Вернуться

Персональные данные в малом бизнесе: что проверить в первую очередь

Персональные данные в небольшой компании редко живут в одной папке. Они появляются в заявках с сайта, переписке, CRM, кадровых документах, доставке, бухгалтерских сервисах и доступах подрядчиков. Поэтому проблема обычно не в отсутствии одного документа, а в том, что фактическая работа бизнеса не совпадает с тем, что в документах написано.

Федеральный закон № 152-ФЗ регулирует обработку персональных данных не только крупными платформами. Для ИП и ООО важно понять, какие сведения они получают, зачем это делают, где хранят их и кто получает к ним доступ. Оценка зависит от конкретных процессов: универсального набора галочек или шаблонов, который подходит всем, не существует.

С каких процессов начать проверку

Полезно составить простую карту: откуда поступают сведения и что происходит с ними дальше. В малом и среднем бизнесе в неё обычно входят:

  • формы обратной связи, заявки на услуги, заказы и подписки на сайте;
  • клиентская база в CRM, таблицах, почте и мессенджерах;
  • договоры, счета, доставка и взаимодействие с контрагентами;
  • кадровые документы и доступы сотрудников;
  • сервисы, которым передаются данные: хостинг, CRM, рассылки, телефония, бухгалтерия и техническая поддержка.

На этом этапе становятся видны лишние поля в формах, дублирование баз, устаревшие доступы и передачи данных, которые формально нигде не описаны. Не всегда эти обстоятельства означают нарушение, но именно их стоит оценить до подготовки документов.

Что должно быть согласовано между собой

Документы по персональным данным работают только вместе с реальным процессом. Обычно проверяют цели обработки, состав данных по каждой цели, правовое основание, порядок доступа, сроки хранения, ответы на обращения людей и действия при изменении данных или прекращении обработки.

Если компания собирает данные через сайт, политика в отношении обработки персональных данных должна быть доступна пользователю. При этом сама политика не заменяет настройки форм, договоры с подрядчиками, внутренние правила и проверку того, что именно уходит в CRM или сторонний сервис.

Согласие не является универсальным ответом

Вопрос о согласии нужно решать применительно к конкретной цели. В одних ситуациях обработка может опираться на закон, договор или действия по его заключению, в других необходимо отдельное согласие. Нельзя сводить работу к одной общей галочке на все случаи: она может не соответствовать фактической цели или объёму данных.

Нужно ли уведомление в Роскомнадзор

Общее правило и исключения из него установлены статьёй 22 Закона № 152-ФЗ. Поэтому не стоит делать вывод только по наличию сайта или записи в реестре. Сначала нужно описать процессы обработки и проверить, относится ли конкретная ситуация к исключениям. Отсутствие записи в реестре само по себе не отвечает на вопрос, соблюдает ли бизнес требования закона.

Практический первый шаг

Начните не с покупки шаблона, а с короткой инвентаризации: формы на сайте, базы клиентов, сотрудников с доступом, используемые сервисы и цели обработки. После этого можно определить, нужны ли изменения на сайте, уведомление, доработка договоров и внутренние документы.

Для малого и среднего бизнеса мы проводим аудит работы с персональными данными, а затем при необходимости готовим документы, привязанные к конкретным процессам. Подробнее о направлении: персональные данные для бизнеса.

Материал носит общий информационный характер. Вывод о требованиях и составе документов возможен после оценки конкретной модели обработки.