Практические рекомендации для операторов по снижению рисков
В условиях роста объема правоприменительной практики и передачи рассмотрения дел об обработке персональных данных в арбитражные суды, ключевое значение приобретает управление доказательной базой и демонстрация добросовестности. Ниже раскрываем конкретные шаги, которые помогут операторам минимизировать риски привлечения к ответственности или смягчить последствия.
1. Поддерживайте актуальные внутренние документы, фиксирующие правовые основания обработки
Наличие документов, которые обосновывают, зачем и на каком основании вы обрабатываете персональные данные — это первый вопрос, который задаст РКН или суд. В частности:
- Утвердите Политику обработки персональных данных, где указаны цели и правовые основания, в том числе законный интерес.
- Разработайте и регулярно актуализируйте реестр целей обработки и реестр правовых оснований, с привязкой к видам данных и бизнес-процессам.
- Для случаев использования законного интереса оформляйте оценку баланса интересов (Legitimate Interest Assessment, LIA). Это укрепит позицию в суде и перед РКН.
- Если речь идет о получении данных на основании законного интереса, то следите за законностью процедуры получения данных — суды обращают внимание не только на наличие права у оператора получить определенные данные, но и на то, соблюдена ли формальная процедура их истребования.
Если основания не зафиксированы, их нет с точки зрения контролирующего органа.
2. При передаче данных третьим лицам обеспечьте уведомление и обоснование
Наибольший риск для оператора — это передача ПДн подрядчикам, партнерам, аутсорсерам без:
- прозрачного уведомления субъекта (в политике, договоре, публичной оферте);
- договора поручения с третьей стороной;
- правового основания, подтвержденного документально.
- Указывать факт передачи и цель обработки в уведомлениях субъекту;
- Заключать DPA-договоры (data processing agreement);
- Проверять и документировать меры защиты у подрядчика (аудит, технические условия, NDA).
3. Постоянно анализируйте судебную практику и корректируйте процедуры
Закон не дает исчерпывающего перечня требований, многое формируется на практике. Поэтому:
- Раз в квартал проверяйте новые решения арбитражных судов по п. 7 ч. 1 ст. 6 152-ФЗ КоАП;
- Подписывайтесь на Консультант+, ознакамливайтесь с аналитическими отчетами правового регулирования;
- При необходимости пересматривайте методы информирования субъектов и подходы к использованию законного интереса.
Комплаенс — это такой процесс, где только гибкий оператор сможет выдержать растущие требования.