

Обработка персональных данных давно перестала быть просто формальностью. Сегодня это зона повышенного контроля со стороны государства. Штрафы за ошибки достигают 200 базовых величин, а репутационные потери могут быть несоизмеримо выше. Каждый, кто собирает сведения о клиентах, сотрудниках или посетителях сайта, становится оператором и несет полную ответственность перед законом.
Давайте разберем без воды, как выстроить систему защиты данных в компании так, чтобы спать спокойно и не получать предписания от НЦЗПД.
Прежде чем писать политики и брать согласия, нужно четко определить свою роль. Закон выделяет две ключевые фигуры: оператор и уполномоченное лицо. Путаница здесь дорого обходится.
Оператор — это тот, кто самостоятельно или с кем-то еще организует и осуществляет обработку. Проще говоря, это ваш бизнес. Именно вы решаете, зачем, какие именно данные и как долго будете обрабатывать. Вы определяете цели. Именно вы отвечаете перед клиентом или сотрудником, даже если техническую работу выполняет кто-то другой.
Уполномоченное лицо — это подрядчик. Он действует по вашему поручению и в ваших интересах. Например, бухгалтерская компания на аутсорсе или call-центр, который обзванивает вашу базу. Оно не придумывает цели обработки, а лишь исполняет ваши указания.
Важный нюанс: ваши штатные сотрудники и филиалы не являются уполномоченными лицами. Это часть компании-оператора.
Если вы передаете данные подрядчику, обязательно заключите с ним договор поручения. Если этого не сделать, ответственность за чужие ошибки все равно ляжет на вас. В договоре нужно обязательно прописать:
Цели обработки данных (они не могут быть шире ваших собственных).
Перечень действий (сбор, хранение, удаление и т.д.).
Обязанность соблюдать конфиденциальность.
Меры по обеспечению безопасности данных.
Закон требует, чтобы любое действие с данными было законным, конкретным и соразмерным. Нельзя собирать данные «на всякий случай».
Это главный вопрос. Согласие нужно далеко не всегда. Часто бизнес перестраховывается и берет его там, где это излишне. Согласие обязательно, если нет других законных оснований. Вот когда можно обойтись без него:
Трудовые отношения. Оформление по Трудовому кодексу, начисление зарплаты.
Исполнение договора. Доставка товара, оказание услуги по договору с физлицом.
Выполнение требований закона. Подача отчетов в налоговую или ФСЗН.
Если ваша ситуация не подпадает под эти и другие исключения — тогда вы обязаны получить согласие на обработку персональных данных. Оно должно быть свободным, однозначным и информированным. Это значит, что человеку нужно отдельно и понятно объяснить: кто и зачем собирает сведения, какие именно, на какой срок и что с ними будут делать. Молчание или заранее проставленная «галочка» согласием не являются.
Размытые формулировки вроде «для улучшения качества услуг» — под запретом. Цель должна быть кристально ясной. Например: «обработка заказа и доставка товара покупателю» или «отправка информационной рассылки о новых акциях». Если цели изменились, нужно заново получить согласие человека.
Это самый объемный блок работы. Защита данных — это не только антивирус. Это комплекс мер, который начинается с кадровых решений.
Первое, что нужно сделать, — назначить лицо, ответственное за внутренний контроль за обработкой персональных данных. Это обязательно для всех юрлиц. Исключение — ИП, нотариусы, адвокаты, если они работают сами.
Этот человек будет:
Разрабатывать и актуализировать документы.
Консультировать коллег.
Проводить проверки и следить за законностью обработки.
Взаимодействовать с госорганами.
На эту роль лучше выбрать специалиста с юридическим образованием. Если же у вас крупная компания, можно создать целое подразделение.
Каждый оператор обязан издать документы, определяющие политику в отношении обработки ПД. Обычно это один публичный документ, который часто называют политика конфиденциальности. Ее размещают на сайте или на стенде. В политике обязательно нужно указать:
Цели и правовые основания обработки.
Категории субъектов (клиенты, работники) и перечень собираемых данных.
Порядок и сроки хранения.
Права субъектов ПД и механизм их реализации.
Сведения о трансграничной передаче, если она есть.
Все, кто работает с персональными данными в компании, должны знать правила. Вы обязаны ознакомить их под подпись:
С законодательством о ПД.
С внутренней политикой компании.
С мерами ответственности за нарушения.
Факт ознакомления нужно подтвердить документально — листом ознакомления или записью в журнале.
Раз в пять лет ответственного за контроль и тех, кто непосредственно обрабатывает данные, нужно отправлять на обучение. Для ряда организаций (банки, страховые, медучреждения) это обучение обязательно проходить только в НЦЗПД. Остальные могут организовать обучение внутри компании: разработать программу, провести семинар и принять зачет.
Клиент или сотрудник имеет право в любой момент потребовать:
Информацию о том, какие его данные у вас есть.
Изменить неточные или устаревшие сведения.
Прекратить обработку и удалить его данные (если они не нужны вам по закону).
Отозвать свое согласие.
Ваша задача — ответить на такое заявление в течение 15 календарных дней, а на запрос о предоставлении информации — в течение 5 рабочих дней. Игнорировать эти обращения нельзя.
Хранить данные вечно нельзя. Как только цель достигнута или человек отозвал согласие, обработку нужно прекратить. Удаление данных означает, что их невозможно восстановить. Для этого в компании создают комиссию, которая:
Для бумаги: измельчает документы и передает их на утилизацию.
Для электронных файлов: стирает информацию с носителей или уничтожает их физически.
Составляет акт об уничтожении.
Если удалить данные пока невозможно технически, их нужно блокировать — временно прекратить к ним любой доступ.
✅ Ознакомиться с оригиналом документа можно на Национальном правовом Интернет-портале Республики Беларусь (pravo.by).