Вопрос
Какие ошибки чаще всего допускаются при разработке политики и реестров обработки персональных данных и почему шаблонных документов недостаточно?
Краткий ответ
Главная проблема - документы не связаны с реальными процессами компании. В них должны быть конкретно отражены цели, категории субъектов, состав данных, правовые основания, действия с данными и сроки хранения.
Политика в отношении обработки персональных данных и реестры - не формальность. По ним должно быть понятно, чьи данные обрабатывает организация, для какой конкретной цели, в каком объеме, на каком основании и кто участвует в обработке. Если документ составлен по общему шаблону, он обычно не отражает фактическую работу сайта, CRM, кадровых процессов, подрядчиков и внутренних систем.
Одна из частых ошибок - перечислить цели обработки без связи с категориями субъектов. Тогда клиент, соискатель или работник не может понять, какие именно его данные и для чего используются. Не подходят и слишком общие либо открытые формулировки: например, «иные цели, не противоречащие законодательству» или «осуществление функций предприятия». Цель должна быть заранее определенной, конкретной и законной.
- в политике не отражены все реально осуществляемые цели обработки и категории субъектов;
- для разных целей механически указан один и тот же полный набор действий с персональными данными, хотя предоставление или распространение требуется далеко не всегда;
- в состав данных включены сведения, которые не нужны для достижения конкретной цели;
- не указаны правовые основания обработки отдельно по каждой цели: согласие или конкретная норма законодательства, позволяющая работать без согласия;
- не определены условия трансграничной передачи и не названы уполномоченные лица, которым поручена обработка;
- политика отсутствует на сайте либо размещена так, что ее трудно найти пользователю.
В реестрах встречается другая типичная проблема: их составляют формально, не разбирая процессы конкретной компании. В результате в реестре отсутствуют отдельные цели и категории субъектов, не указано, кому именно предоставляются данные, либо согласие указано там, где обработка должна идти на ином законном основании.
- для правового основания без согласия приведен только номер статьи Закона, но не указан конкретный законодательный акт и его структурный элемент;
- сроки хранения установлены произвольно, без учета Перечня типовых документов и иных нормативных актов;
- не указана норма, которой установлен срок хранения, либо слишком длительный срок не может быть обоснован;
- реестры не синхронизированы с политикой, формами сайта, кадровыми документами и фактическими доступами к данным.
Вывод
Начинать проверку системы персональных данных разумно с карты процессов. После этого политика и реестры можно сделать рабочими документами, а не набором общих формулировок, которые не защищают компанию при жалобе или проверке.
