Организация обработки персональных данных начинается с назначения ответственного - приказом руководителя администрации, обычно это юрист, кадровик или сотрудник, отвечающий за делопроизводство. Дальше нужен локальный акт, который описывает, какие данные вы обрабатываете, с какой целью и как их защищаете, и уведомление в Роскомнадзор, если оно требуется - с 1 сентября 2022 года исключений почти не осталось.
У администрации два основных потока персональных данных: обращения жителей (ФИО, адрес, телефон, иногда паспортные данные) и кадровый учет сотрудников. Оба требуют оформленных документов:
- приказ о назначении ответственного за организацию обработки ПДн;
- положение об обработке и защите персональных данных - что обрабатываете, с какой целью, кто имеет доступ;
- согласия сотрудников на обработку их данных, для обращений граждан согласие обычно не требуется, если обработка нужна для рассмотрения самого обращения;
- уведомление в Роскомнадзор с указанием целей и категорий обрабатываемых данных;
- если ведется электронная база обращений или кадровая система, стоит определить уровень защищенности информационной системы по постановлению № 1119.
На практике сложнее всего дается не сам список документов, а поддержание порядка: доступ к базам должен быть ограничен только теми сотрудниками, кому это нужно по работе, а бумажные обращения с личными данными не должны лежать в открытом доступе на столах. Раз в год стоит пересматривать, кто и зачем имеет доступ к данным, и актуализировать документы при изменении процессов.