En los últimos años, todos hemos escuchado la frase 'datos personales'. En mayor o menor medida, hemos alineado nuestros procesos comerciales con los requisitos de la legislación en esta área.
La cantidad de inspecciones realizadas por el Roskomnadzor, que han revelado violaciones en este campo este año, se acerca insistentemente al 100%. Las estadísticas de la Administración del Roskomnadzor para el centro de Rusia en el primer semestre de 2019 indican 131 violaciones en 17 inspecciones.
Sin embargo, nuestra realidad cotidiana son las llamadas 'frías' de diversas organizaciones con las que posiblemente jamás hemos tenido trato. De teléfonos móviles, en nombre de grandes negocios (bancos, compañías de seguros, etc.). Mensajes de texto masivos de los que es imposible darse de baja. Su número parece estar en constante aumento.
Encontrar un equilibrio entre los intereses comerciales y el cumplimiento de los requisitos del regulador es un verdadero desafío para empresas de cualquier tamaño. La ley sugiere que la lista y suficiencia de las medidas adoptadas se evalúen de manera independiente. Entre los aspectos positivos, es posible reducir los riesgos evitando las violaciones más comunes. Más aún, esto no requerirá gastos adicionales ni medidas técnicamente complejas.
Y así, el número uno en la lista es la violación de las condiciones para el procesamiento de datos personales. Ejemplos: lista incompleta de fines de procesamiento, categorías de sujetos y también terceros a quienes se les ha otorgado acceso a los datos.
La verdad que habrá que aceptar es que no es posible crear un único consentimiento estándar para todas las situaciones de la vida: ni para empleados, ni para clientes, ni para usuarios de productos de software. Aunque realmente lo desearíamos.
Cada vez que inicie una nueva campaña de marketing o cambie el sistema de ventas, tómese 5 minutos para verificar que el consentimiento contenga:
1) el nombre y la dirección de la empresa - operadora,
2) los fines del procesamiento,
3) la lista de datos,
4) la lista de acciones con los datos y los métodos de procesamiento,
5) la transferencia transfronteriza y/o la transferencia a terceros (especificando los países y terceros concretos),
6) el plazo de validez del consentimiento y
7) el modo de revocarlo.
Pocas plantillas de Internet pueden presumir de cumplir con todos los criterios, así que se puede tomar prestado, pero con precaución y adiciones.
¿Los auditores tuvieron acceso a documentos que contienen datos personales? — Se requiere consentimiento que indique el propósito (realización de auditoría), el nombre y la dirección de la empresa auditora. ¿Ha cambiado la empresa que entrega productos de la tienda en línea? — El consentimiento obtenido al registrarse en el sitio web ya no es suficiente. La opción de hacer referencia a la lista de socios no garantizará un 100% de tranquilidad, pero es mejor que nada.
Merece mención aparte el tratamiento de datos de los usuarios finales del software. Cuando queremos conocer lo mejor posible a nuestro usuario y enviarle ofertas relevantes. Cuando los datos son recopilados y almacenados, aunque para registrar un producto se necesita solo la clave de licencia. Podemos utilizar esos datos con el consentimiento del sujeto, pero no atar la prestación del servicio principal o la venta del producto a un envío de marketing obligatorio. Esto ya no solo se trata de datos personales, sino también de legislación sobre publicidad.
No menos difíciles de cumplir son otras condiciones. La lista de propósitos no debe ser excesiva. El principio es un propósito - un consentimiento. Es decir, no se puede obtener el consentimiento para el tratamiento de datos del currículum del solicitante e incluirlo en la reserva de personal con una sola firma. Como compromiso, son viables ejemplos donde en un documento cada propósito se destaca en un párrafo separado y se le da al sujeto la oportunidad de escribir 'de acuerdo' / 'en desacuerdo' en cada caso.
Y, por último, ¿qué son los datos personales? ¿Cómo entender de la definición vaga dada en la ley ('cualquier información relacionada con una persona física determinada o determinable de manera directa o indirecta') si un caso específico cae bajo su ámbito? Roskomnadzor prometió aprobar la matriz de datos personales antes de finales de 2018. El plazo se trasladó a finales de 2019. Esperamos.
¿Qué más esperamos:
- Proyecto de ley nº 04/13/09-19/00095069. Simplificación de la forma de consentimiento. Legalización de la forma electrónica de consentimiento (marcador, SMS, etc.). Hoy en día, la práctica es ambivalente; el tribunal puede aplicar por analogía las reglas sobre el consentimiento en papel o considerar el consentimiento electrónico como inadecuado.
- Proyecto de ley Nº 729516-7. Aumento de multas. Por una violación reiterada de la exigencia de localización (recolección inicial de datos en la base en el territorio de la Federación de Rusia) – 18 millones de rublos. Modificación del procedimiento de imposición de multas. ¿Multiplicaremos la suma de la multa por el número de sujetos cuya aprobación se considere inapropiada?
Y los sujetos de datos personales esperan que terminen las molestas llamadas y envíos que son imposibles de detener. No me interesa un crédito, la publicidad contextual interfiere con la visualización de contenido, y recuerdo que se está activando un seguro para mi automóvil.
Fuente: habr.com
