Когда говорят о документах по персональным данным, чаще всего вспоминают Политику конфиденциальности. Но у оператора есть и внутренние документы — прежде всего «Положение об обработке и защите персональных данных». Разбираемся, чем оно отличается от Политики и зачем нужно.

Политика и Положение — разные вещи

Когда внутренние документы обязательны

Закон № 152-ФЗ возлагает на оператора ряд обязанностей, которые оформляются локальными актами. Согласно статье 18.1, оператор обязан назначить ответственного за организацию обработки данных и издать локальные акты, включая документ, определяющий политику обработки. Конкретные правовые, организационные и технические меры безопасности детализированы в статье 19.

Если часть данных обрабатывается без средств автоматизации (бумажные журналы, заявления, анкеты в шкафу), порядок такой работы регулирует постановление Правительства № 687 от 15 сентября 2008 года. Оно требует соблюдать условия хранения, ограничивать доступ и уничтожать данные надёжным способом.

Что обычно входит в Положение

Сопутствующие документы

Внутреннее Положение обычно идёт в комплекте с другими актами:

Зачем это малому бизнесу

Может показаться, что внутренние документы нужны только крупным компаниям. Но если вы оператор (а сайт с формой — уже оператор), статьи 18.1 и 19 152-ФЗ действуют и на вас. Внутренние документы — это и защита при проверке Роскомнадзора, и реальный порядок работы: чёткие правила снижают риск утечки из-за халатности.

Начать стоит с того, что видно снаружи: проверить, какие данные собирает сайт и есть ли на нём Политика. Это можно сделать автоматически.