GDPR и транскрипция: что нужно знать компаниям
Кто записывает встречи, транскрибирует интервью или обрабатывает диктовку, обрабатывает персональные данные. Голоса, имена, мнения, иногда данные о здоровье или коммерческие тайны - всё это подпадает под Общий регламент по защите данных (GDPR). Тем не менее многие компании используют сервисы транскрипции, не зная правовых требований.
В этой статье объясняется, какие обязанности действуют, где возникают самые частые ошибки и как использовать транскрипцию с соблюдением требований защиты данных. В конце мы отвечаем на наиболее распространённые вопросы по этой теме: когда можно удалить аудиофайл, какая документация обязательна и какие правила применяются к совещаниям, разговорам с врачом и американским поставщикам. Актуально на август 2026 года.
Почему аудиозаписи особенно чувствительны
Аудиозаписи содержат биометрические признаки (голос), часто имена и, как правило, конфиденциальную информацию. В Германии непублично сказанное слово дополнительно защищено § 201 Уголовного кодекса, а в Австрии § 120 Уголовного кодекса. Запись, сделанная без ведома участников, поэтому может быть уголовным преступлением.
GDPR классифицирует обработку аудиоданных как обработку персональных данных согласно ст. 4 п. 2. Это означает: каждая запись, хранение и транскрипция нуждаются в правовом основании.
Правовые основания для транскрипции
Самым безопасным правовым основанием для транскрипций является явное согласие всех сторон согласно ст. 6 п. 1 подп. a) GDPR. Альтернативы вроде законного интереса или исполнения договора трудно отстоять на практике, потому что суды считают ручные протоколы менее инвазивным вариантом.
Ст. 6 п. 1 GDPR перечисляет несколько возможных правовых оснований. Для транскрипций актуальны три:
- Согласие (ст. 6 п. 1 подп. a) - Самое безопасное основание. Все стороны должны быть проинформированы до записи и активно согласиться. Согласие должно быть свободным, информированным и отзывным.
- Законный интерес (ст. 6 п. 1 подп. f) - Теоретически возможен, на практике сложен. Суды и органы по защите данных доказывают, что ручной протокол - менее инвазивный вариант.
- Исполнение договора (ст. 6 п. 1 подп. b) - Защитимо только в исключительных случаях, например когда транскрипция явно является частью договора.
Практическая рекомендация: Всегда получайте явное согласие. Для встреч это следует сделать письменно в приглашении и устно в начале.
Особые категории: данные о здоровье и другое
Если записи содержат данные о здоровье (медицинская диктовка), членство в профсоюзе или религиозные убеждения, применяется ст. 9 GDPR. Эти особые категории требуют явного согласия - молчаливого согласия недостаточно.
Обязанности по прозрачности: что вы должны раскрыть
Ст. 13 и 14 GDPR обязывают компании исчерпывающе информировать субъектов данных до записи:
- Что запись и транскрипция имеют место и с какой целью
- Как долго хранятся записи и транскрипции
- Кто получает доступ к данным (внутри и снаружи)
- Используется ли сторонний поставщик (сервис транскрипции)
- Какие права имеют субъекты данных (доступ, удаление, возражение)
Проблема с облачными сервисами транскрипции
Многие инструменты транскрипции обрабатывают аудио на серверах за пределами ЕС. Это проблематично с точки зрения защиты данных:
- Передача в третьи страны: Без адекватного уровня защиты (решение об адекватности, стандартные договорные условия) передача незаконна.
- Обработка по поручению: Сервис транскрипции является обработчиком согласно ст. 28 GDPR - договор об обработке данных (DPA) обязателен.
- Доступ поставщика: При обработке на стороне сервера поставщик имеет доступ к открытому тексту - риск, который многие компании недооценивают.
Самое безопасное решение: шифрование на стороне клиента
Шифрование на стороне клиента - самая сильная техническая мера защиты согласно ст. 32 GDPR. Аудиофайлы шифруются в браузере, прежде чем попасть на сервер. Даже в случае утечки данных у поставщика данные без ключа пользователя бесполезны.
При шифровании на стороне клиента аудиофайлы шифруются в браузере, прежде чем попасть на сервер. Транскрипция тоже хранится в зашифрованном виде - даже поставщик не может прочитать сохранённое содержание.
Для GDPR это означает: даже в случае утечки данных у поставщика данные бесполезны, потому что без ключа пользователя их нельзя расшифровать. Это самая сильная техническая мера согласно ст. 32 GDPR.
Чек-лист для транскрипции с соблюдением требований защиты данных
- Получите согласие всех сторон до записи
- Задокументируйте цель и срок хранения
- Заключите с поставщиком договор об обработке данных
- Проверьте, где обрабатываются и хранятся данные (ЕС vs. третья страна)
- Обеспечьте шифрование - в идеале на стороне клиента
- Определите концепцию удаления: когда удаляются записи и транскрипции?
- Гарантируйте права субъектов данных (доступ, удаление, возражение)
- Ведите реестр операций обработки согласно ст. 30 GDPR
Заключение
Транскрипция без защиты данных - это правовой риск. GDPR предъявляет чёткие требования к согласию, прозрачности и техническим мерам защиты. Компании, обрабатывающие аудиозаписи, должны тщательно проверить свой сервис транскрипции - в частности, имеет ли поставщик доступ к открытому тексту и где хранятся данные.
Если вы записываете совещания, практическое решение - протокол, задачи и транскрипция без бота для онлайн-встреч, с шифрованием в Австрии - представлено на нашей странице об ИИ-протоколах встреч. Все планы начинаются с 14 бесплатных дней; подробности доступны на странице цен.
Примечание: Эта статья служит общим информационным целям и не заменяет юридическую консультацию в конкретных случаях.
Частые вопросы
Когда можно удалить аудиофайл после транскрипции?
Аудиофайл можно удалить, как только цель записи достигнута - как правило, когда транскрипт готов и утверждён. GDPR требует ограничения срока хранения (ст. 5 п. 1 подп. e): персональные данные нельзя хранить дольше, чем этого требует цель обработки. На практике это означает: закрепите в концепции удаления данных фиксированный срок (например, 30 дней после утверждения транскрипта) и по его истечении удаляйте запись автоматически. Хранить дольше можно только при наличии конкретного основания - например, установленной законом обязанности по хранению или задокументированного законного интереса, такого как обеспечение доказательств. Транскрипт обычно более компактный документ: в нём больше нет голоса (запись же с помощью распознавания голоса можно однозначно соотнести с конкретным человеком, и тогда она может стать биометрическими данными в смысле ст. 9 GDPR), к тому же транскрипт проще анонимизировать.
Какие обязанности по документированию возникают при транскрипции?
Задокументировать следует четыре вещи: (1) Запись в реестре операций обработки согласно ст. 30 GDPR - цель, категории субъектов данных и самих данных, получатели (например, поставщик услуг транскрипции), сроки удаления, а также технические и организационные меры; правовое основание не входит в обязательное содержание, однако надзорные органы рекомендуют указывать и его. (2) Договор об обработке данных (DPA) согласно ст. 28 GDPR с поставщиком, если у него есть или может быть доступ к данным. (3) Подтверждение того, что субъекты данных были проинформированы (ст. 13 GDPR), а если обработка основана на согласии - и само согласие (ст. 7 п. 1 GDPR). (4) При масштабной обработке чувствительных данных, например данных о здоровье в медицинских практиках или исследованиях, дополнительно - оценка воздействия на защиту данных (DPIA) согласно ст. 35 GDPR. Исключение из обязанности вести реестр для организаций с числом сотрудников менее 250 (ст. 30 п. 5) при регулярной транскрипции практически никогда не применяется: оно отпадает, как только обработка перестаёт быть лишь эпизодической или затрагивает данные о здоровье.
Запись и транскрипция встреч: что нужно знать о согласии и защите данных?
Что касается самой записи: как правило, вам необходимо согласие всех участников. Непублично произнесённое слово защищено уголовным правом: в Германии наказуема уже сама тайная запись (§ 201 StGB) - в том числе если её ведёт участник разговора. В Австрии (§ 120 StGB) запись разговора, в котором вы сами участвуете, не наказуема, но наказуемы передача или обнародование записи без согласия говорящих - а к этому может относиться уже загрузка в сервис транскрипции. Поэтому все участники должны заранее знать о том, что ведётся запись, и иметь возможность дать согласие. С точки зрения защиты данных для обработки дополнительно требуется правовое основание согласно ст. 6 GDPR: для внешних собеседников это чаще всего согласие (ст. 6 п. 1 подп. a); для внутренних рабочих встреч в принципе возможен законный интерес (ст. 6 п. 1 подп. f), однако его можно оспорить - надзорные органы указывают на письменный протокол как на более мягкое средство; согласие остаётся надёжным путём. Осторожно с согласием сотрудников: оно действительно только тогда, когда дано по-настоящему добровольно; в Германии и Австрии такие вопросы часто регулируются соглашениями между работодателем и производственным советом (§ 87 Abs. 1 Nr. 6 BetrVG и § 96 ArbVG соответственно). Проверенная практика: объявлять о записи в приглашении и в начале встречи, называть цель, срок хранения и используемого поставщика, давать возможность возразить - и удалять запись после транскрипции.
Как распознать программу для транскрипции, соответствующую GDPR?
По пяти проверяемым признакам: обработка и хранение данных в ЕС; договор об обработке данных (DPA) согласно ст. 28 GDPR; отказ от использования ваших записей для обучения моделей ИИ; шифрование при передаче и хранении - надёжнее всего на стороне клиента, так что поставщик никогда не видит открытый текст (Zero-Knowledge); и функция удаления, которая действительно удаляет записи и транскрипты. К этому добавляются контроль доступа, журналирование и поддержка при проведении вашей оценки воздействия на защиту данных (ст. 28 п. 3 подп. f GDPR). Предусмотренного законом знака соответствия GDPR для программного обеспечения не существует - соответствует требованиям обработка, а не продукт; добровольная сертификация согласно ст. 42 GDPR может служить косвенным признаком. Поставщик, способный подтвердить перечисленные пункты, как правило, выполняет требования к техническим и организационным мерам согласно ст. 32 GDPR - решающим, однако, всегда остаётся конкретный риск вашей обработки.
Можно ли использовать облачные сервисы транскрипции из США в соответствии с GDPR?
Юридически возможно, но с оговорками и остаточным риском. Передача данных в США с июля 2023 года допустима на основании EU-US Data Privacy Framework, если поставщик там сертифицирован. В сентябре 2025 года Общий суд ЕС подтвердил этот механизм; однако апелляция в Суд ЕС ещё рассматривается, а решение Верховного суда США от июня 2026 года о независимости FTC вызвало новые сомнения (по состоянию на август 2026 года). Без сертификации требуются стандартные договорные условия плюс оценка рисков передачи данных (Transfer Impact Assessment). В любом случае: заключите договор об обработке данных, проверьте, используются ли записи для целей обучения, и помните, что поставщик обрабатывает открытый текст ваших разговоров. Для конфиденциального содержания - данных о здоровье, сведений о клиентах, коммерческих тайн - обработка в ЕС без доступа поставщика к открытому тексту является заметно менее рискованным выбором.
Можно ли транскрибировать беседы с врачом или психотерапевтом?
Да, но при более строгих условиях. Данные о здоровье относятся к особым категориям согласно ст. 9 GDPR; для их обработки требуется одно из оснований, предусмотренных ст. 9 п. 2, - обычно явно выраженное согласие (подп. a) или лечение лицами, обязанными хранить профессиональную тайну (подп. h в сочетании с п. 3). К этому добавляется обязанность сохранения профессиональной тайны (в Германии § 203 StGB, в Австрии § 54 Ärztegesetz, а для психотерапевтов - Psychotherapiegesetz): внешнего поставщика услуг транскрипции можно привлекать только в том случае, если он по договору обязан соблюдать конфиденциальность, а доступ ограничен необходимым минимумом. С технической точки зрения сильнее всего снижает риск шифрование на стороне клиента, поскольку поставщик вообще не может прочитать содержание. Для крупных практик, клиник и исследовательских учреждений, кроме того, часто целесообразна оценка воздействия на защиту данных согласно ст. 35 GDPR; для практики одного врача она не является обязательной, но при использовании инструментов ИИ рекомендуется.
Соответствует ли ИИ-транскрипция GDPR?
Да, если обработка соблюдает правила GDPR - сама технология не является ни разрешённой, ни запрещённой. Конкретно требуются: правовое основание для записи речи и транскрипции (ст. 6, для данных о здоровье - ст. 9 GDPR), информирование участников (ст. 13), договор об обработке данных с поставщиком (ст. 28), технические меры защиты, такие как шифрование (ст. 32), и концепция удаления данных (ст. 5 п. 1 подп. e). Кроме того, решающее значение имеет то, где выполняются вычисления ИИ - в ЕС или в третьей стране - и использует ли поставщик ваши записи для обучения своих моделей; и то, и другое поставщик обязан раскрывать. Ответственность при этом всегда несёт компания, которая инициирует запись и определяет её цель, а не поставщик инструмента для конференций или транскрипции.
Как долго можно хранить транскрипты?
Столько, сколько требует цель обработки, - и не дольше необходимого (ст. 5 п. 1 подп. e GDPR). Установленные законом сроки хранения применяются только в том случае, если сам транскрипт является документом, подлежащим обязательному хранению, например деловой корреспонденцией или первичным учётным документом: в Германии шесть лет для деловых писем, восемь лет для первичных учётных документов (с 2025 года) и десять лет для бухгалтерских книг и годовой отчётности (§ 257 HGB, § 147 AO), в Австрии семь лет (§ 132 BAO). Обычный протокол встречи, как правило, под это не подпадает; здесь срок определяет ваша концепция удаления данных. Рекомендация: храните транскрипт, пока он служит рабочей основой; анонимизируйте фрагменты с персональными данными, как только они больше не нужны; удаляйте исходную запись раньше, чем транскрипт.