Как оператору провести оценку вреда субъектам персональных данных
Закон обязывает оператора персональных данных заранее оценивать вред, который угрожает субъектам при нарушении обработки их данных. Разбираем требование статьи 18.1 152-ФЗ, показываем, как провести оценку вреда и оформить её результат.
Закон обязывает каждого оператора персональных данных оценивать вред, который грозит человеку при нарушении обработки его данных. Большинство компаний об этом требовании не слышали и оценку не проводят. При проверке Роскомнадзора или при утечке это оборачивается отдельным нарушением и лишними вопросами от регулятора.
Что такое оценка вреда субъектам персональных данных
Оценка вреда показывает, что случится с человеком, если его персональные данные попадут не в те руки, будут искажены или уничтожены без его согласия. Оператор оценивает риск с точки зрения клиента, сотрудника или пациента, а не только со стороны собственного бизнеса.
Требование закреплено в статье 18.1 152-ФЗ. Она перечисляет меры, которые оператор обязан принять для соблюдения закона. Оценка возможного вреда субъектам стоит в этом перечне первым пунктом, наравне с назначением ответственного за обработку персональных данных и изданием локальных актов о работе с данными.
Зачем нужна оценка вреда
Оценка решает две задачи.
Первая задача предупредительная. Оператор проводит оценку до начала обработки новых данных или запуска новой системы, вместе с политикой обработки персональных данных и перечнем обрабатываемых категорий. Результат показывает, какие данные требуют повышенного внимания и какие меры защиты соразмерны риску для конкретной категории данных.
Вторая задача проявляется при инциденте. Если данные утекли, оператор уведомляет Роскомнадзор не только о факте утечки, но и о вреде, который она может причинить субъектам. Без готовой оценки эту часть уведомления приходится готовить в сжатые сроки после инцидента, и качество текста от этого страдает.
Нужно ли уведомлять РКН? — пройти тест
Как провести оценку вреда
- Соберите перечень категорий персональных данных, которые обрабатывает компания. Источниками обычно выступают сотрудники, клиенты, посетители сайта и соискатели.
- Для каждой категории опишите, что грозит субъекту при разглашении, утрате или искажении данных. Утечка номера телефона и утечка данных о здоровье несут разный вред, и оценка должна показывать эту разницу.
- Оцените масштаб. Посчитайте, сколько людей затронуто, и проверьте, не относятся ли данные к специальным категориям вроде сведений о здоровье, судимости или биометрии.
- Сопоставьте возможный вред с уже принятыми мерами защиты. Если вред высокий, а меры минимальны, эту оценку стоит воспринимать как повод усилить защиту.
- Зафиксируйте результат в документе и утвердите его у руководителя организации или у ответственного за обработку персональных данных.
- Пересматривайте оценку при изменении состава данных, смене систем обработки, подключении нового подрядчика или после инцидента.
Как оформить результат
Закон не утверждает форму документа. Оператор вправе оформить её как отдельное положение, как раздел в политике обработки персональных данных или как таблицу с категориями данных и уровнем риска. Документ должен отвечать на три вопроса. Какие данные обрабатывает оператор. Что грозит субъекту при нарушении. Какие меры это компенсируют.
Проверить, что весь пакет документов по персональным данным в порядке, поможет
Авто-аудит сайта — проверка на нарушения 152-ФЗ
. Оценить готовность к визиту инспектора поможетЧек-лист готовности к проверке Роскомнадзора
.Частые вопросы
Нужна ли оценка вреда, если утечек ещё не было
Да. Требование статьи 18.1 152-ФЗ не связано с фактом инцидента. Оператор обязан провести оценку до начала обработки данных, а не после происшествия.
Кто в компании должен проводить оценку вреда
Обычно этим занимается ответственный за организацию обработки персональных данных, назначенный приказом руководителя. При отсутствии штатного специалиста задачу можно поручить внешнему консультанту, но утверждает документ руководитель организации.
Как часто пересматривать оценку вреда
Фиксированной периодичности закон не устанавливает. Разумный ориентир — раз в год, а также при каждом заметном изменении в составе данных или систем обработки.
Что будет, если оценки вреда нет
Роскомнадзор вправе запросить документ при проверке и зафиксировать нарушение статьи 18.1 152-ФЗ, если оценка не проводилась. При инциденте отсутствие готовой оценки не освобождает от уведомления регулятора, но затягивает его подготовку.
Начните с перечня категорий персональных данных, которые обрабатывает компания. Пройдитесь по отделам компании. У кадровой службы будут одни данные, у продаж и поддержки другие. На этой основе легче построить и оценку вреда, и остальные документы по 152-ФЗ.