Введение
Обработка персональных данных — это не только про согласие на сайте. Для бизнеса это зона строгого регулирования: штрафы по 152-ФЗ достигают сотен тысяч рублей, а при утечках — до 15 млн. Чтобы не рисковать, компании нужно пройти путь от аудита до внедрения мер защиты. Разберем пошаговый план приведения в соответствие.
Шаг 1: Определите статус оператора и цель обработки
Кто такой оператор ПДн
Оператор — это любая организация или ИП, которая собирает и обрабатывает данные физических лиц: от сотрудников (кадровое делопроизводство) до клиентов (CRM, сайт, доставка). Даже если вы храните только ФИО и телефон, вы уже оператор.
Соберите реестр данных
Составьте перечень всех процессов, где фигурируют персональные данные:
- Данные сотрудников (паспорт, СНИЛС, ИНН).
- Данные клиентов и контрагентов.
- Данные посетителей сайта (cookie, формы обратной связи).
Для каждой категории укажите цель обработки (например, «заключение договора» или «кадровый учет»). Это основа для всех дальнейших документов.
Шаг 2: Уведомите Роскомнадзор
Когда уведомление обязательно
По ст. 22 152-ФЗ оператор обязан направить уведомление до начала обработки. Исключения: обработка данных сотрудников, данных для заключения договора, данные без средств автоматизации и некоторые другие. Но на практике Роскомнадзор рекомендует уведомлять всегда — это страхует от претензий.
Как подать уведомление
Заполните форму на сайте РКН или отправьте письмом на бумаге. Укажите: категории данных, правовое основание обработки, меры защиты, сроки. Ответ о включении в реестр приходит в течение 15 рабочих дней. После этого вы официально оператор.
Шаг 3: Разработайте пакет документов
Обязательный минимум
- Политика обработки персональных данных (публикуется на сайте).
- Согласие на обработку (для клиентов и посетителей).
- Приказ о назначении ответственного за организацию обработки ПДн.
- Журналы учета обращений субъектов и запросов.
Внутренние регламенты
Пропишите порядок работы с данными: кто имеет доступ, как уничтожаются носители, как реагировать на запросы граждан. Для этого удобно использовать шаблоны документов 152-ФЗ, но адаптируйте их под свои процессы — «копипаст» без настройки не работает.
Шаг 4: Оцените уровни защищенности и внедрите меры
Определите уровень защищенности (УЗ)
УЗ зависит от типа данных и угроз. Для большинства компаний это УЗ-3 (некритичные данные). Если вы работаете с биометрией или специальными категориями (здоровье, национальность), уровень повышается до УЗ-2 или УЗ-1.
Меры ФСТЭК и ФСБ
- ФСТЭК: антивирус, межсетевой экран, разграничение доступа, журналирование событий. Для УЗ-3 достаточно базовых мер.
- ФСБ: криптографическая защита нужна только при передаче данных по открытым каналам (например, если вы отправляете ПДн по email). В этом случае используйте СКЗИ (средства криптографической защиты информации).
Практические шаги
- Назначьте ответственного за безопасность.
- Проведите внутренний аудит ИТ-инфраструктуры.
- Внедрите парольную политику и шифрование на рабочих станциях.
- Заключите договоры с поставщиками услуг (хостинг, облако) с условием конфиденциальности.
Шаг 5: Настройте работу с субъектами данных
Реагирование на запросы
Граждане могут запросить: какие данные вы храните, зачем, кому передаете. Ответить нужно в течение 10 рабочих дней. Если данные неверны, внесите изменения; если обработаны незаконно — прекратите обработку и уничтожьте данные.
Уведомление об утечках
С 2023 года действует правило: об инциденте нужно сообщить в РКН в течение 24 часов, а затем предоставить результаты внутреннего расследования. Это обязательное требование, за нарушение — отдельные штрафы.
Выводы
Приведение компании в соответствие с 152-ФЗ — это системная работа: от реестра данных до технических мер защиты. Начните с уведомления Роскомнадзора и базового пакета документов, затем постепенно внедряйте организационные и технические меры. Помните: даже частичное соответствие снижает риски штрафов и репутационных потерь. Если ресурсов мало, сосредоточьтесь на главном — политике, согласии и базовой защите. Это даст 80% эффекта при 20% затрат.