Нарушение персональных данных далеко не всегда связано с крупной утечкой клиентской базы или взломом информационной системы. Проблема может возникнуть гораздо раньше — еще на этапе сбора, использования или организации доступа к информации. Например, компания может запросить у клиента больше сведений, чем необходимо для оказания услуги, использовать персональные данные для цели, о которой человек не был проинформирован, некорректно получить согласие, сохранить копию документа «на всякий случай» или предоставить сотрудникам слишком широкие права доступа.
Отдельная зона риска - передача данных подрядчикам. Бухгалтерская организация, IT-компания, CRM-сервис, маркетинговое агентство, курьерская служба или иной контрагент могут получать доступ к персональным данным клиентов и работников. Такая передача также должна иметь надлежащее правовое и организационное оформление. Соблюдение законодательства о персональных данных - это не только вопрос информационной безопасности. Это система, в которой должны соответствовать друг другу правовые основания, документы, реальные бизнес-процессы и технические настройки.
Рассмотрим, какие нарушения компании допускают чаще всего, какие последствия они могут повлечь и что делать, если проблема уже выявлена.
1. Что считается нарушением законодательства о персональных данных
Закон Республики Беларусь от 7 мая 2021 г. № 99-З «О защите персональных данных» понимает обработку персональных данных достаточно широко. К ней относятся практически любые действия с информацией о человеке, включая сбор, систематизацию, хранение, изменение, использование, предоставление, распространение, блокирование, удаление и иные операции. Нарушение обработки персональных данных может возникнуть практически на любом этапе работы с ними. Например, компания может законно получить сведения о клиенте, но впоследствии использовать их для другой цели, не имея для этого соответствующего основания. Другая ситуация - данные были собраны правомерно, однако доступ к ним получили сотрудники, которым такая информация не нужна для исполнения их трудовых обязанностей.
Важно учитывать, что проблема не всегда возникает из-за конкретного неправомерного действия работника. Нарушение может быть следствием того, что компания изначально неправильно организовала процесс обработки: не определила правовые основания, не установила сроки хранения, не разграничила доступ, не урегулировала отношения с подрядчиком или не ознакомила работников с установленными правилами. Поэтому при оценке соблюдения законодательства важно анализировать не только отдельные документы или формы согласий, но и весь процесс работы с персональными данными.
2. Какие нарушения компании допускают чаще всего
Обработка без достаточного правового основания
Компания должна понимать, почему она вправе собирать и использовать конкретные персональные данные. Сам по себе факт получения информации от человека еще не означает, что организация вправе использовать ее любым способом. Если клиент передал номер телефона для оформления заказа, это не означает автоматически, что этот номер можно использовать для рекламной рассылки. Цель первоначального сбора данных и их последующее использование должны соответствовать друг другу либо для новой цели должно существовать самостоятельное правовое основание. При этом таким основанием не всегда является согласие. Закон предусматривает случаи, когда обработка допускается без согласия субъекта персональных данных, поэтому требовать согласие на каждое действие с данными также неправильно.
На практике компании следует сначала определить конкретную цель обработки, затем установить предусмотренное законодательством правовое основание, после этого определить необходимый объем данных, допустимые действия с ними и срок хранения.
Распространенная ошибка возникает тогда, когда бизнес исходит из логики: если данные уже получены, значит ими можно распоряжаться достаточно свободно. Такой подход создает существенные риски.
Ошибки при получении согласия
Если для обработки персональных данных требуется согласие, недостаточно включить в документ фразу «даю согласие на обработку персональных данных». Согласие должно быть свободным, однозначным и информированным. Человек должен понимать, для каких целей будут использоваться его данные, какие именно сведения обрабатываются, какие действия с ними предполагаются и в течение какого периода будет действовать согласие.
Распространенная ошибка - использование одной общей формулировки согласия для нескольких целей обработки персональных данных. В результате из текста согласия может быть непонятно, для каких именно целей будут использоваться данные и какие действия с ними предполагается совершать. Поэтому при подготовке согласия важно прежде всего четко определить цель обработки и убедиться, что его содержание соответствует фактическим действиям компании с персональными данными. Наличие в документе формулировки «даю согласие на обработку персональных данных» само по себе еще не означает, что требования законодательства соблюдены. Чем больше различных процессов объединено в одном согласии, тем сложнее доказать, что субъект действительно понимал, на какие действия он соглашался.
Еще одна типичная ошибка - использование старых шаблонов. Компания может изменить CRM-систему, подключить нового подрядчика или запустить новый маркетинговый инструмент, а текст согласия останется прежним.
Поэтому наличие подписанного документа либо отметки на сайте само по себе еще не означает, что согласие оформлено корректно.
Избыточный сбор данных
Одним из ключевых принципов обработки является соответствие содержания и объема персональных данных заявленным целям.
Компания должна собирать только те сведения, которые действительно необходимы для конкретной задачи. Запрос дополнительной информации у клиента без объективной необходимости, хранение копий документов на всякий случай или получение избыточных сведений о работниках могут создавать риск нарушения этого принципа. Например, если для исполнения договора достаточно фамилии, имени и контактного номера, запрос дополнительных сведений должен иметь отдельное обоснование. Аналогично следует оценивать необходимость хранения копий паспортов и иных документов.
Компания должна собирать только те персональные данные, которые необходимы для достижения конкретной заявленной цели обработки. Если необходимость получения или хранения определенных сведений нельзя обосновать такой целью, их сбор может рассматриваться как избыточный. С этим непосредственно связан и вопрос сроков хранения. Персональные данные не должны храниться дольше, чем этого требуют заявленные цели обработки, если иной срок не установлен законодательством.
Неправильная организация доступа
Наличие законного основания для обработки данных не означает, что доступ к ним могут иметь все сотрудники организации. Права доступа должны соответствовать трудовым и функциональным обязанностям конкретного работника. Например, менеджеру по продажам может быть необходим доступ к контактным данным клиента, но ему не требуется информация о заработной плате сотрудников. HR-специалист, в свою очередь, работает с данными работников и кандидатов, однако ему может быть не нужен полный доступ к клиентской CRM.
Особое внимание следует уделять ситуациям увольнения или перевода сотрудника. Если человек меняет должность, подразделение или прекращает трудовые отношения с компанией, его права доступа должны своевременно пересматриваться.
На практике нередко встречается ситуация, когда сотрудник после перевода продолжает иметь доступ к общей папке, базе или CRM, которые ему больше не нужны. Даже если он фактически не использует эту информацию, организация доступа уже требует внимания.
Поэтому периодическая проверка прав доступа является не только технической задачей IT-службы, но и частью системы защиты персональных данных.
Нарушения при передаче данных третьим лицам
Передача персональных данных третьим лицам требует отдельной правовой оценки. Компания должна понимать, какие данные передаются, с какой целью, на каком основании и в каком объеме. Если обработка поручается уполномоченному лицу, условия такой обработки должны быть надлежащим образом закреплены в договоре, включая цели обработки, перечень допустимых действий с персональными данными, требования к конфиденциальности и их защите.
Если данные передаются за пределы Республики Беларусь, дополнительно необходимо учитывать требования законодательства о трансграничной передаче персональных данных.
3. Ответственность за нарушение законодательства о персональных данных
Последствия нарушения законодательства о персональных данных могут быть различными.
За отдельные нарушения предусмотрена административная ответственность. В зависимости от состава правонарушения она может применяться к физическим лицам, должностным лицам и юридическим лицам.
В предусмотренных законом случаях возможна и уголовная ответственность. Она может наступать, в частности, за умышленные незаконные действия, связанные со сбором, предоставлением или распространением информации о частной жизни либо персональных данных, при наличии признаков соответствующего состава преступления.
Помимо привлечения к ответственности, компании может потребоваться устранить выявленные нарушения, пересмотреть локальные документы, порядок доступа к данным, формы согласий, условия взаимодействия с подрядчиками и настройки информационных систем.
Устранение нарушений также может повлечь дополнительные расходы на юридическое сопровождение, доработку программных решений, пересмотр внутренних процессов и обучение работников. Отдельно следует учитывать репутационные риски и возможные обращения субъектов персональных данных.
4. Что делать, если нарушение уже выявлено
Если нарушение выявлено, компании прежде всего необходимо определить его масштаб: какие данные затронуты, какие процессы и сотрудники задействованы, передавалась ли информация третьим лицам и продолжается ли неправомерная обработка.
Следующий шаг - прекратить нарушение. В зависимости от ситуации это может быть ограничение доступа, приостановление передачи данных подрядчику, прекращение использования спорной базы или иное действие, которое останавливает дальнейшую неправомерную обработку.
После этого следует проверить правовые основания и документы. Важно понять, связана ли проблема только с технической ошибкой или она возникла из-за недостатков в организации процесса: отсутствия необходимого основания, некорректного согласия, неправильного порядка доступа, устаревших документов или настроек информационной системы.
Далее необходимо установить причину нарушения и устранить ее на уровне процесса. Если проблема выявлена в одном подразделении или в одном бизнес-процессе, стоит проверить, не возникает ли аналогичная ситуация в других частях компании.
Если нарушение связано с системой защиты персональных данных, отдельно необходимо оценить обязанность уведомления Национального центра защиты персональных данных в порядке, установленном законодательством.
5. Как снизить риск нарушений
Для снижения рисков компании необходимо периодически пересматривать порядок обработки персональных данных. Важно проверять, какие данные фактически собираются, для каких целей они используются, на каком основании обрабатываются и соответствует ли их объем заявленным целям.
Отдельного внимания требуют права доступа сотрудников, сроки хранения данных и передача информации третьим лицам. Доступ должен соответствовать рабочим функциям, а при изменении должности или увольнении сотрудника своевременно пересматриваться. При работе с подрядчиками необходимо понимать, какие данные им передаются и на каком основании.
Документы по персональным данным также должны соответствовать реальным процессам компании. Недостаточно один раз подготовить необходимые положения и формы согласий: при изменении CRM, подключении новых сервисов, смене подрядчиков, изменении форм на сайте или внутренних бизнес-процессов следует повторно оценивать порядок обработки данных.
Не менее важно обучение сотрудников. Даже корректно оформленные документы не исключают нарушений, если работники не понимают правила доступа, передачи и использования персональных данных.
6. Когда компании стоит провести аудит обработки персональных данных
Аудит обработки персональных данных особенно актуален, если документы давно не пересматривались, а бизнес-процессы за это время изменились. Это может быть связано с ростом компании, появлением новых подразделений, внедрением CRM или облачных сервисов, изменением форм на сайте либо привлечением новых подрядчиков.
Проверка также полезна, если в компании нет единого подхода к получению согласий, сотрудники по-разному работают с персональными данными или возникают сложности с определением того, кому и для каких целей передаются сведения.
Отдельным основанием для аудита могут быть жалобы субъектов персональных данных, спорные ситуации или сомнения в корректности действующих процессов. При этом аудит не должен сводиться к проверке наличия документов. Его задача - сопоставить правовые основания и внутренние документы с фактическим порядком сбора, использования, хранения, передачи и удаления персональных данных. Это позволяет выявить не только формальные недостатки, но и реальные риски в действующих процессах.
Соблюдение требований о персональных данных не должно ограничиваться подготовкой документов. Важно регулярно проверять, соответствуют ли они фактическим процессам компании, порядку доступа, используемым системам и способам обработки данных.