих, тест баланса: даже при реальном интересе и подлинной необходимости запускать систему можно, только если ваш интерес не перевешивается интересами, правами и свободами снимаемых людей. Здесь EDPB называет факторы, склоняющие чашу: размер зоны и число наблюдаемых людей и – решающее – их разумные ожидания. Люди ожидают, что за ними не следят в спортзале, ресторане, раздевалке или туалете, поэтому камеры там сильно весят против вас независимо от вашей тревоги за безопасность.
«Частая ошибка: написать «законный интерес» в форме и забыть. Основание хорошо ровно настолько, насколько хороша оценка за ним. Регулятор, который попросит ваш LIA и не получит ничего, будет считать обработку так, будто основания нет вовсе, – а отсутствие основания это нарушение верхнего уровня. Сделайте тест из трёх частей, запишите его и пересматривайте при изменении системы или угрозы. В этой оценке также ловятся слишком широкий охват камер и лишняя аналитика, пока их ещё дёшево менять.»
Линия, которая меняет всё: статья 9 и биометрия
Все обязанности выше предполагают обычную запись. Как только вы включаете распознавание лиц, правовая почва под ногами смещается. Запись изображения человека – обработка персональных данных по статье 6. Превращение лица в математический шаблон, призванный выделить человека среди всех остальных, – это обработка биометрических данных с целью однозначной идентификации человека, особой категории данных по статье 9, с базовым определением в статье 4(14).
Особая категория запрещена по умолчанию. Статья 9(1) говорит, что вы вообще не можете её обрабатывать, если не применимо одно из коротких исключений статьи 9(2). Для коммерческого наблюдения единственное реальное исключение – явное согласие субъекта данных, и именно здесь рушится большинство публичных распознаваний. Собственный пример EDPB делает ловушку наглядной: отель, использующий распознавание лиц, чтобы приветствовать VIP-гостей, не может опереться только на согласие VIP, потому что камера захватывает и каждого другого гостя и прохожего, чьи биометрические данные она обрабатывает. Чтобы быть законной, ей понадобилось бы явное согласие всех в кадре – а в любой открытой обстановке его не получить. На практике распознавание лиц в публичном или полупубличном пространстве по GDPR обычно несостоятельно, а не «фича, которую можно включить».
Это самое значимое решение о приватности в проекте наблюдения, и оно заслуживает быть осознанным, «воротным» выбором с собственным правовым анализом, а не дефолтом, оставленным включённым потому, что камера это умеет. Как распознавание лиц устроено как конвейер – в статье распознавание лиц в видеонаблюдении; биометрический режим США, добавляющий личную ответственность поверх GDPR, – в BIPA и биометрических законах США; а техники, позволяющие сохранить аналитику, сбросив биометрический риск, – в маскировании лиц и редактировании.
«Частая ошибка: включить распознавание лиц потому, что камера и VMS это предлагают. Тумблер – один клик; правовой хвост – многолетний. По GDPR вы обрабатывали бы особую категорию данных без, в большинстве открытых сценариев, действительного основания статьи 9. Считайте биометрический тумблер «воротным» решением со своим механизмом согласия, оценкой влияния и визой юриста. Нет всех трёх – безопасный дефолт «выкл».»
Сообщить людям: прозрачность и двухслойный знак
GDPR требует, чтобы люди знали, что их снимают, и могли узнать детали, – обязанность прозрачности статей 12 и 13. EDPB переводит это в практичную двухслойную модель, которую может внедрить любая система.
Первый слой – знак-предупреждение, размещённый на уровне глаз до входа в зону наблюдения, чтобы человек мог решить, идти ли дальше. На знаке – самая важная информация: цель наблюдения, личность (и контакт) контролёра, наличие прав человека и чёткое указание, где лежат полные детали, – плюс всё особенно существенное, например использование какой-либо аналитики. Знак, на котором лишь «Ведётся видеонаблюдение», стандарту не отвечает.
Второй слой – полный информационный лист со всем, что требует статья 13: правовое основание и (для законного интереса) преследуемый интерес, срок хранения, кому может передаваться видео, выходит ли оно за пределы ЕС, как осуществить права. До него должно быть легко добраться, не входя в зону наблюдения: на ресепшен, на ясно обозначенной веб-странице или по QR-коду на знаке.
| Первый слой – знак | Второй слой – полное уведомление | |
|---|---|---|
| Где | На уровне глаз, до входа в зону | Ресепшен, сайт или QR-код на знаке |
| Несёт | Цель, личность контролёра, что права есть, где найти больше | Полный набор ст. 13: основание, интерес, хранение, получатели, трансферы, как осуществить права |
| Задача | Дать решить до входа | Дать полную, предписанную деталь по запросу |
Эта статья разбирает знаки как обязанность GDPR; более глубокая механика уведомления и редкие случаи, где согласие – правильный инструмент, – в статье согласие и уведомление для видеонаблюдения.
Уважать права людей – а систему надо построить так, чтобы их обеспечить
GDPR даёт людям в вашем видео обеспеченные правом права, и несколько из них ложатся прямо на то, как построена VMS. Право на доступ (ст. 15) позволяет человеку спросить, есть ли у вас видео с ним, и получить копию. Подвох, который отмечает EDPB: выдавая видео заявителю, вы должны защитить права других людей в тех же кадрах – на практике замаскировать или заблюрить третьих лиц перед выдачей. Система, которая не умеет редактировать, не может безопасно выполнить запрос о доступе, поэтому инструменты маскирования и редактирования из статьи маскирование лиц и редактирование – это функция комплаенса, а не приятное дополнение.
Право на удаление (ст. 17) и право на возражение (ст. 21) позволяют просить вас удалить данные или прекратить обработку; права на исправление (16) и ограничение (18) дополняют набор. На ответ у вас обычно один месяц (ст. 12(3)). Есть гуманный предел, который EDPB прямо называет: если ваше видео самоудаляется, скажем, через два дня, а запрос приходит позже, данных просто нет, и вы сообщаете об этом заявителю. Короткое хранение, иными словами, тихо уменьшает бремя обработки прав – ещё одна причина следить за часами хранения. Механика законного удаления – в статье лимиты хранения и законное удаление.
«Частая ошибка: система пишет, но не умеет искать, выгружать или маскировать. Право на доступ не опционально, и «нам трудно это достать» – не ответ, который примет регулятор. Если VMS не может найти видео по времени и камере, выгрузить клип и заблюрить других людей в нём в срок, система не соответствует требованиям с первого дня – каким бы хорошим ни было изображение.»
Лимит хранения: дни, а не месяцы – и арифметика, которая это доказывает
Статья 5(1)(e) – лимит хранения – говорит, что персональные данные нельзя держать «дольше, чем необходимо» для цели. Для наблюдения EDPB необычно конкретен: поскольку большинство инцидентов (вандализм, кража, авария) обнаруживаются за день-два, «срок хранения в несколько дней» часто – всё, что оправдано, после чего видео следует удалять, в идеале автоматически. Некоторые государства-члены задают отраслевые минимумы, но дефолтная позиция – коротко.
Здесь хранение перестаёт быть абстрактным принципом и становится главным рычагом и для счёта за хранилище, и для правового риска. Возьмём скромную систему – 24 камеры, каждая пишет непрерывно на битрейте 4 Мбит/с. По правилу, что 1 Мбит/с непрерывного видео – это около 10,8 ГБ в день (выведено в статье как работает хранение: расчёт ретенции):
На камеру: 4 Мбит/с × 10,8 ГБ/день = 43,2 ГБ/день
Все 24: 43,2 ГБ/день × 24 ≈ 1,04 ТБ/день
Хранить 3 дня: 1,04 ТБ/день × 3 ≈ 3,1 ТБ
Хранить 90 дней:1,04 ТБ/день × 90 ≈ 93 ТБНастройка на 90 дней стоит примерно в 30 раз больше хранилища, чем настройка на 3 дня, – но правовой смысл острее затрат. Если конкретная цель или закон не оправдывают этого, лишние 87 дней – это в 30 раз большее окно, в течение которого вы держите узнаваемое видео тысяч людей без дополнительной причины. По лимиту хранения долгая ретенция – не нейтральный дефолт, который можно оставить работать; это выбор, который надо оправдать, а «диск был достаточно большой» – не оправдание. Мы разделяем инженерную политику хранения в статье политика хранения: сколько хранить видео и правовой максимум, который она обязана соблюдать, в лимитах хранения и законном удалении.
Облако, процессоры и пересечение границ
Как только ваше видео покидает собственные стены – в облачную VMS, на удалённый рекордер или к управляемому провайдеру – включаются ещё три обязанности GDPR, и это ровно те, что решения «строить или купить» обычно пропускают.
Во-первых, договор с процессором. Облачный провайдер VMS, который хранит и обрабатывает ваше видео по вашей инструкции, – процессор, и статья 28 требует письменного договора об обработке данных (DPA) между вами и им до того, как он коснётся данных. Статья 28(3) перечисляет, что в нём должно быть: предмет и срок, инструкции контролёра, конфиденциальность, безопасность, правила субпроцессоров, удаление или возврат данных в конце. Нет DPA – нет законной схемы.
Во-вторых, безопасность. Статья 32 требует надлежащих технических и организационных мер – шифрования видео при передаче и хранении, контроля доступа и организационных политик и обучения за ними – соразмерно риску. Видео наблюдения чувствительно по природе, поэтому планка не низкая.
В-третьих, международные трансферы. Если видео хранится или просматривается вне Европейской экономической зоны – бакет в облаке US-региона, зарубежный мониторинговый центр – глава V (ст. 44–49) требует механизма трансфера: решения об адекватности страны назначения, или Стандартных договорных условий (SCC), или другой перечисленной гарантии. Для провайдеров из США актуальный маршрут – EU–US Data Privacy Framework, чей статус оспаривался и который стоит перепроверить при выборе региона. Момент, который команды упускают: выбор европейского региона дата-центра сам по себе не устраняет трансфер, если персонал поддержки провайдера может получить доступ к данным из-за пределов ЕЭЗ. Компромиссы облачного и трансграничного хранения – в статье облачное и гибридное хранение для видеонаблюдения.
«Частая ошибка: поднять облачную VMS в удобном регионе без DPA и без проверки трансфера. Два клика – и видео 24 камер с узнаваемыми людьми уходит в бакет US-региона. Без подписанного договора с процессором по статье 28 и действительного механизма трансфера по главе V это удобство – два нарушения GDPR (незаконное использование процессора и незаконный трансфер), оба в верхнем уровне штрафов.»
DPIA и доказательство, что вы это сделали
Для более рискованной обработки GDPR добавляет принуждающий шаг: оценку влияния на защиту данных (DPIA) – письменную оценку того, как планируемая обработка влияет на людей и что вы с этим сделаете, выполненную до запуска (ст. 35). Наблюдение попадает в перечисленные законом триггеры – «систематический мониторинг общедоступной зоны в большом масштабе» (ст. 35(3)(c)) и «обработка особых категорий данных в большом масштабе», как биометрия (ст. 35(3)(b)). Многие национальные регуляторы публикуют списки операций, всегда требующих DPIA. DPIA как привычку дизайна мы разобрали в privacy by design для видеонаблюдения; смысл с точки зрения GDPR здесь – что для крупной системы камер она обычно обязательна, а не опциональна.
Под всем этим работает подотчётность (ст. 5(2)): вы должны уметь показать, что соблюдаете. На практике это реестр операций обработки (ст. 30) – цель, основание, категории данных и получателей, хранение, трансферы – плюс ваш LIA, ваш DPIA, ваш DPA с облачным вендором и журнал запросов о доступе. Штраф CNIL ниже частично был за то, что у компании была система, но не было реестра и предварительного анализа. Документация – не бюрократия; это разница между защитимой и беззащитной системой.
Чего стоит ошибка
Штрафы GDPR двухуровневые (ст. 83). Самые серьёзные нарушения – нет основания, игнорирование прав субъектов, незаконные трансферы, нарушение базовых принципов – в верхнем диапазоне: до 20 млн евро или 4% общего мирового годового оборота, в зависимости от того, что больше. Цифра достаточно велика, чтобы быть риском уровня правления, но поучительнее то, насколько обыденны дела о наблюдении.
В октябре 2025 года французский регулятор CNIL оштрафовал компанию на 100 000 евро за систему видеонаблюдения, которая, среди прочего, использовала скрытые камеры, никогда не вносилась в реестр обработки GDPR и не имела предварительного анализа приватности – хрестоматийный провал подотчётности и прозрачности. В более раннем деле CNIL переводческую фирму Uniontrad оштрафовали на 20 000 евро за более-менее непрерывную съёмку сотрудников и ненадлежащее их информирование. Испанский орган (AEPD) штрафовал операторов за камеры с микрофонами, захватывавшими голос сотрудника, – провал минимизации по статье 6, поскольку аудио не было необходимо для цели безопасности. В течение 2025 и в 2026 году CNIL выпустил волну упрощённых санкций на сумму более 200 000 евро против непропорциональной съёмки на работе и в публичных местах.
Закономерность – в этом и суть. Эти штрафы пали не на экзотический ИИ; они пали на обычные камеры, работавшие без задокументированного основания, без должного уведомления, писавшие слишком много и слишком долго или недокументированные. Каждый из них ложится на обязанность из разделов выше.
Слой, приходящий поверх GDPR: AI Act
GDPR управляет персональными данными; более новый закон управляет ИИ, на котором работают некоторые системы наблюдения. Закон ЕС об искусственном интеллекте (Регламент (ЕС) 2024/1689) запрещает определённую удалённую биометрическую идентификацию в реальном времени в общедоступных местах по статье 5 – запрет действует с 2 февраля 2025 года, с узкими исключениями для правоохраны. Многие другие биометрические и наблюдательные аналитики отнесены к «высокому риску» с обязанностями вроде управления рисками, логирования и человеческого надзора. Эти обязанности высокого риска по политическому соглашению от 7 мая 2026 года («Digital Omnibus», принят 19 ноября 2025) должны применяться с 2 декабря 2027 года, а обязанности прозрачности Закона – с августа 2026 года. График ещё движется, поэтому уточняйте актуальные даты при планировании; что бы ни добавил AI Act, GDPR продолжает управлять персональными данными под ним.
Где здесь Фора Софт
Соответствие GDPR – там, где демо наблюдения и пригодный к развёртыванию продукт расходятся, потому что демо никогда не приходится готовить оценку законного интереса, удовлетворять запрос о доступе или доказывать, что видео покинуло ЕС законно. Фора Софт строит видеостриминг, real-time-видео и системы компьютерного зрения с 2005 года – больше 250 реализованных проектов для 400+ клиентов – и работа по наблюдению лежит ровно там, где встречаются видео, хранилище и приватность ЕС. Когда мы проектируем или интегрируем систему видеонаблюдения (VMS), мы делаем правовое основание и биометрическое решение явными, задокументированными выборами; мы встраиваем критичную для комплаенса механику – поиск по видео, выгрузку клипов, редактирование третьих лиц, доступ по ролям и короткое автоматическое хранение – в конвейер, а не прикручиваем потом; и держим вопросы процессора и трансфера на столе с первого архитектурного ревью. Привычка «точность против производительности» переносится прямо сюда: мы ведём с того, как система ведёт себя и что раскрывает под реальной нагрузкой, затем – возможности, потому что функция, создающая неуправляемые персональные данные, – это обязательство, которое не перевесит ни одна оценка в демо.
Главное
- Записанное видео с узнаваемыми людьми – персональные данные по GDPR (ст. 4(1)); камере нужно основание для записи.
- Для частных операторов основание обычно – законный интерес (ст. 6(1)(f)) – задокументированный тест из трёх частей, а не ярлык.
- Распознавание лиц переходит в особую категорию биометрии (ст. 9), запрещённую по умолчанию; согласие в открытом месте редко получить.
- Сообщайте людям двухслойным уведомлением: знак на входе плюс полная деталь статьи 13 по запросу.
- Стройте под права и короткое хранение: искать, выгружать, маскировать и удалять за дни, а не месяцы.
- Облачной VMS нужен договор с процессором (ст. 28) и механизм трансфера (гл. V); штрафы – до 20 млн евро / 4% оборота.