К организационным мерам относятся действия и правила работы с персональными данными внутри компании, которые не связаны напрямую с техникой сайта: назначение ответственного за обработку, документы, разграничение доступа сотрудников и учет того, кто и как работает с данными.
Директору как руководителю оператора персональных данных обычно нужно закрыть такой минимум:
- приказ о назначении сотрудника, ответственного за организацию обработки персональных данных;
- политика обработки персональных данных и положение об обработке, утвержденные внутри компании;
- перечень сотрудников, у которых есть доступ к данным клиентов, и их письменные обязательства о неразглашении;
- журнал учета машинных носителей персональных данных - если данные выгружаются на флешки, диски или переносятся другим способом;
- модель угроз и определение уровня защищенности информационной системы;
- ознакомление сотрудников, работающих с заказами и базой клиентов, с правилами обработки данных под подпись.
Это ответственность именно директора или назначенного им лица, а не разработчика: SSL-сертификат и резервные копии закрывают техническую часть, но не заменяют документы и внутренние правила. Проверяющий из Роскомнадзора при выездной проверке спросит в первую очередь именно эти бумаги и то, может ли ответственный сотрудник объяснить, как устроена обработка данных в компании.