Недавно меня попросили прокомментировать для Агентства социальной информации самые «больные» вопросы по работе НКО с персональными данными. Материал вышел, и я хочу кратко пробежаться по ключевым моментам - возможно, вы найдете для себя что‑то полезное.
На практике вижу, что НКО чаще всего «спотыкаются» на простых вещах:
📎 Не понимают, что уже обрабатывают персональные данные. Например, список волонтеров с телефонами - это уже персональные данные. И к ним применяются требования закона № 152-ФЗ.
📎 Оформляют согласие «для галочки». Типовые шаблоны из интернета не всегда подходят: важно учитывать специфику вашей деятельности.
📎 Забывают про документы. Политика обработки, приказы, журналы - без них не обойтись, но многие их либо не ведут, либо ведут и хранят кое‑как.
📎 Путают публичность и конфиденциальность. Размещение ФИО сотрудника на сайте - это не «общедоступная информация», а обработка и распространение персональных данных. Требуются согласия.
Чтобы снизить риски, проверьте:
☑ Есть ли у вас политика обработки персональных данных. Она должна быть размещена на сайте и соответствовать вашей деятельности.
☑ Как оформлены согласия. Убедитесь, что в них указаны: оператор, цель обработки, перечень данных, срок действия, право отозвать согласие.
☑ Кто отвечает за данные в организации. Назначьте ответственного - это требование закона.
☑ Как хранятся данные. Бумажные носители должны быть в запираемых шкафах, электронные - защищены паролем.
☑ Есть ли регламент на случай утечки. Если данные «ушли», нужно действовать быстро: уведомить Роскомнадзор, разобраться в причинах, устранить последствия.
Роскомнадзор не охотится за НКО, но и не делает скидок. Штрафы за нарушения весомые. А еще - предписания, проверки, репутационные риски. Проще сделать все по правилам сразу, чем потом разбираться с последствиями.
Post #204
802