Персональные данные в компании: с чего начать, чтобы не получить претензии Роскомнадзора?
Многие считают, что требования закона о персональных данных касаются только крупных компаний с кол-центрами, CRM и тысячами клиентов. Это не так.
Если у вас есть хотя бы один сотрудник, анкета кандидата, база клиентов, форма обратной связи на сайте или видеонаблюдение в офисе — вы уже оператор персональных данных и обязаны соблюдать требования Федерального закона № 152-ФЗ.
При этом начинать нужно не с покупки дорогих средств защиты. Первый шаг — понять, какие данные, для чего и на каком основании вы обрабатываете, а затем закрепить это в документах и процессах.
Базовый алгоритм для бизнеса
1. Проведите инвентаризацию персональных данных
Ответьте на несколько вопросов:
- чьи данные обрабатывает компания;
- какие именно сведения вы получаете;
- для каких целей они нужны;
- где данные хранятся;
- кому вы их передаёте: бухгалтерии, кадровому сервису, рекламной платформе, хостинг-провайдеру, подрядчикам.
Без такой «карты обработки» невозможно корректно подготовить документы, определить риски и выстроить защиту.
2. Определите правовое основание обработки
Согласие — не универсальный ответ и требуется далеко не всегда.
Например, данные работников могут обрабатываться для исполнения обязанностей работодателя по закону. Данные клиента — для заключения и исполнения договора. Но для рекламных рассылок, как правило, потребуется отдельное согласие.
Ошибка многих компаний — собирать согласия «на всё» либо, наоборот, использовать данные без достаточного правового основания.
3. Назначьте ответственных
В компании должен быть определён сотрудник, отвечающий за организацию обработки персональных данных. Его полномочия лучше закрепить приказом и должностными документами.
Если обработка ведётся в информационных системах, необходимо также организовать работу по обеспечению безопасности данных: определить доступы, порядок реагирования на инциденты, правила хранения и уничтожения информации.
4. Подготовьте обязательные и необходимые локальные документы
Конкретный перечень зависит от деятельности компании.
Отдельное внимание — сайту. Если на нём есть форма заявки, личный кабинет, онлайн-чат, подписка на рассылку или аналитика, одной формальной ссылки на «политику конфиденциальности» может быть недостаточно.
5. Проверьте договоры с подрядчиками
Передача данных внешним сервисам и исполнителям — зона повышенного риска.
В договоре стоит зафиксировать, какие данные передаются, для каких целей, какие действия с ними разрешены и какие меры защиты обязан соблюдать подрядчик.
6. Организуйте техническую и организационную защиту
Защита персональных данных — это не только антивирус.
Минимально необходимо:
- разграничить доступ сотрудников к данным;
- исключить использование общих учётных записей;
- вести учёт действий в информационных системах;
- контролировать носители информации;
- своевременно обновлять программное обеспечение;
- обучать сотрудников правилам работы с данными;
- установить порядок действий при утечке или ином инциденте.
Чаще всего утечки происходят не из-за сложных хакерских атак, а из-за человеческого фактора: письмо отправили не тому адресату, таблицу выгрузили на личную почту, доступ бывшего сотрудника не отключили.
7. Настройте работу с обращениями граждан
Клиент, работник или иной субъект персональных данных вправе запросить информацию об обработке своих данных, потребовать их уточнения, блокирования или уничтожения — при наличии оснований. Такие обращения нельзя игнорировать.
8. Не забудьте об уведомлении Роскомнадзора
После того как процессы описаны и документы подготовлены, необходимо оценить обязанность по подаче уведомления об обработке персональных данных в Роскомнадзор.
Формально вопрос кажется простым, но на практике именно здесь компании часто ошибаются: неверно указывают цели обработки, категории субъектов, состав данных или сведения об информационных системах.
Что важно запомнить?
Соответствие требованиям о персональных данных — не разовая подготовка комплекта документов «для папки». Это постоянный процесс:
- меняются бизнес-процессы;
- появляются новые сервисы и подрядчики;
- запускаются новые формы на сайте;
- принимаются новые сотрудники;
- обновляется законодательство.
Поэтому документы и фактическая практика компании должны регулярно сверяться между собой.
Главный принцип: сначала понять, как данные реально движутся внутри бизнеса, и только затем оформлять документы. Иначе даже идеальная политика не поможет при проверке или инциденте.