embase.tech

Комплаенс и право

Законна ли конкурентная разведка? Гид по GDPR и праву

Законна ли конкурентная разведка с точки зрения GDPR? Что можно собирать, чего нельзя, как европейским компаниям оставаться в правовом поле и на что смотреть при выборе CI-инструмента.

June 15, 202610 мин чтения

Конкурентная разведка вызывает закономерные юридические вопросы — особенно у компаний, работающих в ЕС под действием GDPR. Беспокойство понятно: конкурентная разведка предполагает систематический сбор информации о других организациях, а иногда эта информация касается людей. Хорошая новость в том, что грамотно выстроенная конкурентная разведка полностью законна и соответствует GDPR. Главное — понимать, что именно регулирует GDPR, а что нет.

Что на самом деле регулирует GDPR

GDPR (Общий регламент по защите данных) регулирует сбор, обработку и хранение персональных данных — информации, которая идентифицирует или позволяет идентифицировать физическое лицо. Он применяется, когда вы работаете с данными о людях: именами, адресами электронной почты, IP-адресами, поведенческими данными и подобной информацией.

Что GDPR не регулирует: информацию об организациях, компаниях, продуктах, ценах и бизнес-стратегиях. Публично опубликованная страница с ценами конкурента — это не персональные данные. Пресс-релиз компании об анонсе нового продукта — не персональные данные. Вакансии на карьерной странице компании — не персональные данные.

Это различие принципиально для понимания того, почему законная конкурентная разведка легальна. Подавляющее большинство конкурентной разведки — мониторинг страниц с ценами, чейнджлогов продукта, новостей компании и деловой информации — работает с данными об организациях, а не с персональными данными. GDPR к ним просто не применяется.

Что недопустимо

Следующие практики пересекают юридическую или этическую черту и не должны быть частью законной программы конкурентной разведки:

  • Сбор персональных данных о сотрудниках конкурента без законного основания — слежка за конкретными сотрудниками за пределами их публичного профессионального профиля
  • Доступ к данным из-под логина без авторизации — вход на платформу конкурента с чужими учётными данными
  • Покупка данных у брокеров, если в них входит информация из непубличных источников
  • Использование данных из утечек, взломов или конфиденциальных источников
  • Введение в заблуждение ради получения информации — выдача себя за клиента, аналитика или журналиста
  • Запись звонков продаж или дискавери-встреч конкурента без согласия
  • Доступ к системам конкурента техническими средствами — несанкционированный доступ незаконен независимо от GDPR

Серая зона персональных данных

Серая зона на стыке конкурентной разведки и GDPR — это публичные лица, а точнее профили руководителей в LinkedIn и их публичные заявления. GDPR действительно признаёт сниженные ожидания приватности у публичных лиц, когда документируется их публичная деятельность. Генеральный директор, публично рассказывающий о продуктовой стратегии на конференции, — публичное лицо, занятое публичной деловой активностью, и рассказ об этом не является нарушением GDPR.

Сложнее становится вот где: если вы систематически собираете и обрабатываете информацию о конкретных людях — не только их публичные заявления, но и переходы между работами, личные взгляды, маршруты перемещений, — вы, скорее всего, обрабатываете персональные данные, и вам нужно законное основание. Большинству программ конкурентной разведки не нужно копать так глубоко. Данные на уровне компании гораздо полезнее, чем слежка за отдельными людьми.

Самый безопасный подход: сосредоточить конкурентную разведку на сигналах уровня организации (цены компании, релизы продукта, объём найма по типам ролей, отзывы о компании) и не собирать данные о конкретных людях сверх того, что они добровольно опубликовали в профессиональном качестве.

Соответствие GDPR для компаний из ЕС, ведущих конкурентную разведку

Минимизация данных

Собирайте только то, что действительно нужно для ваших задач конкурентной разведки. Если вы следите за ценами конкурента, вам не нужно попутно собирать список LinkedIn-профилей каждого его сотрудника. Минимизация сбора данных снижает и юридические риски, и операционную сложность.

Хранение и локация данных

Для компаний из ЕС хранение данных конкурентной разведки за пределами ЕС может создавать сложности с комплаенсом. Если ваш CI-инструмент хранит данные на серверах в США, вам может понадобиться оценить, применимо ли решение об адекватности или подходящие гарантии (стандартные договорные условия). Самый простой подход: использовать CI-инструмент, который хранит данные внутри ЕС.

Сроки хранения

GDPR требует, чтобы персональные данные не хранились дольше необходимого. Для конкурентной разведки это актуально в основном тогда, когда ваш мониторинг непреднамеренно захватывает персональные данные (например, отзыв, в котором указано полное имя). Настройте политики хранения так, чтобы данные конкурентной разведки не лежали бесконечно после того, как перестали быть полезными.

Сторонние CI-инструменты

Если вы используете CI-платформу, вы полагаетесь на то, что она собирает данные в соответствии с GDPR. Прежде чем выбрать CI-инструмент, проверьте: следит ли он только за публично доступными источниками? Где хранятся данные? Какие у него политики хранения? Подпадает ли он под европейское законодательство о защите данных? Есть ли у него соглашение об обработке данных (DPA)?

На что смотреть при выборе CI-инструмента, соответствующего GDPR

  • Следит только за публично доступными источниками — без доступа из-под логина и без покупных персональных данных
  • Хранение данных в ЕС — данные лежат в европейских дата-центрах (Франкфурт, Дублин или аналогичные)
  • Соглашение об обработке данных (DPA) доступно по запросу
  • Понятные политики хранения данных
  • Никакого обогащения персональными данными — фокус на сигналах уровня компании, а не на слежке за отдельными сотрудниками
  • Прозрачность в том, что и откуда собирается
  • Политика конфиденциальности и документация по безопасности доступны публично

Итог

Законная конкурентная разведка — мониторинг публично доступной деловой информации о компаниях-конкурентах — легальна, соответствует GDPR и этична. GDPR регулирует персональные данные, а подавляющее большинство конкурентной разведки имеет дело с организационной, деловой информацией, которая намеренно опубликована для широкой аудитории.

Юридические риски создают практики, выходящие за пределы публичных источников: несанкционированный доступ к системам, обработка персональных данных без законного основания, введение в заблуждение и покупка данных у сомнительных брокеров. Ничего из этого для эффективной конкурентной разведки не нужно.

Если вы работаете в ЕС или обрабатываете данные клиентов из ЕС, выбирайте CI-инструмент, который хранит данные в ЕС, предоставляет DPA и прозрачен в отношении источников данных. Стройте программу конкурентной разведки вокруг публичной деловой информации, а не слежки за отдельными сотрудниками. При таком подходе конкурентная разведка полностью законна — и гораздо полезнее любых соблазнительных обходных путей.

Конкурентная разведка, которая законна, соответствует требованиям и охватывает всё

Embase следит только за публично доступной деловой информацией — страницами с ценами, чейнджлогами, вакансиями, публичными отзывами и публичными соцсетями. Соответствие GDPR по умолчанию, хранение данных в ЕС во Франкфурте. Попробуйте Embase бесплатно 7 дней на тарифе Starter.