Чтобы обеспечить защиту персональных данных физлиц при их обработке, вам нужно принять ряд организационных и технических мер.
В основном эти меры совпадают с мерами по защите персональных данных работников, поскольку Закон о персональных данных не проводит различий между персональными данными работников и прочих физлиц.
Конкретный перечень этих мер зависит от того, как вы храните данные — в электронном виде или на бумажном носителе. В отношении данных на бумажных носителях достаточно ограничить и контролировать физический доступ к ним (например, хранить их в сейфе).
Сложнее организовать защиту электронных данных. Для этого вам потребуется определить, какой у вас тип угрозы безопасности персональных данных и исходя из этого подобрать один из четырех уровней защищенности (п. п. 7 — 12 Требований к защите персональных данных при их обработке в информационных системах). От уровня защищенности будет зависеть конкретный комплекс мер, которые вы должны принять (п. п. 13 — 16 указанных Требований).
Кроме того, для защиты электронных данных вы должны взаимодействовать с госсистемой обнаружения, предупреждения и ликвидации последствий кибератак на информресурсы РФ. В частности, через нее необходимо сообщать об инцидентах, из-за которых произошла неправомерная передача (предоставление, распространение, доступ) персональных данных (ч. 12 ст. 19 Закона о персональных данных). При таком взаимодействии руководствуйтесь Порядком, утвержденным Приказом ФСБ России от 13.02.2023 N 77.
Какие документы нужно создать для защиты персональных данных при их обработке
Четкий перечень этих документов законом не установлен. Рекомендуем подробно отразить в документах весь процесс обработки персональных данных. Это позволит вам, в частности, избежать претензий со стороны контролирующих органов в случае проверки.
Создайте следующий комплект основных документов:
- политика в отношении обработки персональных данных (п. 2 ч. 1 ст. 18.1 Закона о персональных данных). Политика — это главный документ, который устанавливает категории, цели, способы обработки персональных данных, порядок их хранения и использования. Желательно, чтобы данный документ учитывал Рекомендации Роскомнадзора по его составлению. При этом по разъяснениям ведомства вы вправе самостоятельно определять структуру и содержание политики в отношении обработки персональных данных (Письмо от 19.10.2021 N 08-71063).
Независимо от способа сбора персональных данных вы обязаны обеспечить неограниченный доступ к документу, определяющему политику в отношении обработки персональных данных. Если у вас есть сайт, через страницы которого вы получаете персональные данные, разместите в том числе на них политику (иной аналогичный акт) так, чтобы посетители сайта имели доступ к ней (ч. 2 ст. 18.1 Закона о персональных данных, Письмо Роскомнадзора от 19.10.2021 N 08-71063);
- локальные акты (п. 2 ч. 1 ст. 18.1 Закона о персональных данных):
- по вопросам обработки персональных данных. Они должны, в частности, определять категории и перечень персональных данных для каждой цели их обработки, способы, сроки обработки и хранения;
- об установлении процедур, направленных на предотвращение и выявление нарушений законодательства РФ и устранение их последствий;
- приказ о назначении лица, ответственного за организацию обработки персональных данных физлиц. Вы обязаны назначить такое лицо (ч. 1 ст. 22.1 Закона о персональных данных). Им может стать любой ваш работник, например руководитель отдела по работе с клиентами. Если у вас уже назначен ответственный за персональные данные работников, вы можете назначить его же ответственным за данные прочих физлиц. Это удобно, поскольку обязанности ответственного лица не зависят от того, чьи данные вы обрабатываете — работников или, например, клиентов;
- приказ об утверждении перечня работников, имеющих доступ к персональным данным физлиц. Такой приказ может служить доказательством того, что конкретное лицо имело доступ к персональным данным. Это важно, в случае если произошло разглашение данных и нужно установить виновных;
- соглашение о конфиденциальности с работниками, имеющими доступ к персональным данным. В этом соглашении работники, которые сталкиваются с персональными данными ваших клиентов или партнеров, обязуются не разглашать их.
Вы можете включить в этот комплект и другие необходимые для вас документы. Например, это могут быть журналы учета и движения персональных данных или подробные регламенты по работе с персональными данными.
Более подробно с данным материалом Вы можете ознакомиться в СПС КонсультантПлюс



Как всегда быть в курсе последних изменений и новостей законодательства?