По информации Роскомнадзора, в 2023 году стало больше случаев неправомерного распространения персональных сведений. Поэтому ведомством опубликованы некоторые рекомендации, которые помогают предотвратить нарушения и избежать штрафов при работе с персональными данными.
Роскомнадзор рекомендует учитывать такие правила:
- Сократить до минимума список собираемых и обрабатываемых персональных сведений. Лучше применять только ту информацию, которая действительно нужна для оказания услуг, реализации продукции и иной деятельности компании.
- организовать раздельное хранение разных категорий персональных сведений (клиенты, сотрудники, соискатели и пр.), в т.ч. которые несовместимы между собой по целям обработки.
- Хранить идентификаторы, которые указывают на человека (ФИО, адрес электронной почты, телефон, адрес) и сведения о взаимодействии с ним (оказание услуг, продажа продукции, ведение переписки, оформление договора и т.п.) в разных, не связанных друг с другом, базах данных.
- Применять для связи этих баз идентификаторы, которые не позволяют без дополнительных сведений и алгоритмов отнести данные в этих базах к конкретному субъекту персональных сведений, и хранить их обособленно от предыдущих двух баз.
- Не копить персональные сведения «на всякий случай» и не создавать профили клиента, если нет особой необходимости. Кроме того, своевременно уничтожать персональные сведения, когда цель их обработки достигнута (к примеру, когда услуга оказана).
- Применять технические и программные средства, которые принадлежат оператору, для обеспечения требуемого уровня безопасности информации. Поручение обработки сведений третьим лицам не снимает с оператора ответственности, но уменьшает контроль с его стороны за принимаемыми мерами безопасности.
- Своевременно передавать информацию в Роскомнадзор о признаках или произошедших инцидентах, которые уже повлекли или могут повлечь распространение персональных сведений субъектов.
- Проводить меры физического контроля доступа к сведениям во избежание их компрометации внутренним нарушителем.
- Определить ответственного в компании за защиту персональных сведений, наделить его требуемыми полномочиями.
При нарушении законодательных норм в сфере защиты персональных данных предусматривается ответственность по ст. 13.11 КоАП. Штраф составляет до 6 млн. руб.