ИТ-право и кибербезопасность

Защита персональных данных: аудит и документы для бизнеса

Вы поставили на сайт форму заявки, подключили аналитику и рассылку, ведете клиентскую базу в CRM – а политика конфиденциальности скопирована с чужого сайта и описывает процессы, которых у вас нет. Риск здесь не теоретичен: человек, чьи данные вы обрабатываете, может подать жалобу Уполномоченному Верховной Рады Украины по правам человека, и разбор начнется по простому вопросу — на каком основании вы вообще собрали эти сведения и где это зафиксировано. Мы выясняем, как данные двигаются в вашем бизнесе на самом деле, и приводим документы в соответствие с этими процессами, а не наоборот.

Закон Украины «О защите персональных данных» от 1 июня 2010 г. № 2297-VI держится на трех опорах. Первая – цель обработки: состав данных должен быть соответствующим, адекватным и нечрезмерным по отношению к определенной цели, а сами данные обрабатываются не дольше, чем это необходимо для законных целей, в которых их собрали. Вторая — основание обработки по статье 11: согласие человека, разрешение на обработку, предоставленное законом, заключение и исполнение сделки, защита жизненно важных интересов, исполнение предусмотренного законом обязанности владельца или защита его законных интересов. Третья — права субъекта данных по статье 8: знать об источниках сбора и местонахождении своих данных, получить к ним доступ, требовать изменения или уничтожения незаконно обрабатываемых данных, отозвать согласие, обратиться с жалобой в Уполномоченный или в суд. Сверх этого закон разграничивает роли: владелец определяет цель, состав данных и процедуры обработки, распорядитель обрабатывает их от имени владельца, и поручение обработки распорядителю оформляется договором в письменной форме.

Чем мы поможем

  • Проведем аудит обработки персональных данных: вместе с ИТ-специалистом составим карту потоков – какие формы стоят на сайте, какие поля они собирают, куда идут заявки, кто из работников имеет доступ к базе, какие сторонние сервисы (хостинг, аналитика, рассылка, CRM, платежный провайдер) получают данные ваших клиентов.
  • Проверим, есть ли у вас основание из статьи 11 закона для каждого отдельного вида обработки и не собираете ли вы больше данных, чем нужно для заявленной цели.
  • Напишем политику конфиденциальности и сообщения об обработке под ваши реальные процессы: цель, состав данных, сроки хранения, перечень лиц, которым данные передаются, порядок реализации прав человека.
  • Подготовим формы согласия — на сайте, в договоре, в анкете, в кадровых документах — так, чтобы согласие было добровольным, конкретным и подтверждаемым, а не галочкой, от которой не остается следа.
  • Разработаем внутренний порядок обработки и защиты персональных данных, приказ об ответственном лице, обязательства работников о неразглашении, учёт операций и доступа, план действий на случай несанкционированного доступа — с опорой на Типовой порядок обработки персональных данных, утверждённый приказом Уполномоченного от 8 января 2014 года № 1/02-14.
  • Составим договоры с подрядчиками, обрабатывающими данные от вашего имени: письменный документ с указанием цели и объема обработки — условие, без которого передача данных распорядителю незаконна.
  • Проверим, подпадает ли ваша обработка под сообщение Уполномоченного как представляющая особый риск — к рисковым относятся данные о состоянии здоровья, половой жизни, биометрических и генетических данных, расовом и этническом происхождении, убеждении, привлечении к ответственности, местонахождении и путях передвижения личности, — и при необходимости подготовим.
  • Оценим, распространяется ли на вас Общий регламент ЕС о защите данных (GDPR): он применяется к компаниям вне ЕС, которые предлагают товары или услуги лицам в ЕС или отслеживают их поведение в рамках ЕС.
  • Сопровождаем проверку Уполномоченного, ответ на запрос или жалобу субъекта данных: подготовим пояснения и документы, а при наличии оснований обжалуем предписание или постановление.

Кому это подходит

  • Интернет-магазины и онлайн-сервисы с формами заявки, регистрацией пользователей, корзиной и подключенной аналитикой.
  • Компаниям и физическим лицам — предпринимателям в Харькове и Харьковской области, которые ведут клиентскую базу в CRM или таблицах и ни разу не оформляли это документально.
  • Медицинским центрам, стоматологиям, лабораториям и психологическим практикам: они обрабатывают данные о состоянии здоровья, для которых закон устанавливает отдельные, более строгие требования.
  • Работодателям с отделом кадров — анкеты кандидатов, копии документов, сведения о членах семьи работников, видеонаблюдение в офисе.
  • Образовательным и учебным проектам, собирающим данные учащихся, в том числе несовершеннолетних.
  • Маркетинговым агентствам, разработчикам и колл-центрам, которые обрабатывают данные по поручению заказчика и фактически являются распорядителями.
  • Бизнесу, который продает товары или предоставляет услуги клиентам в странах ЕС и не разобрался, действуют ли европейские правила.
  • Тем, кто уже получил запрос субъекта данных, жалобу или уведомление о проверке и должен ответить в указанный срок.

Как мы работаем

  1. Разбор ситуации. Выясняем, чем вы занимаетесь, какие данные собираете, от кого, где они хранятся и кто из подрядчиков имеет к ним доступ. Уже на этом этапе становится видно, где вы владелец данных, а где распорядитель, и что из этого следует для документов.
  2. Технический аудит. ИТ-специалист, с которым мы работаем в паре, проверяет сайт и сервисы: поля форм, скрипты аналитики и пиксели, куки, адресаты заявок, права доступа сотрудников, резервные копии, защищенность соединения, сроки хранения журналов. Результат – карта реальных потоков данных, а не описание из ваших слов.
  3. Правовая оценка. Сопоставляем карту потоков с требованиями закона: для каждой цели определяем основание обработки, проверяем адекватность состава данных, сроки хранения, законность передачи третьим лицам и необходимость уведомить Уполномоченного. Вы получаете перечень разногласий с разделением на исправляемое технически и закрываемое документами.
  4. Набор документов. Готовим политику конфиденциальности, формы согласия, внутренний порядок обработки, приказ об ответственном лице, обязательства о неразглашении, договоры с подрядчиками, шаблон ответа на запрос субъекта данных. Формулировку согласовываем с вами, а не отправляем готовый шаблон.
  5. Внедрение. Документы должны заработать: тексты и чекбоксы размещаются на сайте, лишние поля убираются, доступы разграничиваются, работники подписывают обязательства. Объясняем ответственному лицу, как принимать и регистрировать запросы людей и в какие сроки отвечать.
  6. Сопровождение дальше. Консультируем, когда появляется новый сервис, новая форма или новое направление деятельности; готовим ответы на запросы и жалобы; при проверке Уполномоченного сопровождаем ее, а при наличии оснований обжалуем предписание.

Часто задаваемые вопросы

Нужно ли регистрировать базу персональных данных?

Нет. Обязательная регистрация баз персональных данных действующего закона не предусматривает — это требование отменено. Вместо этого действует другой механизм: владелец сообщает Уполномоченному Верховной Рады Украины по правам человека об обработке, которая представляет особый риск для прав и свобод субъектов персональных данных, в течение тридцати рабочих дней со дня начала такой обработки. Отдельно Уполномоченный уведомляется о структурном подразделении или ответственном лице, организующем работу по защите данных. Попадаете ли вы в эти категории – вопрос состава данных, который мы проверяем во время аудита.

Нужно ли нам ответственное лицо за защиту персональных данных?

Зависит от того, что вы обрабатываете. Статья 24 закона требует создать структурное подразделение или определить ответственное лицо в органах государственной власти и местного самоуправления, а также у владельцев и распорядителей, обработка которых подлежит уведомлению Уполномоченного. Для остального бизнеса это не прямое требование, но на практике полезно: кто должен принимать запросы людей, следить за сроками ответа и держать документы в актуальном состоянии. Физические лица — предприниматели, а также врачи, адвокаты и нотариусы, осуществляющие индивидуально, по закону обеспечивают защиту данных лично. Мы посмотрим на ваши процессы и скажем, это долг или ваш выбор.

Мы взяли политику конфиденциальности из другого сайта. Чем это плохо?

Тем, что она обрисовывает чужие процессы. Скопированная политика обычно упоминает сервисы, которых у вас нет, и молчит о том, какими вы пользуетесь; называет цель, под которую вы данные не собираете; не содержит ни сроков хранения, ни порядка реализации прав человека. Во время проверки или рассмотрения жалобы разногласия между текстом и фактическими действиями против вас: документ подтверждает не соблюдение закона, а то, что вопросом никто не занимался. Поэтому мы сначала смотрим на фактические потоки данных и только потом пишем текст.

Клиент требует удалить свои данные. Что делать?

Сначала проверить, есть ли у вас основание хранить их дальше: бухгалтерские и кадровые документы хранятся по отдельным правилам и отзыв согласия не отменяет обязанности, установленной законом. Далее определить, есть ли основание для уничтожения: закон называет среди них окончание срока хранения, прекращение правоотношений, предписание Уполномоченного Верховной Рады по правам человека и решение суда. Отдельного срока именно для удовлетворения требования об удалении закон не устанавливает — зато об уничтожении данных субъекта нужно сообщить в течение десяти рабочих дней. Не путайте с запросом на доступ: там действуют собственные сроки рассмотрения. Мы готовим шаблоны ответов и разбираем нестандартные запросы по отдельности.

Действует ли GDPR для украинского бизнеса?

Не для всего. Европейский регламент применяется к компаниям за пределами ЕС в двух случаях: когда они предлагают товары или услуги лицам, находящимся в ЕС, независимо от того, взимается ли плата, и когда отслеживают поведение таких лиц в пределах ЕС. Сам факт, что ваш сайт открывается из Европы, этого еще не означает: значение имеют язык интерфейса, валюта, условия доставки, направленность рекламы. Если регламент применяется, его требования прилагаются к украинским — в частности, обязанность уведомить надзорный орган об инциденте с данными без неоправданной задержки и, по возможности, не позднее чем через 72 часа после того, как о нем стало известно. Мы оценим ваш случай и скажем, какой набор документов вам нужен.

Что чревато нарушением?

Кодекс Украины об административных правонарушениях содержит статью 188-39 "Нарушение законодательства в сфере защиты персональных данных". Составы разные: несообщение или несвоевременное уведомление Уполномоченного, несоблюдение установленного порядка защиты данных, невыполнение законных требований Уполномоченного по предотвращению нарушений или их устранению. Протоколы составляют представители Уполномоченного, а решение о взыскании принимает суд. Отдельно человек, чьи права нарушены, может потребовать в суде возмещения имущественного и морального вреда. Какой именно состав может быть применен к вашей ситуации, мы оцениваем по конкретным обстоятельствам.

Как проходит проверка уполномоченного?

Проверки бывают плановые и внеплановые, выездные и безвыездные. Внеплановая чаще начинается с жалобы человека или с огласки вокруг утечки данных. Проверяют, соответствует ли процесс обработки требованиям Конституции и закона: основания обработки, содержание и наличие документов, порядок доступа работников к данным, договоры с подрядчиками. По результатам составляется акт, в случае выявления нарушений предписание об их устранении, а при наличии состава правонарушения протокол. Подготовиться можно, и это самый дешевый этап: привести документы и фактические процессы в соответствие с проверкой стоит меньше, чем устранять нарушения по предписанию.

Защита персональных данных — это не папка «в случае проверки», а состояние, когда написанное в политике совпадает с тем, что происходит в вашей базе клиентов. Адвокатское бюро «Керимов и партнеры» в Харькове проводит аудит обработки персональных данных в паре с ИТ-специалистом, готовит комплект документов под ваши реальные процессы, сопровождает запросы субъектов данных и общение с Уполномоченным Верховной Рады Украины по правам человека. Работаем с клиентами из Харькова, Харьковской области и по всей Украине, в том числе дистанционно.

Запись на консультацию

Консультация: Захист персональних даних: аудит і документи для бізнесу

Опишите свою ситуацию — мы свяжемся с вами в ближайший рабочий день, зададим уточняющие вопросы и предложим план действий.