Negli ultimi anni, tutti noi abbiamo sentito l'espressione «dati personali». In misura maggiore o minore, abbiamo adeguato i nostri processi aziendali ai requisiti della legislazione in questo ambito.
Il numero di controlli effettuati da Roskomnadzor, che hanno rilevato violazioni in questo ambito quest'anno, sta rapidamente avvicinandosi al 100%. Le statistiche del Roskomnadzor per il Centro Federale per il 1° semestre del 2019 mostrano 131 violazioni su 17 controlli.
La nostra realtà quotidiana comprende le chiamate «fredde» da varie organizzazioni con cui, probabilmente, non abbiamo mai avuto a che fare. Chiamate da telefoni cellulari a nome di grandi aziende (banchi, compagnie assicurative, ecc.). SMS promozionali dai quali è impossibile disiscriversi. Il loro numero sembra essere in continuo aumento.
Mantenere un equilibrio tra gli interessi aziendali e il rispetto dei requisiti del regolatore è una vera sfida per le imprese di qualsiasi dimensione. La legge suggerisce di valutare in modo autonomo l'elenco e l'adeguatezza delle misure adottate. Tra gli aspetti positivi, è possibile ridurre i rischi evitando le violazioni più comuni. Inoltre, ciò non richiederà costi aggiuntivi né l'adozione di misure tecnicamente complesse.
Quindi, al primo posto nella lista c'è la violazione delle condizioni di trattamento dei dati personali. Esempi: elenco incompleto degli scopi del trattamento, delle categorie di soggetti, e delle terze parti a cui vengono fornite le informazioni.
La verità che dovremo accettare: non è possibile creare un unico consenso standard per ogni circostanza – né per i dipendenti, né per i clienti, né per gli utenti del prodotto software. Anche se lo vorremmo.
Ogni volta che lanciamo una nuova campagna di marketing o cambiamo il sistema di vendita, prendiamo 5 minuti per verificare che il consenso contenga:
1) il nome e l'indirizzo della società operante,
2) le finalità del trattamento,
3) l'elenco dei dati,
4) l'elenco delle azioni sui dati e dei modi in cui vengono trattati,
5) la trasmissione transfrontaliera e/o la trasmissione a terzi (indicando i paesi specifici e le terze parti),
6) la durata del consenso e
7) il modo in cui può essere revocato.
Pochi modelli trovati online possono vantare di soddisfare tutti i criteri, quindi è possibile prendere spunto, ma con attenzione e integrazioni.
Gli auditor hanno ricevuto accesso ai documenti contenenti dati personali? — È richiesto il consenso con indicazione dello scopo (realizzazione dell'audit), nome e indirizzo dell'azienda auditore. È cambiata l'azienda che fornisce i prodotti dell'e-commerce? — Il consenso ottenuto al momento della registrazione del cliente sul sito non è più sufficiente. L'opzione di riferimento a un elenco di partner non garantirà il 100% di tranquillità, ma è meglio che niente.
Merita una menzione a parte il trattamento dei dati degli utenti finali del software. Quando si desidera conoscere al meglio il proprio utente e inviargli proposte attuali. Quando i dati vengono raccolti e conservati, anche se per la registrazione del prodotto software è sufficiente una chiave di licenza. Possiamo utilizzare tali dati con il consenso del soggetto, ma non legare la possibilità di fornire il servizio principale / vendere il prodotto a un'invio obbligatorio di marketing. Questo riguarda non solo i dati personali, ma anche la legislazione sulla pubblicità.
Altrettanto difficili da realizzare sono le altre condizioni. L'elenco degli scopi non deve essere eccessivo. Il principio è uno scopo – un consenso. Cioè non è possibile ottenere il consenso per il trattamento dei dati del curriculum di un candidato e la sua inclusione nel bacino di talenti con una sola firma. Come compromesso, si presentano esempi in cui in un unico documento ogni scopo è evidenziato in un paragrafo separato e al soggetto è fornita la possibilità di scrivere "d'accordo" / "non d'accordo" in ciascun caso.
E infine, cos'è esattamente un dato personale? Come capire dalla definizione vaga fornita dalla legge ("qualsiasi informazione che si riferisce a una persona fisica identificata o identificabile, direttamente o indirettamente"), se un caso specifico rientra nel suo ambito? Il Roskomnadzor ha promesso di approvare la matrice dei dati personali entro la fine del 2018. La scadenza è stata posticipata alla fine del 2019. Aspettiamo.
Cosa aspettiamo ancora:
- Progetto di legge n. 04/13/09-19/00095069. Semplificazione della forma di consenso. Legalizzazione della forma elettronica di consenso (tick, sms, ecc.). Ad oggi, la pratica è doppia, il tribunale può applicare per analogia le regole sul consenso cartaceo oppure riconoscere il consenso elettronico come inadeguato.
- Proposta di legge n. 729516-7. Aumento delle sanzioni. Per la violazione ripetuta dell'obbligo di localizzazione (raccolta iniziale dei dati nel database sul territorio della Federazione Russa) – 18 milioni di rubli. Modifica dell'ordine di calcolo delle sanzioni. Moltiplicheremo l'importo della sanzione per il numero di soggetti il cui consenso è stato riconosciuto inadeguato.
E i soggetti dei dati personali aspettano che cessino le chiamate e le spedizioni insistenti, che sono impossibili da fermare. Non mi interessa il credito, la pubblicità contestuale disturba la visione dei contenuti, e ricordo che si sta scaricando l'assicurazione per la mia auto.
Fonte: habr.com
