Обработка персональных данных
Определение по закону. Пункт 3 статьи 3 152-ФЗ: обработка персональных данных — любое действие (операция) или совокупность действий, совершаемых с персональными данными с использованием средств автоматизации или без использования таких средств.
Закон приводит открытый перечень таких действий:
| Группа | Действия |
|---|---|
| Получение | сбор, запись, систематизация, накопление |
| Работа с данными | хранение, уточнение (обновление, изменение), извлечение, использование |
| Передача | распространение, предоставление, доступ |
| Завершение | обезличивание, блокирование, удаление, уничтожение |
Три вывода, которые бизнес пропускает
Первое: обработка — это не только про базы данных. Записанный на бумаге список клиентов, анкета в папке, тетрадь записи на приём — обработка без средств автоматизации, и она тоже регулируется 152-ФЗ.
Второе: хранение — тоже обработка. Компания, которая давно перестала пользоваться старой базой, но не удалила её, продолжает обрабатывать данные — и отвечает за них, в том числе при утечке.
Третье: у каждой обработки должно быть правовое основание и цель. Основания перечислены в статье 6: согласие субъекта, исполнение договора, требование закона и другие. Обрабатывать «на всякий случай, вдруг пригодится» нельзя — данные, которые больше не нужны для заявленной цели, подлежат уничтожению.
Где чаще всего возникает нарушение
- собрали больше данных, чем требует цель (запросили паспорт для подписки на рассылку);
- цель в политике одна, а фактическая обработка другая — например, база заказов используется для рекламных рассылок без отдельного согласия;
- данные хранятся бессрочно, порядок уничтожения не описан;
- доступ к базе есть у сотрудников, которым он не нужен по должности.
Передача данных подрядчику
Отдельная частая ситуация — обработку выполняет не сама компания, а сторонний сервис: облачная CRM, служба доставки, колл-центр, бухгалтерский аутсорсинг. Это называется поручением обработки (ч. 3 ст. 6). Ответственность перед субъектом остаётся на операторе, а с подрядчиком нужен договор, где закреплены перечень действий, цели, обязанность соблюдать конфиденциальность и требования к защите.
Если подрядчик или его серверы находятся за рубежом, добавляются правила трансграничной передачи.
Свести все процессы обработки в один список и проверить основания помогает инвентаризация — она же первый шаг аудита персональных данных. Начать можно с бесплатной проверки сайта.