Роскомнадзор последовательно смещает акцент контрольно-надзорной деятельности со штрафов на профилактику. На вебинаре, проведённом совместно с ГРЧЦ, эксперты Б-152 Максим Лагутин и Екатерина Ефимова разобрали, как на практике устроен новый подход к надзору за обработкой персональных данных по 152-ФЗ, и что это означает для бизнеса.
Профилактические визиты и категория риска.
Профилактический визит — это, по сути, бесплатный консалтинг от регулятора: инспектор указывает на нарушения и даёт срок на их устранение (от 3 до 10 дней) до того, как дело дойдёт до штрафа. Визиты давно проводятся не только очно, но и дистанционно — по видеосвязи и через специализированные приложения, что снижает нагрузку и для операторов, и для инспекторов. Отдельно разобрали, как формируется категория риска оператора: она зависит не только от тяжести потенциального нарушения, но и от вероятности его совершения — наличия предписаний, привлечения к административной ответственности, избыточного использования согласия как правового основания и неуведомления о трансграничной передаче данных. Спикеры развеяли распространённые страхи вокруг трансграничной передачи — это стандартная и уведомительно-разрешительная процедура, а не автоматический повод для санкций.
Автоматизированный мониторинг сайтов.
Значительная часть надзора теперь строится через автоматизированную систему мониторинга персональных данных (АС МПДН), которая проверяет сайты без взаимодействия с оператором. В прошлом году так было проверено порядка 78 тысяч сайтов, и у четырёх из пяти нашли несоответствия — при этом для попадания в перечень нарушителей достаточно всего одного признака несоответствия. Система ищет конкретные маркеры: непропорциональный объём собираемых данных, избыточные сроки хранения, размещение баз данных за пределами РФ и другие. Финальное решение по каждому случаю остаётся за инспектором, который может проверить сайт вручную, даже если робот системы был заблокирован.
Типовые ошибки на сайтах.
Отдельный блок посвящён самым частым нарушениям: формы сбора данных без чёткого правового основания рядом, «вшитые» в пользовательское соглашение согласия, преднастроенные (уже проставленные) чекбоксы, которые приравниваются к принуждению, а также требование дать согласие просто для того, чтобы ознакомиться с политикой обработки ПДн — хотя по закону она должна быть доступна без каких-либо условий.
Избыточные и устаревшие данные.
Спикеры подробно разобрали тренд на минимизацию объёма обрабатываемых данных и отказ от хранения «мёртвых душ» — контактов пользователей, которые годами не открывают письма и не взаимодействуют с сервисом. Обсудили критерий «достижимости цели обработки»: если цель достигнута (например, пользователь отписался от рассылки) или обратной связи нет несколько лет — это сигнал для очистки базы. Крупные компании, особенно в финансовой сфере, уже это осознают, малому бизнесу это направление ещё предстоит освоить.
Требования к сайту: политика, локализация, cookie.
Разобрали, где на сайте должна быть размещена и как поддерживаться в актуальном состоянии политика обработки персональных данных, зачем нужно точно знать физическое расположение серверов и центров обработки данных (СОД) и как отразить это в реестре операторов. Отдельно затронули статус cookie-файлов: по судебной практике они признаются персональными данными, однако в российском законодательстве отдельного требования об уведомлении о cookie нет — достаточно прописать условия в правилах использования сайта.
Уведомление в РКН и трансграничная передача.
Рассказали о порядке подачи уведомления об обработке персональных данных через сайт Роскомнадзора и портал Госуслуг, последствиях его отсутствия, а также о том, почему блокировки трансграничной передачи данных со стороны регулятора остаются редкостью.
Отраслевые стандарты и практические вопросы.
Спикеры анонсировали разработку отраслевых стандартов для малого и среднего бизнеса — упрощённых, понятных требований по нескольким направлениям деятельности. В финале ответили на практические вопросы из чата: почему использование Google-шрифтов не входит в приоритеты РКН, как правильно проводить самостоятельный аудит, чем профвизит отличается от инструмента конкурентной борьбы, кто отвечает за нарушения при спорах о владении доменом, и чем штраф (назначает суд) отличается от предписания (выдаёт РКН). Отдельно затронули дискуссию об отмене согласия как основания обработки персональных данных в трудовых отношениях — вопрос пока находится в проработке с участием бизнеса и профильных ведомств.
Вебинар будет полезен операторам персональных данных, юристам по защите ПДн, DPO, специалистам по комплаенсу и владельцам бизнеса, которые хотят подготовиться к профилактическому визиту Роскомнадзора, разобраться в критериях категорирования риска и снизить вероятность штрафов по 152-ФЗ.