РКН усиливает контроль за операторами ПДн: что делать после предписания
Роскомнадзор активизировал проверки операторов ПДн в 2021-м. Разбираем кейс: клиент получил предписание - не задокументирована база ПДн в CRM. Идём по чеклисту вместе.
Роскомнадзор усиливает контроль за операторами ПДн: проверки и штрафы за нарушение 152-ФЗ
В начале апреля к нам обратился клиент с неприятной новостью: пришло предписание от Роскомнадзора. Формулировка стандартная - «выявлены нарушения требований Федерального закона № 152-ФЗ». Конкретно: CRM-система, в которой хранятся контакты клиентов и история сделок, не отражена в документах оператора ПДн. Проще говоря, система есть, данные в ней обрабатываются, а реестра обработки нет.
Это не экзотика. Это типичная история компании, которая внедрила CRM «для продаж», не думая о том, что с точки зрения 152-ФЗ она автоматически стала оператором персональных данных.
Что происходит с проверками
РКН в последние месяцы заметно активизировался. Плановые проверки сами по себе не новость, но изменился акцент: регулятор теперь смотрит не только на наличие политики конфиденциальности на сайте (это была точка внимания 2018-2019 годов), но и на полноту документирования - реестр обработки, согласия субъектов, организационные и технические меры защиты.
Штрафы по КоАП пока остаются невысокими по меркам крупного бизнеса, но для среднего предприятия уже чувствительно. Главное - предписание требует устранения нарушений в срок, и если срок пропустить, дальше идёт уже административное дело с более жёсткими последствиями.
Что было у клиента
CRM на облачной платформе (SaaS), данные обрабатываются в том числе на серверах поставщика. Это сразу поднимает вопрос о поручении обработки: есть ли договор с SaaS-вендором, где тот берёт на себя обязательства по 152-ФЗ? Как правило, в стандартных договорах этого нет - нужно искать DPA или addendum, либо переписывать договор.
Помимо CRM - корпоративная почта на стороннем хостинге, форма обратной связи на сайте с полями «имя» и «телефон», база рассылки в отдельном сервисе email-маркетинга. Итого четыре информационные системы, обрабатывающие ПДн, а в документах оператора - ни одной.
Что мы делаем в таких случаях
Работа делится на два параллельных трека: документальный и технический. Вместе они закрывают и предписание, и реальные риски.
Реестр обработки персональных данных. Это основной документ оператора. Для каждой информационной системы фиксируем: какие категории ПДн обрабатываются, цели обработки, правовое основание, срок хранения, кто имеет доступ, передаётся ли третьим лицам. Без этого документа любой разговор с РКН - разговор без позиции.
Политика в отношении обработки ПДн. Публичный документ для субъектов данных. Важно, чтобы он отражал реальную практику, а не был скопирован из шаблона в интернете - регулятор умеет это замечать.
Согласия субъектов. Здесь часто оказывается, что форма на сайте собирала данные без надлежащего согласия - галочка стояла заранее проставленной, либо согласие не содержало перечень обрабатываемых данных. Переделываем форму: согласие должно быть конкретным, информированным и добровольным.
Договоры с поручителями. Для каждого SaaS/хостинга, где хранятся ПДн, нужно либо получить от поставщика соглашение об обработке ПДн с нужными формулировками, либо перейти на того, у кого такое соглашение есть.
Технические меры защиты. Это отдельная часть аудита, которая в предписании прямо не указана, но без неё закрыть нарушение «по-настоящему» не получится. Смотрим на разграничение доступа к CRM - у скольких пользователей есть доступ к полной базе контактов и нужен ли он всем. Проверяем, есть ли логирование действий с ПДн. Смотрим, как настроена выгрузка данных - часто обнаруживается, что менеджеры свободно экспортируют базу в Excel без каких-либо ограничений.
Практическое наблюдение
Самый частый вопрос, который задают в таких ситуациях: «А что именно написать в реестре - как формулировать цель обработки?» Это важнее, чем кажется. Цель «ведение клиентской базы» - слишком широкая. «Исполнение договора купли-продажи и информирование о статусе заказа» - уже конкретная, с привязкой к правовому основанию. РКН смотрит на это в том числе при камеральных проверках.
Второй момент - категории ПДн. Если в CRM есть поле «комментарий к клиенту» или «история общения» и менеджеры пишут туда произвольный текст, велика вероятность, что там окажутся данные, которые формально относятся к специальным категориям (например, упоминание болезни). Такую обработку либо нужно исключить организационно, либо документировать отдельно.
Где сейчас
Реестр обработки и политику сделали за первую неделю - клиент направил их в РКН как подтверждение начала работ. Сейчас разбираем договорную часть с SaaS-вендором и переделываем форму согласия на сайте. Технические меры - следующий этап, уже после того как закроем бумажный контур.
Предписание с конкретным сроком - это неприятно, но в каком-то смысле удобно: появился повод навести порядок, который давно откладывался. Без предписания на это редко находится время.
- РКН, 152-ФЗ и плановая проверка: что нашли при внутреннем аудите клиента · 4 декабря 2019
- Год на удалёнке: что нашли в конфигурациях домашних рабочих мест и VPN · 23 февраля 2021