GDPR и поставщики
GDPR и B2B-онбординг поставщиков: что на самом деле нужно уметь доказать.
Не очередной общий гид «как внедрить GDPR». То, что вам действительно нужно, когда поставщик присылает документы с персональными данными внутри — и в чём разница между «у нас есть политика» и «мы можем это доказать».
Что GDPR на самом деле требует при проверке поставщика
Онбординг поставщика почти всегда связан с обработкой персональных данных, даже если сама компания — не «персональные данные»: в страховом полисе есть имя брокера, в регистрационном документе — данные представителя, в контактной форме — имя и телефон человека, с которым вы связываетесь. GDPR не спрашивает, собирали ли вы эти данные намеренно — он спрашивает, есть ли у вас правовое основание для их обработки, знаете ли вы, как долго их храните, и можете ли ответить, кто имел к ним доступ.
На практике для онбординга поставщиков это означает три конкретных обязательства: правовое основание (обычно ст. 6(1)(b) или (f) — исполнение договора либо законный интерес в проверке контрагента), чёткую границу того, кто в компании видит какие данные, и способность восстановить историю — кто утвердил поставщика, на основании каких документов и когда.
Именно последнего чаще всего не хватает. Политика конфиденциальности на сайте — это одна сторона медали. Другая — вопрос, который на самом деле задаёт аудитор или регулятор: «покажите, как выглядел процесс утверждения именно этого поставщика полгода назад».
Где это чаще всего ломается
Типичный сценарий: поставщик присылает документы по почте, кто-то их просматривает, утверждение происходит в звонке в Teams или в переписке, а решение попадает в таблицу как одна ячейка «утверждено». Полгода спустя никто не помнит, кто именно утвердил, на основании какой версии документа, и проверял ли кто-нибудь вообще срок действия страхового полиса.
Это не гипотетический риск. Это именно тот момент, когда закупочный аудит или проверка GDPR перестаёт быть формальностью и становится проблемой — не потому, что компания сделала что-то не так, а потому, что не может это доказать. Для аудитора отсутствие доказательства выглядит точно так же, как отсутствие процесса, даже если процесс на самом деле существовал в чьей-то голове.
Как неизменяемый журнал аудита меняет то, что можно доказать
Именно здесь VendoCerta отличается от таблицы и почтового ящика способом, имеющим юридический, а не только организационный вес: каждое зафиксированное действие — изменение статуса поставщика, решение по документу, утверждение, отправленное приглашение, скачанный файл — становится записью в журнале аудита. В интерфейсе нигде нет функции редактирования или удаления записи, ни в одной роли, включая владельца компании. Система никогда не перезаписывает существующее событие.
На практике это означает, что на вопрос «покажите, как выглядел процесс утверждения этого поставщика» есть ответ в виде конкретной записи: кто, что, когда — а при изменении данных ещё и то, какими были значения до и после. Даже попытки доступа без прав фиксируются как отдельное событие, поэтому повторяющиеся попытки видны, а не остаются незамеченными.
Фильтры истории отражаются в адресе страницы, поэтому конкретный фрагмент — например, вся история одного поставщика или одного дела онбординга — можно передать аудитору как обычную ссылку, без объяснений, где что искать.
Разделение ролей как реальный механизм контроля GDPR, а не просто удобство
GDPR прямо говорит о принципе минимизации доступа — персональные данные должны видеть только те, кому они действительно нужны для выполнения задачи. VendoCerta обеспечивает это структурно, а не на честном слове: документы, помеченные как чувствительные (в основном связанные с платежами), требуют отдельного права доступа, которое на практике есть только у владельца и бизнес-администратора. Системный администратор — роль, отвечающая за конфигурацию, диагностику и резервные копии — вообще не имеет доступа к постащикам, документам или банковским счетам. Это разделение заложено в архитектуру, а не настраивается по желанию.
Двухфакторная аутентификация обязательна для ролей с доступом к бизнес-данным и не может быть пропущена — ещё одна вещь, которую нужно уметь продемонстрировать при вопросе о технических и организационных мерах по ст. 32, а не просто задекларировать в политике.
Чего это не решает — честно
VendoCerta — это запись и механизм контроля, а не юридическая консультация. Продукт не решит за вас, требует ли определённая категория данных оценки воздействия на защиту данных (DPIA), не заполнит за вас реестр операций по обработке и не заменит консультацию с юристом при подписании соглашения об обработке данных с поставщиком, который сам обрабатывает данные от вашего имени.
Что он даёт: момент, когда эти решения действительно можно задокументировать — кто решил, когда, на каком основании — вместо того чтобы восстанавливать это по памяти полгода спустя.