
Ваша компания хранит телефоны клиентов, резюме соискателей или сведения о сотрудниках?
Значит, скорее всего, она является оператором персональных данных.
Вот пять обязательных действий, без которых работа с персональными данными может обернуться серьёзными штрафами.
Первое. Определите цели обработки
Компания должна точно определить, чьи данные она обрабатывает, какие именно сведения собирает и для каких целей.
Цели должны быть конкретными, законными и связанными с деятельностью компании. Нельзя собирать информацию просто «на всякий случай».
Например, если клиент передал телефон для доставки заказа, это ещё не означает, что его можно без отдельного основания использовать для рекламных рассылок.
До начала обработки по общему правилу необходимо направить уведомление в Роскомнадзор, указав в нём цели, категории данных и способы их обработки.
Второе. Разработайте документы
Необходимо утвердить политику обработки персональных данных и обеспечить к ней свободный доступ — например, разместить на сайте.
В политике закрепляются цели обработки, категории субъектов и данных, основания и сроки обработки, порядок хранения и уничтожения информации.
Кроме публичной политики потребуются внутренние документы: правила доступа, инструкции сотрудников, порядок рассмотрения обращений и реагирования на утечки.
Одного шаблонного согласия клиента недостаточно.
Третье. Назначьте ответственного
Организация должна назначить работника, ответственного за организацию обработки персональных данных.
Это может быть отдельный специалист либо сотрудник, на которого такие функции возложены дополнительно, в том числе руководитель организации.
Ответственный контролирует документацию, взаимодействует с Роскомнадзором, организует рассмотрение запросов граждан, обучение работников и подготовку необходимых форм согласий.
Но назначение ответственного не освобождает саму компанию и её руководителя от соблюдения закона.
Четвёртое. Организуйте хранение и защиту данных
При сборе персональных данных граждан России через интернет их запись, систематизация, накопление, хранение, уточнение и извлечение должны осуществляться с использованием баз данных, находящихся в России.
Поэтому необходимо проверить, где физически расположены серверы сайта, CRM, облачного хранилища и других используемых сервисов.
Кроме того, компания должна ограничить доступ к данным, определить права сотрудников, организовать защиту информационных систем и закрепить обязанности подрядчиков, которым передаются данные.
Пятое. Помните об ответственности
Нарушение правил обработки персональных данных может повлечь административную ответственность как для организации, так и для должностных лиц.
Например, за крупную утечку штраф для юридического лица может составить от десяти до пятнадцати миллионов рублей. За повторные нарушения и утечки предусмотрены ещё более серьёзные, в том числе оборотные, штрафы.
А если в действиях конкретного человека есть признаки преступления, возможна и уголовная ответственность.
Работа с персональными данными до сих пор может казаться бизнесу второстепенной формальностью.
Но только до первой жалобы, утечки или проверки.
Поэтому проверьте пять вещей: цели обработки, уведомление Роскомнадзора, документы, ответственного и систему хранения и защиты данных.
Недооценённый риск может обернуться потерей денег, клиентов, репутации, а в отдельных случаях — и свободы.