Dati personali in Russia: chi siamo tutti? Dove stiamo andando?

Negli ultimi anni, tutti noi abbiamo sentito il termine «dati personali». In misura maggiore o minore, abbiamo adeguato i nostri processi aziendali alle normative in questo settore.

Il numero di controlli da parte del Roskomnadzor che hanno identificato violazioni in quest'area quest'anno è inesorabilmente vicino al 100%. Le statistiche dell'Ufficio Roskomnadzor per il Distretto Federale Centrale mostrano 131 violazioni riscontrate in 17 controlli nel primo semestre del 2019.

La nostra realtà quotidiana, tuttavia, è costituita da chiamate «fredde» da parte di diverse organizzazioni, con le quali probabilmente non abbiamo mai fatto affari. Chiamate da numeri di cellulari a nome di grandi aziende (banche, compagnie assicurative, ecc.). Messaggi SMS promozionali dai quali è impossibile disiscriversi. La loro quantità sembra crescere incessantemente.

Trovare un equilibrio tra gli interessi aziendali e il rispetto delle normative è realmente una sfida per aziende di qualsiasi dimensione. La lista e l'adeguatezza delle misure adottate sono proposte da valutare autonomamente. Tra i punti positivi, è possibile ridurre i rischi evitando le violazioni più comuni, senza che ciò comporti ulteriori spese o misure tecnicamente complesse.

E perciò, il primo della lista è la violazione delle condizioni di trattamento dei dati personali. Esempi: elenco incompleto degli scopi di trattamento, categorie di soggetti, così come terzi ai quali sono stati forniti l'accesso ai dati.

Una verità che bisogna accettare: non è possibile fare un consenso standard per tutte le occasioni – né per i dipendenti, né per i clienti, né per gli utenti di un prodotto software. Anche se sarebbe molto comodo.

Ogni volta che si avvia una nuova campagna di marketing o si cambia sistema di vendite, prendere 5 minuti per verificare che il consenso contenga:

1) nome e indirizzo dell'azienda – operatore,
2) scopi del trattamento,
3) elenco dei dati,
4) elenco delle azioni sui dati e dei metodi di trattamento,
5) trasferimento transfrontaliero e/o trasmissione a terzi (con indicazione dei paesi specifici e dei terzi),
6) durata del consenso e
7) modalità di revoca.

Un raro modello dal web può vantare la conformità a tutti i criteri, quindi è possibile prendere spunto, ma con attenzione e aggiustamenti.

Gli auditor hanno avuto accesso a documenti contenenti dati personali? — È necessario il consenso con indicazione dello scopo (esecuzione dell'audit), nome e indirizzo dell'azienda auditor. È cambiata l'azienda che fornisce i prodotti dell'e-commerce? — Il consenso ottenuto al momento della registrazione del cliente sul sito non è più sufficiente. Un'opzione con rimando alla lista dei partner non garantirà il 100% di tranquillità, ma è comunque meglio di niente.

Merita una menzione speciale la gestione dei dati degli utenti finali del software. Quando si desidera conoscere al meglio il proprio utente e inviare proposte pertinenti. Quando i dati vengono raccolti e conservati, anche se per la registrazione del software è sufficiente una chiave di licenza. Possiamo utilizzare tali dati con il consenso del soggetto, ma non vincolare la possibilità di fornire il servizio principale o di vendere il prodotto a una newsletter di marketing obbligatoria. Questo riguarda non solo i dati personali, ma anche la legislazione sulla pubblicità.

Anche altre condizioni sono altrettanto difficili da realizzare. L'elenco degli scopi non deve essere eccessivo. Il principio è uno scopo – uno consenso. Vale a dire, non è possibile ottenere il consenso per l'elaborazione dei dati del curriculum di un candidato e l'inclusione nel bacino di personale con una sola firma. Come compromesso, si presentano come praticabili esempi in cui in un documento ciascun obiettivo è evidenziato da un paragrafo separato e viene data al soggetto la possibilità di scrivere "d'accordo" / "non d'accordo" in ciascun caso.

Infine, cosa sono i dati personali? Come capire, da una definizione vaga data dalla legge ("qualsiasi informazione relativa a una persona fisica identificata o identificabile, direttamente o indirettamente"), se un caso specifico rientra nel suo ambito? La Roskomnadzor ha promesso di approvare la matrice dei dati personali entro la fine del 2018. Il termine è stato posticipato alla fine del 2019. Attendiamo.

Cosa stiamo ancora aspettando:

  • Progetto di legge n. 04/13/09-19/00095069. Semplificazione della forma di consenso. Legalizzazione della forma elettronica di consenso (spuntino, SMS, ecc.). Attualmente, la prassi è ambivalente: il tribunale può applicare per analogia le norme sul consenso cartaceo oppure riconoscere il consenso elettronico come inadeguato.
  • Progetto di legge n. 729516-7. Aumento delle sanzioni. Per violazioni ripetute riguardanti la localizzazione (raccolta iniziale dei dati nel territorio della Federazione Russa) – 18 milioni di rubli. Modifica delle modalità di calcolo delle sanzioni. Moltiplicheremo l'importo della sanzione per il numero di soggetti il cui consenso è stato riconosciuto come inadeguato.

E i soggetti dei dati personali aspettano che cessino le chiamate e le comunicazioni invadenti, che sono impossibili da fermare. Non mi interessa il credito, la pubblicità contestuale disturba la visualizzazione dei contenuti e ricordo che l'assicurazione per la mia auto sta per scadere.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster