- Политика обработки персональных данных должна отражать реальные процессы обработки данных в организации.
- Универсального шаблона, подходящего для любого бизнеса, не существует.
- Перед разработкой политики необходимо определить цели обработки и категории персональных данных.
- Ошибки в политике могут привести к претензиям Роскомнадзора даже при наличии самого документа.
- Кому нужна: всем операторам персональных данных — компаниям, ИП, владельцам сайтов
- Что грозит: штраф до 30 000 ₽ по ч.3 ст. 13.11 КоАП за отсутствие политики
- Что нужно сделать: определить реальные процессы обработки, затем написать политику под них
- Главный риск: шаблонный документ, не соответствующий деятельности организации
Чтобы составить политику обработки персональных данных, необходимо определить, какие данные собирает организация, для каких целей они используются, на каких основаниях обрабатываются и каким образом защищаются. Главная ошибка — политика создаётся по шаблону без учёта реальных процессов компании. В результате документ существует формально, но не соответствует требованиям законодательства.
Почему нельзя просто скачать шаблон
В интернете можно найти сотни образцов политики. Проблема в том, что каждая организация обрабатывает данные по-разному: интернет-магазин работает с покупателями и доставкой, медицинская организация обрабатывает специальные категории данных, работодатель хранит кадровые документы, IT-компания собирает данные пользователей сервиса.
Политика обработки персональных данных считается корректной только в том случае, если её содержание соответствует фактическим процессам обработки данных у оператора.
Шаг 1. Определите, какие данные вы обрабатываете
Перед написанием документа необходимо составить перечень персональных данных, которые получает организация.
| Категория | Примеры |
|---|---|
| Данные клиентов | ФИО, телефон, email |
| Данные сотрудников | Паспортные сведения, СНИЛС, ИНН |
| Данные соискателей | Резюме, контакты |
| Данные контрагентов | Контактные лица, телефоны |
| Данные пользователей сайта | IP-адреса, cookie, формы заявок |
На практике этот этап часто показывает, что организация обрабатывает значительно больше данных, чем предполагалось.
Шаг 2. Определите цели обработки
Закон требует, чтобы обработка персональных данных осуществлялась для конкретных и законных целей. Примеры целей: оформление заказов, заключение договоров, кадровый учёт, ведение бухгалтерии, оказание услуг, обратная связь с клиентами, техническая поддержка, исполнение требований законодательства.
Шаг 3. Определите правовые основания
Наиболее распространённые основания: согласие субъекта, исполнение договора, требования законодательства, трудовые отношения. Одна из типичных ошибок — указание согласия как универсального основания для всех процессов обработки. Разные процессы могут иметь разные правовые основания.
Обработка персональных данных допускается в случаях, прямо установленных статьёй 6 ФЗ-152, в том числе с согласия субъекта, в целях исполнения договора или во исполнение обязанностей оператора, предусмотренных законом.
Статья 6, ФЗ-152Шаг 4. Опишите категории субъектов
Политика должна содержать информацию о том, чьи данные обрабатываются: клиенты, работники, бывшие сотрудники, кандидаты на вакансии, представители контрагентов, посетители сайта, пользователи сервисов.
Шаг 5. Опишите действия с персональными данными
Необходимо указать, какие операции выполняются с данными: сбор, запись, систематизация, хранение, использование, передача, удаление, уничтожение. Важно, чтобы перечень соответствовал реальным процессам компании.
Шаг 6. Укажите права субъектов
Политика должна информировать граждан об их правах: получение информации об обработке данных, уточнение данных, отзыв согласия, удаление данных, ограничение обработки, обращение в Роскомнадзор или суд.
Шаг 7. Опишите меры защиты данных
Одним из обязательных разделов является описание мер защиты персональных данных. Не требуется раскрывать внутренние механизмы безопасности, однако необходимо указать, что оператор принимает организационные и технические меры защиты: разграничение доступа, использование антивирусной защиты, резервное копирование, назначение ответственных лиц.
Шаг 8. Укажите сведения об операторе
В документе обязательно должны присутствовать данные оператора персональных данных: наименование организации, адрес, ИНН, ОГРН или ОГРНИП, контактный email, способы направления обращений.
Какая структура политики считается оптимальной
| Раздел | Обязателен |
|---|---|
| Общие положения | Да |
| Термины и определения | Желательно |
| Цели обработки | Да |
| Категории данных | Да |
| Правовые основания | Да |
| Права субъектов | Да |
| Порядок обработки | Да |
| Меры защиты | Да |
| Контактные данные оператора | Да |
| Заключительные положения | Да |
Что проверяет Роскомнадзор
Во время проверки инспекторы обычно оценивают наличие политики, доступность документа, актуальность информации, корректность целей обработки, описание прав субъектов, сведения об операторе, соответствие политики фактической деятельности.
Если документ существует только формально и не отражает реальные процессы, это может быть признано нарушением.
Типичные ошибки при подготовке политики
Ошибка №1. Копирование чужого документа. Часто встречаются ссылки на процессы, которых в организации вообще нет.
Ошибка №2. Неверные цели обработки. Цели формулируются слишком широко или не соответствуют деятельности компании.
Ошибка №3. Отсутствие данных о сайте. Политика не учитывает формы обратной связи, cookie и онлайн-сервисы.
Ошибка №4. Игнорирование кадровой обработки. Работодатели нередко описывают только работу с клиентами.
Ошибка №5. Несоответствие уведомлению Роскомнадзора. Сведения в документах и реестре операторов отличаются.
- Указаны сведения об оператореобязательно
- Определены цели обработки данныхобязательно
- Описаны категории субъектов и данныхобязательно
- Указаны правовые основания обработки
- Описаны права субъектов
- Перечислены меры защиты данных
- Документ соответствует фактической деятельности
Что делать бизнесу
- Составить перечень процессов обработки данных.
- Определить категории субъектов.
- Проверить сайт и формы сбора данных.
- Установить правовые основания обработки.
- Подготовить проект политики.
- Согласовать документ внутри организации.
- Разместить актуальную редакцию в открытом доступе.
- Регулярно актуализировать документ.
Частые вопросы о составлении политики обработки персональных данных
Нужно подготовить политику обработки персональных данных?
Поможем определить процессы обработки данных, подготовить индивидуальную политику и привести документы в соответствие с требованиями ФЗ-152.
Подготовить политику по ФЗ-152