Три шага до законного интересаПродолжаем разбираться с альтернативными правовыми основаниями для обработки данных. Сегодня про самое загадочное и гибкое —
законный интерес.
Обработка персональных данных необходима для осуществления прав и законных интересов оператора или третьих лиц (п. 7 ч. 1 ст. 6 ФЗ-152).
На него можно полагаться, когда ни закон, ни договор, ни согласие не подходят. Например, при обеспечении безопасности, внутригрупповой передаче данных, представлении интересов компании, управлении конфликтом интересов.
За гибкость нужно платить дисциплиной: применение законного интереса требует методологии.
152-ФЗ и регулятор не дают подробной инструкции, как понять, что интерес законный и что он перевешивает интересы работника.
Поэтому российские операторы часто используют европейские стандарты как best practice и проводят
LIA (Legitimate Interest Assessment) — тест из трёх шагов.
Шаг 1. Тест целиЦель должна быть конкретной, реальной и не противоречить закону.
❌ «повышение эффективности бизнеса» — слишком абстрактно.
✅ «предотвращение утечек конфиденциальной информации через корпоративные каналы коммуникации».
И нужно понимать, чью именно цель мы защищаем и что произойдёт, если обработку вообще не проводить.
Шаг 2. Тест необходимостиГлавный вопрос: действительно ли эта обработка необходима для достижения цели и нельзя ли достичь её менее инвазивным способом?
«Нам так проще» ещё не означает «нам это необходимо».
Если нужно предотвращать утечки, необязательно читать всю переписку сотрудников и можно контролировать определённые каналы или типы файлов?
Если для цели достаточно обезличенных данных, зачем нам идентифицировать работника?
То есть смотрим не только на объём данных, но и на
способ обработки: можно ли сократить данные, срок хранения или круг доступа, использовать обезличивание псевдонимизацию или другой менее вмешивающийся способ.
Шаг 3. Тест балансаТеперь главный вопрос: не перевешивают ли права и интересы работника наш интерес?
Что работник разумно ожидает? Видеонаблюдение в холле офиса — да, ожидает. Чтение личных сообщений в Telegram, открытом на рабочем ноутбуке, — скорее нет.
Какие меры снижают риски? Уведомили работника. Ограничили доступ к данным. Установили срок хранения. Дали возможность возразить.
Может ли работник пострадать: финансово, репутационно, карьерно? Если да, тест может быть провален или потребовать дополнительных мер защиты.
Таким образом, мы можем полагаться на законный интерес, когда
понимаем, зачем нам эта обработка, доказали её необходимость, оценили риски для работника и приняли меры, чтобы эти риски снизить.Чтобы не оставлять это только на уровне теории,
сразу делимся шаблоном оценки законного интереса (LIA). Его можно использовать как отправную точку для оценки вашего HR-процесса.
#privacy