ГрамотаИБ ГрамотаИБ

Оценка вреда субъектам персональных данных

Оценка вреда — обязанность оператора по пункту 5 части 1 статьи 18.1 152-ФЗ. Требования к ней утверждены приказом Роскомнадзора от 27.10.2022 №178 (действует с 1 марта 2023 года по 1 марта 2029 года). Оператор определяет одну из трёх степеней вреда — высокую, среднюю или низкую — по основаниям пункта 2 Требований. Отметьте те основания, которые применимы к вашей обработке.

Высокая степень вреда подпункт 2.1
Средняя степень вреда подпункт 2.2
Низкая степень вреда подпункт 2.3

Если применимы основания разных степеней, применяется более высокая степень вреда — пункт 6 Требований.

Что такое оценка вреда и зачем она нужна

Пункт 5 части 1 статьи 18.1 Федерального закона от 27.07.2006 №152-ФЗ обязывает оператора оценивать вред, который может быть причинён субъектам персональных данных в случае нарушения закона, и соотносить этот вред с принимаемыми мерами. Требования к такой оценке утверждены приказом Роскомнадзора от 27.10.2022 №178 (зарегистрирован в Минюсте России 28.11.2022, №71166). Приказ действует с 1 марта 2023 года по 1 марта 2029 года.

Смысл оценки в том, чтобы оператор понимал реальный масштаб последствий для людей и соизмерял с ним защиту: чем чувствительнее данные и шире круг лиц, которым они доступны, тем серьёзнее должны быть меры и тем быстрее должно быть реагирование на инцидент.

Три степени вреда по пункту 2 Требований

Высокая степень (подпункт 2.1) — обработка биометрических персональных данных для установления личности; специальных категорий ПДн (расовая и национальная принадлежность, политические взгляды, религиозные или философские убеждения, состояние здоровья, интимная жизнь, сведения о судимости); данных несовершеннолетних для договорных целей вне предусмотренных законом случаев; обезличивание, в том числе для скоринговых исследований и прогнозирования поведения потребителей; поручение обработки данных граждан РФ иностранному лицу; сбор данных с использованием баз, находящихся за пределами Российской Федерации.

Средняя степень (подпункт 2.2) — распространение данных на официальном сайте оператора либо предоставление неограниченному кругу лиц; обработка в дополнительных целях, отличных от первоначальной цели сбора; продвижение товаров и услуг прямыми контактами с использованием чужих баз ПДн; получение согласия через функционал сайта без дальнейшей идентификации субъекта; получение согласия, дающего право обрабатывать данные в несовместимых между собой целях.

Низкая степень (подпункт 2.3) — ведение общедоступных источников ПДн по статье 8 152-ФЗ; назначение ответственным за обработку персональных данных лица, не являющегося штатным сотрудником оператора.

Пункт 6 Требований устанавливает правило разрешения коллизий: если по итогам оценки установлено, что субъекту могут быть причинены различные степени вреда, применяется более высокая степень. Поэтому итог определяется одним «сильнейшим» сработавшим основанием, а не большинством отметок.

Кто проводит оценку и как её оформить

По пункту 1 Требований оценку проводит лицо, ответственное за организацию обработки персональных данных, либо комиссия, образуемая оператором. Результаты оформляются актом оценки вреда (пункт 3). По пункту 4 акт должен содержать: наименование либо фамилию, имя, отчество и адрес оператора; дату издания акта; дату проведения оценки; фамилии, имена, отчества и должности лиц, проводивших оценку, с их подписями; степень вреда со ссылкой на подпункты 2.1–2.3 пункта 2 Требований.

Акт в электронной форме, подписанный электронной подписью по 63-ФЗ, признаётся равнозначным бумажному акту, подписанному собственноручно (пункт 5 Требований).

Оценка вреда пригождается и при инциденте: понимание степени вреда помогает оценить масштаб утечки и корректно заполнить уведомление в Роскомнадзор — предварительное в течение 24 часов, по результатам внутреннего расследования в течение 72 часов (статья 21 152-ФЗ).

Калькулятор носит справочный характер и воспроизводит перечень оснований пункта 2 Требований. Отнесение конкретной обработки к основанию — решение оператора: оно принимается ответственным лицом или комиссией и фиксируется в акте оценки вреда. Подробный разбор — в статье «Оценка вреда субъектам персональных данных».