К архиву статей

Ошибки в политике и реестрах персональных данных

Автор статьи — В. В. Лосев, доктор философии по праву (PhD in Law), кандидат юридических наук

ПолитикаРеестрыПерсональные данныеБеларусь

Вопрос

Какие ошибки чаще всего допускаются при разработке политики и реестров обработки персональных данных и почему шаблонных документов недостаточно?

Краткий ответ

Главная проблема - документы не связаны с реальными процессами компании. В них должны быть конкретно отражены цели, категории субъектов, состав данных, правовые основания, действия с данными и сроки хранения.

Политика в отношении обработки персональных данных и реестры - не формальность. По ним должно быть понятно, чьи данные обрабатывает организация, для какой конкретной цели, в каком объеме, на каком основании и кто участвует в обработке. Если документ составлен по общему шаблону, он обычно не отражает фактическую работу сайта, CRM, кадровых процессов, подрядчиков и внутренних систем.

Одна из частых ошибок - перечислить цели обработки без связи с категориями субъектов. Тогда клиент, соискатель или работник не может понять, какие именно его данные и для чего используются. Не подходят и слишком общие либо открытые формулировки: например, «иные цели, не противоречащие законодательству» или «осуществление функций предприятия». Цель должна быть заранее определенной, конкретной и законной.

  • в политике не отражены все реально осуществляемые цели обработки и категории субъектов;
  • для разных целей механически указан один и тот же полный набор действий с персональными данными, хотя предоставление или распространение требуется далеко не всегда;
  • в состав данных включены сведения, которые не нужны для достижения конкретной цели;
  • не указаны правовые основания обработки отдельно по каждой цели: согласие или конкретная норма законодательства, позволяющая работать без согласия;
  • не определены условия трансграничной передачи и не названы уполномоченные лица, которым поручена обработка;
  • политика отсутствует на сайте либо размещена так, что ее трудно найти пользователю.

В реестрах встречается другая типичная проблема: их составляют формально, не разбирая процессы конкретной компании. В результате в реестре отсутствуют отдельные цели и категории субъектов, не указано, кому именно предоставляются данные, либо согласие указано там, где обработка должна идти на ином законном основании.

  • для правового основания без согласия приведен только номер статьи Закона, но не указан конкретный законодательный акт и его структурный элемент;
  • сроки хранения установлены произвольно, без учета Перечня типовых документов и иных нормативных актов;
  • не указана норма, которой установлен срок хранения, либо слишком длительный срок не может быть обоснован;
  • реестры не синхронизированы с политикой, формами сайта, кадровыми документами и фактическими доступами к данным.

Вывод

Начинать проверку системы персональных данных разумно с карты процессов. После этого политика и реестры можно сделать рабочими документами, а не набором общих формулировок, которые не защищают компанию при жалобе или проверке.

Получить диагностику