Обработка персональных данных: с чего начать и каков порядок в организации работы? Условия по закону и инструкции

В России к обработке персональных данных предъявляют ряд требований. Компании, оперирующие информацией из данной категории, регистрируются в Роскомнадзоре в качестве операторов, а при использовании ПДн – руководствуются указанными в профильном законе принципами и правилами.
В материале мы расскажем об условиях и правилах обработки конфиденциальных сведений физлиц, предоставим инструкцию по обеспечению безопасности помещений и поговорим о порядке действий при работе с информацией из категории персональных данных.
Скрыть содержание
- С чего начать?
- Какие способы обозначил Роскомнадзор?
- Законодательные условия
- Принципы в организации работы
- Общий порядок действий
- Инструкции
По обеспечению безопасности рабочих мест По хранению информацииС чего начать?
Администрация компании, решившей обрабатывать персональные данные, должна первым делом уведомить о своих намерениях Роскомнадзор в соответствии с приказом № 706 от 19 августа 2011 года «Об утверждении Рекомендаций по заполнению образца формы уведомления об обработке (о намерениях) персональных данных» и положений Федерального закона № 152 «О персональных данных» .
Для этого оператор должен воспользоваться утвержденной формой и рекомендациями по ее заполнению. Документ направляется в территориальный орган Роскомнадзора. Если же оператор решит обойтись без уведомления регулятора, получит штраф от 3 до 5 тысяч рублей, в некоторых случаях наказания могут оказаться более суровыми – вплоть до закрытия сайта нарушившего закон предприятия.
Чтобы проблем с Роскомнадзором не возникало, бланк готовится в соответствии с требованиями – пишется от руки или в электронном виде, но на фирменной бумаге юридического лица, с подписью уполномоченного гражданина, указанием контактных данных и перечнем видов ПДн, обработку которых планируется осуществлять.В России действует следующая классификация:
- Персональные данные (относящиеся к физическому лицу).
- Специальные категории (ведомости о вероисповедании, состоянии здоровья, политических убеждениях, расовой и национальной принадлежности).
- Биометрические сведения (физиологические и биологические особенности).
Кроме этого, оператору персональных данных следует подготовить документацию по системе, защите сведений, создать документ под названием «Политика в отношении защиты персональной информации» и предоставить физическим лицам возможность давать или не давать разрешение оператору обработку определенных сведений личного характера.
Какие способы обозначил Роскомнадзор?
Роскомнадзор выделил три основных способа обработки информации:
- Неавтоматизированная обработка сведений конфиденциального характера.
- Исключительно автоматизированное взаимодействие с передачей данных по сети или без нее.
- Смешанная обработка персональных данных физических лиц.
Вторая и третья модели обращения с сведениями требуют дополнительного уточнения – какая именно сеть (если вообще предусмотрена) используется для передачи конфиденциальных ведомостей: сеть юридического лица (внутренняя) либо сеть общего пользования Интернет. От указанных выше данных будет зависеть степень защищенность системы и характер угроз.
Законодательные условия
Условиям обработки посвящена статья 6 Федерального закона «О персональных данных». Несоблюдение нижеуказанных условий может стать основанием для санкций со стороны Роскомнадзора, вплоть до отзыва разрешения на работу с ведомостями.
- Обязательным условием для оператора является согласие субъекта персональных сведений.
- Обработка информации физических лиц допускается для достижения целей, предусмотренных законами Российской Федерации, международными договоренностями и реализации полномочий, функций и обязанностей, возложенных на оператора (о том, каким может быть правовое обоснование для обработки ПД, мы рассказывали тут) .
- Допускается использование для совершения правосудия, исполнения судебного решения, акта другого органа или должностного лица, действующего в рамках законодательства Российской Федерации об исполнительном производстве. Данный пункт освобождает оператора от надобности получать согласие у субъекта, а также прекращать работать со сведениями в случае получения отзыва. Правила действуют вплоть до момента осуществления правосудия, после этого ведомости удаляются.
- Обработка является необходимой мерой для исполнения обязанностей федеральных властей, внебюджетных фондов, органов местного управления и других организаций, действующих на основе Федерального закона России «Об организации предоставления государственных и муниципальных услуг» № 210 от 27 июля 2010 года.
Принципы в организации работы
Статья 5 ФЗ «О персональных данных» определяет несколько основных принципов, которых должны придерживаться операторы на всех этапах работы.
- Справедливое и законное основание для сбора и обработки.
- Допускаются манипуляции со сведениями для достижения конкретных, заранее указанных целей. Использование ПДн для достижения целей, не совместимых с утвержденными ранее, запрещена (для каких целей можно использовать обработку ПД читайте тут).
- Базы, содержащие ПДн, собранные с разными целями, не могут быть объединены.
- Если в процессе сбора информации оператор получил в распоряжение сведения, не отвечающие целям обработки, он не имеет права их использовать. Намеренное получение избыточных относительно целей данных также недопустимо для оператора.
- Оператор берет на себя обязательства по поддержанию точности, достаточности и актуальности. Неполные и неточные данные должны быть отредактированы, уточнены или удалены.
- После достижения целей сбора персональной информации физических лиц, сведения должны быть переведены в обезличенную форму или уничтожены оператором.
Справка: Понятие персональных данных в Российской Федерации касается только информации, принадлежащей физическим лицам, юридические лица таких сведений не имеют.Общий порядок действий
- Уведомление Роскомнадзора о намерениях начать обработку.
- Включение компании в Реестр операторов персональных данных.
- Разработка политики оператора в отношении обработки информации.
- Назначение ответственного за защиту ПДн лица.
- Подготовка документов (проекта согласия на обработку, проекта обязательств, относительно хранения сведений, внесение изменений в должностные инструкции).
- Реализация мероприятий по обеспечению безопасности.
- Сбор конфиденциальной информации.
Инструкции
По обеспечению безопасности рабочих мест
- Первым делом оператор должен обеспечить изоляцию места, где хранятся ПДн. Согласно положениям профильного закона, ограничение доступа является обязательным условием для организации рабочих мест сотрудников, работающих с ПДн.
- Работники, имеющие доступ к ПДн, должны пройти инструктаж по работе с конфиденциальной ведомостями и выполнять функции в соответствии с должностной инструкцией. Кроме этого, сохранность ПДн должна стать личной ответственностью должностных лиц оператора.
- Рабочее место необходимо оборудовать так, чтобы свести к минимуму возможность просмотра конфиденциальной информации третьими лицами (это следует учитывать при планировке). Стеллажи с документами стоит размещать вдоль стен, желательно, чтобы сотрудник, ответственный за обработку, имел возможность видеть их как можно чаще.
- В месте обработки желательно установить сейф для хранения.
- Если обработкой занимается несколько человек, столы следует устанавливать на расстоянии от 1,2 метра, дабы исключить случайное прочтение ПДн, или воспользоваться искусственными перегородками, высотой 1,5-2 метра.
- Сотрудника желательно обеспечить специализированным инструментарием (лотками для корреспонденции) для эффективного использования свободного пространства на столе.
По хранению информации
При обработке важно придерживаться принципов и условий работы с такой информацией.
- Оператор должен обеспечить сохранность сведений, ограничить доступ третьих лиц, однако сделать возможным беспрепятственное ознакомление с ними ответственных лиц.
- Передавать данные следует по зашифрованным каналам (если речь идет об электронной системе).
- Персональные данные должны храниться отдельно и быть разгруппированными согласно целям сбора. Не допускается использование одного физического или электронного носителя для ПДн, которые были собраны в разное время для удовлетворения разных целей.
- Оператору необходимо вести учет данных, который включает в себя следующие параметры:
- наименование;
- тип;
- емкость (количество страниц или мегабайт);
- дата сбора;
- ФИО ответственного лица;
- физическое нахождение носителя.
- Также требуется разработать «Регламент хранения информации», организовать пропускную систему к помещению и установить благоприятный для выбранного носителями микроклимат (температура, влажность), дающий возможность длительное время им пользоваться.
Как видите, при работе с персональными данными следует придерживаться принципов, указанных в ФЗ «О Персональных данных» и распоряжениях Роскомнадзора. Первым делом оператор должен зарегистрироваться у регулятора, затем разработать документацию по работе с ПДн и только затем начинать обработку, придерживаясь принципов и правил.