Дарья Ш. Дарья Ш.

Политика персональных данных

Вне зависимости от того, будете ли вы заниматься разработкой самостоятельно либо привлечете экспертов, документ должен будет утвердить генеральный директор. Обязательно должна присутствовать информация о дате подписания, локальный номер внутреннего нормативного-правового акта, положения законов, которым он соответствует, а также название и контакты организации. Дополнительно может быть составлен список приложений. В целом составление происходит произвольно, поэтому можно поменять порядок или изменить названия разделов (хотя так поступают редко, так как пользуются шаблонами).

Рассмотрим образец политики обработки и защиты персональных данных на предприятии детально:

  1. Сначала описывают общие положения — какова цель составления документа, в чем заключается суть процесса обработки ПДн, когда политика вступает в силу, в отношении кого действует. Как правило, в конце прописывается, что обеспечение безопасности сведений о гражданах входит в числе приоритетных задач организации.
  2. Раздел «Основные понятия» состоит из описаний терминов, которые будут использованы в последующем тексте. Это позволяет исключить недопонимание и сделать документ максимально прозрачным и точным. Тут обязательно нужно разъяснить понятия персональных данных, оператора ПДн, перечислить процессы обработки с развернутым объяснением.
  3. В следующем разделе присутствует информация о форме и составе ПДн, причем их описывают максимально подробно, чтобы потом не возникали претензии со стороны Роскомнадзора, работников, заказчиков и интернет-пользователей.
  4. Исходя из специфики деятельности, оператору предстоит расписать подробно, как происходят сбор, обработка и хранение персональных сведений, в том числе после увольнения сотрудника или удаления аккаунта на сайте. Отдельно указывается порядок передачи информации третьим лицам.
  5. Обязательным является перечисление прав и обязанностей субъектов ПДн и компании (или ИП), а также несение ответственности за их нарушение.
  6. Дополнительно могут присутствовать подразделы для определения взаимоотношений между оператором и определенными категориями граждан, например, контрагентами, посетителями онлайн-платформы, зарегистрированными пользователями и т.д.
  7. В отдельный раздел выделяют предпринятые меры по обеспечению информационной безопасности и выполнению других обязательств оператора.

В конце нужно добавить пункт о том, каким образом документ может быть изменен. Согласно законодательным нормативам пересматривать его необязательно, однако рекомендуется делать это не реже, чем каждые 3 года.