Чек-лист самопроверки бизнес-процесса обработки ПДн
Одного «согласия» или «политики на сайте» мало. Каждый процесс работы с персональными данными должен быть расписан и подкреплен документами. И если вы внедряете новый бизнес-процесс обработки ПДн или изменяете существующий, то проверьте его по следующим критериям.
В локальных актах (ЛНА) описан бизнес-процесс: зачем собираете данные, какие именно, чье это (клиенты, сотрудники и т. д.), что делаете (сохраняете, передаете и пр.), сколько храните и как потом уничтожаете.
В уведомлении в Роскомнадзор указан этот процесс.
Легитимность обработки
Есть законное основание для работы с данными (согласие, договор и т. д.).
Если используете уже собранные данные в новом процессе, основание должно быть снова подтверждено.
Данные из открытых источников применяются только в разрешенных пределах.
Локализация
Все данные граждан РФ сначала записываются в базы, находящиеся в России.
Передача данных
Передача возможна только при наличии согласия или иного правового основания.
Если передаете данные подрядчику-обработчику, должен быть договор-поручение (ч. 3 ст. 6).
Если передаете другому оператору, то заключается полноценный договор в свободной форме.
Трансграничная передача
Подано уведомление в Роскомнадзор.
Проверены меры защиты данных у иностранного получателя.
Хранение
Определены сроки хранения.
Фиксируются и учитываются все отозванные согласия.
Уничтожение
Данные удаляются, когда цель достигнута или срок хранения истек.
Каждый факт уничтожения подтверждается документально.
Проверили по чек-листу — и нашли пробелы?
Не рискуйте штрафами, репутацией и доверием клиентов. Мы предлагаем аудит процессов обработки ПДн и информационных систем, выявляем уязвимости и разрабатываем рекомендации по их устранению.