Документы по защите персональных данных: политика, положение, приказы
Любая организация, которая собирает хотя бы почту сотрудника, становится оператором персональных данных. И с этой минуты она должна выпустить целый пакет документов — политику, положение, приказы, журналы — чтобы соответствовать Закону № 152-ФЗ. Это не формальность: Роскомнадзор требует их при проверке, а за отсутствие грозят штрафы. Разбираем, какие документы обязательны, в каком порядке их составлять и что именно запрашивает регулятор.
Коротко о главном
Оператор персональных данных должен опубликовать или обеспечить доступ к политике обработки ПДн — это требование ст. 18.1 Федерального закона № 152-ФЗ и обязательно для всех. Затем идёт положение о защите (локальный акт для сотрудников), приказ о назначении ответственного за ПДн, перечень обрабатываемых данных и информационных систем, журнал учёта обращений субъектов, акт определения уровня защищённости с моделью угроз.
По количеству — от 5 основных документов для микрофирмы до 40–50 для крупной организации (приказы, инструкции, журналы, согласия). По времени — составление занимает недели или месяцы, в зависимости от масштаба. По цене — если своими силами, только время; если привлекать специалиста, — 50–200 тысяч рублей на полный пакет. Главное: документы не забить в шкаф, а внедрить — довести до сотрудников, актуализировать при смене системы или вида данных.
В этой статье
- Политика обработки персональных данных и её публикация
- Положение о защите и обработке ПДн
- Приказ о назначении ответственного за организацию обработки ПДн
- Перечень ИСПДн и обрабатываемых данных
- Журнал учёта обращений субъектов ПДн
- Акт определения уровня защищённости и модель угроз
- Что ещё может запросить Роскомнадзор
- Типичные ошибки и штрафы
Политика обработки персональных данных и её публикация
Это не просто документ — это требование закона. Согласно части 2 ст. 18.1 Федерального закона № 152-ФЗ, оператор ПДн обязан опубликовать или обеспечить неограниченный доступ к политике, которая определяет его подход к обработке данных. Без публикации — уже нарушение.
Что входит в политику:
- Описание целей обработки персональных данных (найм, оказание услуг, учёт);
- Перечень категорий обрабатываемых данных (ФИО, контакты, реквизиты банка и т.д.);
- Способы получения данных (с согласия, по договору, из открытых источников);
- Сроки хранения данных по каждой категории;
- Лица, имеющие доступ (сотрудники, подрядчики);
- Меры защиты, которые применяет организация;
- Права субъектов ПДн (запрос, удаление, уточнение данных) и как их реализовать;
- Порядок обращения при нарушении прав.
Где опубликовать: на сайте организации, в приложении, в чате с клиентом — главное, чтобы любой мог просмотреть без пароля. Часто политику размещают на странице типа /politika-konfidenczialnosti/ или прямо в облсужении при регистрации на сайте. Если организация не работает в интернете (например, офис на улице), можно повесить текст на стену входа или рассчитывать на устный инструктаж при подписании согласия.
Положение о защите и обработке ПДн
Это локальный нормативный акт — внутридокумент организации, который регламентирует, как сотрудники должны работать с персональными данными. От политики отличается тем, что политика для всех и публична, а положение — только для работников и под подпись ознакомления.
Что должно быть в положении:
- Определение персональных данных и их виды (общие, специальные, биометрические);
- Классификация данных по типам и уровню конфиденциальности;
- Процедуры получения, использования, хранения, передачи и удаления данных;
- Права и обязанности работников при работе с данными;
- Ответственность за нарушения;
- Порядок уведомления об утечках и инцидентах;
- Перечень контактов ответственных лиц и процедура рассмотрения жалоб.
Положение подписывают все сотрудники, которые имеют доступ к данным. Если кто-то отказался подписать — это уже проблема: на него нельзя возложить ответственность за нарушения. Часто положение закрепляют в трудовом договоре как приложение или вводят отдельным приказом.
Приказ о назначении ответственного за организацию обработки ПДн
Это короткий документ, но критически важный. В приказе указывается одно или несколько физических лиц, которые отвечают за соблюдение требований закона № 152-ФЗ в организации. Назначить ответственного обязывают ст. 18.1 и 22.1 ФЗ-152.
Приказ содержит:
- ФИО, должность и подразделение назначаемого лица;
- Перечень его функций (контроль обработки, проведение инструктажа, рассмотрение жалоб, ведение документации);
- Права (доступ к системам, запрос информации у подразделений);
- Сроки доступности (рабочие часы, способ связи);
- Дату вступления в силу и подпись генерального директора.
Часто на роль назначают бухгалтера, кадровика или IT-специалиста — того, кто уже работает с данными. Это не обязательно отдельная должность (хотя в крупных компаниях есть). В приказе можно назначить ответственного за организацию (он координирует) и отдельно — ответственного за безопасность ПДн (он проверяет технические меры).
Роскомнадзор часто просит на проверке: покажите приказ, чтобы доказать, что ответственный назначен. Если приказа нет — это административное нарушение по ст. 13.11 КоАП (штраф от 10 до 20 тыс. рублей на должностное лицо, от 60 до 100 тыс. на организацию).
Перечень ИСПДн и обрабатываемых данных
ИСПДн — это информационная система персональных данных, то есть любой способ хранения и обработки данных: компьютер в офисе, облако, бумажный архив, даже таблица Excel на сервере. Организация должна составить полный перечень этих систем в виде приказа и отдельного документа.
Перечень включает:
- Название системы (например, «1С Бухгалтерия», «Google Таблицы с клиентами», «Бумажный архив трудовых книжек»);
- Место хранения (кабинет, сервер, облако, адрес ДЦ);
- Что в ней хранится (ФИО, паспорта, реквизиты банка и т.д.);
- Кто имеет доступ;
- Сроки хранения;
- Уровень защищённости для этой системы.
Отдельный приказ утверждает перечень обрабатываемых категорий персональных данных — это более общий документ, чем перечень систем. Например, «имена и телефоны клиентов» — это категория, и её можно хранить одновременно в 1С, в CRM и в таблице отдела продаж. Приказ фиксирует, что вы обрабатываете эту категорию, на каком основании и сколько лет держите.
Журнал учёта обращений субъектов ПДн
Субъект ПДн (то есть человек, про которого у вас есть данные) может в любой момент обратиться с запросом: показать, какие данные вы о нём хранили, удалить их, уточнить неправильную информацию, отозвать согласие на обработку. Все эти обращения надо учитывать в журнале.
Журнал обязателен по ст. 20 и пункту 3 части 4 ст. 22.1 ФЗ-152. В журнале должно быть:
- Дата и время получения обращения;
- Данные субъекта (имя, контакт, по которому обратился);
- Содержание запроса (что просит);
- ФИО сотрудника, который получил обращение;
- Способ отправки ответа (письмо, электронная почта, SMS);
- Дата и время отправки ответа;
- Результат (выполнено, отказано с обоснованием).
Журнал можно вести на бумаге или в электронном виде — главное, чтобы все записи были полные и неизменяемые. Часто организации заводят журнал в Excel или Google Таблицах, и это работает, если доступ к нему ограничен и есть история изменений.
Закон требует соблюдения требований по защите ПДн — выполнить их поможет аудит по ФЗ-152. Специалисты Эгиды проверят документы, технические меры и помогут привести систему в соответствие.
Акт определения уровня защищённости и модель угроз
Это технический документ, основанный на Постановлении Правительства РФ № 1119 от 01.11.2012. Закон требует, чтобы организация понимала: какого уровня защиту нужно применять к конкретным данным.
Есть четыре уровня защищённости (УЗ-1, УЗ-2, УЗ-3, УЗ-4):
- УЗ-1 — базовая защита (для всех);
- УЗ-2 — если данные специальные (политические взгляды, религия, национальность) или большой объём;
- УЗ-3 — когда много субъектов ПДн и высокий потенциал вреда;
- УЗ-4 — максимальный, для государственных систем и банков.
Для определения уровня составляют:
- Модель угроз — перечень того, что может случиться с данными (потеря, утечка, несанкционированный доступ, физическое повреждение). Берут базовый набор из рекомендаций ФСТЭК и адаптируют под свою систему;
- Акт определения уровня — документ, где указывают объём данных, категории субъектов, типы угроз и вывод о том, какой уровень защиты нужен и почему.
На основе акта уже подбирают конкретные меры защиты (шифрование, резервные копии, вход с пароля) по приказу ФСТЭК № 21. Без модели угроз и акта — организация работает вслепую, не зная, защищает ли она данные достаточно.
Что ещё может запросить Роскомнадзор на проверке
Плановые и внеплановые проверки РКН уже стали почти обыденностью. Вот что обычно просят:
- Политика обработки ПДн — самый первый запрос. Если нет — сразу нарушение;
- Положение о защите ПДн и доказательство, что все сотрудники с ним ознакомлены (распечатки с подписями или логи электронной системы);
- Приказ о назначении ответственного — нужно показать, кто отвечает за ПДн;
- Приказы о допуске к обработке — перечень сотрудников, которые имеют доступ;
- Журнал учёта обращений — за последний год;
- Акт определения уровня защищённости и модель угроз;
- Перечень обрабатываемых категорий ПДн;
- Техпаспорт каждой ИСПДн (где хранится, как архивируется, кто администратор);
- Журнал регистрации инцидентов за год (если какие-то были);
- Доказательства наличия физической защиты — фото серверной, шкафа с бумагами (так, чтобы видно, что закрыто);
- Согласия субъектов на обработку — выборка за полгода;
- Уведомление в РКН об обработке ПДн (если применимо) — по ст. 22.
Если организация маленькая (до 5 сотрудников), некоторые требования смягчаются, но политика, положение и приказ о назначении ответственного обязательны в любом случае. РКН исходит из принципа: есть сотрудник (ПДн работника) или есть клиент (ПДн клиента) — значит, ты оператор, и ты должен соответствовать закону.
Типичные ошибки и штрафы
Роскомнадзор и арбитраж накопили практику. Вот ошибки, которые повторяются и за которые грозят санкции:
- Нет публичной политики. Штраф 10–20 тыс. рублей на должностное лицо, 60–100 тыс. на ЮЛ по ч. 1 ст. 13.11 КоАП;
- Политика есть, но устаревшая. Например, там написано, что данные хранятся год, а фактически — 5 лет. РКН может не заметить, но если будет жалоба субъекта — квалификация ухудшается;
- Приказ о назначении ответственного не опубликован и не довведен до сведения сотрудников. Штраф от 10 тыс. по той же статье;
- Положение подписано не всеми. Трое работников не знают про положение — это три отдельных нарушения, штраф умножается;
- Журнал учёта обращений ведётся неполно. Например, записаны только успешные запросы, а отказы нет. При проверке — штраф;
- Уровень защиты определён неправильно. УЗ-1 для системы с биометрией или судимостями — это очень опасно. РКН может потребовать переопределения и штраф за несоответствие;
- Передача данных третьему лицу без согласия. Например, отправили перечень клиентов аудитору без согласия клиентов. Штраф 30–150 тыс. на ЮЛ по ч. 2 ст. 13.11 КоАП;
- Утечка и не уведомили РКН. По ст. 22 закона вы обязаны уведомить регулятор об инциденте. Если не уведомили — это отдельное нарушение, штраф возможен от 20 до 30 тыс. на ИП и от 40 до 80 тыс. на организацию;
- Данные удалены неправильно или не удалены вообще. Субъект запросил удаление, а вы просто её скрыли (пометили на удаление, но не стёрли). Это нарушение прав субъекта.
Часто задаваемые вопросы
Итог
Документы по защите персональных данных — это не бюрократия, а система. Политика объясняет людям, как вы работаете с их данными. Положение учит сотрудников, что нельзя делать. Приказ о назначении ответственного фиксирует, кто за всем следит. Журнал доказывает, что вы выполняете просьбы людей. Акт определения уровня защиты обосновывает, почему вы выбрали именно такие меры защиты.
Главное: составить документы — это не конец, а начало. Дальше нужно донести их до команды, обновлять при изменениях, вести журналы, проводить инструктажи. На практике это отнимает время, но экономит головную боль при проверке РКН и защищает людей, данные которых вы храните. А если документов нет — регулятор найдёт это первым делом и штраф будет неизбежен.