Как проектировать процессы: дорожная карта для оператора
1. Инвентаризация целей и данных. На каждую цель свой набор данных, правовое основание и срок хранения. Запретите общие формулировки и безадресные перечни избыточных полей.
2. Правильный выбор основания. Там, где процесс устойчиво держится на законе или договоре, не берите согласие на всякий случай. Согласие оставьте для опций: рассылки, маркетинг, передача по поручению, если нет иного базиса.
3. Архитектура согласий. Разведите согласия по смыслу:
— на обработку персональных данных;
— на распространение в открытом доступе (ст. 10.1 152‑ФЗ, приказ № 18);
— на биометрию и спец категорию (письменная форма).
Добавьте понятные сроки действия: конкретная дата, событие или период, связанный с целью. Избегайте «бессрочно».
4. Механика отказа и отзыва. Опишите каналы, сроки, роли и артефакты. Внедрите журналы регистрации отзывов, шаблоны актов уничтожения (приказ № 179), чек‑листы для ИТ по блокированию доступа и удалению копий/бэкапов.
5. Внешние контрагенты. Для передачи по поручению заключайте договоры с конкретикой: цели, перечень данных, действия с данными, меры защиты, учет субподрядчиков. Проверьте локализацию первичной записи на территории РФ, если сбор идет через сайт или приложение (ч. 5 ст. 18 152‑ФЗ).