Можно ли объединить политики данных и как учреждению использовать мессенджеры
«Политика конфиденциальности» и «Политика обработки персональных данных» могут быть одним документом. Решает содержание: он должен раскрывать реальную обработку и обеспечивать необходимый доступ, а не только обещать хранить всё в тайне.
Короткий ответ
«Политика конфиденциальности» и «Политика обработки персональных данных» могут быть одним документом. Решает содержание: он должен раскрывать реальную обработку и обеспечивать необходимый доступ, а не только обещать хранить всё в тайне.
Для учреждения отдельный вопрос – использование иностранных мессенджеров. Публикация контакта и передача через него защищаемых сведений не равны друг другу; проверять нужно конкретный процесс.
Что должно быть в политике
Обязанности оператора установлены ст. 18.1 закона № 152-ФЗ.
В документе нужно описать цели, основания, категории людей и данных, порядок обработки, хранение, защиту и действия по запросам. Общая фраза «мы не передаём ваши данные» не отвечает на вопросы о сборе, подрядчиках и удалении.
Возможную структуру предлагают рекомендации Роскомнадзора от 31.07.2017. Их нужно применять к своему процессу, а не копировать список чужих систем и целей.
Название можно выбрать удобное. Но если под одним заголовком разместили только общие обещания конфиденциальности, обязанности по политике обработки ещё не выполнены.
Где документ должен быть доступен
При сетевом сборе данных действует ч. 2 ст. 18.1. Пользователь должен иметь возможность ознакомиться с политикой, в том числе на страницах сбора принадлежащего оператору сайта.
Проверьте доступность ссылки до отправки формы. Документ в закрытой папке учреждения не заменяет публичную политику для посетителей сайта.
Единая политика также не отменяет остальные необходимые процедуры и внутренние документы. Их состав зависит от деятельности, данных и способов обработки.
Когда иностранный мессенджер становится проблемой
По ч. 8 ст. 10 закона № 149-ФЗ предусмотрен запрет передачи определённых документов и сведений через соответствующие иностранные системы в названных законом случаях.
Для учреждения важно не только название организационной формы. Даже если оно прямо не перечислено среди отдельных организаций, запрет может действовать при предоставлении государственных или муниципальных услуг и выполнении соответствующего задания.
Речь, в частности, о платёжных документах, персональных данных граждан России и предусмотренных финансовых сведениях. Передача таких данных в запрещённом процессе может повлечь ответственность по ст. 13.11.2 КоАП РФ.
Достаточно ли просто убрать значок с сайта
Нет, если сотрудники продолжают получать и отправлять через мессенджер запрещённые для этого процесса сведения. И наоборот, один значок без доказанного обмена не описывает весь состав возможного нарушения.
Разберите фактическую переписку: какие обращения принимаются, есть ли личные и платёжные данные, связано ли это с услугой или заданием. Для каждого канала проверьте применимость запрета; не считайте все упомянутые сервисы иностранными по одному слову «мессенджер».
Определите разрешённый способ обмена и доведите его до сотрудников и пользователей. Политика должна соответствовать этому порядку.
Другие документы и технические процессы проверяйте по статье о соответствии 152-ФЗ.
Если нужно применить ответ к Вашей ситуации или документам, Проверить сайт на соответствие 152-ФЗ: юрист проверит вводные и учтёт обстоятельства, которые короткий ответ не охватывает.
Что ещё полезно знать
Частые вопросы по теме
- Можно ли объединить согласие на рекламу и обработку персональных данных?
- Какие документы нужны для данных клиентов в Telegram-боте и розыгрыше
- Можно ли включить согласие на трансграничную передачу в оферту или политику?
- Достаточно ли одной политики для соответствия сайта 152-ФЗ?
- Какие документы нужны для обработки персональных данных работников?