🎯Рубрика «ТК РФ: ответственность за персональные данные»
Друзья, когда бизнес не знает на кого "спихнуть" функции - это всегда - на директора по персоналу, сталкивались? Я - постоянно! Кто везет, того и грузят! 🤢Состоялся разговор с генеральным директором и мое аргументированное категорическое - НЕТ! ❓Может ли директор по персоналу быть ответственным за работу с персональными данными? ⛔️В полном объёме — нет, поясняю: ✅Правовая база ✔️Федеральный закон от 27.07.2006 № 152‑ФЗ «О персональных данных» — основной документ, устанавливающий требования к обработке ПД и обязанности операторов. ✔️Федеральный закон от 27.07.2006 № 149‑ФЗ «Об информации, информационных технологиях и о защите информации» — регулирует вопросы информационной безопасности. ✔️Кодекс РФ об административных правонарушениях (КоАП РФ), ст. 13.11 — устанавливает административную ответственность за нарушения в сфере обработки ПД. ✔️Указы Президента РФ, постановления Правительства РФ и приказы ФСТЭК/ФСБ — детализируют требования к защите информации и персональных данных. ❓Почему директор по персоналу не может быть ответственным за ПД во всей компании? Роскомнадзор вправе запросить у ответственного лица подтверждения по ряду ключевых вопросов. Моих компетенции нет: ✔️Квалификация для построения системы информационной безопасности. Согласно ФЗ № 152‑ФЗ, оператор обязан обеспечить защиту ПД, в т. ч. в информационных системах. Я не обладаю профильной подготовкой в области ИБ (криптография, управление доступом, защита от НСД и т. д.). ✔️Полномочия для координации подразделений. Ответственный за ПД должен иметь право давать обязательные указания руководителям всех подразделений (бухгалтерия, маркетинг, ИТ, СБ и т. д.). Я не наделена такими полномочиями в отношении, например, ИТ‑службы или финансовой дирекции. ✔️Подтверждение обучения и инструктажа. Даже если я пройду обучение, возникают вопросы: кто проводил обучение, какова квалификация преподавателя, как проверялись знания? Без документально подтверждённой программы повышения квалификации по ИБ и защите ПД эти аргументы слабы. ✅Какие задачи по работе с ПД я вряд ли смогу выполнить в полном объёме? С точки зрения ФЗ № 152‑ФЗ и требований регуляторов, ответственный должен: ✔️составить карту обработки ПД всех субъектов: сотрудников, клиентов, физлиц по ГПХ, потенциальных клиентов (оставивших заявки на сайте) и т. д.; ✔️разработать Политику обработки персональных данных для всей организации (а не только для HR‑блока); ✔️подать уведомление в Роскомнадзор от имени компании, включив описание процессов работы с клиентами и иных бизнес‑процессов; ✔️провести и оформить оценку потенциального вреда субъектам ПД при нарушении безопасности; ✔️подготовить документ об оценке достаточности мер защиты во всей организации, включая ИТ‑инфраструктуру. ✅Эти задачи требуют: ✔️глубоких знаний в области ИБ и нормативного регулирования; ✔️доступа ко всем процессам обработки ПД в компании; ✔️полномочий инициировать изменения в бизнес‑процессах разных подразделений. ✅Вывод: Назначение директора по персоналу ответственным за ПД в целом по компании чаще всего является формальным решением. Такой сотрудник, как правило: ✔️не обладает необходимой квалификацией в области информационной безопасности; ✔️не имеет достаточных полномочий для координации всех подразделений; ✔️не может выстроить и контролировать единую систему защиты ПД на уровне всей организации. ✅Оптимальная модель распределения ответственности: Ответственный за ПД на уровне компании — специалист по информационной безопасности или иное лицо с уровнем полномочий заместителя генерального директора. Этот сотрудник: ✔️выстраивает единую систему защиты ПД; ✔️координирует действия всех подразделений; ✔️взаимодействует с регуляторами (Роскомнадзор и др.). ✅Ответственные в подразделениях — руководители функциональных направлений (директор по персоналу, главный бухгалтер, руководитель ИТ‑отдела, директор по маркетингу и т. д.) отвечают за: ✔️соблюдение требований к обработке ПД в своём подразделении; ✔️выполнение локальных инструкций ... ☝️Подробнее в ВК https://vk.ru/wall-237298152_298