Date personale în RF: cine suntem toți? Încotro ne îndreptăm?

În ultimii câțiva ani, toți am auzit termenul „date personale”. Într-o măsură mai mare sau mai mică, ne-am adaptat procesele de afaceri la cerințele legislației din acest domeniu.

Numărul controalelor efectuate de Roskomnadzor, care au identificat încălcări în acest an, tinde cu insistență spre 100%. Statisticile Oficiului Roskomnadzor pentru Centrul Federal 2019 arată 131 de încălcări în 17 controale.

Totuși, realitatea noastră de zi cu zi este reprezentată de apelurile „reci” de la diverse organizații cu care, posibil, nu am avut niciodată afaceri. De pe telefoane mobile, în numele unor mari companii (bănci, companii de asigurări etc.). Mesajele SMS, de la care nu se poate renunța. Numărul lor pare că doar crește.

Menținerea unui echilibru între interesele afacerii și îndeplinirea cerințelor regulatorului este o adevărată provocare pentru orice dimensiune a afacerii. Lista și suficiența măsurilor aplicate sunt propuse a fi evaluate autonom. Un aspect pozitiv este că riscurile pot fi reduse, evitând cele mai frecvente încălcări. Mai ales că nu va necesita costuri suplimentare sau măsuri tehnice complicate.

Și așadar, primul pe lista este încălcarea condițiilor de prelucrare a datelor personale. Exemple: lista incompletă a scopurilor de prelucrare, categoriile subiecților, precum și persoanele terțe căror li se oferă acces la date.

Adevărul pe care va trebui să-l acceptăm este că nu este posibil să se creeze un consimțământ standard pentru toate situațiile - nici pentru angajați, nici pentru clienți, nici pentru utilizatorii produsului software. Deși foarte mult ne dorim acest lucru.

De fiecare dată când inițiați o nouă campanie de marketing sau schimbați sistemul de vânzări, petreceți 5 minute pentru a verifica că consimțământul conține:

1) numele și adresa companiei – operatorul,
2) scopurile prelucrării,
3) lista datelor,
4) lista acțiunilor cu datele și metodele lor de prelucrare,
5) transmiterea transfrontalieră și/sau transmiterea către terțe părți (cu indicarea țărilor și persoanelor terțe specifice),
6) perioada de valabilitate a consimțământului și
7) modalitatea de retragere a acestuia.

Puține șabloane disponibile pe internet pot lăuda conformitatea cu toate criteriile, așa că se pot prelua, dar cu precauții și completări.

Auditorii au obținut acces la documentele care conțin date personale? — Este necesar consimțământul cu specificarea scopului (efectuarea auditului), numele și adresele companiei de audit. S-a schimbat compania care livra produsele magazinului online? — Consimțământul obținut la înregistrarea clientului pe site nu mai este suficient. Opțiunea cu referire la lista de parteneri nu va oferi 100% liniște, dar este mai bine decât nimic.

Un menționat separat merită prelucrarea datelor utilizatorilor finali ai software-ului. Când vrei să îți cunoști cât mai bine utilizatorul și să îi trimiti oferte actuale. Când datele sunt colectate și stocate, deși pentru înregistrarea produsului software este suficient un cod de licență. Putem utiliza aceste date cu consimțământul subiectului, dar nu putem lega posibilitatea furnizării principalului serviciu/vânzării produsului de o campanie de marketing obligatorie. Este deja vorba nu doar despre datele personale, ci și despre legislația publicitară.

Nici celelalte condiții nu sunt mai puțin dificile. Lista scopurilor nu trebuie să fie excesivă. Principiul o singură scop – un singur consimțământ. Adică, nu se va putea obține consimțământul pentru prelucrarea datelor CV-ului unui aplicant și includerea acestuia în rezervele de personal cu o singură semnătură. Ca compromis, exemplele viabile sunt cele în care într-un singur document fiecare scop este evidențiat într-un paragraf separat, iar subiectului i se oferă posibilitatea de a completa „sunt de acord”/„nu sunt de acord” în fiecare caz.

Și în sfârșit, ce sunt datele personale? Cum înțelegem din definiția vagă dată în lege („orice informație referitoare la o persoană fizică care poate fi identificată direct sau indirect”), dacă un anumit caz se încadrează sub aceasta? Roskomnadzor a promis până la sfârșitul anului 2018 să aprobe matricea datelor personale. Termenul a fost amânat până la sfârșitul anului 2019. Așteptăm.

Ce altceva așteptăm:

  • Proiectul de lege nr. 04/13/09-19/00095069. Simplificarea formei de consimțământ. Legitimarea formei electronice de consimțământ (bifa, SMS etc.). În prezent, practica este duală, instanța poate aplica prin analogie regulile privind consimțământul pe hârtie sau poate recunoaște consimțământul electronic ca fiind necorespunzător.
  • Proiectul de lege nr. 729516-7. Creșterea amenzii. Pentru o recidivă a nerespectării cerinței de localizare (colectarea inițială a datelor în baza de date pe teritoriul Federației Ruse) – 18 milioane ruble. Modificarea ordinii calculării amenzilor. Vom înmulți suma amenzii cu numărul de subiecți a căror consimțământ este considerat necorespunzător.

Între timp, subiecții datelor personale așteaptă să înceteze apelurile și mesajele insistente, pe care nu le pot opri. Nu mă interesează creditul, reclamele contextuale îmi perturbă vizionarea conținutului, și îmi amintesc că asigurarea pentru mașina mea se reînnoiește.

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster