Положение об обработке персональных данных: структура и образец

Что такое положение об обработке персональных данных и зачем оно нужно

Положение об обработке персональных данных - внутренний документ компании, который фиксирует, как именно организация работает с персональными данными: чьи данные она собирает, для чего, кто из сотрудников имеет к ним доступ, где они хранятся и что делать при инциденте. В отличие от политики обработки персональных данных, которую видят посетители сайта, положение не публикуется и адресовано только внутрь компании - руководству, кадровой службе, айти-специалистам, менеджерам, которые работают с клиентской базой.

Документ нужен практически любому бизнесу. Если компания или индивидуальный предприниматель принимает сотрудников на работу, собирает заявки через форму на сайте, ведет базу клиентов в CRM или хотя бы отправляет счета по email с указанием ФИО и телефона получателя - она уже обрабатывает персональные данные и подпадает под действие закона от 27.07.2006 N 152-ФЗ о персональных данных.

Закон прямо требует от оператора принимать локальные акты по вопросам обработки персональных данных - это часть организационных мер, которые компания обязана выполнить наравне с назначением ответственного и обучением сотрудников (статья 18.1 закона о персональных данных). Положение - как раз один из таких актов, причем чаще всего первый, который спрашивает инспектор при проверке или запрашивает Роскомнадзор в рамках контроля без взаимодействия с оператором. Если документа нет, это фиксируется как нарушение, и дальше уже дело техники: предписание, штраф, срок на устранение с повторной проверкой исполнения.

Есть еще одна практическая причина завести положение, помимо требования закона. Когда компания подает в Роскомнадзор уведомление об обработке персональных данных, оно описывает намерения на уровне общих категорий и целей обработки. Положение - следующий уровень детализации: оно объясняет, как эти намерения реализованы внутри компании на практике, кто именно отвечает за каждый шаг и что происходит с данными изо дня в день, а не только на бумаге для регулятора.

Положение - не публичная декларация о защите данных, а внутренняя инструкция: кто, что и как делает с персональными данными в компании изо дня в день.

Чем положение отличается от политики обработки персональных данных

Путаница между положением и политикой - одна из самых частых ошибок при подготовке документов по закону о персональных данных. Формально оба документа описывают обработку персональных данных, но у них разный адресат и разная функция.

Политика обработки персональных данных - публичный документ. Ее размещают на сайте отдельной страницей, на нее ссылается чекбокс согласия в форме заявки, ее может прочитать любой посетитель, прежде чем оставить свои данные. Политика описывает, что компания делает с данными посетителя сайта, и должна закрывать конкретный перечень обязательных пунктов - этот перечень подробно разобран в статье о 12 обязательных пунктах политики конфиденциальности.

Положение - документ для внутреннего пользования. Оно не публикуется, с ним знакомят сотрудников под подпись, и оно куда подробнее политики: там прописан порядок доступа к базе данных, кто из сотрудников какие данные видит, куда обращаться при подозрении на утечку, как долго хранить данные после увольнения сотрудника или отказа клиента от услуг. Логику разделения на публичные и внутренние документы компании подробно разбирает статья о том, чем политика обработки персональных данных отличается от пользовательского соглашения - механика та же: один документ смотрит наружу, другой работает внутри.

Частая ошибка - когда компания копирует текст политики в положение, меняя только заголовок. Внешне выглядит так, будто оба документа на месте, но по содержанию положение не выполняет свою функцию: оно не описывает реальный внутренний процесс, а значит, при проверке или при разборе инцидента окажется бесполезным.

Кто обязан иметь положение об обработке персональных данных

Обязанность универсальна: положение нужно любому оператору персональных данных, юридическому лицу или индивидуальному предпринимателю, если он собирает, хранит, передает или иным образом обрабатывает данные хотя бы одной категории субъектов - сотрудников, кандидатов, клиентов, посетителей сайта, подписчиков рассылки. Размер компании и организационно-правовая форма роли не играют: у индивидуального предпринимателя без сотрудников, который принимает заявки через форму на сайте, обязанность возникает так же, как у юридического лица со штатом в сто человек, разница только в объеме данных и, соответственно, в объеме самого документа. На практике это касается интернет-магазина с оформлением заказа, стоматологии с онлайн-записью, агентства недвижимости с формой подбора квартиры и обычного сайта услуг с формой обратной связи - у каждого свой набор собираемых данных, но обязанность иметь положение одна и та же.

Положение входит в общий комплект локальных актов оператора персональных данных - наравне с приказом о назначении ответственного, перечнем лиц с доступом к данным, инструкцией на случай утечки и журналами учета. Полный список того, что должно быть в компании помимо самого положения, собран в статье про локальные акты оператора персональных данных. На практике удобнее готовить эти документы одним пакетом: они ссылаются друг на друга, и при изменении одного приходится синхронизировать остальные.

Отдельно стоит сказать про компании без сотрудников, которые работают только с клиентами через сайт: положение нужно и им, просто его объем меньше - не будет раздела про личные дела сотрудников, зато останется раздел про обработку заявок, хранение переписки и доступ к CRM.

Обязательные разделы положения об обработке персональных данных: структура и образец

Закон не утверждает единую форму положения, поэтому готового бланка с реквизитами Роскомнадзора не существует - любой образец положения об обработке персональных данных, который продают в интернете как официальный, на деле такой же авторский документ, как и любой другой. Важна не форма, а содержание: положение должно описывать реальные процессы конкретной компании, а не общие формулировки из учебника.

Ниже - структура, которая закрывает то, что обычно проверяет инспектор, и то, что действительно нужно самой компании в рабочей ситуации.

Раздел Что в нем описывают
Общие положения Цель документа, на кого распространяется, термины, ссылка на закон 152-ФЗ и локальные акты компании
Категории субъектов и данных Кого касается обработка: сотрудники, кандидаты, клиенты, пользователи сайта - и какие именно данные собираются по каждой категории
Цели и основания обработки Зачем данные собираются (исполнение договора, трудовые отношения, обработка заявки) и на каком основании - согласие, договор, закон
Порядок сбора и хранения Каким способом данные поступают в компанию, где хранятся (сервер, CRM, бумажные носители), кто отвечает за хранение
Доступ сотрудников Перечень должностей с доступом к данным, уровень доступа каждой должности, порядок предоставления и отзыва доступа
Передача третьим лицам Каким подрядчикам и по какому основанию данные передаются: хостинг, CRM-сервис, бухгалтерия на аутсорсе, курьерская служба
Меры защиты Организационные и технические меры: пароли, разграничение прав, резервное копирование, антивирус, физическая охрана бумажных архивов
Сроки хранения и уничтожение Сколько данные хранятся по каждой категории субъектов, что происходит с ними после достижения цели обработки
Действия при инциденте Кто и в какой срок уведомляется при подозрении на утечку, кто принимает решение о дальнейших действиях
Ответственность Что грозит сотруднику за нарушение порядка, установленного положением
Порядок изменения Кто и в каком порядке вносит правки в документ, как часто он пересматривается

Разделы про доступ сотрудников и про передачу данных третьим лицам стоит прописывать максимально конкретно, не общими словами. Вместо общей фразы про уполномоченных сотрудников лучше указать: доступ к базе клиентов в CRM есть у менеджеров отдела продаж и руководителя отдела, доступ к личным делам - у специалиста по кадрам и генерального директора. При проверке или при разборе внутреннего инцидента именно такая конкретика показывает, что документ живой, а не скачан за один вечер.

Раздел про меры защиты не обязан превращаться в технический документ по информационной безопасности - для этого у крупных операторов есть отдельная модель угроз и требования по уровням защищенности. В положении достаточно перечислить меры, которые компания реально применяет: у кого есть пароль от сервера и CRM, шифруется ли соединение с сайтом, кто отвечает за резервное копирование и как часто оно происходит, что делают сотрудники при подозрении, что ноутбук с базой клиентов оказался вне офиса. Здесь же уместно указать, кто отвечает за антивирусную защиту рабочих компьютеров и как ограничен доступ к бумажным архивам, если они в компании есть.

Раздел про передачу данных подрядчикам стоит сверять с фактическим списком сервисов, которыми пользуется компания: CRM, сервис рассылок, хостинг, коллтрекинг. Чаще всего расхождение между тем, что написано в положении, и тем, что реально подключено к сайту, возникает при интеграции CRM - подробно об этом в статье про интеграцию CRM с сайтом и типичные нарушения закона о персональных данных.

Если данные передаются подрядчикам

Если компания передает обработку данных подрядчику - например, отдает колл-центру обзвон клиентской базы или хранит данные на стороннем хостинге, - в положении стоит зафиксировать сам факт такой передачи и сослаться на то, что с подрядчиком заключен договор поручения на обработку персональных данных. Закон требует, чтобы такая передача оформлялась договором с конкретными обязательными условиями, а не устной договоренностью или общей фразой в договоре оказания услуг. Без такого договора ответственность за то, что подрядчик сделает с данными, формально все равно останется на компании, которая эти данные ему передала.

Сроки хранения и уничтожение персональных данных

Раздел о сроках хранения - один из тех, где формулировки без конкретных сроков не работают: и инспектор, и сам бизнес должны понимать, когда данные пора удалить. Ориентироваться стоит на цель, ради которой данные собирались.

Данные сотрудников, которые попадают в личное дело, приказы и другие кадровые документы, подчиняются срокам архивного и трудового законодательства - такие документы обычно хранят годами после увольнения, и точный срок зависит от вида документа. Данные бухгалтерского и налогового учета, где встречаются персональные данные контрагентов и сотрудников, хранят в сроки, установленные бухгалтерским и налоговым законодательством. Данные, собранные через форму на сайте только ради обработки заявки, к бухгалтерии и кадрам отношения не имеют: их логично хранить, пока актуален смысл обращения - например, пока сделка не закрыта или пока клиент пользуется услугой, - а после этого удалять или переводить в архив с ограниченным доступом.

В положении стоит прямо указать, кто принимает решение об уничтожении данных, как это оформляется - актом, записью в журнале - и что происходит с резервными копиями, где эти данные тоже остаются. Резервные копии - отдельная тема, где компании часто теряют контроль: в основной базе данные могут быть удалены, а в бэкапе на внешнем диске или в облаке пролежать еще несколько лет никем не учтенные.

Как оформить и утвердить положение об обработке персональных данных

Разработка документа обычно ложится на того, кого компания назначила ответственным за организацию обработки персональных данных - такого сотрудника закон требует назначить приказом. Если отдельного человека нет, положение готовит юрист, кадровый специалист или тот, кто ведет сайт и CRM - на практике часто приходится собирать сведения от нескольких человек сразу, потому что никто в одиночку не знает всех процессов компании. В небольшой компании эту роль обычно совмещает директор или тот же сотрудник, что ведет сайт и CRM - отдельная штатная единица нужна редко, важнее сам факт, что кто-то персонально отвечает за то, чтобы положение соответствовало реальности.

После того как текст готов, документ утверждает руководитель организации - подписью на титульном листе или отдельным приказом об утверждении локального нормативного акта. В приказе указывают дату вступления положения в силу и, если нужно, отменяют предыдущую версию документа. С этой даты положение становится обязательным для всех сотрудников, которых оно касается.

Хранить утвержденное положение стоит там же, где остальные локальные акты компании - в кадровой службе или у ответственного за обработку персональных данных, с доступом для тех, кому документ может понадобиться в работе.

Как ознакомить сотрудников с положением под подпись

Мало утвердить положение об обработке персональных данных - нужно довести его до тех, кто с данными работает напрямую. Закон требует знакомить таких сотрудников с локальными актами по вопросам обработки персональных данных под подпись, и это не формальность: если при проверке или в суде выяснится, что сотрудник, допустивший утечку, никогда не видел положение и не расписывался за ознакомление, компании будет сложно доказать, что она приняла все зависящие от нее меры.

  • При приеме нового сотрудника на должность, связанную с обработкой персональных данных, знакомить его с положением до фактического допуска к данным - вместе с другими кадровыми документами при трудоустройстве.
  • Уже работающих сотрудников знакомить сразу после утверждения нового или измененного положения, не откладывая на потом.
  • Фиксировать факт ознакомления либо листом ознакомления, который подшивается к самому положению, либо отдельным журналом с датой и подписью каждого сотрудника.
  • При изменении текста положения повторно знакомить всех, на кого распространяется документ, и хранить историю версий на случай спора о том, какая редакция действовала на момент инцидента.
  • При увольнении сотрудника, имевшего доступ к данным, отдельно фиксировать прекращение доступа - это тоже элемент исполнения положения, а не только кадровая формальность.

Отдельная тонкость касается удаленных сотрудников и фрилансеров, которые получают доступ к CRM или базе клиентов, не будучи в штате. Формально они тоже подчиняются внутренним правилам компании, если работают с ее данными, поэтому знакомить их с положением и фиксировать это стоит и в договоре подряда или в отдельном соглашении - устной договоренности без документального подтверждения для проверки недостаточно.

Когда положение нужно пересматривать

Положение - не документ на века, его нужно возвращать к жизни при изменении реальных процессов компании, а не только когда меняется сам закон. На практике поводов для пересмотра обычно несколько.

  • Компания подключила новую CRM, сервис рассылок, коллтрекинг или другой сервис, через который проходят персональные данные - раздел про передачу третьим лицам и раздел про доступ сотрудников нужно обновить под новый список подрядчиков.
  • Изменилась структура компании: появился отдел, филиал или удаленная команда с доступом к базе клиентов - нужно пересмотреть перечень должностей с доступом к данным.
  • Компания начала собирать новую категорию данных - например, запустила форму записи с вопросами о здоровье или подключила видеонаблюдение в офисе.
  • Произошел инцидент, при разборе которого выяснилось, что положение не описывает реальный порядок действий - утечка, обращение субъекта данных, запрос Роскомнадзора.
  • Прошел плановый срок пересмотра, который компания сама для себя установила - разумный ориентир раз в год, если ничего из перечисленного выше не произошло раньше.

Каждое изменение фиксируется тем же порядком, что и первое утверждение: новый текст, приказ руководителя, повторное ознакомление сотрудников под подпись. Хранить стоит не только последнюю версию, но и предыдущие - при разборе инцидента важно понимать, какая редакция действовала именно в тот момент.

Типичные ошибки при составлении положения

Практика проверок и аудитов показывает, что чаще всего к одному и тому же документу есть одинаковый набор претензий.

  • Положение скачано из интернета целиком, включая реквизиты и название чужой компании - иногда даже без замены наименования в тексте.
  • Документ дословно повторяет политику обработки персональных данных, хотя должен описывать другие, внутренние процессы.
  • В положении перечислены общие категории данных из учебника, а не те, что компания реально собирает - например, есть раздел про биометрию, которой компания никогда не занималась, но нет раздела про заявки с сайта, которые она принимает каждый день.
  • Не назначен ответственный за организацию обработки персональных данных, хотя положение на него ссылается.
  • Нет листов ознакомления или журнала - сотрудники работают с данными, но подписи под положением никто не собирал.
  • Документ не пересматривался несколько лет, хотя компания за это время сменила CRM, подключила новую систему рассылок или начала работать с новым подрядчиком по обзвону клиентов.
  • Положение существует только в виде файла на компьютере кадровика и недоступно тем сотрудникам, кого оно касается.
  • Текст положения противоречит другим документам компании - например, приказ о доступе к данным дает больше прав, чем прописано в самом положении, и при проверке эти два документа не сходятся между собой.

Каждая из этих ошибок сама по себе не выглядит критичной, но при проверке инспектор смотрит именно на такие детали - что именно проверяют на сайте и в документах компании, подробно разобрано в статье про 15 точек контроля инспектора Роскомнадзора. Отсутствие актуального положения или явные признаки того, что документ формальный, а не рабочий, почти всегда становится одним из пунктов в акте проверки.

Что в итоге нужно сделать

Положение об обработке персональных данных - не бумага для галочки, а рабочий документ, который в первую очередь нужен самой компании: он фиксирует, кто и как работает с данными, и дает ответ на вопрос, что делать, если что-то пошло не так - от обращения субъекта данных до реальной утечки. При проверке он показывает Роскомнадзору то же самое: что компания понимает, как устроена ее собственная обработка данных, и держит это под контролем.

Если положения пока нет или оно осталось с прошлых лет без изменений, разумный порядок действий такой: свериться с фактическими процессами компании (какие данные собираются, через какие каналы, кто подрядчики), составить документ по разделам из таблицы выше, утвердить приказом руководителя и собрать подписи сотрудников об ознакомлении. Дальше - раз в год или при смене ключевых сервисов (CRM, рассылки, хостинг) сверять текст с реальностью.

Если нужна помощь с разработкой положения или проверкой уже существующего документа на соответствие реальным процессам компании, 152fzpro.ru занимается именно такими задачами - вместе с остальным пакетом локальных актов и документов, которые требует закон о персональных данных.