Оценка вреда субъектам персональных данных: приказ Роскомнадзора №178
Канал в MAXОценка вреда субъектам персональных данных по приказу Роскомнадзора №178 от 27.10.2022 (в силе с 1 марта 2023 по 1 марта 2029): почему оценивается не тяжесть последствий, а закрытый перечень из 13 обстоятельств обработки, все основания высокой, средней и низкой степени, правило о применении более высокой степени, кто проводит оценку и какие реквизиты обязательны в акте оценки вреда.
Оценка вреда, который может быть причинён субъектам персональных данных, — обязанность оператора по пункту 5 части 1 статьи 18.1 Федерального закона №152-ФЗ. Сама обязанность существует с появления статьи 18.1 в 2011 году; поправками 266-ФЗ в неё добавлено, что оценка проводится в соответствии с требованиями, установленными уполномоченным органом. Эти Требования и утверждены приказом Роскомнадзора от 27.10.2022 №178, который действует с 1 марта 2023 года по 1 марта 2029 года.
Оценивается не тяжесть последствий, а обстоятельства обработки
Самое частое заблуждение — понимать оценку вреда как рассуждение о том, насколько тяжело пострадает человек: угроза жизни и здоровью, дискриминация, имущественный ущерб. Такая логика знакома по оценке воздействия на защиту данных в европейском регулировании, но приказ №178 устроен принципиально иначе.
Приказ содержит закрытый перечень обстоятельств обработки — тринадцать оснований в пункте 2. Оператор сверяет с ними свою деятельность и относит её к одной из трёх степеней. Ни вероятностей, ни балльных шкал, ни экспертных суждений о тяжести последствий приказ не вводит.
Практический вывод: оценка вреда — это сверка по списку, а не эссе о рисках. Если оператор обрабатывает специальные категории персональных данных, степень будет высокой независимо от того, насколько хорошо выстроена защита и насколько мала вероятность утечки.
Кто проводит оценку
По пункту 1 Требований оценку проводит лицо, ответственное за организацию обработки персональных данных, либо комиссия, образуемая оператором. Это альтернатива, а не последовательность: оператор, не назначивший ответственного, вправе образовать комиссию и провести оценку ею. При этом назначить ответственного пункт 1 части 1 статьи 18.1 обязывает оператора, являющегося юридическим лицом: для организации отсутствие такого назначения — самостоятельное нарушение, а индивидуальный предприниматель этой обязанности не несёт и проводит оценку сам либо комиссией. Организациям обе обязанности удобно закрывать в связке — приказом о назначении, а затем актом оценки вреда.
Высокая степень вреда: подпункт 2.1
Шесть оснований:
- обработка биометрических персональных данных, которые используются оператором для установления личности субъекта;
- обработка специальных категорий персональных данных — о расовой и национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни, а также сведений о судимости;
- обработка персональных данных несовершеннолетних для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является несовершеннолетний, а также для заключения договора по инициативе несовершеннолетнего или договора, по которому несовершеннолетний будет выгодоприобретателем или поручителем, — в случаях, не предусмотренных законодательством Российской Федерации;
- обезличивание персональных данных, в том числе для оценочных (скоринговых) исследований, услуг по прогнозированию поведения потребителей и иных исследований, кроме предусмотренных пунктом 9 части 1 статьи 6 152-ФЗ;
- поручение обработки персональных данных граждан Российской Федерации иностранному лицу;
- сбор персональных данных с использованием баз данных, находящихся за пределами Российской Федерации.
Первые два основания применяются с оговоркой: исключение составляют случаи, установленные федеральными законами, которые прямо предусматривают цели, порядок и условия такой обработки. Про категории данных и основания их обработки — в статье о видах согласий и категориях ПДн.
Средняя степень вреда: подпункт 2.2
Пять оснований:
- распространение персональных данных на официальном сайте оператора либо предоставление их неограниченному кругу лиц, кроме случаев, установленных федеральными законами;
- обработка персональных данных в дополнительных целях, отличных от первоначальной цели сбора;
- продвижение товаров, работ и услуг прямыми контактами с потенциальным потребителем с использованием баз персональных данных, владельцем которых является иной оператор;
- получение согласия через функционал сайта, который не предполагает дальнейшую идентификацию и (или) аутентификацию субъекта, — достаточно отсутствия одного из этих элементов;
- получение согласия, содержащего положения о праве обрабатывать персональные данные определённому или неопределённому кругу лиц в целях, несовместимых между собой (часть 2 статьи 5 152-ФЗ).
Четвёртое основание задевает большинство сайтов со стандартной галочкой согласия под формой обратной связи, а второе — почти любую компанию, которая использует контакты клиентов ещё и для рассылок.
Низкая степень вреда: подпункт 2.3
Всего два основания:
- ведение общедоступных источников персональных данных, сформированных в соответствии со статьёй 8 152-ФЗ;
- назначение ответственным за обработку персональных данных лица, не являющегося штатным сотрудником оператора.
Перечень низкой степени короткий и специфический. Общедоступный источник по статье 8 — это справочник или адресная книга, куда сведения включаются с письменного согласия субъекта, а не любая обработка общедоступных данных.
Если подходит несколько оснований сразу
Пункт 6 Требований отвечает на этот вопрос однозначно: если по итогам оценки установлено, что субъекту могут быть причинены различные степени вреда, применяется более высокая степень. Итог определяется одним сильнейшим сработавшим основанием, а не количеством совпадений.
Поэтому оператор, который ведёт общедоступный справочник (низкая степень) и при этом обрабатывает данные о здоровье работников (высокая), оценивает вред как высокий. Основания низших степеней при этом не исчезают — их разумно перечислить в акте, чтобы показать полноту проведённой сверки.
Сверить свои обстоятельства обработки по всем тринадцати основаниям можно в калькуляторе оценки вреда субъектам ПДн: он выдаёт итоговую степень и показывает, каким подпунктом она установлена.
Акт оценки вреда и его обязательные реквизиты
Унифицированной формы акта приказ не утверждает — шаблона, который нужно было бы воспроизвести буква в букву, не существует. Зато состав сведений обязателен, и это часто упускают. Пункт 3: результаты оценки вреда оформляются актом оценки вреда. Пункт 4 перечисляет, что акт должен содержать:
- наименование либо фамилию, имя, отчество (при наличии) и адрес оператора;
- дату издания акта;
- дату проведения оценки вреда;
- фамилию, имя, отчество (при наличии) и должность (при наличии) лиц, проводивших оценку, а также их подписи;
- степень вреда, которая может быть причинена субъекту, — в соответствии с подпунктами 2.1–2.3 пункта 2 Требований.
Последний реквизит означает, что степень указывается именно по основаниям приказа, а не в произвольной шкале: «низкий риск» или «вред незначителен» под требование не подходят. Дословной ссылки на номер подпункта приказ не требует, но назвать его в акте удобно — и проверяющему, и самому оператору сразу видно, чем степень обоснована.
По пункту 5 акт в электронной форме, подписанный электронной подписью по 63-ФЗ, признаётся равнозначным бумажному акту с собственноручной подписью.
Когда пересматривать оценку
Периодичность приказ не устанавливает — обязанности переоценивать вред ежегодно нет. Пересмотр нужен тогда, когда меняются сами обстоятельства из пункта 2: оператор начинает собирать биометрию, публиковать данные на сайте, передавать обработку иностранному подрядчику, использовать данные в дополнительных целях. Разумно также пересматривать акт при изменении требований законодательства и при передаче функций ответственного за обработку другому лицу.
Как оценка связана с защитой и с утечками
Пункт 5 части 1 статьи 18.1 требует не только оценить вред, но и соотнести его с принимаемыми оператором мерами. Высокая степень вреда — аргумент в пользу более строгих организационных и технических мер и более быстрого реагирования на инциденты.
При этом степень вреда и уровень защищённости ИСПДн — разные величины, и одна из другой не выводится. Уровень защищённости определяется по постановлению Правительства №1119 через категорию данных, объём и тип актуальных угроз; степень вреда — по перечню обстоятельств из приказа №178. Совпадение возможно, но это не правило. Так же не стоит смешивать оценку вреда с моделью угроз: там оценивается реализуемость угроз нарушителем, здесь — обстоятельства обработки.
Пригодится оценка и при инциденте. По части 3.1 статьи 21 152-ФЗ в течение 24 часов с момента выявления инцидента оператор уведомляет Роскомнадзор, причём уведомление включает не только факт, но и предполагаемые причины, предполагаемый вред субъектам, принятые меры и сведения о лице для взаимодействия с ведомством. В течение 72 часов направляются результаты внутреннего расследования и, при наличии, сведения о лицах, чьи действия стали причиной инцидента. Готовый вывод о степени вреда экономит время именно в первые сутки. Порядок действий разобран в статье «Утечка персональных данных: алгоритм».
Типичные ошибки
- Оценивают тяжесть последствий вместо перечня приказа. Пишут рассуждение о рисках для субъекта, хотя приказ требует сверки с закрытым списком обстоятельств обработки.
- Считают, что результат можно оформить как угодно. Пункты 3 и 4 предписывают именно акт оценки вреда и закрепляют обязательный состав его сведений.
- Занижают степень. Обрабатывают данные о здоровье или биометрию для установления личности, а вред оценивают как средний или низкий.
- Берут низшую степень при нескольких основаниях. Пункт 6 требует обратного — применяется более высокая.
- Путают степень вреда с уровнем защищённости ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.. Это разные классификации по разным нормативным актам.
- Акт подписывает случайный исполнитель. По пункту 1 оценку проводит ответственный за организацию обработки персональных данных либо комиссия оператора — их подписи и должны стоять в акте.
- Оформляют один раз и забывают. Обстоятельства обработки меняются, а акт остаётся прежним.
Главное
Оценка вреда по приказу Роскомнадзора №178 — это сверка обработки с тринадцатью основаниями пункта 2 и отнесение её к высокой, средней или низкой степени; при совпадении нескольких оснований применяется более высокая степень. Проводит оценку ответственный за организацию обработки персональных данных либо комиссия оператора, а результат оформляется актом оценки вреда с обязательным составом сведений по пункту 4.
Определить степень по основаниям приказа можно в калькуляторе оценки вреда, а сформировать акт с реквизитами и вести остальные документы по 152-ФЗ — в сервисе ГрамотаИБ.