Как компаниям и проектам не получить штрафы от РКН: пошаговая инструкция от Анны Юпатовой
Из-за ужесточения требований к ПДн компании не смогут ограничится формальной политикой конфиденциальности на сайте. Чтобы избежать штрафов и снизить риски, надо выстроить систему работы с ПДн.
Ниже — основные шаги, которые помогут обрабатывать данные в соответствии с законом.
Шаг 1. Понять, какие данные вы собираете, зачем и на каком основании
Разберитесь во внутренних процессах. Компании важно составить детальную карту обработки ПДн: определить, какие категории субъектов вовлечены, какие сведения собираются, из каких источников они поступают и кому передаются внутри организации.
Для каждого процесса нужно чётко определить цель обработки, правовое основание (согласие, договор, закон) и реальный срок, в течение которого требуются данные. Ревизия позволит избавиться от лишних действий, увидеть слабые места и корректно заполнить или обновить уведомление в реестре операторов ПДн.
Шаг 2. Проверить свои интернет-ресурсы (сайты, чат-боты, социальные сети)
При проведении полномасштабной проверки РКН в первую очередь будет выявлять нарушения в интернет-ресурсах компании.
Проверьте, есть ли у вас на сайте:
- корректная политика конфиденциальности со всеми целями обработки, соответствует ли она реально собираемым данным;
- отдельное согласие на обработку ПДн;
- отдельное согласие на рекламные рассылки (если такие есть);
- чек-боксы.
И помните: никаких предпроставленных галочек.
Шаг 3. Привести согласия в порядок
Согласие на обработку ПДн должно существовать как самостоятельный, понятный и явно подтверждённый документ. Это означает, что привычные «галочки» под формой или слияние согласия с договором больше не подходят.
Необходимо подготовить отдельные формы, где чётко указаны цели обработки, перечень данных, возможные действия оператора и срок хранения информации.
Шаг 4. Обновить внутренние документы и договоры с подрядчиками
Компании необходимо привести в порядок внутреннюю документацию:
- актуальную политику обработки ПДн,
- внутреннее положение, где прописаны процессы, сроки и порядок уничтожения данных,
- приказы о назначении ответственного и об утверждении информационных систем ПДн.
Особое внимание нужно уделить договорам с подрядчиками. Если они фактически обрабатывают данные по поручению компании — будь то CRM, хостинг или колл-центр — в договоре надо прописать обязательные меры защиты, порядок уведомления об инцидентах и ограничения на передачу данных третьим лицам. Закон прямо указывает, что ответственность перед субъектом несёт оператор, а не подрядчик, поэтому эти условия важны.
Шаг 5. Проводить регулярные аудиты и обучать сотрудников
Большая часть нарушений возникает из-за того, что сотрудники делают ошибочные рассылки, выкладывают документы в общий доступ или выгружают базы на личные носители.
Чтобы уменьшить риски, компаниям полезно проводить регулярные внутренние проверки — раз в полгода или хотя бы раз в год — и обучать сотрудников базовым правилам безопасности данных. Такие меры снизят вероятность инцидентов и позволят вовремя выявлять проблемы до того, как ими заинтересуется регулятор.