Рекомендации для бизнеса при работе с согласиями на обработку ПДн
1. Провести аудит процессов обработки персональных данных в компании и выявить правовые основания обработки ПДн
Это позволит определить, необходимо ли запрашивать согласия в тех или иных случаях, или бизнес может обрабатывать персональные данные в силу других условий. Подробнее о таких случаях в отношении обработки персональных данных, которые не относятся к биометрическим или специальной категории, вы можете прочитать тут
2. Проверить шаблоны согласий на обработку персональных данных на соответствие 152-ФЗ
Неполное информирование субъектов данных о целях, объеме и сроках обработки снижает прозрачность и легитимность согласия, а также нарушает права субъектов. Запрашивание у субъектов избыточных персональных данных, обработка которых не требуется для достижения заявленной цели, также грозит штрафами для бизнеса. Что должно содержаться в согласии:
2.1. Четкая цель обработки ПДн.
Неправильная формулировка: ведение хозяйственной деятельности (обширная цель)
Правильная формулировка: оформление полисов ДМС для сотрудников
2.2. Закрытый перечень обрабатываемых ПДн;
2.3. Закрытый перечень действий, осуществляемых с ПДн;
2.4. Четкие сроки обработки персональных данных, определение момента окончания такой обработки;
2.5. Определение порядка отзыва согласий на обработку ПДн: указание используемых для этого каналов связи.
3. Ввести в компании модульное согласие на обработку ПДн
Даже если с вашими шаблонами все в порядке, введение модульного согласия может сэкономить время как бизнесу (вам), так и вашим работникам, партнерами и контрагентам. Компания «Б-152» специализируется на разработке таких модульных согласий, которые идеально подстраиваются под ваши бизнес-процессы.
4. Обеспечить получение и хранение доказательств получения согласий на обработку ПДн
Бумажные версии подписываемых согласий необходимо хранить в компании в специально отведенных запираемых местах (шкафы, сейфы), чтобы исключить возможность несанкционированного доступа и потери.
Электронные версии согласий необходимо хранить в системах электронного документооборота с ограниченным доступов сотрудников.
При сборе ПДн через сайт (через проставление галочки в чек-боксе) необходимо обеспечить привязку чекбокса к логированию (IP, дата, время), иначе Оператор не сможет доказать факт получения согласия. Галочка в чекбоксе не должна быть проставлена по умолчанию, в противном случае будет нарушен принцип добровольности и сознательности дачи такого согласия.
5. Определить, кто из сотрудников ответственен за отслеживание поступающих запросов от субъектов персональных данных (в т.ч. отзывов согласий на обработку ПДн)