Регламент обработки персональных данных - это внутренний документ, который описывает конкретные процедуры: кто, что и в какой последовательности делает с данными на каждом этапе - от сбора до уничтожения. В отличие от политики обработки, которая адресована субъектам данных и объясняет им их права, регламент адресован сотрудникам компании и описывает рабочий процесс изнутри.
Структура регламента обычно включает:
- порядок сбора данных - через какие каналы, с каким согласием;
- порядок хранения - где физически и электронно, кто имеет доступ;
- порядок использования и передачи третьим лицам, если она предусмотрена;
- порядок исправления и уточнения данных по запросу субъекта;
- порядок и сроки уничтожения данных при отзыве согласия или достижении цели обработки;
- ответственных за каждый этап - конкретные должности, а не абстрактная «компания».
Утверждается регламент приказом руководителя, как и положение об обработке персональных данных. На практике эти два документа часто путают или сводят в один, но лучше их разделить: положение задает общие правила и цели, регламент - конкретные шаги и сроки. При проверке инспектор скорее спросит «как у вас происходит уничтожение данных по истечении срока», и здесь нужен именно регламент с конкретным ответом, а не общая формулировка из положения.
Если компания передает данные третьим лицам - например, курьерской службе для доставки заказов - в регламенте стоит отдельно прописать порядок такой передачи и требования к получателю данных, поскольку ответственность перед субъектом и регулятором в большинстве случаев все равно остается на операторе, а не на подрядчике.