Как разработать политику обработки персональных данных: требования и типичные нарушения
Пошаговое руководство по разработке политики обработки персональных данных под рекомендации Роскомнадзора: чем регламентирован документ (часть 2 статьи 18.1 152-ФЗ), чем политика отличается от положения об обработке, какие шесть разделов должны быть внутри по рекомендуемой структуре, где и как её публиковать, как составить под реальные процессы компании, а также подводные камни и характерные нарушения, за которые штрафуют по статье 13.11 КоАП.
Политика обработки персональных данных — это первый документ, который смотрит Роскомнадзор при проверке, и один из тех, что оператор обязан сделать общедоступными: по части 2 статьи 18.1 нужно обеспечить неограниченный доступ не только к самой политике, но и к сведениям о реализуемых требованиях к защите данных. Парадокс в том, что именно с ним чаще всего и попадаются: скачивают чужой шаблон, который не отражает реальные процессы. Разберём, чем регламентирован документ, как он соотносится с внутренним положением об обработке, какие разделы должны быть внутри по рекомендациям Роскомнадзора, как его разработать и каких ошибок избегать.
Чем регламентирована политика
Базовое требование — часть 2 статьи 18.1 152-ФЗ: оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных. Если данные собираются через сайт, политика публикуется на сайте. Содержание документа опирается на принципы и условия обработки (статьи 5 и 6 152-ФЗ) и на Рекомендации по составлению документа, определяющего политику оператора в отношении обработки персональных данных (утверждены Роскомнадзором 31.07.2017). Это не формальность: политика должна соответствовать тому, что компания реально делает с данными.
Политика и положение об обработке — не одно и то же
Эти два документа часто путают. Политика — публичный документ по части 2 статьи 18.1: она адресована субъектам и надзорному органу, к ней обеспечивается неограниченный доступ. Положение об обработке и защите персональных данных — внутренний локальный акт: он адресован работникам, описывает порядок работы с данными внутри организации, определяет доступ, обязанности допущенных лиц и меры защиты, и, как правило, публично не размещается. Политика отвечает на вопрос «что и зачем оператор делает с данными и как субъект реализует свои права», положение — «как именно это организовано внутри». Обычно политику делают публичной, а положение и регламенты — внутренними: закон не запрещает объединить их в один документ, но в публичной части не стоит раскрывать конкретные внутренние меры безопасности, а внутреннее положение может быть предоставлено Роскомнадзору по запросу.
Кому и когда нужна
Политика нужна любому лицу, которое является оператором персональных данных, — организации, ИП, владельцу сайта, собирающему данные не для личных или семейных нужд, — и разрабатывается до начала обработки, то есть до приёма первого работника или сбора первой заявки. Отдельной обязательной формы нет, но Роскомнадзор выпустил рекомендации по составлению документа, и удобнее строить политику по предложенной в них структуре — тогда состав сведений будет полным.
Структура по рекомендациям Роскомнадзора
Рекомендованная структура — шесть разделов. Сами рекомендации не являются нормативным актом, но помогают системно раскрыть сведения, которые оператор обязан отразить в политике по 152-ФЗ:
- Общие положения. Назначение политики, основные понятия (обработка, оператор, субъект, конфиденциальность), права и обязанности оператора и субъектов персональных данных. Сюда же логично включить сведения об операторе (наименование, адрес, контакты) и порядок обеспечения доступа к самой политике.
- Цели обработки персональных данных. Конкретные, заранее определённые и законные цели — по подразделениям и категориям субъектов (кадровый учёт, исполнение договоров, бухгалтерия, рассмотрение обращений и так далее). Обработка не должна выходить за пределы заявленных целей.
- Правовые основания обработки. Совокупность актов, во исполнение которых ведётся обработка: федеральные законы и подзаконные акты, уставные документы оператора, договоры с субъектами, согласия субъектов. Само 152-ФЗ основанием не является — оно устанавливает требования к обработке.
- Объём и категории данных, категории субъектов. Категории субъектов (работники, клиенты, контрагенты, их представители) и перечень обрабатываемых данных по каждой категории. Данные не должны быть избыточными по отношению к целям. Отдельно оговариваются специальные категории и биометрические данные, если они обрабатываются.
- Порядок и условия обработки. Перечень действий с данными, способы и сроки обработки, конфиденциальность (статья 7), передача третьим лицам и поручения обработчикам с указанием получателей, трансграничная передача (если есть), меры защиты по части 1 статьи 18.1 и части 1 статьи 19, условия прекращения обработки, сроки хранения, размещение баз данных граждан России на территории РФ (часть 5 статьи 18), особенности обработки без средств автоматизации.
- Актуализация, исправление, удаление, уничтожение; ответы на запросы. Порядок уточнения неточных данных и их уничтожения при достижении цели или отзыве согласия, регламент реагирования на запросы субъектов и Роскомнадзора, рекомендуемые формы обращений и адрес для их направления.
Где публиковать
Документ размещается так, чтобы доступ был неограниченным: на сайте со ссылкой с каждой страницы, где собираются данные (формы, корзина, регистрация, виджет записи), а при наличии офиса — на информационном стенде. Если на политику нельзя попасть со страницы сбора данных, требование считается невыполненным.
Как разработать: по шагам
- Инвентаризация. Опишите, какие данные, у кого и зачем вы собираете, где они хранятся и кому передаются. Без этого политика будет оторвана от реальности.
- Цели и основания. Для каждой цели определите правовое основание (договор, согласие, требование закона) — не смешивайте их.
- Сроки и права. Зафиксируйте сроки хранения и понятный порядок работы с запросами субъектов.
- Утверждение. Утвердите политику приказом руководителя, с датой и версией.
- Публикация. Разместите на сайте и стенде, проставьте ссылки в формах.
- Поддержание. Обновляйте при изменении процессов, появлении новых систем или норм закона.
Подводные камни и характерные нарушения
- Чужой шаблон. Самая частая ошибка — скопированная политика, не отражающая реальные процессы. Роскомнадзор сверяет документ с фактической обработкой, и расхождения — это нарушение.
- Документ есть, но недоступен. Политика лежит во внутренней папке или на неё нет ссылки со страниц сбора данных.
- Устаревшая версия. Появились новые цели, системы или поручения, а в политике их нет; встречаются ссылки на отменённые нормы.
- Смешение с согласием. Политику путают с согласием субъекта — это разные документы, см. статью про виды согласий.
- Пробелы в составе. Не указаны сроки хранения, порядок реализации прав субъектов, передача данных и поручения обработчикам, хотя по факту они есть.
- Реальная обработка шире заявленной. В политике перечислены не все цели и категории данных, которые компания на самом деле собирает.
Чем грозит
Отсутствие политики или необеспечение доступа к ней — отдельный состав (часть 3 статьи 13.11 КоАП). Кроме того, с 2025 года санкции усилены и добавлены новые составы по другим нарушениям — от уведомлений до утечек. А поскольку именно политику проверяют в первую очередь (см. проверочный лист Роскомнадзора), формальный или устаревший документ выявляется сразу.
Главное
Хорошая политика — это не скачанный шаблон, а зеркало ваших реальных процессов, оформленное по рекомендованной Роскомнадзором структуре из шести разделов: общие положения, цели, правовые основания, объём и категории данных, порядок и условия обработки, актуализация и ответы на запросы. От внутреннего положения об обработке она отличается тем, что публична и адресована субъектам. Разработать её можно своими силами, начав с инвентаризации обработки. ГрамотаИБ собирает политику под профиль оператора на основе ваших процессов и держит её в актуальном состоянии — попробовать можно в сервисе.