Когда говорят о документах по персональным данным, чаще всего вспоминают Политику конфиденциальности. Но у оператора есть и внутренние документы — прежде всего «Положение об обработке и защите персональных данных». Разбираемся, чем оно отличается от Политики и зачем нужно.
Политика и Положение — разные вещи
- Политика конфиденциальности — внешний документ для пользователей сайта. В нём написано, какие данные вы собираете и зачем, в общедоступной форме. Он публикуется на сайте.
- Положение об обработке ПД — внутренний документ организации. Он описывает, как именно компания работает с данными: кто имеет к ним доступ, как они хранятся, как защищаются. Он нужен сотрудникам, а не посетителям.
Когда внутренние документы обязательны
Закон № 152-ФЗ возлагает на оператора ряд обязанностей, которые оформляются локальными актами. Согласно статье 18.1, оператор обязан назначить ответственного за организацию обработки данных и издать локальные акты, включая документ, определяющий политику обработки. Конкретные правовые, организационные и технические меры безопасности детализированы в статье 19.
Если часть данных обрабатывается без средств автоматизации (бумажные журналы, заявления, анкеты в шкафу), порядок такой работы регулирует постановление Правительства № 687 от 15 сентября 2008 года. Оно требует соблюдать условия хранения, ограничивать доступ и уничтожать данные надёжным способом.
Что обычно входит в Положение
- цели обработки персональных данных;
- категории данных и категории субъектов;
- порядок получения, учёта и хранения данных;
- меры безопасности и технической защиты;
- права и обязанности сотрудников, имеющих доступ к данным;
- порядок работы с запросами субъектов (доступ, исправление, удаление);
- порядок действий при выявлении утечки или нарушения.
Сопутствующие документы
Внутреннее Положение обычно идёт в комплекте с другими актами:
- приказ о назначении ответственного за персональные данные;
- перечень должностей с доступом к данным;
- матрица доступа и обязательства о неразглашении для сотрудников;
- журнал учёта обращений субъектов.
Зачем это малому бизнесу
Может показаться, что внутренние документы нужны только крупным компаниям. Но если вы оператор (а сайт с формой — уже оператор), статьи 18.1 и 19 152-ФЗ действуют и на вас. Внутренние документы — это и защита при проверке Роскомнадзора, и реальный порядок работы: чёткие правила снижают риск утечки из-за халатности.
Начать стоит с того, что видно снаружи: проверить, какие данные собирает сайт и есть ли на нём Политика. Это можно сделать автоматически.