Определение
Требования к защите персональных данных — это набор обязательных правил, которые государство предъявляет к любой организации или ИП, работающим с информацией о людях. Под персональными данными понимают любую информацию, которая прямо или косвенно относится к конкретному человеку: ФИО, телефон, адрес, паспортные данные, email, фотографию, IP-адрес, данные о здоровье и доходах.
Суть требований сводится к трём вещам: собирать данные только с согласия человека и только в нужном объёме, хранить их безопасно, а использовать строго для заявленных целей. Работодатель, интернет-магазин, клиника, салон красоты — все они становятся операторами персональных данных, как только получают информацию о клиентах или сотрудниках. С этого момента на бизнес ложится ответственность за сохранность этих сведений.
Виды и классификация
Требования делятся на несколько групп в зависимости от того, что именно нужно обеспечить.
- Правовые требования. Нужно получить согласие на обработку данных, опубликовать политику конфиденциальности, назначить ответственного за организацию обработки. Если данные обрабатываются для рассылок или передачи третьим лицам, согласие оформляется отдельно под каждую цель.
- Организационные требования. Ведение реестра сотрудников, допущенных к данным, ограничение доступа, обучение персонала, учёт носителей информации. Проще говоря, не каждый сотрудник должен видеть всю базу клиентов.
- Технические требования. Защита от неправомерного доступа: пароли, шифрование, антивирусы, резервное копирование, разграничение прав в CRM и 1С. Для сайтов — обязательное использование защищённого протокола HTTPS.
- Требования по уровням защищённости. Закон устанавливает четыре уровня защищённости персональных данных. Уровень зависит от категории данных (специальные, биометрические, общедоступные, иные), типа угроз и числа субъектов. Чем чувствительнее информация, тем строже меры.
Отдельно стоит классификация по категориям субъектов: данные работников, клиентов, соискателей, детей. Для каждой категории свои нюансы — например, обработка данных несовершеннолетних требует согласия родителей.
Как применяется
На практике работа выглядит так. Сначала бизнес определяет, какие данные и зачем он собирает. Затем издаёт приказ о назначении ответственного, утверждает перечень обрабатываемых данных и политику конфиденциальности, размещает её на сайте или стенде.
Дальше — сбор согласий. Для сотрудников это отдельное заявление или пункт в трудовом договоре, для клиентов — галочка при регистрации или бумажный бланк. Важно, чтобы согласие было конкретным: не «на обработку данных», а «на обработку данных для доставки заказа».
Потом выстраивается техническая защита: доступ к базе по логинам, запрет на вынос данных на флешках, регулярные бэкапы. Если бизнес передаёт данные подрядчику (курьерская служба, бухгалтерия на аутсорсе, хостинг сайта), с ним заключается договор поручения на обработку.
При инцидентах — утечке, взломе, случайной рассылке не тем адресатам — нужно уведомить Роскомнадзор в течение 24 часов с момента обнаружения. Это требование действует с 2023 года и касается даже небольших компаний.
Пример на цифрах
Небольшой интернет-магазин с базой 3 000 клиентов решил проверить свою готовность к проверке. Что он имеет на входе: сайт на HTTPS, CRM с разграничением доступа, политика конфиденциальности на сайте.
Чего не хватает: согласий на рекламные рассылки, договора поручения с курьерской службой и приказа о назначении ответственного. Штраф за обработку данных без согласия — до 700 000 ₽ для юрлиц, за отсутствие уведомления об инциденте — до 3 000 000 ₽. Для микропредприятия это сопоставимо с годовой выручкой.
Затраты на исправление: юрист на несколько часов, шаблоны согласий и приказ — в пределах 15 000–20 000 ₽. Разница очевидна.
Чем отличается от смежных понятий
Требования к защите персональных данных часто путают с несколькими близкими темами.
Отличие от коммерческой тайны. Коммерческая тайна защищает интересы бизнеса — рецепты, цены, клиентские базы как актив. Персональные данные защищают права человека, и бизнес здесь выступает обязанным лицом, а не выгодоприобретателем.
Отличие от банковской тайны. Банковская тайна — специальный режим для финансовых организаций, он шире и регулируется отдельными законами. Персональные данные — общий режим для всех.
Отличие от требований к ответам на вопросы детей. Это не про защиту данных, а про педагогические и этические нормы общения. К операторской деятельности отношения не имеет, хотя детские данные обрабатываются по особым правилам.
Отличие от информационной безопасности. ИБ — техническая дисциплина, один из инструментов. Требования к персональным данным включают и правовые, и организационные аспекты, а не только защиту от хакеров.
Другие материалы по теме — в разделе Налоги и ФНС и эту тему.
Читайте также: