Дано
В соответствии с новым законом персональные данные – это любая информация о физическом лице (субъекте персональных данных), которая позволяет его идентифицировать. Они включают в себя специальные персональные данные: данные о расовой либо национальной принадлежности, политических взглядах, религиозных или других убеждениях, здоровье или половой жизни, судимости, а также биометрические и генетические персональные данные.
Если вы юридическое или физическое лицо (включая индивидуальных предпринимателей), осуществляющее сбор или обработку таких данных, поздравляем, с принятием нового закона вы будете считаться оператором. Хорошие новости заключаются в том, что если вы используете персональные данные для личного, семейного, домашнего и иного подобного их использования, не связанного с профессиональной или предпринимательской деятельностью, а также не связаны с государственными секретами, то новый закон к вам не применяется. То есть, если вы «дружите» с человеком в социальных сетях и это не связано с вашей профессиональной деятельностью, то все описанные ниже шаги вам не потребуются.
Решение
Шаг 1 – Анализ собираемых данных и потоков их передачи. Обезличивание данных
Данный этап представляет собой data mapping («разработку карты данных»), которая знакома представителям бизнес-сообщества, ранее сталкивавшимся с приведением компании в соответствие с GDPR (Общий регламент Европейского Союза по защите данных).
На этом этапе вашей компании важно понять, какие категории данных вы уже обрабатываете и для каких целей, у кого из работников есть доступ к этим данным, передаете ли вы такие данные любым третьим лицам (например, подрядчикам) и в другие страны. Еще одним примером такой передачи может быть использование «облачных» сервисов, так как, размещая информацию в них, вы передаете данные для обработки платформам, предоставляющим услуги «облачного» хранения.
Возможно, вам также стоит задуматься о том, можете ли вы обезличить персональные данные и использовать их именно в таком виде для улучшения качества вашего продукта или оказываемых услуг. Обезличивание представляет собой действия, которые делают невозможным без использования дополнительной информации определить субъекта, которому принадлежат такие данные. Использование обезличенных данных значительно упрощает процесс их обработки. Например, для обработки таких данных не требуется получения согласия субъекта персональных данных.
Шаг 2 – Проверка систем и сетей на предмет уязвимости. Аттестация информационных систем
Также необходимо определить, какие угрозы существуют для информационных систем и баз, в которых вы обрабатываете персональные данные и постараться устранить эти угрозы или хотя бы минимизировать их.
Важной особенностью белорусского законодательства о персональных данных является обязанность осуществлять техническую и криптографическую защиту таких данных в соответствии с порядком, установленным Оперативно-аналитическим центром при Президенте Республики Беларусь (ОАЦ). В соответствии с новым законом и правовыми актами, принятыми ранее в этом году ОАЦ, сейчас действует классификация информационных систем, которая включает 10 классов, каждому из которых соответствует ряд требований. Для негосударственных компаний, работающих с персональными данными, особый интерес представляют классы 3-фл и 4-фл: к ним относятся информационные системы, в которых осуществляется обработка персональных данных физических лиц с подключением к сети Интернет или без такого подключения соответственно. Информационные системы, в которых обрабатываются персональные данные, должны быть аттестованными. Порядок аттестации также установлен ОАЦ.
Шаг 3 – Анализ документов с контрагентами, работниками и пользователями услуг на предмет положений о защите данных. Получение согласия субъекта персональных данных
Следующим шагом должен стать анализ правовых средств защиты персональных данных – трудовых договоров и должностных инструкций работников, договоров с контрагентами, а также пользовательских соглашений на предмет наличия в них норм о защите персональных данных. Если такие положения отсутствуют, то их необходимо добавить.
Кроме того, в отношении пользовательских соглашений одним из ключевых понятий нового закона становится получение согласия субъекта персональных данных для их обработки: согласие пользователя обязательно для всех операторов (но так было и раньше). Поэтому рекомендуем разработать простой и понятный механизм получения согласия субъектов. Субъект должен быть максимально подробно проинформирован о том, какие данные собираются и обрабатываются, кем и для каких целей. Цели обработки должны быть обоснованными и конкретными: формулировки вроде «сбор данных для улучшения качества оказываемых услуг», «данные будут храниться для потенциального использования в новых продуктах» могут быть слишком широкими. Рекомендуем максимально конкретизировать все цели, для которых ваша компания использует данные (а вы знаете эти цели, так как вы уже проанализировали все группы данных и потоки их движения на шаге 1). Также нужно помнить, что использование данных для новых целей требует получения нового согласия, а наличие согласия придется подтверждать самому оператору. Поэтому будет отлично, если локальные нормативные правовые акты вашей компании будут отражать механизм получения и обновления согласия, а также регулировать вопросы учета наличия такого согласия. Важно отметить, что согласие в электронной форме разрешено.
Согласие не требуется для выполнения публично-правовых функций, заключения трудового или гражданско-правового договора, профессиональной деятельности журналиста, направленной на защиту общественного интереса. Поэтому если вы принимаете на работу сотрудника, то вам не требуется получать его согласие на сбор, обработку и хранение его персональных данных. Однако требования для специальных персональных данных еще жестче.
Шаг 4 – Разработка политик обработки данных, иных локальных нормативных правовых актов для защиты персональных данных
Этот шаг также является обязательным в соответствии с новым законом – у оператора должны быть разработаны политики обработки персональных данных. При этом документ, определяющий политику оператора в отношении сбора, обработки, распространения, предоставления персональных данных, до начала осуществления соответствующих действий с персональными данными должен быть размещен в сети Интернет.
Однако мы также рекомендуем разработать отдельный локальный нормативный правовой акт, который будет предназначен для работников, содержать в себе механизмы работы с персональными данными в организации, стандартов взаимодействия с субъектами персональных данных, а также предусматривать порядок реагирования работников на возникающие угрозы для информационной системы, содержащей персональные данные, или на случай утечки таких данных. Работники должны быть ознакомлены с указанными локальными нормативными правовыми актами под роспись.
Шаг 5 – Работа с кадрами (назначение ответственного лица, обучение работников)
Данный шаг продолжает тему взаимодействия с работниками для защиты персональных данных.
Оператору обязательно необходимо назначить структурное подразделение или отдельное лицо в качестве ответственного за организацию сбора, обработки, распространения, предоставления персональных данных (по аналогии с GDPR, data protection officer).
Доступ к персональным данным может предоставляться работникам только в связи с их трудовыми, договорными и иными обязанностями. Например, если работник занимается отправкой заказов в интернет-магазине, то у него должен быть доступ к именам, адресам и контактным телефонам покупателей, в то время как дизайнеру веб-страницы этого же интернет-магазина эта информация не требуется и не должна предоставляться. При этом всем работникам бессрочно запрещается распространять персональные данные без письменного согласия субъектов таких данных даже после завершения трудовых или договорных отношений с компанией.
Ответственному структурному подразделению или лицу необходимо проводить обучение работников и иных лиц, взаимодействующих с персональными данными, разъяснять им их обязанности в данной сфере, а также права субъектов персональных данных и порядок коммуникации с такими субъектами.
Шаг 6 – Проведение оценки хранимых данных на предмет соответствия целям использования, необходимости дальнейшего хранения, удаление ненужного. Информирование об утечках
Выполнение всех описанных выше шагов не значит, что нужно прекратить мониторинг работы с персональными данными. Подготовьтесь к тому, что это теперь одно из ключевых направлений деятельности вашей компании на долгосрочную перспективу.
Необходимо постоянно контролировать действующую систему работу с персональными данными в организации, а также необходимость сбора и обработки персональных данных, соответствие первоначальным целям получения таких данных. Если данные становятся не нужными для первоначальных целей, то такие данные должны быть удалены, либо у субъекта персональных данных нужно получить согласие для обработки данных в новых целях. Хранение данных «про запас» для потенциальных будущих проектов не соответствует положениям нового закона.
Кроме того, новый закон устанавливает срок обязательного уведомления уполномоченного органа о любых нарушениях систем защиты данных – незамедлительно, но не позднее трех дней с момента, когда оператору стало известно о нарушении. Примечательно, что в отличие от GDPR уведомлять субъекта персональных данных не требуется. Так как срок для уведомления уполномоченного органа весьма краткий, рекомендуем разработать четкий порядок действий работников, закрепить его в соответствующем локальном нормативном правовом акте, а также «отработать» в рамках специальных тренингов.
В целом, соответствие компаний новому закону возможно, хоть и потребует определенных временных и финансовых затрат для обеспечения такого соответствия. Время для подготовки пока есть: впереди рассмотрение проекта закона Советом Республики и подписание Президентом, а затем еще 1 год до вступления нового закона в силу.
Данный материал не является юридической консультацией.
Персональные данные часто недооценивают: мы всегда думаем, что ничего не произойдет, если мы оставим информацию о себе на сайтах, которые мы посещаем, или согласимся на хранение cookies на нашем компьютере. Вместе с тем, наши персональные данные могут дать весьма детальную информацию о нас самих, нашем здоровье, доходе, предпочитаемых продуктах и услугах. Поэтому государства во всем мире предпринимают попытки защитить такие данные и их обладателей, возлагая дополнительные обязанности и ограничения на лиц, осуществляющих сбор таких данных.
Наша страна не исключение: на прошлой неделе Палатой Представителей во втором чтении был принят проект закона «О защите персональных данных». Обсудили шаги, которые необходимо будет предпринять бизнесу для соответствия новому закону с юристом Arzinger Law Offices Вероникой Павловской.



