Вызовы
Один цифровой продукт скрывал несколько разных моделей обработки
Внешне платформа воспринимается как единый сервис. Но с точки зрения 152-ФЗ решающее значение имеет не визуальное единство интерфейса, а то, кто определяет цели обработки, состав данных и действия с ними.
В одном сценарии компания может самостоятельно собирать данные и определять цель обработки. В другом — обеспечивать технический маршрут к другому участнику. В третьем — размещать информацию или интерфейс, но не принимать решений по конкретной обработке ПДн.
Если эти роли не разделить, ломается вся комплаенс-модель: политика, согласия, поручения на обработку, ответы субъектам, внутренние регламенты и зона ответственности за защиту данных.
Риск был не только юридическим, но и операционным
Когда компания не понимает, где она оператор, а где нет, это создает две противоположные проблемы.
Первая — избыточная ответственность. Компания может брать на себя роль оператора там, где фактически не определяет цели и состав данных. Это усложняет документы, внутренние процедуры и коммуникацию с пользователем.
Вторая — недооценка ответственности. Компания может не признавать свою роль в процессе, где именно она организует обработку. Тогда появляются риски по информированию субъектов, правовым основаниям, безопасности и выполнению обязанностей оператора.
Документы могли быть корректными по отдельности, но не собираться в единую модель
В сложных цифровых продуктах часто встречается ситуация: политика есть, согласия есть, внутренние документы есть, но они описывают продукт не как систему процессов, а как набор общих формулировок.
Для простого сайта такой подход иногда проходит. Для платформы с несколькими участниками — нет. Пользовательский путь пересекает разные сценарии, и документы должны объяснять, кто именно обрабатывает данные, зачем и в каком статусе.
Privacy и ИБ нельзя было развести по разным отчетам
Если privacy-анализ показывает, что компания в конкретном сценарии выступает оператором, дальше возникает ИБ-вопрос: где обрабатываются данные, кто имеет доступ, какие меры применяются, как контролируются технические и организационные границы.
Если ИБ-анализ выявляет нарушение, privacy-документы тоже должны учитывать эту реальность. Иначе получится формальная модель, которая не подтверждается техническим контуром.