Автор: Илья Латышев, зам. директора, партнер ООО «БиЭлБи Юридические услуги»
Всем привет! Сегодня с Юрием Медведевым, моим коллегой по «БиЭлБи Юридические услуги», мы разберем тему, которая касается абсолютно любого белорусского бизнеса, но о которой до сих пор задумываются единицы.
Речь пойдет об уполномоченных лицах в части обработки персональных данных (ПД).
Если вы отдаете ведение кадрового учета на аутсорсинг, пользуетесь сторонними CRM-системами, привлекаете колл-центры, маркетинговые агентства или IT-компании для поддержки сайта, эта статья — прямая инструкция к действию.
А если вам необходима индивидуальная консультация по персональным данным: какие данные вы обрабатываете, какие документы уже есть, что нужно дополнить или исправить — обращайтесь!
Кто такое «уполномоченное лицо» с точки зрения закона?
Говоря простым и понятным языком, уполномоченное лицо — это ваш подрядчик. Любая компания или ИП, которому вы (как оператор) поручаете обработку персональных данных в рамках заключенного договора и строго в ваших интересах.
Уполномоченное лицо совершает с полученными массивами данных только четко определенные действия и отдаёт вам готовый результат. При этом своего личного, собственного интереса к этим данным у подрядчика нет.
Классический пример: Аутсорсинг кадрового учета. Вы передаете данные своих сотрудников сторонней компании. Она ведет кадровое делопроизводство, считает зарплату, а по окончании договора обязана вернуть все документы и полностью удалить ПД со своих носителей и серверов.
В чем главная обязанность бизнеса как оператора?
Многие предприниматели ошибочно полагают: «Я отдал данные подрядчику по договору, теперь это его головная боль». Это опасное заблуждение.
Закон Республики Беларусь «О защите персональных данных» прямо обязывает операторов контролировать, как именно их уполномоченные лица защищают полученную информацию.
Вы обязаны проверять, соблюдают ли ваши подрядчики весь комплекс правовых, организационных и технических мер защиты. Все эти требования зафиксированы в ст. 17 Закона. К ним относятся:
- Назначение ответственного за внутренний контроль (DPO);
- Разработка локальных правовых актов (Политики обработки ПД и т.д.);
- Соблюдение технических и криптографических мер защиты информации;
- Обучение сотрудников и многое другое.
На практике многие компании не до конца понимают, какие обязанности лежат на операторе, а какие — на его подрядчике. Хотя персональные данные фактически обрабатывает уполномоченное лицо, закон распределяет ответственность между сторонами не так очевидно, как кажется. Для наглядности сравним их основные роли.
| Оператор персональных данных | Уполномоченное лицо |
|---|---|
| Определяет цели и порядок обработки персональных данных | Обрабатывает персональные данные только по поручению оператора |
| Выбирает подрядчика и проверяет соблюдение им требований законодательства | Соблюдает требования договора и законодательства о защите персональных данных |
| Заключает договор с обязательными условиями обработки ПД | Использует данные только в согласованных целях |
| Контролирует соблюдение мер защиты персональных данных | Обеспечивает организационные и технические меры защиты информации |
| Несет основную ответственность перед субъектами персональных данных и регулятором | Несет ответственность перед оператором в пределах закона и договора |
Как правильно проверять контрагента перед сделкой?
Все уже привыкли проверять будущих партнеров на долги, банкротство, картотеки и неисполненные судебные решения. Но с момента принятия Закона «О защите персональных данных» перед передачей ПД подрядчику его нужно прогнать еще и через юридический фильтр информационной безопасности:
- Проверьте наличие DPO и внутренних политик. Если у подрядчика нет элементарной Политики обработки ПД на сайте или в документах — это первый и очень яркий «красный флаг».
- Оцените техническую защиту. Выясните, насколько безопасны серверы, облака и софт, куда будут загружаться данные ваших клиентов или сотрудников.
- Изучите репутацию и бэкграунд. Посмотрите в сети, не попадала ли компания в поле зрения Национального центра защиты персональных данных (НЦЗПД) и не грешила ли она публичными утечками.
- Внимательно изучите договор. В нем обязательно должны быть прописаны существенные условия об обязанностях уполномоченного лица по защите персональных данных (ограничение целей, конфиденциальность, обязанность удаления и т.д.).
Главный подвох: кто отвечает за косяки подрядчика?
Проведение такой проверки требует времени и компетенций юристов или DPO. Но делать ее жизненно необходимо. Отношений формата «оператор — уполномоченное лицо» в современном бизнес-мире не избежала еще ни одна фирма.
Самое главное: за нарушения в работе с персональными данными, которые допустит ваш подрядчик, первичную ответственность будете нести именно вы — ваша компания как оператор!
Если аутсорсер «потеряет» базу или допустит утечку данных ваших клиентов, отвечать перед физлицами, чьи права нарушены, и перед регулятором (НЦЗПД) придется именно вашей организации. А уже потом вы сможете пытаться взыскать убытки с виновного подрядчика через регрессный иск в суде (если, конечно, правильно составили договор).
Здесь, как и в медицине: проблему гораздо дешевле и проще предупредить на этапе подписания договора, чем потом разгребать последствия и платить огромные штрафы.
А если вам необходима индивидуальный разработка документов или консультации по персональным данным — обращайтесь!