ПД - это скучно ♥️
✨Часто сталкиваюсь с таким мнением среди юристов, что всё, что связано с ПД, - это скучно: куча бумажек, сидишь, пишешь положения и согласия целыми днями … и всё…
Так ли это на самом деле? Давайте разбираться.♥️Если подходить к работе с ПД бессистемно, то, конечно, может складываться такая ситуация: обнаружили, что согласия где-то не хватает - пишем; коллеги сказали, что надо срочно написать положение, потому что у всех такое есть - пишем… ну и т.д.
♥️Если мы понимаем, что наша задача - это построить хорошую, работающую систему работы с персональными данными в организации, то это уже совсем другая история, и начинается она не с бумажек.
Вот представим: мы пришли и смотрим свежим взглядом на какую-то фирму в части ПД. С чего начать? Конечно, с уборки, а точнее, с инвентаризации процессов. Нужно посмотреть, в каких бизнес-процессах встречаются персональные данные, на каком основании мы их обрабатываем, где храним, кому передаём и т.д. В этом нам поможет
реестр ПД или RoPA.
♥️Уже в процессе составления этого волшебного реестра мы погрузимся во многие дебри компании, о которых раньше могли и не подозревать, и это уже не «бумажки писать», а целый приключенческий квест, в котором будут задействованы и ваши коллеги из других отделов. Когда мы посмотрим системно на ПД, мы уже сможем на первоначальном этапе определить, где у нас косяки: где-то не обеспечено правовое основание, где-то образовалась трансграничная передача, о которой все забыли, где-то сложились непонятные отношения в части обработки ПД с партнёрами.
♥️Но, чтобы подойти ещё более детально к обработке ПД, нам в идеале нужно провести аудит - это когда мы берём все применимые к нам требования закона в части ПД и смотрим, соответствуют ли наши процессы закону. Ну а потом, конечно, придумываем, как сделать так, чтобы соответствовали: где-то процессы перекраиваются до неузнаваемости.
♥️Посмотрели на закон - не забываем про защиту ПД.
Помните, на примере с РЖД мы разбирали замечательную фразу, которая встречается во многих судебных актах, о том, что оператор не предпринял все зависящие от него меры по защите ПД. Как этого можно избежать? Построить модель угроз, определить уровень защищённости ПД, понять, какие технические меры нам нужно применять, не забыть про организационные меры (в этом нам помогут статьи 18.1 и 19 ФЗ-152).
♥️Ну и потом, когда всё готово, процессы привели в порядок, все цели обработки соответствуют требованиям закона, всё учли и защитили, вот только потом пишем документы.
♥️Для меня вышеописанная история в первую очередь про бережное отношение к данным своих клиентов, партнёров, про клиентоориентированность и уж точно не про «бумажные» процессы.