Dane osobowe w Rosji: kim jesteśmy? Dokąd zmierzamy?

W ciągu ostatnich kilku lat wszyscy słyszeliśmy o pojęciu „dane osobowe”. W większym lub mniejszym stopniu dostosowaliśmy nasze procesy biznesowe do wymogów prawnych w tej dziedzinie.

Liczba kontroli przeprowadzonych przez Roskomnadzor, które w tym roku ujawniły naruszenia w tej dziedzinie, nieuchronnie dąży do 100%. Statystyki Zarządu Roskomnadzoru dla Centralnej Rosji za pierwszą połowę 2019 roku – 131 naruszeń w 17 kontrolach.

Codziennością są „zimne” telefony od różnych organizacji, z którymi być może nigdy nie mieliśmy do czynienia. Z telefonów komórkowych w imieniu dużych firm (banki, firmy ubezpieczeniowe itd.). SMS-y, z których nie można zrezygnować. Ich liczba wydaje się tylko rosnąć.

Zachowanie równowagi między interesami biznesu a spełnieniem wymagań regulatora to prawdziwe wyzwanie dla firm każdej wielkości. Ustalenie listy i wystarczalności stosowanych środków prawo proponuje oceniać samodzielnie. Z pozytywnych aspektów – można zmniejszyć ryzyko, unikając najczęstszych naruszeń. Co więcej, nie wymaga to dodatkowych kosztów ani podejmowania technicznie skomplikowanych działań.

I tak, na pierwszym miejscu w rankingu znajduje się naruszenie warunków przetwarzania danych osobowych. Przykłady: niekompletny wykaz celów przetwarzania, kategorii podmiotów oraz osób trzecich, którym udostępniono dane.

Prawda, którą trzeba zaakceptować: nie można stworzyć jednego ogólnego zgody na wszystkie przypadki – ani dla pracowników, ani dla klientów, ani dla użytkowników produktów programowych. Choć bardzo by się tego chciało.

Za każdym razem, uruchamiając nową kampanię marketingową lub zmieniając system sprzedaży, warto poświęcić 5 minut, aby sprawdzić, czy zgoda zawiera:

1) nazwę i adres firmy – operatora,
2) cel przetwarzania,
3) listę danych,
4) listę działań dotyczących danych i sposobów ich przetwarzania,
5) międzynarodowe przekazywanie i/lub przekazywanie osobom trzecim (z podaniem konkretnych krajów i osób trzecich),
6) okres obowiązywania zgody oraz
7) sposób jej wycofania.

Rzadki wzór z internetu może pochwalić się spełnianiem wszystkich kryteriów, więc można czerpać inspirację, ale z ostrożnością i uzupełnieniami.

Audytorzy uzyskali dostęp do dokumentów zawierających dane osobowe? — Wymagana jest zgoda z określeniem celu (przeprowadzenie audytu), nazwa i adres firmy audytora. Zmieniła się firma dostarczająca towary sklepu internetowego? — Zgoda uzyskana przy rejestracji klienta na stronie jest już niewystarczająca. Opcja ze odniesieniem do listy partnerów nie zapewni 100% spokoju, ale jest lepsza niż nic.

Osobną uwagę zasługuje przetwarzanie danych końcowych użytkowników oprogramowania. Kiedy chcemy jak najlepiej poznać swojego użytkownika i wysyłać mu aktualne oferty. Gdy dane są zbierane i przechowywane, chociaż do rejestracji produktu wystarczy klucz licencyjny. Możemy wykorzystywać takie dane za zgodą podmiotu, ale nie wiązać możliwości świadczenia głównej usługi/sprzedaży produktu z obligatoryjną marketingową wysyłką. To już nie tylko kwestia danych osobowych, ale też legislacji dotyczącej reklamy.

Nie mniej trudne do wykonania są inne warunki. Lista celów nie powinna być nadmierna. Zasada jedno cel – jedna zgoda. To znaczy, że nie uda się uzyskać zgody na przetwarzanie danych CV kandydata i włączenie go do rezerwy kadrowej jednym podpisem. Jako kompromis do zaakceptowania wydają się przykłady, gdy w jednym dokumencie każdy cel jest wyróżniony osobnym akapitem, a podmiot ma możliwość wpisania „zgadzam się” / „nie zgadzam się” w każdym przypadku.

I w końcu, czym są dane osobowe? Jak zrozumieć z nieostrej definicji zawartej w ustawie („jakiekolwiek informacje odnoszące się do bezpośrednio lub pośrednio określonej lub dającej się określić osoby fizycznej”), czy konkretny przypadek podpada pod jej działanie? Roskomnadzor obiecał do końca 2018 roku zatwierdzić matrycę danych osobowych. Termin został przeniesiony na koniec 2019. Czekamy.

Czego jeszcze czekamy:

  • Projekt ustawy nr 04/13/09-19/00095069. Uproszczenie formy zgody. Legalizacja elektronicznej formy zgody (checkbox, SMS itd.). Obecnie praktyka jest dwoista, sąd może zarówno zastosować w analogii zasady dotyczące papierowej zgody, jak i uznać zgodę elektroniczną za niewłaściwą.
  • Projekt ustawy nr 729516-7. Zwiększenie kar. Za powtórne naruszenie wymogu lokalizacji (pierwotne gromadzenie danych w bazie na terytorium RF) – 18 mln rubli. Zmiana zasad naliczania kar. Czy będziemy mnożyć kwotę kary przez liczbę podmiotów, których zgoda została uznana za niewłaściwą?

A podmioty danych osobowych czekają, aż skończą się natrętne telefony i wysyłki, których nie można zatrzymać. Nie interesuje mnie kredyt, reklama kontekstowa przeszkadza w przeglądaniu treści, a ja pamiętam, że endowment jest pobierany na mój samochód.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster