ПРАКТИКА PONOPT · Кибербезопасность и закупки

DPIA для видеонаблюдения и аналитики в общественных местах: структура оценки

Структура оценки воздействия для видеонаблюдения и видеоаналитики в общественных местах: триггеры, обоснование, анализ рисков и остаточный риск.

Систематическое наблюдение на большой площади общедоступного пространства само по себе попадает под обязательную оценку воздействия: ст. 35(3)(c) GDPR требует DPIA до запуска обработки, а добавление аналитики или биометрии лишь повышает риск. Ниже дана структура такой оценки — от границ проекта, целей и правового основания до необходимости, соразмерности, оценки вероятности и тяжести рисков, мер и остаточного риска, при котором требуется предварительная консультация надзорного органа.

Главные выводы

  • Систематическое широкомасштабное наблюдение за общедоступной зоной — автоматический триггер DPIA по ст. 35(3)(c) GDPR, а видеоаналитика и распознавание лиц усиливают этот вывод.
  • В общественных местах согласие почти нереалистично; контролёр обычно опирается на законные интересы или публичную задачу и фиксирует это в отдельной оценке (LIA), которая встраивается в DPIA.
  • Устойчивая DPIA разделяет риски, заложенные в конструкции системы, и операционные риски, оценивая каждый по вероятности и тяжести до и после мер.
  • Если после мер остаточный риск остаётся высоким, ст. 36 GDPR требует предварительной консультации надзорного органа — учитывайте возможный срок до восьми недель в плане проекта.
  • Единый шаблон EDPB 2026 года и девять критериев высокого риска дают одобренную регуляторами структуру даже на этапе общественного обсуждения.
  • Документировать отказ от DPIA и причины решения об отсутствии высокого риска нужно в письменном виде — иначе это трудно защитить при проверке.

Когда видеонаблюдение с аналитикой делает DPIA обязательной

Статья 35(1) GDPR обязывает контролёра до начала обработки провести оценку воздействия, если обработка, особенно с использованием новых технологий, «вероятно, создаст высокий риск» для прав и свобод людей. Это не то же самое, что доказать фактический вред: речь о скрининге признаков, указывающих на возможный высокий риск. Для камер в общественных местах такой признак есть почти всегда.

Прямой триггер даёт ст. 35(3)(c): систематическое наблюдение за общедоступной зоной в крупном масштабе. Плюс к этому девять критериев WP29/EDPB, среди которых систематическое наблюдение, обработка данных уязвимых лиц, новые технологические решения, сбор данных в крупном масштабе. Для городских камер, вокзалов, стадионов или торговых галерей обычно срабатывает минимум два критерия, а часто больше.

Аналитика меняет картину: если система не просто пишет видео, а считает, классифицирует события или идентифицирует людей, появляется обработка биометрических данных (особая категория по ст. 9 GDPR) и, как правило, критерий инновационных технологий. Тогда DPIA обязательна не «в большинстве случаев», а практически всегда. Руководство EDPB 3/2019 прямо допускает, что для типовых целей видеонаблюдения оценка воздействия понадобится во многих сценариях.

Отдельно проверяйте местные списки операций, требующих DPIA: в каждом государстве ЕС/ЕЭЗ надзорный орган публикует собственный перечень по ст. 35(4). ICO в Великобритании, к примеру, относит к ним биометрию и отслеживание. Ссылаться на то, что ваша юрисдикция не требует DPIA, безопасно только после сверки с актуальным национальным перечнем.

Границы проекта, цели и правовое основание

DPIA начинается с точного описания обрабатываемых данных и полного жизненного цикла: какие камеры, что попадает в кадр, сколько хранится запись, есть ли поток в облако, используются ли аналитические модули и кто из операторов имеет доступ. Одна DPIA может охватывать набор однотипных операций со схожим риском, но нельзя «закрыть» ей систему, камеры которой направлены на принципиально разные цели.

Цель должна быть конкретной и ограниченной: безопасность объекта, предотвращение преступлений, управление потоком людей. Ограничение цели и минимизация данных требуют зафиксировать минимальный объём, без которого цель не достигается, — например, отказаться от записи там, где достаточно счётчика, или от идентификации там, где нужна лишь статистика. Прозрачность обеспечивается заметными знаками до входа в зону съёмки с указанием оператора, цели и контакта.

Согласие в публичном пространстве получить практически невозможно: прохожий не может свободно отказаться, а значит, волеизъявление вряд ли будет добровольным. Реалистичные основания — законные интересы (для частных операторов) или публичная задача (для органов власти, действующих в общественном интересе). Каждое основание нужно документировать; тест законных интересов (LIA) естественно встраивается в DPIA и показывает, что вы взвесили интересы контролёра против прав людей.

Если обрабатываются биометрические данные, одного основания по ст. 6 недостаточно: нужен ещё специальный случай по ст. 9. В юрисдикциях наподобие UK (DPA 2018) потребуется и «соответствующий политический документ». Всё это фиксируется в DPIA до развёртывания, а не после жалобы.

  • Перечень типов камер и зон покрытия с картой кадров
  • Цель каждой группы камер и правовое основание по ст. 6 GDPR
  • Специальные случаи для биометрии и данных о правонарушениях
  • Результат LIA: почему интерес оператора перевешивает
  • Планы знаков и каналов информирования до входа в зону

Необходимость, соразмерность и менее интрузивные альтернативы

Центральный вопрос DPIA — можно ли достичь цели менее вмешивающимся способом. Это не риторика: если проблему решают освещение, ограждение, патруль или реорганизация пространства, камеры могут оказаться несоразмерными. Решение об отказе от видеонаблюдения в пользу альтернативы — тоже результат оценки и должен быть задокументирован.

Проверьте направление и поле зрения каждой камеры: съёмка не должна захватывать то, что не относится к цели, например окна соседнего дома, туалеты или раздевалки. Ожидания людей оцениваются объективно: что разумный человек ожидал бы увидеть в этом месте. В зонах повышенной приватности (санитарные помещения, кабинки) запись почти никогда не будет пропорциональной, а объяснение «технически возможно» не является оправданием.

Учитывайте эффект сдерживания: постоянное наблюдение может менять поведение людей — как они двигаются, общаются, куда приходят. Это самостоятельный риск для прав, который надо отразить в оценке и сопоставить с заявленной пользой. Камера, которая фиксирует всё вокруг, потому что «так проще», обычно не пройдёт проверку на необходимость.

Срок хранения определяется целью, а не привычкой. GDPR не задаёт фиксированных сроков, но вы обязаны определить минимально необходимый и автоматизировать удаление. Длинный срок без обоснования — типичная находка надзорных органов при проверках систем видеонаблюдения.

Структурированная оценка рисков: вероятность и тяжесть

Ядро DPIA — оценка рисков, и методология различает риски, заложенные в самой конструкции обработки (например, постоянная запись лиц в потоке), и риски от случайных или аномальных событий (утечка, несанкционированный доступ). Единый шаблон EDPB 2026 года прямо требует такого разделения, а также указания, запланирована мера, частично внедрена или полностью работает.

По каждому риску оцените вероятность и тяжесть потенциального вреда для конкретных групп: прохожих, работников, детей, уязвимых лиц. Для общественных мест типичны риски неоправданной слежки, раскрытия записей, ошибок аналитики (ложные срабатывания, неверная классификация), злоупотребления доступом и невозможности людей реализовать свои права.

Риск оценивается дважды: до мер и после. Каждый риск должен быть связан с конкретными техническими и организационными мерами — маскированием и приватными зонами, разграничением доступа с журналированием, шифрованием, автоматическим удалением по истечении срока, человеческой проверкой тревог аналитики перед действиями. Отдельно оцените точность аналитических алгоритмов и их смещения.

Итог — уровень остаточного риска и решение: одобрить, одобрить с условиями, отклонить или направить на предварительную консультацию. Оценка не разовая: аналитику, алгоритмы и конфигурацию камер нужно пересматривать при существенных изменениях, а также периодически, поскольку практика применения и правовые позиции меняются.

Остаточный риск, консультация и связь с AI Act

Если после мер остаточный риск остаётся высоким, контролёр обязан до запуска проконсультироваться с надзорным органом по ст. 36 GDPR. Срок такой консультации может достигать восьми недель с возможным продлением — это влияет на график проекта, и закладывать его нужно заранее. Даже без обязательной консультации DPIA могут запросить при аудите или расследовании.

Единый шаблон EDPB (опубликован в апреле 2026 года, общественное обсуждение до 9 июня 2026-го) даёт структуру из разделов 0–6, охватывающую категории данных, жизненный цикл, цель и правовые основания, необходимость и соразмерность, детальный риск-анализ, меры с их статусом, переоценку остаточного риска и решение. Пока шаблон добровольный, но национальные органы будут приводить свои формы к нему, поэтому его стоит использовать как эталон.

Для ЕС параллельно действует AI Act: реальная дистанционная биометрическая идентификация в общедоступных местах для правоохранительных целей запрещена с узкими исключениями, а для высокорисковых систем предусмотрена собственная оценка влияния на фундаментальные права. DPIA по GDPR и эти требования не заменяют, а дополняют друг друга; для систем с биометрией нужно учитывать оба слоя.

Правовой контекст здесь описан по GDPR и практике ЕС/ЕЭЗ (включая UK GDPR с оговорками). Для операторов вне этих юрисдикций, в том числе в странах СНГ с собственными законами о персональных данных, структура оценки полезна как метод, но обязательные требования и перечни необходимо сверять с местным законодательством и его регулятором.

Чек-лист скоринга и матрицы рисков DPIA для камер в общественных местах

Заполняется до запуска и при каждом существенном изменении. Если вы ответили «да» на два и более триггера в блоке A, DPIA обязательна; блок B помогает связать каждый риск с мерой и её статусом, блок C фиксирует решение.

  1. A1. Систематическое наблюдение за общедоступной зоной в крупном масштабе (ст. 35(3)(c))?
  2. A2. Обработка биометрических данных, распознавание лиц или идентификация людей?
  3. A3. Аналитика, классификация событий, профилирование или новые технологии?
  4. A4. Затрагиваются ли уязвимые лица (дети, пожилые, работники) или зоны повышенной приватности?
  5. B1. Риск назван и оценён по вероятности и тяжести (высокий/средний/низкий) до мер?
  6. B2. Для каждого риска указана мера со статусом: запланирована / частично / внедрена?
  7. B3. Приватные зоны, маскирование, поле зрения откалиброваны под цель, а не под максимум покрытия?
  8. B4. Доступ к записи ограничен, журналируется, канал и хранилище шифруются?
  9. B5. Срок хранения определён целью и настроено автоматическое удаление?
  10. B6. Тревоги аналитики проверяет человек до любых действий, точность алгоритмов оценена?
  11. C1. Остаточный риск после мер: приемлемый / условный / высокий (требует консультации по ст. 36)?
  12. C2. Решение зафиксировано, версия DPIA и дата пересмотра указаны?

Частые вопросы

Всегда ли нужна DPIA, если камеры установлены только в общественном месте без аналитики?

Не автоматически для любой камеры, но очень часто. Прямой триггер по ст. 35(3)(c) GDPR — систематическое наблюдение за общедоступной зоной в крупном масштабе. Если камера охватывает обширную территорию или систематически фиксирует большое число людей, DPIA обязательна. Даже одиночная камера может попасть под оценку через девять критериев высокого риска (например, слежка, данные уязвимых лиц). Если сомневаетесь, надзорные органы советуют провести DPIA и задокументировать вывод, в том числе решение о её ненужности.

Чем согласие плохо как правовое основание для уличных камер?

Согласие по ст. 6(1)(a) GDPR должно быть свободным, конкретным, информированным и однозначным. Прохожий, входящий в зону съёмки, практически не может отказаться, не меняя маршрута и поведения, поэтому согласие вряд ли признают добровольным. На практике для частных операторов подходит законный интерес, для органов власти — публичная задача. Вывод нужно подкрепить тестом законных интересов (LIA), который встраивается в DPIA и показывает баланс интересов оператора и прав людей.

Что делать, если после мер остаточный риск в DPIA остаётся высоким?

По ст. 36 GDPR контролёр обязан до начала обработки проконсультироваться с надзорным органом. Срок консультации может достигать восьми недель с возможным продлением ещё на шесть с учётом сложности. Этот срок нужно заложить в график проекта. Если консультация обязательна, запускать обработку до её завершения нельзя. Даже когда консультация не требуется, DPIA остаётся документом, который надзорный орган может запросить при аудите.

Чем отличается оценка рисков, заложенных в конструкцию, от оценки операционных рисков?

Риски, заложенные в конструкцию, вытекают из самого дизайна обработки: например, постоянная запись лиц в потоке или сбор большего объёма, чем нужно для цели. Операционные риски возникают из случайных или аномальных событий: утечка записей, несанкционированный доступ, отказ системы. Единый шаблон EDPB 2026 года требует этого разделения и указания статуса каждой меры. Оба класса оцениваются по вероятности и тяжести до и после мер, после чего фиксируется остаточный риск и решение.

Влияет ли EU AI Act на DPIA для видеоаналитики в общественных местах?

Да, в ЕС эти документы действуют параллельно. AI Act запрещает реальную дистанционную биометрическую идентификацию в общедоступных местах для правоохранительных целей с узкими исключениями, а для высокорисковых систем требует собственной оценки влияния на фундаментальные права (FRIA). DPIA по ст. 35 GDPR такую оценку не заменяет — обе должны сосуществовать. Для операторов за пределами ЕС/ЕЭЗ требования нужно сверять с местным законодательством о персональных данных.

Источники и дополнительные материалы

Источники проверены при подготовке страницы. Изменяемые даты, нормы и цены уточняйте у первоисточника.

  1. Guidelines 3/2019 on processing of personal data through video devicesEuropean Data Protection Board (EDPB)
  2. When do we need to do a DPIA?Information Commissioner's Office (ICO)
  3. How can we comply with the data protection principles when using surveillance systems?Information Commissioner's Office (ICO)
  4. Should a data protection impact assessment ('DPIA') be carried out in relation to video surveillance?Commission nationale pour la protection des données (CNPD Luxembourg)
  5. EDPB publishes draft DPIA template for public consultationA&O Shearman
  6. Analysis: EDPB adopts common DPIA templateIrish Legal News (Matheson LLP authors)