- Обработка ПД — любое действие с данными: сбор, хранение, передача, изменение, удаление
- Даже просмотр или хранение файла с ПД считается обработкой по ФЗ-152
- Автоматическая обработка требует дополнительных мер контроля и оценки рисков
- Все действия с ПД должны иметь законную цель и правовое основание
- Трансграничная передача данных регулируется отдельно и требует дополнительных мер
Определение обработки персональных данных
По статье 3 ФЗ-152 обработка персональных данных — это любое действие (операция) с персональными данными, совершаемое с помощью средств автоматизации или без таких средств.
Ключевое слово — любое действие. Закон намеренно использует максимально широкую формулировку.
Если вы открыли файл с персональными данными, посмотрели один контакт и закрыли файл — вы совершили обработку. Это чтение/просмотр персональных данных. Поэтому даже неправильное хранение данных на открытом месте — уже нарушение ФЗ-152.
Виды действий, входящих в определение обработки
Статья 3 ФЗ-152 приводит неполный перечень:
| Действие | Пример | Регулируется ли ФЗ-152 | |---|---|---| | Сбор | Заполнение формы на сайте, ввод в CRM | Да | | Запись | Создание новой записи в базе данных | Да | | Систематизация | Организация данных в таблицу, каталог | Да | | Накопление | Сборка базы данных клиентов | Да | | Хранение | Размещение на сервере, в облаке, на диске | Да | | Уточнение | Исправление неправильного адреса | Да | | Изменение | Обновление данных в базе | Да | | Извлечение | Выгрузка данных из базы в отчёт | Да | | Использование | Отправка рассылки по базе | Да | | Передача | Отправка файла с данными партнёру | Да | | Распространение | Публикация ПД в открытый доступ | Да | | Обезличивание | Удаление идентификаторов из данных | Да | | Блокирование | Ограничение доступа к данным | Да | | Удаление | Стирание записи из базы | Да | | Уничтожение | Форматирование диска с данными | Да |
Вы собрали базу клиентов, но просто смотрите на неё без каких-либо действий — это уже обработка. Данные находятся под контролем оператора и требуют защиты по ФЗ-152 с первого момента сбора.
Автоматическая и неавтоматическая обработка
Автоматическая обработка
Обработка с помощью программных систем, без участия человека или с его минимальным участием:
- Автоматическая рассылка по CRM
- Система рекомендаций (вам показаны товары на основе истории)
- Профилирование (система ставит тег «VIP» или «спам»)
- Аналитика: Google Analytics собирает поведение автоматически
- Автозаполнение формы по cookie
Требования к автоматической обработке усиленные:
- Нужна оценка влияния на права субъектов
- Нужно уведомление в РКН об использовании автоматизации
- При обработке специальных категорий — запрет на полностью автоматическое принятие решений
Неавтоматическая обработка
Обработка вручную, когда человек совершает действия:
- Менеджер открыл карточку клиента в CRM
- Бухгалтер ввёл данные сотрудника в кадровую систему
- Администратор сайта скачал базу клиентов
- Юрист прочитал копию паспорта клиента для заключения договора
Требования менее строгие, чем для автоматической обработки, но ФЗ-152 всё равно применяется полностью.
Обработка в целях
Обработка всегда должна быть осуществлена в определённых целях. Цель устанавливается до начала сбора данных и указывается в согласии и политике конфиденциальности.
| Цель | Примеры обработки | |---|---| | Исполнение договора | Сбор адреса для доставки товара | | Маркетинг | Рассылка рекламных предложений | | Аналитика | Отслеживание поведения на сайте | | Кадровое обеспечение | Обработка резюме кандидатов | | Соблюдение законов | Передача данных в налоговую |
Если вы собрали данные для отправки счёта, но потом захотели использовать телефон для маркетинговых звонков — это расширение цели. Нужно получить отдельное согласие на новую цель.
Трансграничная передача как вид обработки
Когда данные передаются в другую страну — это отдельный вид обработки с дополнительными требованиями:
- Оценка уровня защиты в принимающей стране
- Уведомление РКН о трансграничной передаче
- Письменное соглашение о защите данных с иностранным получателем
- Проверка соблюдения требований по локализации ПД
Если данные граждан РФ сначала не записываются в базу на территории России — это нарушение требований локализации.
Статус обработки и права оператора
После начала обработки оператор может:
- Продолжать обработку в рамках согласованной цели
- Передавать данные третьим лицам (если это предусмотрено согласием)
- Осуществлять аналитику и профилирование (если согласие даны)
- Использовать подрядчиков и облачные сервисы по договору поручения
Оператор не вправе:
- Обрабатывать данные вне указанных целей без нового согласия
- Передавать данные если субъект этого не разрешил
- Использовать автоматическое принятие решений без предупреждения
- Хранить данные дольше установленных сроков обработки
- Составлен реестр всех видов обработки (сбор, хранение, передача, удаление)обязательно
- Для каждого вида обработки определена правовая цель
- Определены все получатели данных при передаче
- Для автоматической обработки проведена оценка влияния
- При трансграничной передаче оценен уровень защиты принимающей страны
- Сроки обработки и удаления установлены для каждой категории данных