Сегодня Артем Дмитриев рассказывает на онлайн-конференции Актион «Болевые точки — 2026. Как юристам, кадровикам и бухгалтерии защитить компанию от главных угроз» о рисках передачи ПД третьим лицам и получения данных от них. А точнее, о том как их снизить.
Казалось бы, «страшнее» всего быть оператором, поручающим обработку ПД, а оптимально – стать обработчиком. Но свободно выбирать модель взаимодействия вряд ли придется: как правило, применима только одна. РКН все равно будет смотреть на суть отношений, поэтому искусственное применение роли обработчика лишь осложнит ваше положение в случае, например, дата-инцидента.
Итак, что включать в договоры с партнерами. Кратко, по 3 примера к каждому кейсу.
Общие положения – полезны и для поручения, и для передачи между операторами (оп-оп):
🔵Поддержка при обращениях субъектов и запросах РКН. Согласуйте контакты, SLA, обязанность предоставить документы и содействовать проверкам. Частая проблема: после получения запроса партнер внезапно перестает отвечать, и все риски – исключительно ваши.
🔵Обязанность незамедлительно уведомить об инциденте. Важен каждый час: от этого зависит исполнение обязанностей перед РКН, а иногда и начало срока давности. Практика это хорошо показывает – Ростелеком не даст соврать!
🔵Договорная ответственность за нарушения. Если за нарушение ничего не будет, то и нет стимула соблюдать договоренности. Предусмотрите штрафы за любые отклонения и обязанность компенсировать реальный ущерб, включая штрафы. А лучше – обязанность партнера застраховать свою договорную ответственность перед вами.
Что предусмотреть в оп-оп договорах:
🔵Четко определить статус сторон как самостоятельных операторов. Иначе отношения могут счесть поручением обработки, а значит вы будете отвечать за все действия партнера-«обработчика».
🔵Гарантии законности обработки. Контрагент должен подтвердить, что имеет законное основание для передачи ПД и надлежащим образом уведомил субъектов об этом. Возможно, он также обеспечивает основание для вашей обработки, например, собирая согласия для вас.
🔵Безопасный способ передачи данных. Незащищенный канал – это риск инцидента еще до начала обработки. Способ передачи должен быть предметом договора, иначе непонятно, кто понесет риски за инцидент, когда data in transit, и кто уведомляет РКН об этом.
Что обязательно предусмотреть в поручении:
🔵Субобработчики и инфраструктура. С учетом позиции РКН возможность привлечения, перечень субобработчиков, требования к договорам последующей обработки – лучше закреплять прямо в договоре. Если уместно – ограничивать передачу данных пределами РФ. Где хранятся данные: своя инфраструктура, аттестованное облако, российская площадка? Если обработчик осуществляет сбор ПД, необходимо отдельно учитывать требования о локализации.
🔵Эксцесс исполнителя. Полезно предусмотреть, что действия обработчика за пределами полученных инструкций – его самостоятельная ответственность, включая уведомление РКН в случае дата-инцидента.
🔵Уничтожение данных и его подтверждение. Обработчики нередко забывают уничтожить ПД или дают формальные справки, а оператор не может подтвердить исполнение требований закона. А если позже утекут те же данные, доказать уничтожение невозможно. Зафиксируйте в договоре требования к логам уничтожения и срокам их хранения обработчиком, если обработка происходит в его контуре.
Но это только полдела: нужно добиться, чтобы эти условия реально попадали во все договоры, а для этого нужен выстроенный процесс и контроли.
Чтобы не отпускать гостей вебинара с пустыми руками, мы подготовили анкету для оценки обработчиков ПД. Она помогает понять, стоит ли доверять обработку подрядчику (а если выбора нет – заранее усилить договор с ним), и продемонстрировать должную осмотрительность при выборе обработчика. От ответственности это не освобождает, но может стать аргументом при инциденте. В анкете базовые разделы, но их возможно адаптировать под специфику компании в качестве полноценного инструмента оценки privacy-рисков.
#Комплаенс #PrivacyМнение
🙂 MAX | YT | RT | LI | Комплайтека
Казалось бы, «страшнее» всего быть оператором, поручающим обработку ПД, а оптимально – стать обработчиком. Но свободно выбирать модель взаимодействия вряд ли придется: как правило, применима только одна. РКН все равно будет смотреть на суть отношений, поэтому искусственное применение роли обработчика лишь осложнит ваше положение в случае, например, дата-инцидента.
Итак, что включать в договоры с партнерами. Кратко, по 3 примера к каждому кейсу.
Общие положения – полезны и для поручения, и для передачи между операторами (оп-оп):
🔵Поддержка при обращениях субъектов и запросах РКН. Согласуйте контакты, SLA, обязанность предоставить документы и содействовать проверкам. Частая проблема: после получения запроса партнер внезапно перестает отвечать, и все риски – исключительно ваши.
🔵Обязанность незамедлительно уведомить об инциденте. Важен каждый час: от этого зависит исполнение обязанностей перед РКН, а иногда и начало срока давности. Практика это хорошо показывает – Ростелеком не даст соврать!
🔵Договорная ответственность за нарушения. Если за нарушение ничего не будет, то и нет стимула соблюдать договоренности. Предусмотрите штрафы за любые отклонения и обязанность компенсировать реальный ущерб, включая штрафы. А лучше – обязанность партнера застраховать свою договорную ответственность перед вами.
Что предусмотреть в оп-оп договорах:
🔵Четко определить статус сторон как самостоятельных операторов. Иначе отношения могут счесть поручением обработки, а значит вы будете отвечать за все действия партнера-«обработчика».
🔵Гарантии законности обработки. Контрагент должен подтвердить, что имеет законное основание для передачи ПД и надлежащим образом уведомил субъектов об этом. Возможно, он также обеспечивает основание для вашей обработки, например, собирая согласия для вас.
🔵Безопасный способ передачи данных. Незащищенный канал – это риск инцидента еще до начала обработки. Способ передачи должен быть предметом договора, иначе непонятно, кто понесет риски за инцидент, когда data in transit, и кто уведомляет РКН об этом.
Что обязательно предусмотреть в поручении:
🔵Субобработчики и инфраструктура. С учетом позиции РКН возможность привлечения, перечень субобработчиков, требования к договорам последующей обработки – лучше закреплять прямо в договоре. Если уместно – ограничивать передачу данных пределами РФ. Где хранятся данные: своя инфраструктура, аттестованное облако, российская площадка? Если обработчик осуществляет сбор ПД, необходимо отдельно учитывать требования о локализации.
🔵Эксцесс исполнителя. Полезно предусмотреть, что действия обработчика за пределами полученных инструкций – его самостоятельная ответственность, включая уведомление РКН в случае дата-инцидента.
🔵Уничтожение данных и его подтверждение. Обработчики нередко забывают уничтожить ПД или дают формальные справки, а оператор не может подтвердить исполнение требований закона. А если позже утекут те же данные, доказать уничтожение невозможно. Зафиксируйте в договоре требования к логам уничтожения и срокам их хранения обработчиком, если обработка происходит в его контуре.
Но это только полдела: нужно добиться, чтобы эти условия реально попадали во все договоры, а для этого нужен выстроенный процесс и контроли.
Чтобы не отпускать гостей вебинара с пустыми руками, мы подготовили анкету для оценки обработчиков ПД. Она помогает понять, стоит ли доверять обработку подрядчику (а если выбора нет – заранее усилить договор с ним), и продемонстрировать должную осмотрительность при выборе обработчика. От ответственности это не освобождает, но может стать аргументом при инциденте. В анкете базовые разделы, но их возможно адаптировать под специфику компании в качестве полноценного инструмента оценки privacy-рисков.
#Комплаенс #PrivacyМнение
🙂 MAX | YT | RT | LI | Комплайтека