Любой, кто организует обработку персональных данных, становится оператором — и вместе с этим статусом приобретает обязанности. Закон не даёт универсального «рецепта» защиты: состав мер оператор определяет самостоятельно, исходя из характера деятельности и объёма обрабатываемых данных. Однако перечень направлений, которые необходимо закрыть, установлен. Разбираем, что именно нужно сделать.
Кто считается операторомОператор — это государственный или муниципальный орган, юридическое или физическое лицо, которое самостоятельно или совместно с другими организует и (или) осуществляет обработку персональных данных. При этом именно оператор определяет цели обработки, состав данных и совершаемые с ними действия.
Проще говоря, если вы собираете, храните или используете данные людей — вы оператор. И на вас распространяются требования закона.
Обязанность принимать мерыЗакон обязывает оператора принимать меры, необходимые и достаточные для выполнения своих обязанностей. Конкретный состав и перечень таких мер оператор определяет сам — но есть базовый набор направлений, которые он должен закрыть.
Что входит в обязательный минимум:- Назначение ответственного за организацию обработки персональных данных — если оператор является юридическим лицом.
- Издание внутренних документов: политики в отношении обработки персональных данных, локальных актов по каждой цели обработки. В них определяются категории данных, категории субъектов, способы, сроки обработки и хранения, порядок уничтожения данных. Отдельно — акты, устанавливающие процедуры предотвращения и выявления нарушений, а также устранения их последствий.
- Применение правовых, организационных и технических мер по обеспечению безопасности данных.
- Внутренний контроль и (или) аудит соответствия обработки требованиям закона, политике оператора и локальным актам.
- Оценка вреда, который может быть причинён субъектам данных в случае нарушения закона, и соотношение этого вреда с принимаемыми мерами.
- Ознакомление работников с законодательством о персональных данных, внутренними документами и (или) их обучение.
Важное ограничение: внутренние документы не могут содержать положения, которые ограничивают права субъектов данных или возлагают на них обязанности, не предусмотренные законом.
Внутренняя защита персональных данныхЭти меры направлены на организацию работы внутри компании и снижение рисков со стороны сотрудников.
Что можно отнести к внутренней защите:- назначение ответственного за соблюдение законодательства;
- утверждение перечня документов, содержащих персональные данные;
- издание внутренних документов и контроль за их соблюдением;
- ограничение числа работников, имеющих доступ к данным;
- ознакомление сотрудников с нормативной базой и локальными актами;
- проведение систематических проверок знаний и соблюдения требований;
- рациональное размещение рабочих мест, исключающее несанкционированный доступ к информации;
- утверждение списка лиц, имеющих право доступа в помещения с персональными данными;
- утверждение порядка уничтожения информации;
- выявление и устранение нарушений;
- профилактическая работа с сотрудниками по предупреждению разглашения данных.
Внешняя защита персональных данныхЗдесь речь идёт о мерах, которые ограничивают физический и технический доступ к данным извне.
К таким мерам относятся:- введение пропускного режима, порядка приёма и учёта посетителей;
- внедрение технических средств охраны;
- установка программных средств защиты информации на электронных носителях.
Дополнительные организационные и технические мерыПомимо перечисленного, оператор может применять и другие меры. На практике к ним относят:
- утверждение требований к помещению, где хранятся персональные данные, и издание приказа об определении таких помещений;
- утверждение перечня лиц, допущенных к работе с данными;
- обеспечение программной защиты информационной системы организации;
- ведение журнала учёта работы с персональными данными — с фиксацией поступающих запросов, сведений о заявителе, даты передачи данных или отказа в предоставлении, конкретизации переданной информации.
Ответственность за нарушенияЛица, виновные в нарушении требований законодательства о персональных данных, несут ответственность, предусмотренную законом. Она может быть:
- дисциплинарной и материальной — в рамках трудовых отношений;
- административной — в виде штрафов, размер которых зависит от вида нарушения;
- уголовной — за незаконные сбор, хранение, использование или передачу персональных данных.