SEO-корпус

Внутренние документы оператора персональных данных полный комплект

·8 мин152-ФЗ · оператор ПД · политика обработки · локальные акты · комплаенс

Проверка надзорного органа почти всегда начинается с одного запроса. Покажите ваши документы по обработке персональных данных. И здесь компании делятся на две категории. У одних есть папка, где каждая бумага отвечает конкретному пункту закона. У других есть одна скачанная из интернета политика, не привязанная ни к реальным процессам, ни к составу обрабатываемых данных. Вторая категория и попадает под санкции, потому что закон требует не наличие документа ради галочки, а систему мер. Перечень этих мер задан статьёй 18.1 закона 152-ФЗ, а технический контур безопасности раскрывает статья 19. Соберём из них полный комплект.

Что вообще требует закон

Часть 1 статьи 18.1 формулирует общую обязанность. Оператор принимает меры, необходимые и достаточные для обеспечения выполнения обязанностей по закону, и самостоятельно определяет их состав и перечень, если иное прямо не предусмотрено. Слова самостоятельно определяет важны. Закон не выдаёт готовый шаблон под каждую компанию, он называет типовые меры и оставляет наполнение на оператора. Но это свобода в рамках, потому что часть 1 тут же перечисляет, что к таким мерам, в частности, относится.

Шесть мер из части 1 статьи 18.1

Первая мера по пункту 1 это назначение оператором, являющимся юридическим лицом, ответственного за организацию обработки персональных данных. Документ под неё это приказ или распоряжение о назначении.

Вторая мера по пункту 2 и есть ядро всего комплекта. Оператор издаёт документы, определяющие его политику в отношении обработки данных, и локальные акты по вопросам обработки. Закон детализирует, что эти локальные акты должны для каждой цели обработки определять категории и перечень обрабатываемых данных, категории субъектов, способы, сроки обработки и хранения, порядок уничтожения данных при достижении целей или при наступлении иных законных оснований. Отдельно требуются локальные акты, устанавливающие процедуры предотвращения и выявления нарушений и устранения их последствий. И есть прямой запрет. Такие документы не могут содержать положения, ограничивающие права субъектов или возлагающие на операторов не предусмотренные законом полномочия и обязанности.

Третья мера по пункту 3 это применение правовых, организационных и технических мер по обеспечению безопасности данных в соответствии со статьёй 19. То есть пункт 3 отсылает к отдельной статье, и документы по безопасности это самостоятельный пласт комплекта.

Четвёртая мера по пункту 4 это внутренний контроль и аудит соответствия обработки данных закону, требованиям к защите данных, политике оператора и его локальным актам. Документ под неё это положение или регламент внутреннего контроля и фиксируемые результаты проверок.

Пятая мера по пункту 5 это оценка вреда, который может быть причинён субъектам в случае нарушения закона, и соотнесение этого вреда с принимаемыми мерами. Оценка проводится в соответствии с требованиями, установленными надзорным органом. Под неё оформляется акт оценки вреда.

Шестая мера по пункту 6 это ознакомление работников, непосредственно осуществляющих обработку, с положениями законодательства о персональных данных, с политикой и локальными актами, и обучение этих работников. Подтверждается листами ознакомления и материалами обучения.

Обязанность опубликовать политику

Часть 2 статьи 18.1 добавляет требование, которое нельзя закрыть внутренним хранением документа. Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему политику в отношении обработки данных, и к сведениям о реализуемых требованиях к защите данных. А оператор, который собирает данные через информационно-телекоммуникационные сети, обязан опубликовать политику на страницах своего сайта, с помощью которых ведётся сбор, и обеспечить доступ к этому документу. На практике это та самая ссылка на политику конфиденциальности в подвале сайта и рядом с каждой формой сбора данных. Отсутствие опубликованной политики на сайте, через который собираются данные, видно при первой же проверке без всякого запроса документов.

Документы по безопасности из статьи 19

Статья 19 наполняет пункт 3 части 1 статьи 18.1 конкретикой. Часть 1 обязывает принимать правовые, организационные и технические меры для защиты данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения и иных неправомерных действий. Часть 2 перечисляет, чем именно достигается безопасность. Среди прочего это определение угроз безопасности данных при обработке в информационных системах, применение организационных и технических мер для выполнения требований к защите, применение прошедших оценку соответствия средств защиты информации, оценка эффективности принимаемых мер до ввода системы в эксплуатацию, учёт машинных носителей данных, обнаружение фактов несанкционированного доступа и реагирование на компьютерные инциденты, восстановление модифицированных или уничтоженных данных, установление правил доступа к данным и регистрация всех действий с ними, контроль за принимаемыми мерами и уровнем защищённости систем.

Каждый из этих пунктов превращается в документ или процедуру. Модель угроз под пункт 1 части 2. Положение о разграничении доступа и журнал учёта действий под пункт 8. Журнал учёта машинных носителей под пункт 5. Регламент реагирования на инциденты под пункт 6. Часть 3 статьи 19 напоминает, что Правительство устанавливает уровни защищённости данных и требования к защите для каждого уровня, поэтому набор технических мер зависит от того, какой уровень защищённости определён для конкретной информационной системы.

На что смотрит надзорный орган

Часть 4 статьи 18.1 прямо обязывает оператора представить документы и локальные акты из части 1 или иным образом подтвердить принятие мер по запросу надзорного органа. Инспектор сверяет три вещи. Есть ли приказ о назначении ответственного по пункту 1. Привязаны ли локальные акты к реальным целям обработки с перечнем данных, сроками и порядком уничтожения по пункту 2, а не написаны общими фразами. Опубликована ли политика на сайте по части 2. Дальше проверяется блок безопасности по статье 19, прежде всего модель угроз и правила доступа. Формальная политика без локальных актов под конкретные цели это типичная причина предписания.

Пример из практики

Интернет-магазин при проверке предъявил одну политику обработки, найденную в сети. В ней не было ни перечня обрабатываемых данных под цель доставки заказа, ни сроков хранения, ни порядка уничтожения данных после исполнения договора. Не оказалось приказа о назначении ответственного и модели угроз. Правильная тактика для такого бизнеса это построить комплект от целей. Сначала выписать все цели обработки, под каждую определить состав данных, категории субъектов, способы, сроки и порядок уничтожения по пункту 2 части 1 статьи 18.1, затем назначить ответственного, оформить блок безопасности по статье 19 и опубликовать политику на сайте.

Частые ошибки

Первая ошибка единая обезличенная политика без локальных актов под конкретные цели вопреки пункту 2 части 1 статьи 18.1. Вторая отсутствие приказа о назначении ответственного по пункту 1. Третья хранение политики только внутри без публикации на сайте, через который собираются данные, при том что часть 2 это требует. Четвёртая отсутствие модели угроз и правил доступа из статьи 19. Пятая включение в локальные акты положений, ограничивающих права субъектов, что прямо запрещено пунктом 2.

Частые вопросы

Обязательна ли отдельная политика, или достаточно пункта в общем регламенте. Часть 2 говорит про документ, определяющий политику, который нужно опубликовать. Удобнее и безопаснее иметь его отдельным документом, доступным неограниченному кругу лиц.

Кто определяет состав технических мер. По части 1 статьи 18.1 оператор определяет их самостоятельно, но в части безопасности он связан статьёй 19 и установленными Правительством уровнями защищённости, поэтому состав мер зависит от вида данных и категории системы.

Нужны ли документы малому бизнесу. Статья 18.1 не делает исключений по размеру. Обязанность принять меры и при запросе подтвердить их по части 4 распространяется на оператора как такового.

Собрать комплект, который выдержит запрос по части 4 статьи 18.1, помогает юридическое сопровождение по персональным данным. Разобрать конкретный набор документов под ваши процессы можно через контакты.