Рассказываем, какие документы нужно создать для законной обработки персональных данных.
Один из ключевых элементов при организации обработки персональных данных — наличие пакета документов, позволяющего формализовать процессы обработки и защиты данных.
Формат, содержание и структуру внутренних документов каждая компания определяет самостоятельно. Разберем основные документы и зачем они нужны.
Политика обработки ПДн — это публичный документ, который отражает принципы, цели и порядок обработки персональных данных в организации.
Политика должна быть доступна любому субъекту ПДн. В частности, если речь идет о клиентах, то документ должен быть им доступен на сайте и в физических точках (например, офлайн-магазинах).
Политика включает:
Документ должен быть написан простым и понятным языком, соответствовать реальной практике обработки данных в организации и требованиям закона 152-ФЗ. Составить документ можно самостоятельно, опираясь на шаблон, который легко найти на специальных сайтах-конструкторах.
Однако стоит помнить, что прямое копирование с другого сайта — это риск (неактуальная редакция закона, чужие реквизиты, не ваши процессы). Поэтому любой шаблон надо проверить и адаптировать под ваш бизнес.
Готовый шаблон политики лучше согласовать с юристом. Если у вас нет юриста, то можно обратиться за бесплатной помощью в Сбер. Так, клиенты этого банка при открытии расчетного счета получают доступ к сервису «Юрист для бизнеса». В течение месяца можно бесплатно получать, например, такие услуги:
Положение об обработке ПДн — внутренний документ, который детально описывает процесс организации обработки ПДн в компании на всех этапах жизненного цикла. В Положение рекомендуется включить, как минимум, следующую информацию:
С положением об обработке ПДн все работники компании должны быть ознакомлены под подпись.
Реестр процессов обработки персональных данных — это систематизированная, структурированная база сведений о всех операциях, связанных с обращением ПДн в организации.
В реестре необходимо отразить перечень бизнес-процессов, где используется персональная информация, с указанием:
Документ также включает:
Реестр — обязательный инструмент для надлежащего учета и управления рисками, он помогает доказать соблюдение требований закона 152-ФЗ и постановлений Роскомнадзора.
Любое использование данных (в том числе сбор!) должно иметь законное основание.
Законное основание — простыми словами, это доказательства того, что вы имеете право использовать персональные данные Пользователя. Все законные основания перечислены в части 1 статьи 6 закона 152-ФЗ.
Выбор основания в многом зависит от цели, для которой вам понадобилась та или иная персональная информация о клиенте. Например, для оформления заказа на сайте вам может понадобиться ФИО, адрес доставки, телефон клиента. Для этой цели подойдет основание — заключение договора по инициативе субъекта персональных данных и его исполнение.
Согласие пользователя — другое основание обработки. Оно будет подходящим, если вас и вашего действующего или будущего клиента не связывает договор (или будущий договор, который клиент стремится заключить) или иные взаимоотношения, которые могли бы породить другое основание.
Чаще всего согласие используется для рекламных рассылок, а также в иных случаях, которые прямо прописаны в законе:
Согласие предполагает, что человек сам соглашается сообщить вам информацию о себе для использования вами в ваших целях.
Сюда можно отнести различные методики, памятки, инструкции и типовые формы. Эти формы документов могут детализировать отдельные процедуры и содержать описание основных действий в каждой конкретном процессе.
Спасибо, что были с нами! Возобновить подписку можно в любой момент на сайте СберБизнес Live